Защита данных ЕС

Соблюдение требований GDPR

Обменивайтесь паролями, учетными данными и конфиденциальными сведениями с полным соблюдением законодательства ЕС. Ваши данные остаются в выбранном вами регионе - гарантированно.

Автоматическое истечение срока действия, сквозное протоколирование аудита и архитектура безопасности с открытым исходным кодом - все это с нуля создано для соответствия GDPR.

01

Обзор соответствия требованиям GDPR

Password Pusher с нуля создан для соответствия GDPR. Благодаря 15 с лишним годам работы и 100 с лишним миллионам общих секретов, мы обеспечиваем резидентность данных в ЕС, автоматическое истечение срока действия данных и полное протоколирование аудита для организаций, которым необходимо соответствовать требованиям GDPR.

15+
Годы в производстве
100M+
Разделяемые секреты
2
Регионы данных
5
Субпроцессоры

Мы работаем с двумя полностью независимыми инстанциями. Данные полезной нагрузки обрабатываются исключительно в выбранном вами регионе и никогда не передаются за его пределы. Соглашение об обработке данных (DPA) автоматически вступает в силу для всех пользователей услуг, расположенных в ЕС, и находится в открытом доступе по адресу eu.pwpush.com/dpa.

02

Регионы данных

Password Pusher использует два отдельных региона данных. Конфиденциальные данные, предоставляемые в пушерах и запросах, обрабатываются исключительно в выбранном регионе данных и никогда не передаются за его пределы.

🇪🇺

Регион ЕС (eu.pwpush.com)

Рекомендуется для организаций ЕС

Размещается на DigitalOcean в Нидерландах (EEA). Данные о полезной нагрузке Push обрабатываются и хранятся исключительно на территории Европейской экономической зоны.

Центр обработки данных
Нидерланды (ЕЭЗ)
Передача данных полезной нагрузки
Никогда не покинет ЕЭЗ
Транзакционная электронная почта
Brevo (Франция, ЕЭЗ)
Аналитика
Правдоподобно (на основе ЕС, анонимно)
🇺🇸

Регион США (us.pwpush.com)

Северная и Южная Америка и остальной мир

Хостинг на DigitalOcean в Соединенных Штатах. Идеально подходит для североамериканских организаций или команд, не имеющих требований к резидентности данных в ЕС. Для любых трансграничных потоков данных действуют стандартные договорные положения ЕС. Организациям, которым требуется резидентство данных в ЕС, следует использовать eu.pwpush.com.

03

Защита данных при проектировании

Каждая функция Password Pusher разработана с учетом минимизации данных, ограничения целей и хранения.

Автоматическое истечение срока действия данных

Каждое нажатие автоматически истекает после настраиваемого количества просмотров или периода времени. Данные удаляются навсегда - не архивируются, не удаляются мягко. Исчезли.

Минимизация данных

Мы собираем только то, что необходимо для предоставления услуг. Никаких отслеживающих файлов cookie, никакой поведенческой аналитики, никаких сторонних рекламных сетей. Plausible Analytics является анонимным и находится на территории ЕС.

Шифрование AES-256-GCM

Все конфиденциальные данные шифруются в состоянии покоя с помощью AES-256-GCM с производными ключами для каждого поля. Уровень шифрования полностью открыт и доступен для аудита на GitHub.

Полное протоколирование аудита

Полный журнал аудита жизненного цикла каждого нажатия: создание, просмотр, истечение срока действия. Точно знайте, кто и когда получил доступ к информации - это необходимо для соблюдения требований GDPR по отчетности.

Ядро безопасности с открытым исходным кодом

Весь критически важный для безопасности код - шифрование, обработка данных, логика истечения срока действия, ведение журнала аудита - полностью открыт и доступен для аудита на GitHub. Закрытый код охватывает только функции продукта, но не безопасность.

Соглашение об обработке данных

Соглашение об обработке данных (DPA) автоматически вступает в силу для всех организаций, использующих сервис, размещенный в ЕС по адресу eu.pwpush.com. Ознакомьтесь с полным текстом DPA по адресу eu.pwpush.com/dpa - отдельный подписанный документ не требуется.

04

Субпроцессоры

Мы используем только 5 субпроцессоров - и только один из них (DigitalOcean) обрабатывает данные вашего push payload.

