Proteção de dados na UE

Conformidade com o RGPD

Partilhe palavras-passe, credenciais e dados sensíveis com total residência de dados na UE. Os seus dados permanecem na região que escolher - garantido.

Expiração automática, registo de auditorias de ponta a ponta e arquitetura de segurança de fonte aberta - concebida desde o início para estar em conformidade com o RGPD.

01

Visão geral da conformidade com o GDPR

O Password Pusher foi criado desde o início para estar em conformidade com o GDPR. Com mais de 15 anos em produção e mais de 100 milhões de segredos partilhados, fornecemos residência de dados na UE, expiração automática de dados e registo de auditoria completo para organizações que precisam de cumprir os requisitos do RGPD.

15+
Anos de produção
100M+
Segredos partilhados
2
Regiões de dados
5
Subprocessadores

Operamos duas instâncias totalmente independentes. Os dados de carga útil são processados exclusivamente na região escolhida pelo utilizador e nunca são transferidos para fora dela. Um Acordo de Processamento de Dados (DPA) está automaticamente em vigor para todos os utilizadores de serviços alojados na UE e está disponível publicamente em eu.pwpush.com/dpa.

02

Regiões de dados

O Password Pusher opera duas regiões de dados distintas. Os dados sensíveis fornecidos em pushes e pedidos são processados apenas na região de dados escolhida e nunca são transferidos para fora dessa região.

🇪🇺

Região da UE (eu.pwpush.com)

Recomendado para organizações da UE

Alojado na DigitalOcean nos Países Baixos (EEE). Os dados da carga útil do push são processados e armazenados inteiramente no Espaço Económico Europeu.

Centro de dados
Países Baixos (EEE)
Transferência de dados da carga útil
Nunca sai do EEE
Correio eletrónico transacional
Brevo (França, EEE)
Analítica
Plausível (baseado na UE, anónimo)
🇺🇸

Região dos EUA (us.pwpush.com)

Américas e Resto do Mundo

Alojado na DigitalOcean nos Estados Unidos. Ideal para organizações ou equipas norte-americanas sem requisitos de residência de dados na UE. As Cláusulas Contratuais Padrão da UE estão em vigor para quaisquer fluxos de dados transfronteiriços. As organizações que exigem residência de dados na UE devem usar eu.pwpush.com.

03

Proteção de dados desde a conceção

Todas as funcionalidades do Password Pusher foram concebidas com base na minimização de dados, na limitação da finalidade e na limitação do armazenamento.

Expiração automática de dados

Cada envio expira automaticamente após um número configurável de visualizações ou período de tempo. Os dados são permanentemente eliminados - não são arquivados, não são apagados suavemente. Desapareceu.

Minimização de dados

Recolhemos apenas o que é necessário para prestar o serviço. Sem cookies de rastreio, sem análise comportamental, sem redes de publicidade de terceiros. A Plausible Analytics é anónima e está sediada na UE.

Encriptação AES-256-GCM

Todos os dados sensíveis são encriptados em repouso utilizando AES-256-GCM com chaves derivadas por campo. A camada de encriptação é totalmente de código aberto e auditável no GitHub.

Registo de auditoria completo

Pista de auditoria completa do ciclo de vida de cada envio: criação, visualizações, expiração. Saiba exatamente quem acedeu ao quê e quando - essencial para os requisitos de responsabilidade do RGPD.

Núcleo de Segurança de Código Aberto

Todo o código crítico de segurança - encriptação, tratamento de dados, lógica de expiração, registo de auditoria - é totalmente de código aberto e auditável no GitHub. O código-fonte fechado abrange apenas as funcionalidades do produto, nunca a segurança.

Acordo de processamento de dados

Um Acordo de Processamento de Dados (DPA) está automaticamente em vigor para todas as organizações que utilizam o serviço alojado na UE em eu.pwpush.com. Veja o DPA completo em eu.pwpush.com/dpa - não é necessário um documento assinado em separado.

04

Subprocessadores

Utilizamos apenas 5 subprocessadores - e apenas um (DigitalOcean) lida com os seus dados de payload push.

