Conformidade com o RGPD
Partilhe palavras-passe, credenciais e dados sensíveis com total residência de dados na UE. Os seus dados permanecem na região que escolher - garantido.
Expiração automática, registo de auditorias de ponta a ponta e arquitetura de segurança de fonte aberta - concebida desde o início para estar em conformidade com o RGPD.
Nesta página
Visão geral da conformidade com o GDPR
O Password Pusher foi criado desde o início para estar em conformidade com o GDPR. Com mais de 15 anos em produção e mais de 100 milhões de segredos partilhados, fornecemos residência de dados na UE, expiração automática de dados e registo de auditoria completo para organizações que precisam de cumprir os requisitos do RGPD.
Operamos duas instâncias totalmente independentes. Os dados de carga útil são processados exclusivamente na região escolhida pelo utilizador e nunca são transferidos para fora dela. Um Acordo de Processamento de Dados (DPA) está automaticamente em vigor para todos os utilizadores de serviços alojados na UE e está disponível publicamente em eu.pwpush.com/dpa.
Regiões de dados
O Password Pusher opera duas regiões de dados distintas. Os dados sensíveis fornecidos em pushes e pedidos são processados apenas na região de dados escolhida e nunca são transferidos para fora dessa região.
Região da UE (eu.pwpush.com)
Recomendado para organizações da UEAlojado na DigitalOcean nos Países Baixos (EEE). Os dados da carga útil do push são processados e armazenados inteiramente no Espaço Económico Europeu.
Região dos EUA (us.pwpush.com)
Américas e Resto do MundoAlojado na DigitalOcean nos Estados Unidos. Ideal para organizações ou equipas norte-americanas sem requisitos de residência de dados na UE. As Cláusulas Contratuais Padrão da UE estão em vigor para quaisquer fluxos de dados transfronteiriços. As organizações que exigem residência de dados na UE devem usar eu.pwpush.com.
Proteção de dados desde a conceção
Todas as funcionalidades do Password Pusher foram concebidas com base na minimização de dados, na limitação da finalidade e na limitação do armazenamento.
Expiração automática de dados
Cada envio expira automaticamente após um número configurável de visualizações ou período de tempo. Os dados são permanentemente eliminados - não são arquivados, não são apagados suavemente. Desapareceu.
Minimização de dados
Recolhemos apenas o que é necessário para prestar o serviço. Sem cookies de rastreio, sem análise comportamental, sem redes de publicidade de terceiros. A Plausible Analytics é anónima e está sediada na UE.
Encriptação AES-256-GCM
Todos os dados sensíveis são encriptados em repouso utilizando AES-256-GCM com chaves derivadas por campo. A camada de encriptação é totalmente de código aberto e auditável no GitHub.
Registo de auditoria completo
Pista de auditoria completa do ciclo de vida de cada envio: criação, visualizações, expiração. Saiba exatamente quem acedeu ao quê e quando - essencial para os requisitos de responsabilidade do RGPD.
Núcleo de Segurança de Código Aberto
Todo o código crítico de segurança - encriptação, tratamento de dados, lógica de expiração, registo de auditoria - é totalmente de código aberto e auditável no GitHub. O código-fonte fechado abrange apenas as funcionalidades do produto, nunca a segurança.
Acordo de processamento de dados
Um Acordo de Processamento de Dados (DPA) está automaticamente em vigor para todas as organizações que utilizam o serviço alojado na UE em eu.pwpush.com. Veja o DPA completo em eu.pwpush.com/dpa - não é necessário um documento assinado em separado.
Subprocessadores
Utilizamos apenas 5 subprocessadores - e apenas um (DigitalOcean) lida com os seus dados de payload push.
| Subprocessador | Objetivo | Localização | Lida com dados de carga útil? | Salvaguardas |
|---|---|---|---|---|
| DigitalOcean | Alojamento, base de dados, cópias de segurança | Países Baixos (UE) ou EUA | Sim | SCCs da UE, SOC 2 |
| Stripe | Processamento de pagamentos | Estados Unidos | Não | CSC da UE, PCI DSS |
| Brevo | Correio eletrónico transacional | França (UE) | Não | Adequação do EEE |
| Buttondown | Boletim informativo por correio eletrónico | Estados Unidos | Não | SCCs da UE |
| Plausible Analytics | Análise da Web | União Europeia | Não | Adequação do EEE, sem cookies |
Ponto-chave para clientes da UE: Para a região da UE, os dados de carga útil push são tratados exclusivamente pela DigitalOcean nos Países Baixos. Nenhum dado de carga útil é processado por qualquer subprocessador sediado nos EUA.
Alinhamento do artigo do RGPD
A arquitetura do Password Pusher está diretamente relacionada com os princípios fundamentais do RGPD. Veja como cada princípio é abordado:
Apenas o segredo e os metadados mínimos são armazenados. Sem rastreio comportamental, sem recolha desnecessária de dados.
A expiração automática garante que os dados não são retidos mais tempo do que o necessário. Configurável por número de visualizações ou período de tempo.
Encriptação AES-256-GCM em repouso, TLS em trânsito, chaves derivadas por campo e registo de auditoria para cada evento de acesso.
A partilha efémera é o produto principal - a destruição de dados é uma caraterística, não uma reflexão posterior.
Contrato de tratamento de dados disponível mediante pedido. Apenas 5 subprocessadores, totalmente documentados. Existem SCCs da UE para transferências fora do EEE.
Os dados de carga útil da região da UE permanecem no EEE (Países Baixos). Para a região dos EUA, as cláusulas contratuais-tipo da UE regem quaisquer fluxos de dados transfronteiriços.
Auto-hospedagem para controlo total
Máxima soberania dos dados
Aloje o Password Pusher na sua própria infraestrutura. Seus servidores, suas chaves de criptografia, suas regras. O Apnotic nunca vê os seus dados.
Quando aloja o Password Pusher, o Apnotic é um fornecedor de software - não um processador de dados. Os seus dados nunca entram em contacto com a nossa infraestrutura. O utilizador controla a encriptação, o acesso, a retenção e a certificação de conformidade inteiramente no seu próprio ambiente.
A sua infraestrutura
Implante via Docker, Kubernetes (gráficos oficiais do Helm) ou bare metal. Execute-o no AWS, Azure, GCP, no local - em qualquer lugar que você escolher.
As suas chaves de encriptação
O utilizador controla a chave mestra de encriptação. O Apnotic não tem acesso aos seus dados - somos um fornecedor de software, não um processador de dados.
SSO empresarial
Self-Hosted Pro Advanced e Enterprise incluem SSO empresarial real - configure seu próprio Entra, Okta, Auth0 ou provedor OAuth2/OIDC personalizado.
Acordo de processamento de dados
Um Acordo de Processamento de Dados (DPA) está automaticamente em vigor para todas as organizações que utilizam o serviço alojado na UE em eu.pwpush.com. O nosso DPA padrão está disponível publicamente em eu.pwpush.com/dpa e aplica-se através da aceitação dos nossos Termos de Serviço - não é necessário um documento assinado em separado. Abrange:
- Artigo 28.º do RGPD - condições de tratamento alinhadas
- Âmbito explícito dos dados - dados da conta (nome, correio eletrónico, empresa) e dados da aplicação (cargas úteis de envio/pedido), com termos de retenção
- notificação de violação em 72 horas, direitos de auditoria anuais e responsabilidade limitada
Tem perguntas sobre o RGPD ou a conformidade?
Contactar support@pwpush.com - respondemos a questões de conformidade no prazo de 2 dias úteis.
Última atualização: Maio de 2026 - Apnotic, LLC