GDPR-naleving
Deel wachtwoorden, referenties en gevoelige gegevens met volledige EU-residentie van gegevens. Uw gegevens blijven in de regio die u kiest - gegarandeerd.
Automatische vervaldatum, end-to-end audit logging en open source beveiligingsarchitectuur - vanaf de grond opgebouwd voor GDPR-compliance.
Op deze pagina
Overzicht GDPR-compliance
Password Pusher is vanaf de grond opgebouwd voor GDPR compliance. Met 15+ jaar in productie en 100+ miljoen gedeelde geheimen, bieden we EU-gegevensresidentie, automatisch verlopen van gegevens en volledige audit logging voor organisaties die moeten voldoen aan GDPR-eisen.
We werken met twee volledig onafhankelijke instanties. Payload-gegevens worden uitsluitend binnen de door jou gekozen regio verwerkt en nooit daarbuiten doorgegeven. Een Data Processing Agreement (DPA) is automatisch van kracht voor alle EU hosted service gebruikers en publiekelijk beschikbaar op eu.pwpush.com/dpa.
Gegevensregio's
Password Pusher gebruikt twee verschillende gegevensregio's. Gevoelige gegevens die in pushes en verzoeken worden verstrekt, worden uitsluitend binnen de gekozen gegevensregio verwerkt en nooit buiten die regio overgedragen.
EU-regio (eu.pwpush.com)
Aanbevolen voor EU-organisatiesGehost op DigitalOcean in Nederland (EER). Push payload gegevens worden volledig binnen de Europese Economische Ruimte verwerkt en opgeslagen.
Regio VS (us.pwpush.com)
Noord- en Zuid-Amerika & Rest van de wereldGehost op DigitalOcean in de Verenigde Staten. Ideaal voor Noord-Amerikaanse organisaties of teams zonder EU-vereisten voor gegevensresidentie. Er zijn EU-standaardcontractbepalingen voor grensoverschrijdende gegevensstromen. Organisaties die EU-residentie van gegevens vereisen, moeten eu.pwpush.com gebruiken.
Gegevensbescherming door ontwerp
Elke functie in Password Pusher is ontworpen met gegevensminimalisatie, doelbeperking en opslagbeperking als kern.
Automatische gegevensverloop
Elke push verloopt automatisch na een instelbaar aantal weergaven of tijdsperiode. Gegevens worden permanent verwijderd - niet gearchiveerd, niet zacht verwijderd. Verdwenen.
Gegevensminimalisatie
We verzamelen alleen wat nodig is om de service te leveren. Geen tracking cookies, geen gedragsanalyses, geen advertentienetwerken van derden. Plausible Analytics is anoniem en in de EU gevestigd.
AES-256-GCM-codering
Alle gevoelige gegevens worden in rust versleuteld met AES-256-GCM met per veld afgeleide sleutels. De coderingslaag is volledig open source en controleerbaar op GitHub.
Volledige auditregistratie
Volledige lifecycle audit trail voor elke push: aanmaken, bekijken, verlopen. Weet precies wie wat wanneer heeft geraadpleegd - essentieel voor GDPR-verantwoordingsvereisten.
Open Source Veiligheidskern
Alle code die cruciaal is voor de beveiliging - versleuteling, gegevensverwerking, vervallogica, auditlogging - is volledig open source en controleerbaar op GitHub. Gesloten broncode heeft alleen betrekking op productfuncties, nooit op beveiliging.
Overeenkomst gegevensverwerking
Voor alle organisaties die gebruik maken van de in de EU gehoste service op eu.pwpush.com is automatisch een Gegevensverwerkingsovereenkomst (DPA) van kracht. Bekijk de volledige DPA op eu.pwpush.com/dpa - er is geen apart ondertekend document nodig.
