Zgodność z RODO
Udostępniaj hasła, dane uwierzytelniające i dane wrażliwe z pełną rezydencją danych w UE. Twoje dane pozostają w wybranym przez Ciebie regionie - gwarantowane.
Automatyczne wygasanie, kompleksowe rejestrowanie audytów i architektura bezpieczeństwa open source - od podstaw stworzona z myślą o zgodności z RODO.
Na tej stronie
Przegląd zgodności z RODO
Password Pusher został stworzony z myślą o zgodności z RODO od podstaw. Z 15+ latami w produkcji i 100+ milionami udostępnionych sekretów, zapewniamy rezydencję danych w UE, automatyczne wygasanie danych i pełne rejestrowanie audytów dla organizacji, które muszą spełniać wymagania RODO.
Obsługujemy dwie w pełni niezależne instancje. Dane Payload są przetwarzane wyłącznie w wybranym przez użytkownika regionie i nigdy nie są przekazywane poza ten region. Umowa o przetwarzaniu danych (DPA) obowiązuje automatycznie dla wszystkich użytkowników usług hostowanych w UE i jest publicznie dostępna pod adresem eu.pwpush.com/dpa.
Regiony danych
Password Pusher obsługuje dwa odrębne regiony danych. Wrażliwe dane dostarczane w pushach i żądaniach są przetwarzane wyłącznie w wybranym regionie danych i nigdy nie są przesyłane poza ten region.
Region UE (eu.pwpush.com)
Zalecane dla organizacji z UEHostowane na platformie DigitalOcean w Holandii (EOG). Dane Push payload są przetwarzane i przechowywane w całości na terenie Europejskiego Obszaru Gospodarczego.
Region USA (us.pwpush.com)
Ameryka i reszta świataHostowany na platformie DigitalOcean w Stanach Zjednoczonych. Idealny dla północnoamerykańskich organizacji lub zespołów bez wymogów dotyczących rezydencji danych w UE. Standardowe klauzule umowne UE obowiązują w przypadku wszelkich transgranicznych przepływów danych. Organizacje wymagające rezydencji danych w UE powinny używać eu.pwpush.com.
Ochrona danych w fazie projektowania
Każda funkcja w Password Pusher została zaprojektowana z myślą o minimalizacji danych, ograniczeniu celu i ograniczeniu pamięci.
Automatyczne wygasanie danych
Każdy push automatycznie wygasa po skonfigurowanej liczbie wyświetleń lub okresie czasu. Dane są trwale usuwane - nie archiwizowane, nie usuwane automatycznie. Przepadło.
Minimalizacja danych
Zbieramy tylko to, co jest niezbędne do świadczenia usługi. Żadnych śledzących plików cookie, żadnych analiz behawioralnych, żadnych zewnętrznych sieci reklamowych. Plausible Analytics jest anonimowy i ma siedzibę w UE.
Szyfrowanie AES-256-GCM
Wszystkie wrażliwe dane są szyfrowane w spoczynku przy użyciu AES-256-GCM z kluczami pochodnymi dla każdego pola. Warstwa szyfrowania jest w pełni otwarta i możliwa do skontrolowania na GitHub.
Pełne rejestrowanie audytów
Pełna ścieżka audytu cyklu życia dla każdego naciśnięcia: tworzenie, wyświetlanie, wygaśnięcie. Dokładna wiedza o tym, kto i kiedy uzyskał dostęp do danych - niezbędna dla spełnienia wymogów RODO w zakresie odpowiedzialności.
Open Source Security Core
Cały kod o kluczowym znaczeniu dla bezpieczeństwa - szyfrowanie, obsługa danych, logika wygaśnięcia, rejestrowanie audytów - jest w pełni otwarty i możliwy do skontrolowania w serwisie GitHub. Kod o zamkniętym kodzie źródłowym obejmuje tylko funkcje produktu, nigdy zabezpieczenia.
Umowa o przetwarzanie danych
Umowa o przetwarzaniu danych (DPA) jest automatycznie stosowana w przypadku wszystkich organizacji korzystających z usługi hostowanej w UE pod adresem eu.pwpush.com. Pełna treść umowy DPA dostępna jest pod adresem eu.pwpush.com/dpa - nie jest wymagany żaden oddzielnie podpisany dokument.
