Conformidade com o GDPR
Compartilhe senhas, credenciais e dados confidenciais com total residência de dados na UE. Seus dados permanecem na região que você escolher - garantido.
Expiração automática, registro de auditoria de ponta a ponta e arquitetura de segurança de código aberto - desenvolvida para conformidade com o GDPR desde o início.
Nesta página
Visão geral da conformidade com o GDPR
O Password Pusher foi desenvolvido desde o início para estar em conformidade com o GDPR. Com mais de 15 anos em produção e mais de 100 milhões de segredos compartilhados, oferecemos residência de dados na UE, expiração automática de dados e registro de auditoria completo para organizações que precisam atender aos requisitos do GDPR.
Operamos duas instâncias totalmente independentes. Os dados de carga útil são processados exclusivamente na região escolhida e nunca são transferidos para fora dela. Um Contrato de Processamento de Dados (DPA) entra automaticamente em vigor para todos os usuários de serviços hospedados na UE e está disponível publicamente em eu.pwpush.com/dpa.
Regiões de dados
O Password Pusher opera em duas regiões de dados distintas. Os dados confidenciais fornecidos em pushes e solicitações são processados exclusivamente na região de dados escolhida e nunca são transferidos para fora dessa região.
Região da UE (eu.pwpush.com)
Recomendado para organizações da UEHospedado na DigitalOcean na Holanda (EEA). Os dados da carga útil do push são processados e armazenados inteiramente no Espaço Econômico Europeu.
Região dos EUA (us.pwpush.com)
Américas e resto do mundoHospedado na DigitalOcean, nos Estados Unidos. Ideal para organizações ou equipes norte-americanas sem requisitos de residência de dados na UE. As cláusulas contratuais padrão da UE estão em vigor para qualquer fluxo de dados transfronteiriço. As organizações que exigem residência de dados na UE devem usar eu.pwpush.com.
Proteção de dados por design
Todos os recursos do Password Pusher são projetados tendo como base a minimização de dados, a limitação de finalidade e a limitação de armazenamento.
Expiração automática de dados
Cada push expira automaticamente após um número configurável de visualizações ou período de tempo. Os dados são excluídos permanentemente - não são arquivados, não são excluídos de forma branda. Desapareceu.
Minimização de dados
Coletamos apenas o que é necessário para prestar o serviço. Sem cookies de rastreamento, sem análise comportamental, sem redes de anúncios de terceiros. O Plausible Analytics é anônimo e baseado na UE.
Criptografia AES-256-GCM
Todos os dados confidenciais são criptografados em repouso usando AES-256-GCM com chaves derivadas por campo. A camada de criptografia é totalmente de código aberto e auditável no GitHub.
Registro completo de auditoria
Trilha de auditoria completa do ciclo de vida de cada push: criação, visualizações, expiração. Saiba exatamente quem acessou o quê e quando - essencial para os requisitos de responsabilidade do GDPR.
Núcleo de segurança de código aberto
Todo o código crítico de segurança - criptografia, manipulação de dados, lógica de expiração, registro de auditoria - é totalmente de código aberto e auditável no GitHub. O código-fonte fechado abrange apenas os recursos do produto, nunca a segurança.
Contrato de processamento de dados
Um Contrato de Processamento de Dados (DPA) entra automaticamente em vigor para todas as organizações que usam o serviço hospedado na UE em eu.pwpush.com. Veja o DPA completo em eu.pwpush.com/dpa - não é necessário assinar nenhum documento separado.
Subprocessadores
Usamos apenas 5 subprocessadores, e somente um (DigitalOcean) lida com seus dados de carga útil push.
| Subprocessador | Finalidade | Localização | Lida com dados de carga útil? | Salvaguardas |
|---|---|---|---|---|
| DigitalOcean | Hospedagem, banco de dados, backups | Holanda (UE) ou EUA | Sim | SCCs da UE, SOC 2 |
| Stripe | Processamento de pagamentos | Estados Unidos | Não | SCCs da UE, PCI DSS |
| Brevo | E-mail transacional | França (UE) | Não | Adequação ao EEE |
| Buttondown | Boletim informativo por e-mail | Estados Unidos | Não | SCCs da UE |
| Plausible Analytics | Análise da Web | União Europeia | Não | Adequação do EEE, sem cookies |
Ponto importante para clientes da UE: Para a região da UE, os dados de carga útil push são tratados exclusivamente pela DigitalOcean na Holanda. Nenhum dado de carga útil é processado por qualquer subprocessador baseado nos EUA.
Alinhamento de artigos do GDPR
A arquitetura do Password Pusher é mapeada diretamente para os principais princípios do GDPR. Veja como cada princípio é abordado:
Apenas os metadados secretos e mínimos são armazenados. Não há rastreamento de comportamento, nem coleta desnecessária de dados.
A expiração automática garante que os dados não sejam retidos por mais tempo do que o necessário. Configurável por contagem de visualizações ou período de tempo.
Criptografia AES-256-GCM em repouso, TLS em trânsito, chaves derivadas por campo e registro de auditoria para cada evento de acesso.
O compartilhamento efêmero é o produto principal - a destruição de dados é um recurso, não uma reflexão posterior.
Contrato de processamento de dados disponível mediante solicitação. Apenas 5 subprocessadores, totalmente documentados. SCCs da UE em vigor para transferências fora do EEE.
Os dados de carga útil da região da UE permanecem no EEE (Holanda). Para a região dos EUA, as Cláusulas Contratuais Padrão da UE regem todos os fluxos de dados transfronteiriços.
Auto-hospedagem para controle total
Máxima soberania de dados
Hospede o Password Pusher em sua própria infraestrutura. Seus servidores, suas chaves de criptografia, suas regras. O Apnotic nunca vê seus dados.
Quando você hospeda o Password Pusher por conta própria, o Apnotic é um fornecedor de software, não um processador de dados. Seus dados nunca entram em contato com nossa infraestrutura. Você controla a criptografia, o acesso, a retenção e a certificação de conformidade inteiramente em seu próprio ambiente.
Sua infraestrutura
Implemente via Docker, Kubernetes (gráficos oficiais do Helm) ou bare metal. Execute-o no AWS, Azure, GCP, no local - em qualquer lugar que você escolher.
Suas chaves de criptografia
Você controla a chave mestra de criptografia. O Apnotic não tem acesso aos seus dados - somos um fornecedor de software, não um processador de dados.
SSO empresarial
O Self-Hosted Pro Advanced e o Enterprise incluem SSO empresarial real - configure seu próprio Entra, Okta, Auth0 ou provedor OAuth2/OIDC personalizado.
Contrato de processamento de dados
Um Contrato de Processamento de Dados (DPA) está automaticamente em vigor para todas as organizações que usam o serviço hospedado na UE em eu.pwpush.com. Nosso DPA padrão está disponível publicamente em eu.pwpush.com/dpa e se aplica mediante a aceitação de nossos Termos de Serviço - não é necessário nenhum documento assinado em separado. Ele abrange:
- Artigo 28 do GDPR termos de processamento alinhados
- Escopo de dados explícito - Dados da conta (nome, e-mail, empresa) e Dados do aplicativo (cargas úteis de envio/solicitação), com termos de retenção
- notificação de violação em 72 horas, direitos de auditoria anual e responsabilidade limitada
Tem dúvidas sobre GDPR ou conformidade?
Entre em contato com support@pwpush.com - respondemos às consultas de conformidade em até dois dias úteis.
Última atualização: Maio de 2026 - Apnotic, LLC