Conformité au GDPR
Partagez vos mots de passe, vos informations d'identification et vos données sensibles en bénéficiant de la pleine résidence des données dans l'UE. Vos données restent dans la région que vous avez choisie, c'est garanti.
Expiration automatique, enregistrement d'audit de bout en bout et architecture de sécurité open source - conçue dès le départ pour la conformité au GDPR.
Sur cette page
Aperçu de la conformité au GDPR
Password Pusher est conçu pour être conforme à la GDPR dès le départ. Avec plus de 15 ans de production et plus de 100 millions de secrets partagés, nous fournissons la résidence des données de l'UE, l'expiration automatique des données et la journalisation d'audit complète pour les organisations qui doivent se conformer aux exigences du GDPR.
Nous exploitons deux instances totalement indépendantes. Les données utiles sont traitées uniquement dans la région que vous avez choisie et ne sont jamais transférées en dehors de celle-ci. Un accord sur le traitement des données (DPA) est automatiquement en vigueur pour tous les utilisateurs de services hébergés dans l'UE et est accessible au public à l'adresse eu.pwpush.com/dpa.
Régions de données
Password Pusher exploite deux régions de données distinctes. Les données sensibles fournies dans les demandes sont traitées uniquement dans la région de données choisie et ne sont jamais transférées en dehors de cette région.
Région UE (eu.pwpush.com)
Recommandé pour les organisations de l'UEHébergé sur DigitalOcean aux Pays-Bas (EEE). Les données de Push payload sont traitées et stockées entièrement dans l'Espace économique européen.
Région des États-Unis (us.pwpush.com)
Amériques et reste du mondeHébergé sur DigitalOcean aux États-Unis. Idéal pour les organisations ou les équipes nord-américaines qui n'ont pas d'exigences en matière de résidence des données dans l'UE. Les clauses contractuelles types de l'UE sont en place pour tous les flux de données transfrontaliers. Les organisations exigeant la résidence des données dans l'UE doivent utiliser eu.pwpush.com.
Protection des données dès la conception
Chaque fonctionnalité de Password Pusher est conçue pour minimiser les données, limiter les objectifs et le stockage.
Expiration automatique des données
Chaque push expire automatiquement après un nombre de vues ou une période de temps configurable. Les données sont définitivement supprimées - elles ne sont ni archivées, ni supprimées en douceur. Disparu.
Minimisation des données
Nous ne recueillons que ce qui est nécessaire pour fournir le service. Pas de cookies de suivi, pas d'analyse comportementale, pas de réseaux publicitaires tiers. Plausible Analytics est anonyme et basé dans l'Union européenne.
Chiffrement AES-256-GCM
Toutes les données sensibles sont cryptées au repos à l'aide d'AES-256-GCM avec des clés dérivées par champ. La couche de chiffrement est entièrement open source et auditable sur GitHub.
Journalisation complète de l'audit
Piste d'audit complète du cycle de vie de chaque push : création, consultation, expiration. Sachez exactement qui a accédé à quoi et quand - essentiel pour les exigences de responsabilité du GDPR.
Le noyau de sécurité de l'Open Source
Tout le code critique pour la sécurité - cryptage, traitement des données, logique d'expiration, enregistrement des audits - est entièrement ouvert et vérifiable sur GitHub. Le code source fermé ne couvre que les caractéristiques du produit, jamais la sécurité.
Accord sur le traitement des données
Un accord sur le traitement des données (DPA) est automatiquement en vigueur pour toutes les organisations qui utilisent le service hébergé dans l'UE à eu.pwpush.com. Consultez le DPA complet à l'adresse eu.pwpush.com/dpa - aucun document distinct signé n'est nécessaire.