Subprocessador Objetivo Localização Lida com dados de carga útil? Salvaguardas
DigitalOcean Alojamento, base de dados, cópias de segurança Países Baixos (UE) ou EUA Sim SCCs da UE, SOC 2
Stripe Processamento de pagamentos Estados Unidos Não CSC da UE, PCI DSS
Brevo Correio eletrónico transacional França (UE) Não Adequação do EEE
Buttondown Boletim informativo por correio eletrónico Estados Unidos Não SCCs da UE
Plausible Analytics Análise da Web União Europeia Não Adequação do EEE, sem cookies

Ponto-chave para clientes da UE: Para a região da UE, os dados de carga útil push são tratados exclusivamente pela DigitalOcean nos Países Baixos. Nenhum dado de carga útil é processado por qualquer subprocessador sediado nos EUA.

05

Alinhamento do artigo do RGPD

A arquitetura do Password Pusher está diretamente relacionada com os princípios fundamentais do RGPD. Veja como cada princípio é abordado:

Art. 5(1)(c) - Minimização de dados

Apenas o segredo e os metadados mínimos são armazenados. Sem rastreio comportamental, sem recolha desnecessária de dados.

Art. 5.º, n.º 1, alínea e) - Limitação da armazenagem

A expiração automática garante que os dados não são retidos mais tempo do que o necessário. Configurável por número de visualizações ou período de tempo.

Art. nº 1, alínea f), do artigo 5º - Integridade e confidencialidade

Encriptação AES-256-GCM em repouso, TLS em trânsito, chaves derivadas por campo e registo de auditoria para cada evento de acesso.

Art. 25º - Proteção de dados desde a conceção

A partilha efémera é o produto principal - a destruição de dados é uma caraterística, não uma reflexão posterior.

Art. 28º - Obrigações do transformador

Contrato de tratamento de dados disponível mediante pedido. Apenas 5 subprocessadores, totalmente documentados. Existem SCCs da UE para transferências fora do EEE.

Art. 44-49 - Transferências internacionais

Os dados de carga útil da região da UE permanecem no EEE (Países Baixos). Para a região dos EUA, as cláusulas contratuais-tipo da UE regem quaisquer fluxos de dados transfronteiriços.

06

Auto-hospedagem para controlo total

Máxima soberania dos dados

Aloje o Password Pusher na sua própria infraestrutura. Seus servidores, suas chaves de criptografia, suas regras. O Apnotic nunca vê os seus dados.

Quando aloja o Password Pusher, o Apnotic é um fornecedor de software - não um processador de dados. Os seus dados nunca entram em contacto com a nossa infraestrutura. O utilizador controla a encriptação, o acesso, a retenção e a certificação de conformidade inteiramente no seu próprio ambiente.

A sua infraestrutura

Implante via Docker, Kubernetes (gráficos oficiais do Helm) ou bare metal. Execute-o no AWS, Azure, GCP, no local - em qualquer lugar que você escolher.

As suas chaves de encriptação

O utilizador controla a chave mestra de encriptação. O Apnotic não tem acesso aos seus dados - somos um fornecedor de software, não um processador de dados.

SSO empresarial

Self-Hosted Pro Advanced e Enterprise incluem SSO empresarial real - configure seu próprio Entra, Okta, Auth0 ou provedor OAuth2/OIDC personalizado.

07

Acordo de processamento de dados

Um Acordo de Processamento de Dados (DPA) está automaticamente em vigor para todas as organizações que utilizam o serviço alojado na UE em eu.pwpush.com. O nosso DPA padrão está disponível publicamente em eu.pwpush.com/dpa e aplica-se através da aceitação dos nossos Termos de Serviço - não é necessário um documento assinado em separado. Abrange:

  • Artigo 28.º do RGPD - condições de tratamento alinhadas
  • Âmbito explícito dos dados - dados da conta (nome, correio eletrónico, empresa) e dados da aplicação (cargas úteis de envio/pedido), com termos de retenção
  • notificação de violação em 72 horas, direitos de auditoria anuais e responsabilidade limitada

Tem perguntas sobre o RGPD ou a conformidade?

Contactar support@pwpush.com - respondemos a questões de conformidade no prazo de 2 dias úteis.

Última atualização: Maio de 2026 - Apnotic, LLC