Соблюдение требований GDPR
Обменивайтесь паролями, учетными данными и конфиденциальными сведениями с полным соблюдением законодательства ЕС. Ваши данные остаются в выбранном вами регионе - гарантированно.
Автоматическое истечение срока действия, сквозное протоколирование аудита и архитектура безопасности с открытым исходным кодом - все это с нуля создано для соответствия GDPR.
На этой странице
Обзор соответствия требованиям GDPR
Password Pusher с нуля создан для соответствия GDPR. Благодаря 15 с лишним годам работы и 100 с лишним миллионам общих секретов, мы обеспечиваем резидентность данных в ЕС, автоматическое истечение срока действия данных и полное протоколирование аудита для организаций, которым необходимо соответствовать требованиям GDPR.
Мы работаем с двумя полностью независимыми инстанциями. Данные полезной нагрузки обрабатываются исключительно в выбранном вами регионе и никогда не передаются за его пределы. Соглашение об обработке данных (DPA) автоматически вступает в силу для всех пользователей услуг, расположенных в ЕС, и находится в открытом доступе по адресу eu.pwpush.com/dpa.
Регионы данных
Password Pusher использует два отдельных региона данных. Конфиденциальные данные, предоставляемые в пушерах и запросах, обрабатываются исключительно в выбранном регионе данных и никогда не передаются за его пределы.
Регион ЕС (eu.pwpush.com)
Рекомендуется для организаций ЕСРазмещается на DigitalOcean в Нидерландах (EEA). Данные о полезной нагрузке Push обрабатываются и хранятся исключительно на территории Европейской экономической зоны.
Регион США (us.pwpush.com)
Северная и Южная Америка и остальной мирХостинг на DigitalOcean в Соединенных Штатах. Идеально подходит для североамериканских организаций или команд, не имеющих требований к резидентности данных в ЕС. Для любых трансграничных потоков данных действуют стандартные договорные положения ЕС. Организациям, которым требуется резидентство данных в ЕС, следует использовать eu.pwpush.com.
Защита данных при проектировании
Каждая функция Password Pusher разработана с учетом минимизации данных, ограничения целей и хранения.
Автоматическое истечение срока действия данных
Каждое нажатие автоматически истекает после настраиваемого количества просмотров или периода времени. Данные удаляются навсегда - не архивируются, не удаляются мягко. Исчезли.
Минимизация данных
Мы собираем только то, что необходимо для предоставления услуг. Никаких отслеживающих файлов cookie, никакой поведенческой аналитики, никаких сторонних рекламных сетей. Plausible Analytics является анонимным и находится на территории ЕС.
Шифрование AES-256-GCM
Все конфиденциальные данные шифруются в состоянии покоя с помощью AES-256-GCM с производными ключами для каждого поля. Уровень шифрования полностью открыт и доступен для аудита на GitHub.
Полное протоколирование аудита
Полный журнал аудита жизненного цикла каждого нажатия: создание, просмотр, истечение срока действия. Точно знайте, кто и когда получил доступ к информации - это необходимо для соблюдения требований GDPR по отчетности.
Ядро безопасности с открытым исходным кодом
Весь критически важный для безопасности код - шифрование, обработка данных, логика истечения срока действия, ведение журнала аудита - полностью открыт и доступен для аудита на GitHub. Закрытый код охватывает только функции продукта, но не безопасность.
Соглашение об обработке данных
Соглашение об обработке данных (DPA) автоматически вступает в силу для всех организаций, использующих сервис, размещенный в ЕС по адресу eu.pwpush.com. Ознакомьтесь с полным текстом DPA по адресу eu.pwpush.com/dpa - отдельный подписанный документ не требуется.
