EU:n tietosuoja

GDPR-vaatimustenmukaisuus

Jaa salasanoja, valtakirjoja ja arkaluonteisia tietoja EU:n tietosuojavaltuutetun kanssa. Tietosi pysyvät valitsemallasi alueella - taatusti.

Automaattinen voimassaolon päättyminen, päästä päähän ulottuva tarkastuskirjaus ja avoimen lähdekoodin tietoturva-arkkitehtuuri - rakennettu alusta alkaen GDPR:n vaatimustenmukaisuutta varten.

01

Yleiskatsaus GDPR-vaatimustenmukaisuuteen

Password Pusher on alusta alkaen rakennettu GDPR-vaatimustenmukaisuutta varten. 15+ vuotta tuotannossa ja 100+ miljoonaa jaettua salaisuutta, tarjoamme EU:n tietojen asuinpaikan, automaattisen tietojen voimassaolon päättymisen ja täydellisen tarkastuskirjauksen organisaatioille, joiden on täytettävä GDPR-vaatimukset.

15+
Tuotantovuodet
100M+
Jaetut salaisuudet
2
Tietoalueet
5
Aliprosessorit

Käytössämme on kaksi täysin riippumatonta instanssia. Tietoja käsitellään ainoastaan valitsemallasi alueella eikä niitä koskaan siirretä sen ulkopuolelle. Tietojenkäsittelysopimus (DPA) on automaattisesti voimassa kaikille EU:n isännöimän palvelun käyttäjille, ja se on julkisesti saatavilla osoitteessa eu.pwpush.com/dpa.

02

Tietoalueet

Password Pusher käyttää kahta eri data-aluetta. Työnnöissä ja pyynnöissä annettuja arkaluonteisia tietoja käsitellään ainoastaan valitulla data-alueella, eikä niitä koskaan siirretä kyseisen alueen ulkopuolelle.

🇪🇺

EU:n alue (eu.pwpush.com)

Suositellaan EU:n organisaatioille

Hostattu DigitalOceanissa Alankomaissa (ETA). Push-hyötytiedot käsitellään ja tallennetaan kokonaan Euroopan talousalueella.

Tietokeskus
Alankomaat (ETA)
Hyötykuorman tiedonsiirto
Ei koskaan poistu ETA:sta
Transaktiosähköposti
Brevo (Ranska, ETA)
Analytiikka
Todennäköinen (EU-pohjainen, nimetön)
🇺🇸

Yhdysvaltain alue (us.pwpush.com)

Amerikat ja muu maailma

Hostattu DigitalOceanissa Yhdysvalloissa. Ihanteellinen pohjoisamerikkalaisille organisaatioille tai tiimeille, joilla ei ole EU:n tietojen asuinpaikkavaatimuksia. EU:n vakiosopimuslausekkeet ovat käytössä kaikkia rajat ylittäviä tietovirtoja varten. Organisaatioiden, jotka vaativat EU:n tietojen asuinpaikkaa, tulisi käyttää eu.pwpush.com.

03

Suunnitelmallinen tietosuoja

Password Pusherin jokaisen ominaisuuden suunnittelun ytimessä on tietojen minimointi, käyttötarkoituksen rajoittaminen ja tallennustilan rajoittaminen.

Automaattinen tietojen vanhentuminen

Jokainen push päättyy automaattisesti määritettävissä olevan määrän katselukertoja tai ajanjakson jälkeen. Tiedot poistetaan pysyvästi - niitä ei arkistoida eikä poisteta pehmeästi. Poistettu.

Tietojen minimointi

Keräämme vain sen, mikä on tarpeen palvelun tarjoamiseksi. Ei seurantaevästejä, ei käyttäytymisanalytiikkaa, ei kolmannen osapuolen mainosverkkoja. Plausible Analytics on anonyymi ja EU-pohjainen.

AES-256-GCM-salaus

Kaikki arkaluonteiset tiedot salataan levossa AES-256-GCM:llä kenttäkohtaisilla johdetuilla avaimilla. Salauskerros on täysin avoimen lähdekoodin ja tarkastettavissa GitHubissa.

Täydellinen tarkastuslokitus

Täydellinen elinkaaren kirjausketju jokaisesta työntökerrasta: luominen, näkymät, vanhentuminen. Tiedät tarkalleen, kuka käytti mitä ja milloin - olennaisen tärkeää GDPR:n vastuuvelvollisuusvaatimusten kannalta.

Avoimen lähdekoodin tietoturvan ydin

Kaikki tietoturvakriittinen koodi - salaus, tietojen käsittely, vanhentumislogiikka, tarkastuslokit - on täysin avointa lähdekoodia ja tarkastettavissa GitHubissa. Suljetun lähdekoodin koodi kattaa vain tuoteominaisuudet, ei koskaan tietoturvaa.

Tietojenkäsittelysopimus

Tietojenkäsittelysopimus (DPA) on automaattisesti voimassa kaikkien organisaatioiden osalta, jotka käyttävät EU:n isännöimää palvelua osoitteessa eu.pwpush.com. Katso koko tietosuojasopimus osoitteessa eu.pwpush.com/dpa - erillistä allekirjoitettua asiakirjaa ei tarvita.

04

Aliprosessorit

Käytämme vain viittä aliprosessoria - ja vain yksi (DigitalOcean) käsittelee push-käyttökuorman tietoja.

