GDPR-vaatimustenmukaisuus
Jaa salasanoja, valtakirjoja ja arkaluonteisia tietoja EU:n tietosuojavaltuutetun kanssa. Tietosi pysyvät valitsemallasi alueella - taatusti.
Automaattinen voimassaolon päättyminen, päästä päähän ulottuva tarkastuskirjaus ja avoimen lähdekoodin tietoturva-arkkitehtuuri - rakennettu alusta alkaen GDPR:n vaatimustenmukaisuutta varten.
Tällä sivulla
Yleiskatsaus GDPR-vaatimustenmukaisuuteen
Password Pusher on alusta alkaen rakennettu GDPR-vaatimustenmukaisuutta varten. 15+ vuotta tuotannossa ja 100+ miljoonaa jaettua salaisuutta, tarjoamme EU:n tietojen asuinpaikan, automaattisen tietojen voimassaolon päättymisen ja täydellisen tarkastuskirjauksen organisaatioille, joiden on täytettävä GDPR-vaatimukset.
Käytössämme on kaksi täysin riippumatonta instanssia. Tietoja käsitellään ainoastaan valitsemallasi alueella eikä niitä koskaan siirretä sen ulkopuolelle. Tietojenkäsittelysopimus (DPA) on automaattisesti voimassa kaikille EU:n isännöimän palvelun käyttäjille, ja se on julkisesti saatavilla osoitteessa eu.pwpush.com/dpa.
Tietoalueet
Password Pusher käyttää kahta eri data-aluetta. Työnnöissä ja pyynnöissä annettuja arkaluonteisia tietoja käsitellään ainoastaan valitulla data-alueella, eikä niitä koskaan siirretä kyseisen alueen ulkopuolelle.
EU:n alue (eu.pwpush.com)
Suositellaan EU:n organisaatioilleHostattu DigitalOceanissa Alankomaissa (ETA). Push-hyötytiedot käsitellään ja tallennetaan kokonaan Euroopan talousalueella.
Yhdysvaltain alue (us.pwpush.com)
Amerikat ja muu maailmaHostattu DigitalOceanissa Yhdysvalloissa. Ihanteellinen pohjoisamerikkalaisille organisaatioille tai tiimeille, joilla ei ole EU:n tietojen asuinpaikkavaatimuksia. EU:n vakiosopimuslausekkeet ovat käytössä kaikkia rajat ylittäviä tietovirtoja varten. Organisaatioiden, jotka vaativat EU:n tietojen asuinpaikkaa, tulisi käyttää eu.pwpush.com.
Suunnitelmallinen tietosuoja
Password Pusherin jokaisen ominaisuuden suunnittelun ytimessä on tietojen minimointi, käyttötarkoituksen rajoittaminen ja tallennustilan rajoittaminen.
Automaattinen tietojen vanhentuminen
Jokainen push päättyy automaattisesti määritettävissä olevan määrän katselukertoja tai ajanjakson jälkeen. Tiedot poistetaan pysyvästi - niitä ei arkistoida eikä poisteta pehmeästi. Poistettu.
Tietojen minimointi
Keräämme vain sen, mikä on tarpeen palvelun tarjoamiseksi. Ei seurantaevästejä, ei käyttäytymisanalytiikkaa, ei kolmannen osapuolen mainosverkkoja. Plausible Analytics on anonyymi ja EU-pohjainen.
AES-256-GCM-salaus
Kaikki arkaluonteiset tiedot salataan levossa AES-256-GCM:llä kenttäkohtaisilla johdetuilla avaimilla. Salauskerros on täysin avoimen lähdekoodin ja tarkastettavissa GitHubissa.
Täydellinen tarkastuslokitus
Täydellinen elinkaaren kirjausketju jokaisesta työntökerrasta: luominen, näkymät, vanhentuminen. Tiedät tarkalleen, kuka käytti mitä ja milloin - olennaisen tärkeää GDPR:n vastuuvelvollisuusvaatimusten kannalta.
Avoimen lähdekoodin tietoturvan ydin
Kaikki tietoturvakriittinen koodi - salaus, tietojen käsittely, vanhentumislogiikka, tarkastuslokit - on täysin avointa lähdekoodia ja tarkastettavissa GitHubissa. Suljetun lähdekoodin koodi kattaa vain tuoteominaisuudet, ei koskaan tietoturvaa.
Tietojenkäsittelysopimus
Tietojenkäsittelysopimus (DPA) on automaattisesti voimassa kaikkien organisaatioiden osalta, jotka käyttävät EU:n isännöimää palvelua osoitteessa eu.pwpush.com. Katso koko tietosuojasopimus osoitteessa eu.pwpush.com/dpa - erillistä allekirjoitettua asiakirjaa ei tarvita.
