EUデータ保護

GDPRコンプライアンス

完全なEUデータレジデンシーでパスワード、認証情報、機密データを共有。お客様のデータは、お客様が選択した地域に保存されます。

自動期限切れ、エンドツーエンドの監査ロギング、オープンソースセキュリティアーキテクチャ - GDPRコンプライアンスのために一から構築されています。

01

GDPRコンプライアンスの概要

Password PusherはGDPRに準拠するように一から構築されています。]15年以上の運用実績1億件以上の秘密の共有により、GDPR要件を満たす必要がある組織にEUデータレジデンシー、自動データ期限切れ、完全な監査ログを提供します。

15+
生産年数
100M+
共有される秘密
2
データ地域
5
サブプロセッサー

私たちは完全に独立した2つのインスタンスを運営しています。ペイロードデータは、お客様が選択した地域内でのみ処理され、地域外に転送されることはありません。データ処理同意書(DPA)は、すべてのEUホスティングサービスユーザーに対して自動的に発効し、eu.pwpush.com/dpaで公開されています。

02

データ地域

Password Pusherは2つの異なるデータ領域を操作します。プッシュやリクエストで提供された機密データは、選択されたデータ領域内でのみ処理され、その領域外に転送されることはありません。

🇪🇺

EU地域 (eu.pwpush.com)

EU組織に推奨

オランダ(EEA)のDigitalOceanでホストされています。プッシュペイロードデータは、完全に欧州経済地域内で処理および保存されます。

データセンター
オランダ(EEA)
ペイロードデータ転送
EEAを離脱しない
トランザクションメール
ブレボ(フランス、EEA)
アナリティクス
もっともらしい(EUベース、匿名)
🇺🇸

米国地域 (us.pwpush.com)

米州およびその他の地域

米国のDigitalOceanでホスティングされています。EUのデータ居住要件がない北米の組織やチームに最適です。EU標準契約条項は、すべての国境を越えたデータの流れのために配置されています。EUデータレジデンシーを必要とする組織は、eu.pwpush.comを使用する必要があります。

03

デザインによるデータ保護

Password Pusherのすべての機能は、データの最小化、目的の制限、およびストレージの制限を中心に設計されています。

データの自動期限切れ

すべてのプッシュは、設定可能な閲覧回数または期間が経過すると自動的に失効します。データは永久に削除されます - アーカイブやソフト削除ではありません。消滅。

データの最小化

私たちはサービスを提供するために必要なものだけを収集します。トラッキングクッキー、行動分析、第三者の広告ネットワークは使用しません。Plausible Analyticsは匿名性が高く、EUをベースとしています。

AES-256-GCM暗号化

すべての機密データは、フィールドごとに導出されたキーでAES-256-GCMを使用して静止時に暗号化されます。暗号化レイヤーは完全にオープンソースで、GitHub上で監査可能です。

完全な監査ログ

すべてのプッシュについて、作成、閲覧、期限切れなど、ライフサイクルの完全な監査証跡。誰がいつ何にアクセスしたかを正確に把握 - GDPRのアカウンタビリティ要件に不可欠です。

オープンソース・セキュリティ・コア

暗号化、データ処理、期限切れロジック、監査ロギングなど、セキュリティ上重要なコードはすべて完全にオープンソースであり、GitHub上で監査可能です。クローズドソースのコードは、製品の機能のみをカバーし、セキュリティは決してカバーしません。

データ処理契約

eu.pwpush.comのEUホスティングサービスを利用するすべての組織には、データ処理契約(DPA)が自動的に適用されます。eu.pwpush.com/dpa]でDPAの全文をご覧ください。

04

サブプロセッサー

弊社では5つのサブプロセッサーしか使用しておらず、お客様のプッシュペイロードデータを処理するのは1つ(DigitalOcean)だけです。

サブプロセッサー 目的 所在地 ペイロードデータを扱うか? セーフガード
DigitalOcean ホスティング、データベース、バックアップ オランダ(EU)または米国 はい EU SCC、SOC 2
Stripe 支払い処理 米国 いいえ EU SCC、PCI DSS
Brevo トランザクションメール フランス(EU) いいえ EEAの妥当性
Buttondown メールマガジン 米国 いいえ EU SCC
Plausible Analytics ウェブ解析 欧州連合 いいえ EEAの妥当性、クッキーなし

EU圏のお客様のポイント: EU圏では、プッシュペイロードデータはオランダのDigitalOceanによってのみ処理されます。ペイロードデータは、米国にあるサブプロセッサーでは処理されません。

05

GDPR条項の整合性

Password Pusherのアーキテクチャは、GDPRのコア原則に直接対応しています。ここでは、各原則がどのように対処されているかを説明します:

Art.5(1)(c) - データの最小化

秘密と最小限のメタデータのみが保存されます。行動追跡や不必要なデータ収集はありません。

Art.5(1)(e) - 保管の制限

自動期限切れにより、必要以上にデータが保持されることはありません。閲覧回数や期間で設定可能

Art.5(1)(f) - 完全性と機密性

静止時のAES-256-GCM暗号化、転送時のTLS、フィールドごとの派生鍵、アクセスイベントごとの監査ロギング。

第25条 設計によるデータ保護25 - 設計によるデータ保護

エフェメラルな共有が核となる製品であり、データ破壊は機能であって後付けではない。

Art.第28条 - 処理者の義務

データ処理契約書、ご要望に応じて入手可能。サブプロセッサーは5社のみ。非EEA転送のためにEU SCCを設置。

条項44-49 - 国際的な移転

EU地域のペイロードデータはEEA(オランダ)に留まります。米国地域の場合、国境を越えたデータの流れはEU標準契約条項によって管理されます。

06

フルコントロールのセルフホスティング

最大限のデータ主権

あなた自身のインフラストラクチャでPassword Pusherをセルフホストします。サーバー、暗号化キー、ルール。Apnoticはお客様のデータを見ることはありません。

Password Pusherをセルフホストする場合、Apnoticはソフトウェアベンダーであり、データ処理業者ではありません。お客様のデータが当社のインフラに触れることはありません。お客様は暗号化、アクセス、保持、コンプライアンス認証を完全にお客様の環境内でコントロールします。

インフラ

Docker、Kubernetes(公式Helmチャート)、またはベアメタル経由でデプロイできます。AWS、Azure、GCP、オンプレミスなど、好きな場所で実行できます。

暗号化キー

マスター暗号化キーはお客様が管理します。Apnoticはお客様のデータにアクセスすることはできません - 当社はソフトウェアベンダーであり、データ処理業者ではありません。

エンタープライズSSO

Self-Hosted Pro AdvancedとEnterpriseには、本物のエンタープライズSSOが含まれています。独自のEntra、Okta、Auth0、またはカスタムOAuth2/OIDCプロバイダを設定できます。

07

データ処理契約

データ処理契約(DPA)は、eu.pwpush.comのEUホスティングサービスを使用するすべての組織に対して自動的に発効します。当社の標準的なDPAはeu.pwpush.com/dpaで公開されており、当社の利用規約を承認することで適用されます。別途署名された文書は必要ありません:

  • GDPR第28条に沿った処理条件
  • 明確なデータ範囲 - アカウントデータ(名前、Eメール、会社)とアプリケーションデータ(プッシュ/リクエストペイロード)。
  • 72時間以内の情報漏えい通知、年次監査権、責任の上限設定

GDPRまたはコンプライアンスに関するご質問をお持ちですか?

お問い合わせ support@pwpush.com - コンプライアンスに関するお問い合わせには2営業日以内に対応いたします。

最終更新日2026年5月 - Apnotic, LLC