Субпроцессоры
Мы используем только 5 субпроцессоров - и только один из них (DigitalOcean) обрабатывает данные вашего push payload.
| Субпроцессор | Назначение | Расположение | Обрабатывает данные полезной нагрузки? | Гарантии |
|---|---|---|---|---|
| DigitalOcean | Хостинг, база данных, резервное копирование | Нидерланды (ЕС) или США | Да | СЦК ЕС, SOC 2 |
| Stripe | Обработка платежей | Соединенные Штаты | Нет | СКС ЕС, PCI DSS |
| Brevo | Транзакционная электронная почта | Франция (ЕС) | Нет | Адекватность ЕЭЗ |
| Buttondown | Рассылка по электронной почте | Соединенные Штаты | Нет | ТПС ЕС |
| Plausible Analytics | Веб-аналитика | Европейский союз | Нет | Адекватность ЕЭЗ, без файлов cookie |
Ключевой момент для клиентов из ЕС: Для региона ЕС данные полезной нагрузки push обрабатываются исключительно компанией DigitalOcean в Нидерландах. Никакие данные полезной нагрузки не обрабатываются никакими субпроцессорами, расположенными в США.
Согласование статей GDPR
Архитектура Password Pusher напрямую соответствует основным принципам GDPR. Вот как рассматривается каждый принцип:
Хранятся только секретные и минимальные метаданные. Никакого отслеживания поведения, никакого сбора ненужных данных.
Автоматическое истечение срока действия гарантирует, что данные не будут храниться дольше, чем это необходимо. Настраивается по количеству просмотров или периоду времени.
Шифрование AES-256-GCM в состоянии покоя, TLS при передаче, производные ключи для каждого поля и ведение журнала аудита для каждого события доступа.
Эфемерный обмен данными является основным продуктом, а уничтожение данных - это функция, а не результат.
Соглашение об обработке данных предоставляется по запросу. Всего 5 субпроцессоров, полностью документированных. Для передачи данных за пределы ЕЭЗ действуют SCC ЕС.
Данные полезной нагрузки в регионе ЕС остаются в ЕЭЗ (Нидерланды). Для региона США все трансграничные потоки данных регулируются стандартными договорными положениями ЕС.
Самостоятельный хостинг для полного контроля
Максимальная независимость данных
Самостоятельное размещение Password Pusher в вашей собственной инфраструктуре. Ваши серверы, ваши ключи шифрования, ваши правила. Apnotic никогда не увидит ваши данные.
При самостоятельном размещении Password Pusher компания Apnotic выступает в роли поставщика программного обеспечения, а не обработчика данных. Ваши данные никогда не соприкасаются с нашей инфраструктурой. Вы контролируете шифрование, доступ, хранение и сертификацию на соответствие нормативным требованиям исключительно в своей собственной среде.
Ваша инфраструктура
Развертывание с помощью Docker, Kubernetes (официальные диаграммы Helm) или на пустом металле. Запускайте его на AWS, Azure, GCP, в локальной сети - где угодно.
Ваши ключи шифрования
Вы контролируете главный ключ шифрования. Apnotic не имеет доступа к вашим данным - мы являемся поставщиком программного обеспечения, а не обработчиком данных.
Корпоративный SSO
Self-Hosted Pro Advanced и Enterprise включают реальный корпоративный SSO - настройте свой собственный провайдер Entra, Okta, Auth0 или OAuth2/OIDC.
Соглашение об обработке данных
Соглашение об обработке данных (DPA) автоматически вступает в силу для всех организаций, использующих сервис, размещенный в ЕС по адресу eu.pwpush.com. Наше стандартное DPA находится в открытом доступе по адресу eu.pwpush.com/dpa и применяется после принятия наших Условий предоставления услуг - отдельного подписанного документа не требуется. Он охватывает:
- GDPR Статья 28 Согласованные условия обработки
- Четко определенный объем данных - данные учетной записи (имя, электронная почта, компания) и данные приложения (полезные нагрузки push/запросов) с указанием сроков хранения
- уведомление об утечке информации за 72 часа, право на ежегодный аудит и ограничение ответственности
У вас есть вопросы по GDPR или соблюдению нормативных требований?
Свяжитесь с support@pwpush.com - мы отвечаем на запросы о соответствии в течение 2 рабочих дней.
Последнее обновление: Май 2026 - Apnotic, LLC