Aliprosessorit
Käytämme vain viittä aliprosessoria - ja vain yksi (DigitalOcean) käsittelee push-käyttökuorman tietoja.
| Aliprosessori | Käyttötarkoitus | Sijainti | Käsittelee hyötykuorman tietoja? | Turvatoimet |
|---|---|---|---|---|
| DigitalOcean | Isännöinti, tietokanta, varmuuskopiot | Alankomaat (EU) tai Yhdysvallat | Joo | EU:n SCC:t, SOC 2 |
| Stripe | Maksujen käsittely | Yhdysvallat | Ei | EU:n SCC:t, PCI DSS |
| Brevo | Transaktiosähköposti | Ranska (EU) | Ei | ETA:n riittävyys |
| Buttondown | Sähköpostin uutiskirje | Yhdysvallat | Ei | EU:n SCC:t |
| Plausible Analytics | Web-analytiikka | Euroopan unioni | Ei | ETA:n riittävyys, ei evästeitä |
Avainkohta EU:n asiakkaille: EU:n alueella push-hyötykuorman tietoja käsittelee yksinomaan DigitalOcean Alankomaissa. Mikään Yhdysvalloissa sijaitseva aliprosessori ei käsittele hyötykuormatietoja.
GDPR-artiklan yhdenmukaistaminen
Password Pusherin arkkitehtuuri vastaa suoraan GDPR:n keskeisiä periaatteita. Seuraavassa kerrotaan, miten kutakin periaatetta käsitellään:
Vain salaisuus ja minimaaliset metatiedot tallennetaan. Ei käyttäytymisen seurantaa, ei tarpeetonta tiedonkeruuta.
Automaattinen vanhentuminen varmistaa, ettei tietoja säilytetä pidempään kuin on tarpeen. Määritettävissä katselumäärän tai ajanjakson mukaan.
AES-256-GCM-salaus levossa, TLS-koodinimellä tapahtuvassa siirrossa, kenttäkohtaiset johdetut avaimet ja jokaisen käyttötapahtuman kirjaaminen.
Ephemeral sharing on ydintuote - tietojen tuhoaminen on ominaisuus, ei jälkikäteisajattelu.
Tietojenkäsittelysopimus saatavilla pyynnöstä. Ainoastaan 5 alihankkijana toimivaa käsittelijää, täysin dokumentoitu. EU:n SCC-sopimukset käytössä ETA:n ulkopuolisia siirtoja varten.
EU:n alueen hyötykuormatiedot pysyvät ETA:ssa (Alankomaissa). Yhdysvaltojen alueella EU:n vakiosopimuslausekkeet koskevat kaikkia rajat ylittäviä tietovirtoja.
Itsehosting täydellistä valvontaa varten
Tietojen mahdollisimman suuri riippumattomuus
Hosting Password Pusherin omassa infrastruktuurissasi. Palvelimesi, salausavaimesi ja sääntösi. Apnotic ei koskaan näe tietojasi.
Kun isännöit itse Password Pusheria, Apnotic on ohjelmistotoimittaja, ei tietojen käsittelijä. Tietosi eivät koskaan koske meidän infrastruktuuriamme. Hallitset salausta, pääsyä, säilyttämistä ja vaatimustenmukaisuuden sertifiointia täysin omassa ympäristössäsi.
Infrastruktuurisi
Ota käyttöön Dockerin, Kubernetesin (viralliset Helm-kaaviot) tai paljaan metallin kautta. Suorita se AWS:ssä, Azuressa, GCP:ssä, toimitiloissa - missä tahansa valitset.
Salausavaimesi
Sinä hallitset pääsalausavainta. Apnoticilla ei ole pääsyä tietoihin - olemme ohjelmistotoimittaja, emme tietojen käsittelijä.
Yrityksen SSO
Self-Hosted Pro Advanced ja Enterprise sisältävät todellisen yrityksen SSO:n - määritä oma Entra-, Okta-, Auth0- tai mukautettu OAuth2/OIDC-palveluntarjoaja.
Tietojenkäsittelysopimus
Tietojenkäsittelysopimus on automaattisesti voimassa kaikkien organisaatioiden osalta, jotka käyttävät EU:n isännöimää palvelua osoitteessa eu.pwpush.com. Vakiomuotoinen tietosuojasopimuksemme on julkisesti saatavilla osoitteessa eu.pwpush.com/dpa, ja sitä sovelletaan hyväksymällä käyttöehtomme - erillistä allekirjoitettua asiakirjaa ei tarvita. Se kattaa:
- GDPR:n 28 artikla yhdenmukaistetut käsittelyehdot
- Selkeä tietojen laajuus - tilitiedot (nimi, sähköpostiosoite, yritys) ja sovellustiedot (push/request-hyötykuormat), säilytysajoineen
- 72 tunnin ilmoitus tietoturvaloukkauksesta, vuosittaiset tarkastusoikeudet ja rajattu vastuu
Onko sinulla kysymyksiä GDPR:stä tai vaatimustenmukaisuudesta?
Ota yhteyttä support@pwpush.com - vastaamme vaatimustenmukaisuutta koskeviin tiedusteluihin 2 työpäivän kuluessa.
Viimeksi päivitetty: Apnotic, LLC