GDPRコンプライアンス
完全なEUデータレジデンシーでパスワード、認証情報、機密データを共有。お客様のデータは、お客様が選択した地域に保存されます。
自動期限切れ、エンドツーエンドの監査ロギング、オープンソースセキュリティアーキテクチャ - GDPRコンプライアンスのために一から構築されています。
このページでは
GDPRコンプライアンスの概要
Password PusherはGDPRに準拠するように一から構築されています。]15年以上の運用実績と1億件以上の秘密の共有により、GDPR要件を満たす必要がある組織にEUデータレジデンシー、自動データ期限切れ、完全な監査ログを提供します。
私たちは完全に独立した2つのインスタンスを運営しています。ペイロードデータは、お客様が選択した地域内でのみ処理され、地域外に転送されることはありません。データ処理同意書(DPA)は、すべてのEUホスティングサービスユーザーに対して自動的に発効し、eu.pwpush.com/dpaで公開されています。
データ地域
Password Pusherは2つの異なるデータ領域を操作します。プッシュやリクエストで提供された機密データは、選択されたデータ領域内でのみ処理され、その領域外に転送されることはありません。
EU地域 (eu.pwpush.com)
EU組織に推奨オランダ(EEA)のDigitalOceanでホストされています。プッシュペイロードデータは、完全に欧州経済地域内で処理および保存されます。
米国地域 (us.pwpush.com)
米州およびその他の地域米国のDigitalOceanでホスティングされています。EUのデータ居住要件がない北米の組織やチームに最適です。EU標準契約条項は、すべての国境を越えたデータの流れのために配置されています。EUデータレジデンシーを必要とする組織は、eu.pwpush.comを使用する必要があります。
デザインによるデータ保護
Password Pusherのすべての機能は、データの最小化、目的の制限、およびストレージの制限を中心に設計されています。
データの自動期限切れ
すべてのプッシュは、設定可能な閲覧回数または期間が経過すると自動的に失効します。データは永久に削除されます - アーカイブやソフト削除ではありません。消滅。
データの最小化
私たちはサービスを提供するために必要なものだけを収集します。トラッキングクッキー、行動分析、第三者の広告ネットワークは使用しません。Plausible Analyticsは匿名性が高く、EUをベースとしています。
AES-256-GCM暗号化
すべての機密データは、フィールドごとに導出されたキーでAES-256-GCMを使用して静止時に暗号化されます。暗号化レイヤーは完全にオープンソースで、GitHub上で監査可能です。
完全な監査ログ
すべてのプッシュについて、作成、閲覧、期限切れなど、ライフサイクルの完全な監査証跡。誰がいつ何にアクセスしたかを正確に把握 - GDPRのアカウンタビリティ要件に不可欠です。
オープンソース・セキュリティ・コア
暗号化、データ処理、期限切れロジック、監査ロギングなど、セキュリティ上重要なコードはすべて完全にオープンソースであり、GitHub上で監査可能です。クローズドソースのコードは、製品の機能のみをカバーし、セキュリティは決してカバーしません。
データ処理契約
eu.pwpush.comのEUホスティングサービスを利用するすべての組織には、データ処理契約(DPA)が自動的に適用されます。eu.pwpush.com/dpa]でDPAの全文をご覧ください。
サブプロセッサー
弊社では5つのサブプロセッサーしか使用しておらず、お客様のプッシュペイロードデータを処理するのは1つ(DigitalOcean)だけです。
| サブプロセッサー | 目的 | 所在地 | ペイロードデータを扱うか? | セーフガード |
|---|---|---|---|---|
| DigitalOcean | ホスティング、データベース、バックアップ | オランダ(EU)または米国 | はい | EU SCC、SOC 2 |
| Stripe | 支払い処理 | 米国 | いいえ | EU SCC、PCI DSS |
| Brevo | トランザクションメール | フランス(EU) | いいえ | EEAの妥当性 |
| Buttondown | メールマガジン | 米国 | いいえ | EU SCC |
| Plausible Analytics | ウェブ解析 | 欧州連合 | いいえ | EEAの妥当性、クッキーなし |
EU圏のお客様のポイント: EU圏では、プッシュペイロードデータはオランダのDigitalOceanによってのみ処理されます。ペイロードデータは、米国にあるサブプロセッサーでは処理されません。
GDPR条項の整合性
Password Pusherのアーキテクチャは、GDPRのコア原則に直接対応しています。ここでは、各原則がどのように対処されているかを説明します:
秘密と最小限のメタデータのみが保存されます。行動追跡や不必要なデータ収集はありません。
自動期限切れにより、必要以上にデータが保持されることはありません。閲覧回数や期間で設定可能
静止時のAES-256-GCM暗号化、転送時のTLS、フィールドごとの派生鍵、アクセスイベントごとの監査ロギング。
エフェメラルな共有が核となる製品であり、データ破壊は機能であって後付けではない。
データ処理契約書、ご要望に応じて入手可能。サブプロセッサーは5社のみ。非EEA転送のためにEU SCCを設置。
EU地域のペイロードデータはEEA(オランダ)に留まります。米国地域の場合、国境を越えたデータの流れはEU標準契約条項によって管理されます。
フルコントロールのセルフホスティング
最大限のデータ主権
あなた自身のインフラストラクチャでPassword Pusherをセルフホストします。サーバー、暗号化キー、ルール。Apnoticはお客様のデータを見ることはありません。
Password Pusherをセルフホストする場合、Apnoticはソフトウェアベンダーであり、データ処理業者ではありません。お客様のデータが当社のインフラに触れることはありません。お客様は暗号化、アクセス、保持、コンプライアンス認証を完全にお客様の環境内でコントロールします。
インフラ
Docker、Kubernetes(公式Helmチャート)、またはベアメタル経由でデプロイできます。AWS、Azure、GCP、オンプレミスなど、好きな場所で実行できます。
暗号化キー
マスター暗号化キーはお客様が管理します。Apnoticはお客様のデータにアクセスすることはできません - 当社はソフトウェアベンダーであり、データ処理業者ではありません。
エンタープライズSSO
Self-Hosted Pro AdvancedとEnterpriseには、本物のエンタープライズSSOが含まれています。独自のEntra、Okta、Auth0、またはカスタムOAuth2/OIDCプロバイダを設定できます。
データ処理契約
データ処理契約(DPA)は、eu.pwpush.comのEUホスティングサービスを使用するすべての組織に対して自動的に発効します。当社の標準的なDPAはeu.pwpush.com/dpaで公開されており、当社の利用規約を承認することで適用されます。別途署名された文書は必要ありません:
- GDPR第28条に沿った処理条件
- 明確なデータ範囲 - アカウントデータ(名前、Eメール、会社)とアプリケーションデータ(プッシュ/リクエストペイロード)。
- 72時間以内の情報漏えい通知、年次監査権、責任の上限設定
GDPRまたはコンプライアンスに関するご質問をお持ちですか?
お問い合わせ support@pwpush.com - コンプライアンスに関するお問い合わせには2営業日以内に対応いたします。
最終更新日2026年5月 - Apnotic, LLC