Proteção de dados da UE

Conformidade com o GDPR

Compartilhe senhas, credenciais e dados confidenciais com total residência de dados na UE. Seus dados permanecem na região que você escolher - garantido.

Expiração automática, registro de auditoria de ponta a ponta e arquitetura de segurança de código aberto - desenvolvida para conformidade com o GDPR desde o início.

01

Visão geral da conformidade com o GDPR

O Password Pusher foi desenvolvido desde o início para estar em conformidade com o GDPR. Com mais de 15 anos em produção e mais de 100 milhões de segredos compartilhados, oferecemos residência de dados na UE, expiração automática de dados e registro de auditoria completo para organizações que precisam atender aos requisitos do GDPR.

15+
Anos em produção
100M+
Segredos compartilhados
2
Regiões de dados
5
Subprocessadores

Operamos duas instâncias totalmente independentes. Os dados de carga útil são processados exclusivamente na região escolhida e nunca são transferidos para fora dela. Um Contrato de Processamento de Dados (DPA) entra automaticamente em vigor para todos os usuários de serviços hospedados na UE e está disponível publicamente em eu.pwpush.com/dpa.

02

Regiões de dados

O Password Pusher opera em duas regiões de dados distintas. Os dados confidenciais fornecidos em pushes e solicitações são processados exclusivamente na região de dados escolhida e nunca são transferidos para fora dessa região.

🇪🇺

Região da UE (eu.pwpush.com)

Recomendado para organizações da UE

Hospedado na DigitalOcean na Holanda (EEA). Os dados da carga útil do push são processados e armazenados inteiramente no Espaço Econômico Europeu.

Centro de dados
Países Baixos (EEE)
Transferência de dados da carga útil
Nunca sai do EEE
E-mail transacional
Brevo (França, EEE)
Análises
Plausível (baseado na UE, anônimo)
🇺🇸

Região dos EUA (us.pwpush.com)

Américas e resto do mundo

Hospedado na DigitalOcean, nos Estados Unidos. Ideal para organizações ou equipes norte-americanas sem requisitos de residência de dados na UE. As cláusulas contratuais padrão da UE estão em vigor para qualquer fluxo de dados transfronteiriço. As organizações que exigem residência de dados na UE devem usar eu.pwpush.com.

03

Proteção de dados por design

Todos os recursos do Password Pusher são projetados tendo como base a minimização de dados, a limitação de finalidade e a limitação de armazenamento.

Expiração automática de dados

Cada push expira automaticamente após um número configurável de visualizações ou período de tempo. Os dados são excluídos permanentemente - não são arquivados, não são excluídos de forma branda. Desapareceu.

Minimização de dados

Coletamos apenas o que é necessário para prestar o serviço. Sem cookies de rastreamento, sem análise comportamental, sem redes de anúncios de terceiros. O Plausible Analytics é anônimo e baseado na UE.

Criptografia AES-256-GCM

Todos os dados confidenciais são criptografados em repouso usando AES-256-GCM com chaves derivadas por campo. A camada de criptografia é totalmente de código aberto e auditável no GitHub.

Registro completo de auditoria

Trilha de auditoria completa do ciclo de vida de cada push: criação, visualizações, expiração. Saiba exatamente quem acessou o quê e quando - essencial para os requisitos de responsabilidade do GDPR.

Núcleo de segurança de código aberto

Todo o código crítico de segurança - criptografia, manipulação de dados, lógica de expiração, registro de auditoria - é totalmente de código aberto e auditável no GitHub. O código-fonte fechado abrange apenas os recursos do produto, nunca a segurança.

Contrato de processamento de dados

Um Contrato de Processamento de Dados (DPA) entra automaticamente em vigor para todas as organizações que usam o serviço hospedado na UE em eu.pwpush.com. Veja o DPA completo em eu.pwpush.com/dpa - não é necessário assinar nenhum documento separado.

04

Subprocessadores

Usamos apenas 5 subprocessadores, e somente um (DigitalOcean) lida com seus dados de carga útil push.

