การปฏิบัติตาม GDPR
แบ่งปันรหัสผ่าน ข้อมูลประจำตัว และข้อมูลสำคัญได้อย่างปลอดภัยด้วยการจัดเก็บข้อมูลในสหภาพยุโรปอย่างเต็มรูปแบบ ข้อมูลของคุณจะยังคงอยู่ในภูมิภาคที่คุณเลือกอย่างแน่นอน
การหมดอายุอัตโนมัติ การบันทึกการตรวจสอบแบบครบวงจร และสถาปัตยกรรมความปลอดภัยแบบโอเพนซอร์ส — สร้างขึ้นเพื่อการปฏิบัติตาม GDPR ตั้งแต่เริ่มต้น
ในหน้านี้
ภาพรวมการปฏิบัติตาม GDPR
Password Pusher ถูกสร้างขึ้นมาเพื่อรองรับการปฏิบัติตาม GDPR ตั้งแต่เริ่มต้น ด้วยประสบการณ์การใช้งานจริงกว่า 15 ปี และมีการแบ่งปันข้อมูลลับกว่า 100 ล้านรายการ เราจึงให้บริการด้านการจัดเก็บข้อมูลในสหภาพยุโรป การหมดอายุของข้อมูลอัตโนมัติ และการบันทึกการตรวจสอบอย่างครบถ้วนสำหรับองค์กรที่ต้องการปฏิบัติตามข้อกำหนด GDPR
เราดำเนินการระบบสองระบบที่แยกจากกันอย่างสมบูรณ์ ข้อมูลจะถูกประมวลผลเฉพาะภายในภูมิภาคที่คุณเลือกและจะไม่ถูกส่งออกไปนอกภูมิภาคนั้น ข้อตกลงการประมวลผลข้อมูล (DPA) จะมีผลบังคับใช้โดยอัตโนมัติสำหรับผู้ใช้บริการที่โฮสต์ในสหภาพยุโรปทั้งหมด และสามารถดูได้ที่ eu.pwpush.com/dpa
ภูมิภาคข้อมูล
Password Pusher ทำงานบนพื้นที่จัดเก็บข้อมูลสองส่วนที่แตกต่างกัน ข้อมูลสำคัญที่ให้มาในการแจ้งเตือนและการร้องขอจะถูกประมวลผลเฉพาะภายในพื้นที่จัดเก็บข้อมูลที่เลือกไว้เท่านั้น และจะไม่ถูกส่งออกไปนอกพื้นที่นั้นโดยเด็ดขาด
ภูมิภาคสหภาพยุโรป (eu.pwpush.com)
แนะนำสำหรับองค์กรในสหภาพยุโรปโฮสต์อยู่บน DigitalOcean ในประเทศเนเธอร์แลนด์ (EEA) ข้อมูลเพย์โหลดของ Push จะถูกประมวลผลและจัดเก็บทั้งหมดภายในเขตเศรษฐกิจยุโรป
ภูมิภาคสหรัฐอเมริกา (us.pwpush.com)
ทวีปอเมริกาและส่วนอื่นๆ ของโลกโฮสต์อยู่บน DigitalOcean ในสหรัฐอเมริกา เหมาะสำหรับองค์กรหรือทีมงานในอเมริกาเหนือที่ไม่มีข้อกำหนดเรื่องการจัดเก็บข้อมูลในสหภาพยุโรป มีการใช้ข้อกำหนดสัญญามาตรฐานของสหภาพยุโรปสำหรับการไหลเวียนของข้อมูลข้ามพรมแดน องค์กรที่ต้องการการจัดเก็บข้อมูลในสหภาพยุโรปควรใช้ eu.pwpush.com
การปกป้องข้อมูลด้วยการออกแบบ
ทุกฟีเจอร์ใน Password Pusher ได้รับการออกแบบโดยคำนึงถึงการลดปริมาณข้อมูล การจำกัดวัตถุประสงค์ และการจำกัดพื้นที่จัดเก็บเป็นหลัก