Aliprosessori Käyttötarkoitus Sijainti Käsittelee hyötykuorman tietoja? Turvatoimet
DigitalOcean Isännöinti, tietokanta, varmuuskopiot Alankomaat (EU) tai Yhdysvallat Joo EU:n SCC:t, SOC 2
Stripe Maksujen käsittely Yhdysvallat Ei EU:n SCC:t, PCI DSS
Brevo Transaktiosähköposti Ranska (EU) Ei ETA:n riittävyys
Buttondown Sähköpostin uutiskirje Yhdysvallat Ei EU:n SCC:t
Plausible Analytics Web-analytiikka Euroopan unioni Ei ETA:n riittävyys, ei evästeitä

Avainkohta EU:n asiakkaille: EU:n alueella push-hyötykuorman tietoja käsittelee yksinomaan DigitalOcean Alankomaissa. Mikään Yhdysvalloissa sijaitseva aliprosessori ei käsittele hyötykuormatietoja.

05

GDPR-artiklan yhdenmukaistaminen

Password Pusherin arkkitehtuuri vastaa suoraan GDPR:n keskeisiä periaatteita. Seuraavassa kerrotaan, miten kutakin periaatetta käsitellään:

Art. 5(1)(c) - tietojen minimointi

Vain salaisuus ja minimaaliset metatiedot tallennetaan. Ei käyttäytymisen seurantaa, ei tarpeetonta tiedonkeruuta.

Art. 5(1)(e) - Säilytysrajoitus

Automaattinen vanhentuminen varmistaa, ettei tietoja säilytetä pidempään kuin on tarpeen. Määritettävissä katselumäärän tai ajanjakson mukaan.

Art. 5(1)(f) - koskemattomuus ja luottamuksellisuus

AES-256-GCM-salaus levossa, TLS-koodinimellä tapahtuvassa siirrossa, kenttäkohtaiset johdetut avaimet ja jokaisen käyttötapahtuman kirjaaminen.

Art. 25 - Suunnitelmallinen tietosuoja

Ephemeral sharing on ydintuote - tietojen tuhoaminen on ominaisuus, ei jälkikäteisajattelu.

Art. 28 - Käsittelijän velvollisuudet

Tietojenkäsittelysopimus saatavilla pyynnöstä. Ainoastaan 5 alihankkijana toimivaa käsittelijää, täysin dokumentoitu. EU:n SCC-sopimukset käytössä ETA:n ulkopuolisia siirtoja varten.

Art. 44-49 - Kansainväliset siirrot

EU:n alueen hyötykuormatiedot pysyvät ETA:ssa (Alankomaissa). Yhdysvaltojen alueella EU:n vakiosopimuslausekkeet koskevat kaikkia rajat ylittäviä tietovirtoja.

06

Itsehosting täydellistä valvontaa varten

Tietojen mahdollisimman suuri riippumattomuus

Hosting Password Pusherin omassa infrastruktuurissasi. Palvelimesi, salausavaimesi ja sääntösi. Apnotic ei koskaan näe tietojasi.

Kun isännöit itse Password Pusheria, Apnotic on ohjelmistotoimittaja, ei tietojen käsittelijä. Tietosi eivät koskaan koske meidän infrastruktuuriamme. Hallitset salausta, pääsyä, säilyttämistä ja vaatimustenmukaisuuden sertifiointia täysin omassa ympäristössäsi.

Infrastruktuurisi

Ota käyttöön Dockerin, Kubernetesin (viralliset Helm-kaaviot) tai paljaan metallin kautta. Suorita se AWS:ssä, Azuressa, GCP:ssä, toimitiloissa - missä tahansa valitset.

Salausavaimesi

Sinä hallitset pääsalausavainta. Apnoticilla ei ole pääsyä tietoihin - olemme ohjelmistotoimittaja, emme tietojen käsittelijä.

Yrityksen SSO

Self-Hosted Pro Advanced ja Enterprise sisältävät todellisen yrityksen SSO:n - määritä oma Entra-, Okta-, Auth0- tai mukautettu OAuth2/OIDC-palveluntarjoaja.

07

Tietojenkäsittelysopimus

Tietojenkäsittelysopimus on automaattisesti voimassa kaikkien organisaatioiden osalta, jotka käyttävät EU:n isännöimää palvelua osoitteessa eu.pwpush.com. Vakiomuotoinen tietosuojasopimuksemme on julkisesti saatavilla osoitteessa eu.pwpush.com/dpa, ja sitä sovelletaan hyväksymällä käyttöehtomme - erillistä allekirjoitettua asiakirjaa ei tarvita. Se kattaa:

  • GDPR:n 28 artikla yhdenmukaistetut käsittelyehdot
  • Selkeä tietojen laajuus - tilitiedot (nimi, sähköpostiosoite, yritys) ja sovellustiedot (push/request-hyötykuormat), säilytysajoineen
  • 72 tunnin ilmoitus tietoturvaloukkauksesta, vuosittaiset tarkastusoikeudet ja rajattu vastuu

Onko sinulla kysymyksiä GDPR:stä tai vaatimustenmukaisuudesta?

Ota yhteyttä support@pwpush.com - vastaamme vaatimustenmukaisuutta koskeviin tiedusteluihin 2 työpäivän kuluessa.

Viimeksi päivitetty: Apnotic, LLC