Podprocesory
Używamy tylko 5 podprocesorów - i tylko jeden (DigitalOcean) kiedykolwiek obsługuje dane ładunku push.
| Podprocesor | Cel | Lokalizacja | Obsługuje dane ładunku? | Zabezpieczenia |
|---|---|---|---|---|
| DigitalOcean | Hosting, baza danych, kopie zapasowe | Holandia (UE) lub USA | Tak | SCC UE, SOC 2 |
| Stripe | Przetwarzanie płatności | Stany Zjednoczone | Nie | SCC UE, PCI DSS |
| Brevo | Transakcyjne wiadomości e-mail | Francja (UE) | Nie | Adekwatność EOG |
| Buttondown | Biuletyn e-mail | Stany Zjednoczone | Nie | SCC UE |
| Plausible Analytics | Analityka internetowa | Unia Europejska | Nie | Adekwatność EOG, brak plików cookie |
Kluczowy punkt dla klientów z UE: W regionie UE dane push payload są obsługiwane wyłącznie przez DigitalOcean w Holandii. Żadne dane payload nie są przetwarzane przez żaden podprocesor z siedzibą w USA.
Dostosowanie artykułów RODO
Architektura Password Pusher jest bezpośrednio zgodna z podstawowymi zasadami RODO. Oto, w jaki sposób uwzględniono każdą zasadę:
Przechowywane są tylko tajne i minimalne metadane. Brak śledzenia zachowań, brak niepotrzebnego gromadzenia danych.
Automatyczne wygasanie zapewnia, że dane nie są przechowywane dłużej niż to konieczne. Konfigurowalne według liczby wyświetleń lub okresu czasu.
Szyfrowanie AES-256-GCM w spoczynku, TLS w tranzycie, klucze pochodne dla każdego pola i rejestrowanie audytu dla każdego zdarzenia dostępu.
Udostępnianie efemeryczne jest głównym produktem - niszczenie danych jest funkcją, a nie refleksją.
Umowa o przetwarzaniu danych dostępna na żądanie. Tylko 5 podprzetwarzających, w pełni udokumentowanych. Wdrożone unijne SCC dla transferów spoza EOG.
Dane ładunku w regionie UE pozostają w EOG (Holandia). W przypadku regionu USA, standardowe klauzule umowne UE regulują wszelkie transgraniczne przepływy danych.
Samodzielny hosting dla pełnej kontroli
Maksymalna suwerenność danych
Hostuj Password Pusher we własnej infrastrukturze. Własne serwery, klucze szyfrowania, reguły. Apnotic nigdy nie zobaczy Twoich danych.
Podczas samodzielnego hostowania Password Pusher, Apnotic jest dostawcą oprogramowania, a nie podmiotem przetwarzającym dane. Twoje dane nigdy nie dotykają naszej infrastruktury. Kontrolujesz szyfrowanie, dostęp, przechowywanie i certyfikację zgodności całkowicie we własnym środowisku.
Twoja infrastruktura
Wdrażanie przez Docker, Kubernetes (oficjalne wykresy Helm) lub bare metal. Uruchom go w AWS, Azure, GCP, lokalnie - w dowolnym miejscu.
Klucze szyfrowania
Użytkownik kontroluje główny klucz szyfrowania. Apnotic nie ma dostępu do danych użytkownika - jesteśmy dostawcą oprogramowania, a nie podmiotem przetwarzającym dane.
Logowanie jednokrotne w przedsiębiorstwie
Self-Hosted Pro Advanced i Enterprise zawierają prawdziwe korporacyjne SSO - skonfiguruj własnego dostawcę Entra, Okta, Auth0 lub niestandardowego OAuth2 / OIDC.
Umowa o przetwarzanie danych
Umowa o przetwarzaniu danych (DPA) obowiązuje automatycznie wszystkie organizacje korzystające z usługi hostowanej w UE pod adresem eu.pwpush.com. Nasza standardowa umowa DPA jest publicznie dostępna pod adresem eu.pwpush.com/dpa i ma zastosowanie poprzez akceptację naszych Warunków świadczenia usług - nie jest wymagany osobny podpisany dokument. Obejmuje on:
- Artykuł 28 RODO dostosowuje warunki przetwarzania
- Wyraźny zakres danych - dane konta (imię i nazwisko, adres e-mail, firma) i dane aplikacji (ładunki push/żądania), z warunkami przechowywania
- 72-godzinne powiadomienie o naruszeniu, coroczne prawo do audytu i ograniczona odpowiedzialność
Masz pytania dotyczące RODO lub zgodności z przepisami?
Kontakt support@pwpush.com - odpowiadamy na zapytania dotyczące zgodności w ciągu 2 dni roboczych.
Ostatnia aktualizacja: Maj 2026 - Apnotic, LLC