Subprocessador Finalidade Localização Lida com dados de carga útil? Salvaguardas
DigitalOcean Hospedagem, banco de dados, backups Holanda (UE) ou EUA Sim SCCs da UE, SOC 2
Stripe Processamento de pagamentos Estados Unidos Não SCCs da UE, PCI DSS
Brevo E-mail transacional França (UE) Não Adequação ao EEE
Buttondown Boletim informativo por e-mail Estados Unidos Não SCCs da UE
Plausible Analytics Análise da Web União Europeia Não Adequação do EEE, sem cookies

Ponto importante para clientes da UE: Para a região da UE, os dados de carga útil push são tratados exclusivamente pela DigitalOcean na Holanda. Nenhum dado de carga útil é processado por qualquer subprocessador baseado nos EUA.

05

Alinhamento de artigos do GDPR

A arquitetura do Password Pusher é mapeada diretamente para os principais princípios do GDPR. Veja como cada princípio é abordado:

Art. 5(1)(c) - Minimização de dados

Apenas os metadados secretos e mínimos são armazenados. Não há rastreamento de comportamento, nem coleta desnecessária de dados.

Art. 5(1)(e) - Limitação de armazenamento

A expiração automática garante que os dados não sejam retidos por mais tempo do que o necessário. Configurável por contagem de visualizações ou período de tempo.

Art. 5(1)(f) - Integridade e confidencialidade

Criptografia AES-256-GCM em repouso, TLS em trânsito, chaves derivadas por campo e registro de auditoria para cada evento de acesso.

Art. 25 - Proteção de dados por projeto

O compartilhamento efêmero é o produto principal - a destruição de dados é um recurso, não uma reflexão posterior.

Art. 28 - Obrigações do processador

Contrato de processamento de dados disponível mediante solicitação. Apenas 5 subprocessadores, totalmente documentados. SCCs da UE em vigor para transferências fora do EEE.

Art. 44-49 - Transferências internacionais

Os dados de carga útil da região da UE permanecem no EEE (Holanda). Para a região dos EUA, as Cláusulas Contratuais Padrão da UE regem todos os fluxos de dados transfronteiriços.

06

Auto-hospedagem para controle total

Máxima soberania de dados

Hospede o Password Pusher em sua própria infraestrutura. Seus servidores, suas chaves de criptografia, suas regras. O Apnotic nunca vê seus dados.

Quando você hospeda o Password Pusher por conta própria, o Apnotic é um fornecedor de software, não um processador de dados. Seus dados nunca entram em contato com nossa infraestrutura. Você controla a criptografia, o acesso, a retenção e a certificação de conformidade inteiramente em seu próprio ambiente.

Sua infraestrutura

Implemente via Docker, Kubernetes (gráficos oficiais do Helm) ou bare metal. Execute-o no AWS, Azure, GCP, no local - em qualquer lugar que você escolher.

Suas chaves de criptografia

Você controla a chave mestra de criptografia. O Apnotic não tem acesso aos seus dados - somos um fornecedor de software, não um processador de dados.

SSO empresarial

O Self-Hosted Pro Advanced e o Enterprise incluem SSO empresarial real - configure seu próprio Entra, Okta, Auth0 ou provedor OAuth2/OIDC personalizado.

07

Contrato de processamento de dados

Um Contrato de Processamento de Dados (DPA) está automaticamente em vigor para todas as organizações que usam o serviço hospedado na UE em eu.pwpush.com. Nosso DPA padrão está disponível publicamente em eu.pwpush.com/dpa e se aplica mediante a aceitação de nossos Termos de Serviço - não é necessário nenhum documento assinado em separado. Ele abrange:

  • Artigo 28 do GDPR termos de processamento alinhados
  • Escopo de dados explícito - Dados da conta (nome, e-mail, empresa) e Dados do aplicativo (cargas úteis de envio/solicitação), com termos de retenção
  • notificação de violação em 72 horas, direitos de auditoria anual e responsabilidade limitada

Tem dúvidas sobre GDPR ou conformidade?

Entre em contato com support@pwpush.com - respondemos às consultas de conformidade em até dois dias úteis.

Última atualização: Maio de 2026 - Apnotic, LLC