Sous-processeurs
Nous n'utilisons que 5 sous-processeurs - et un seul (DigitalOcean) traite les données de votre push payload.
| Sous-processeur | Objectif | Localisation | Traite les données de la charge utile ? | Garanties |
|---|---|---|---|---|
| DigitalOcean | Hébergement, base de données, sauvegardes | Pays-Bas (UE) ou États-Unis | Oui | CCN de l'UE, SOC 2 |
| Stripe | Traitement des paiements | États-Unis | Non | CSC de l'UE, PCI DSS |
| Brevo | Courrier électronique transactionnel | France (UE) | Non | Adéquation avec l'EEE |
| Buttondown | Lettre d'information électronique | États-Unis | Non | CCN de l'UE |
| Plausible Analytics | Analyse du web | Union européenne | Non | Adéquation EEE, pas de cookies |
Point clé pour les clients de l'UE : Pour la région de l'UE, les données de charge utile de push sont traitées exclusivement par DigitalOcean aux Pays-Bas. Aucune donnée n'est traitée par un sous-processeur basé aux États-Unis.
Alignement des articles du GDPR
L'architecture de Password Pusher est directement liée aux principes fondamentaux du GDPR. Voici comment chaque principe est abordé :
Seuls le secret et les métadonnées minimales sont stockés. Pas de suivi comportemental, pas de collecte inutile de données.
L'expiration automatique garantit que les données ne sont pas conservées plus longtemps que nécessaire. Configurable en fonction du nombre de vues ou de la durée.
Chiffrement AES-256-GCM au repos, TLS en transit, clés dérivées par champ et enregistrement d'audit pour chaque événement d'accès.
Le partage éphémère est le produit principal - la destruction des données est une fonctionnalité, et non une réflexion après coup.
Accord sur le traitement des données disponible sur demande. Seulement 5 sous-traitants, entièrement documentés. CCAP de l'UE en place pour les transferts en dehors de l'EEE.
Les données utiles de la région de l'UE restent dans l'EEE (Pays-Bas). Pour la région des États-Unis, les clauses contractuelles types de l'UE régissent tous les flux de données transfrontaliers.
L'auto-hébergement pour un contrôle total
Souveraineté maximale des données
Hébergez vous-même Password Pusher dans votre propre infrastructure. Vos serveurs, vos clés de chiffrement, vos règles. Apnotic ne voit jamais vos données.
Lorsque vous hébergez vous-même Password Pusher, Apnotic est un fournisseur de logiciels et non un processeur de données. Vos données n'entrent jamais en contact avec notre infrastructure. Vous contrôlez le cryptage, l'accès, la conservation et la certification de conformité entièrement dans votre propre environnement.
Votre infrastructure
Déployez via Docker, Kubernetes (cartes officielles Helm) ou bare metal. Exécutez-le sur AWS, Azure, GCP, sur site - partout où vous le souhaitez.
Vos clés de chiffrement
Vous contrôlez la clé de cryptage principale. Apnotic n'a pas accès à vos données - nous sommes un fournisseur de logiciels, pas un processeur de données.
SSO d'entreprise
Self-Hosted Pro Advanced et Enterprise incluent un véritable SSO d'entreprise - configurez votre propre fournisseur Entra, Okta, Auth0, ou OAuth2/OIDC personnalisé.
Accord sur le traitement des données
Un accord sur le traitement des données (DPA) est automatiquement en vigueur pour toutes les organisations qui utilisent le service hébergé par l'UE à eu.pwpush.com. Notre DPA standard est accessible au public à l'adresse eu.pwpush.com/dpa et s'applique par l'acceptation de nos conditions de service - aucun document distinct signé n'est nécessaire. Elle couvre :
- GDPR Article 28 aligné sur les conditions de traitement
- Portée explicite des données - données de compte (nom, courriel, entreprise) et données d'application (charges utiles de poussée/requête), avec conditions de conservation
- notification de la violation dans les 72 heures, droits d'audit annuels et responsabilité plafonnée
Vous avez des questions sur le GDPR ou la conformité ?
Contactez support@pwpush.com - nous répondons aux demandes de conformité dans les deux jours ouvrables.
Dernière mise à jour : Mai 2026 - Apnotic, LLC