Subprocessors
We gebruiken slechts 5 subprocessors - en slechts één (DigitalOcean) behandelt ooit jouw push payload gegevens.
| Subprocessor | Doel | Locatie | Verwerkt laadgegevens? | Waarborgen |
|---|---|---|---|---|
| DigitalOcean | Hosting, database, back-ups | Nederland (EU) of VS | Ja | EU SCC's, SOC 2 |
| Stripe | Betalingsverwerking | Verenigde Staten | Nee | SCC's EU, PCI DSS |
| Brevo | Transactionele e-mail | Frankrijk (EU) | Nee | Toereikendheid van de EER |
| Buttondown | E-mail nieuwsbrief | Verenigde Staten | Nee | SCC's EU |
| Plausible Analytics | Webanalyse | Europese Unie | Nee | EER-toereikendheid, geen cookies |
Belangrijk punt voor EU-klanten: Voor de EU-regio worden push payloadgegevens uitsluitend verwerkt door DigitalOcean in Nederland. Er worden geen payloadgegevens verwerkt door een in de VS gevestigde subverwerker.
GDPR artikel afstemming
De architectuur van Password Pusher komt direct overeen met de belangrijkste GDPR-principes. Hier ziet u hoe elk principe wordt behandeld:
Alleen het geheim en minimale metadata worden opgeslagen. Geen gedragstracering, geen onnodige gegevensverzameling.
Automatisch verlopen zorgt ervoor dat gegevens niet langer dan nodig worden bewaard. Configureerbaar op aantal weergaven of tijdsperiode.
AES-256-GCM encryptie in rust, TLS in transit, per veld afgeleide sleutels en audit logging voor elke toegangsevent.
Efemeer delen is het kernproduct - gegevensvernietiging is een functie, geen bijzaak.
Gegevensverwerkingsovereenkomst beschikbaar op aanvraag. Slechts 5 subverwerkers, volledig gedocumenteerd. EU SCC's aanwezig voor niet-EER-overdrachten.
De payloadgegevens van de EU-regio blijven in de EER (Nederland). Voor de VS-regio zijn de standaardcontractbepalingen van de EU van toepassing op grensoverschrijdende gegevensstromen.
Zelf hosten voor volledige controle
Maximale gegevenssoevereiniteit
Self-host Password Pusher in uw eigen infrastructuur. Uw servers, uw encryptiesleutels, uw regels. Apnotic ziet nooit uw gegevens.
Wanneer u Password Pusher zelf host, is Apnotic een softwareleverancier - geen gegevensverwerker. Uw gegevens komen nooit in contact met onze infrastructuur. U controleert encryptie, toegang, retentie en compliance certificering volledig binnen uw eigen omgeving.
Uw infrastructuur
Implementeer via Docker, Kubernetes (officiële Helm-kaarten) of bare metal. Draai het op AWS, Azure, GCP, op locatie - waar je maar wilt.
Uw coderingssleutels
Jij beheert de master encryptiesleutel. Apnotic heeft geen toegang tot jouw gegevens - wij zijn een softwareleverancier, geen gegevensverwerker.
SSO voor bedrijven
Self-Hosted Pro Advanced en Enterprise bevatten echte enterprise SSO - configureer je eigen Entra, Okta, Auth0 of aangepaste OAuth2/OIDC provider.
Overeenkomst gegevensverwerking
Een Gegevensverwerkingsovereenkomst (DPA) is automatisch van kracht voor alle organisaties die gebruikmaken van de in de EU gehoste service op eu.pwpush.com. Onze standaard DPA is publiek beschikbaar op eu.pwpush.com/dpa en is van toepassing door acceptatie van onze Servicevoorwaarden - er is geen apart ondertekend document vereist. Het dekt:
- GDPR Artikel 28 aangepaste verwerkingstermijnen
- Expliciet gegevensbereik - accountgegevens (naam, e-mail, bedrijf) en applicatiegegevens (push-/request payloads), met bewaartermijnen
- 72-uurs melding van inbreuken, jaarlijkse controlerechten en beperkte aansprakelijkheid
Heb je vragen over GDPR of compliance?
Neem contact op met support@pwpush.com - we beantwoorden vragen over naleving binnen 2 werkdagen.
Laatst bijgewerkt: Mei 2026 - Apnotic, LLC