Субпроцессор Назначение Расположение Обрабатывает данные полезной нагрузки? Гарантии
DigitalOcean Хостинг, база данных, резервное копирование Нидерланды (ЕС) или США Да СЦК ЕС, SOC 2
Stripe Обработка платежей Соединенные Штаты Нет СКС ЕС, PCI DSS
Brevo Транзакционная электронная почта Франция (ЕС) Нет Адекватность ЕЭЗ
Buttondown Рассылка по электронной почте Соединенные Штаты Нет ТПС ЕС
Plausible Analytics Веб-аналитика Европейский союз Нет Адекватность ЕЭЗ, без файлов cookie

Ключевой момент для клиентов из ЕС: Для региона ЕС данные полезной нагрузки push обрабатываются исключительно компанией DigitalOcean в Нидерландах. Никакие данные полезной нагрузки не обрабатываются никакими субпроцессорами, расположенными в США.

05

Согласование статей GDPR

Архитектура Password Pusher напрямую соответствует основным принципам GDPR. Вот как рассматривается каждый принцип:

Ст. 5(1)(c) - Минимизация данных

Хранятся только секретные и минимальные метаданные. Никакого отслеживания поведения, никакого сбора ненужных данных.

Ст. 5(1)(e) - Ограничение хранения данных

Автоматическое истечение срока действия гарантирует, что данные не будут храниться дольше, чем это необходимо. Настраивается по количеству просмотров или периоду времени.

Ст. 5(1)(f) - Целостность и конфиденциальность

Шифрование AES-256-GCM в состоянии покоя, TLS при передаче, производные ключи для каждого поля и ведение журнала аудита для каждого события доступа.

Ст. 25 - Защита данных по проекту

Эфемерный обмен данными является основным продуктом, а уничтожение данных - это функция, а не результат.

Ст. 28 - Обязанности процессора

Соглашение об обработке данных предоставляется по запросу. Всего 5 субпроцессоров, полностью документированных. Для передачи данных за пределы ЕЭЗ действуют SCC ЕС.

Ст. 44-49 - Международные переводы

Данные полезной нагрузки в регионе ЕС остаются в ЕЭЗ (Нидерланды). Для региона США все трансграничные потоки данных регулируются стандартными договорными положениями ЕС.

06

Самостоятельный хостинг для полного контроля

Максимальная независимость данных

Самостоятельное размещение Password Pusher в вашей собственной инфраструктуре. Ваши серверы, ваши ключи шифрования, ваши правила. Apnotic никогда не увидит ваши данные.

При самостоятельном размещении Password Pusher компания Apnotic выступает в роли поставщика программного обеспечения, а не обработчика данных. Ваши данные никогда не соприкасаются с нашей инфраструктурой. Вы контролируете шифрование, доступ, хранение и сертификацию на соответствие нормативным требованиям исключительно в своей собственной среде.

Ваша инфраструктура

Развертывание с помощью Docker, Kubernetes (официальные диаграммы Helm) или на пустом металле. Запускайте его на AWS, Azure, GCP, в локальной сети - где угодно.

Ваши ключи шифрования

Вы контролируете главный ключ шифрования. Apnotic не имеет доступа к вашим данным - мы являемся поставщиком программного обеспечения, а не обработчиком данных.

Корпоративный SSO

Self-Hosted Pro Advanced и Enterprise включают реальный корпоративный SSO - настройте свой собственный провайдер Entra, Okta, Auth0 или OAuth2/OIDC.

07

Соглашение об обработке данных

Соглашение об обработке данных (DPA) автоматически вступает в силу для всех организаций, использующих сервис, размещенный в ЕС по адресу eu.pwpush.com. Наше стандартное DPA находится в открытом доступе по адресу eu.pwpush.com/dpa и применяется после принятия наших Условий предоставления услуг - отдельного подписанного документа не требуется. Он охватывает:

  • GDPR Статья 28 Согласованные условия обработки
  • Четко определенный объем данных - данные учетной записи (имя, электронная почта, компания) и данные приложения (полезные нагрузки push/запросов) с указанием сроков хранения
  • уведомление об утечке информации за 72 часа, право на ежегодный аудит и ограничение ответственности

У вас есть вопросы по GDPR или соблюдению нормативных требований?

Свяжитесь с support@pwpush.com - мы отвечаем на запросы о соответствии в течение 2 рабочих дней.

Последнее обновление: Май 2026 - Apnotic, LLC