ข้อมูลหมดอายุอัตโนมัติ
การแจ้งเตือนทุกครั้งจะหมดอายุโดยอัตโนมัติหลังจากจำนวนการดูหรือระยะเวลาที่ตั้งค่าได้ ข้อมูลจะถูกลบอย่างถาวร ไม่ใช่การเก็บถาวรหรือการลบชั่วคราว ข้อมูลจะหายไปอย่างถาวร
การลดปริมาณข้อมูล
เราเก็บรวบรวมข้อมูลเฉพาะที่จำเป็นสำหรับการให้บริการเท่านั้น ไม่มีคุกกี้ติดตาม ไม่มีระบบวิเคราะห์พฤติกรรม ไม่มีเครือข่ายโฆษณาของบุคคลที่สาม Plausible Analytics เป็นบริการที่ไม่ระบุตัวตนและตั้งอยู่ในสหภาพยุโรป
การเข้ารหัส AES-256-GCM
ข้อมูลสำคัญทั้งหมดจะถูกเข้ารหัสขณะจัดเก็บโดยใช้ AES-256-GCM ด้วยคีย์ที่สร้างขึ้นเฉพาะแต่ละฟิลด์ เลเยอร์การเข้ารหัสเป็นโอเพนซอร์สอย่างสมบูรณ์และสามารถตรวจสอบได้บน GitHub
การบันทึกการตรวจสอบแบบเต็มรูปแบบ
บันทึกการตรวจสอบตลอดวงจรชีวิตของทุกการส่งข้อมูล: การสร้าง การดู การหมดอายุ รู้ได้อย่างแม่นยำว่าใครเข้าถึงอะไรและเมื่อใด ซึ่งเป็นสิ่งสำคัญสำหรับข้อกำหนดด้านความรับผิดชอบของ GDPR
แกนความปลอดภัยโอเพนซอร์ส
โค้ดส่วนสำคัญด้านความปลอดภัยทั้งหมด ไม่ว่าจะเป็นการเข้ารหัส การจัดการข้อมูล ตรรกะการหมดอายุ การบันทึกการตรวจสอบ ล้วนเป็นโอเพนซอร์สและสามารถตรวจสอบได้บน GitHub โค้ดแบบปิดแหล่งที่มานั้นครอบคลุมเฉพาะฟีเจอร์ของผลิตภัณฑ์เท่านั้น ไม่เกี่ยวข้องกับความปลอดภัย
ข้อตกลงการประมวลผลข้อมูล
ข้อตกลงการประมวลผลข้อมูล (DPA) จะมีผลบังคับใช้โดยอัตโนมัติสำหรับทุกองค์กรที่ใช้บริการที่โฮสต์ในสหภาพยุโรปที่ eu.pwpush.com ดู DPA ฉบับเต็มได้ที่ eu.pwpush.com/dpa — ไม่จำเป็นต้องมีเอกสารที่ลงนามแยกต่างหาก
โปรเซสเซอร์ย่อย
เราใช้ตัวประมวลผลย่อยเพียง 5 ตัวเท่านั้น และมีเพียงตัวเดียว (DigitalOcean) ที่จัดการข้อมูลพุชของคุณ
| ซับโปรเซสเซอร์ | วัตถุประสงค์ | ที่ตั้ง | จัดการข้อมูลเพย์โหลดหรือไม่? | มาตรการป้องกัน |
|---|---|---|---|---|
| DigitalOcean | บริการโฮสติ้ง ฐานข้อมูล การสำรองข้อมูล | เนเธอร์แลนด์ (สหภาพยุโรป) หรือ สหรัฐอเมริกา | ใช่ | มาตรฐาน SCC ของสหภาพยุโรป, SOC 2 |
| Stripe | การประมวลผลการชำระเงิน | สหรัฐอเมริกา | ไม่ | มาตรฐาน SCC ของสหภาพยุโรป, PCI DSS |
| Brevo | อีเมลธุรกรรม | ฝรั่งเศส (สหภาพยุโรป) | ไม่ | ความเพียงพอของ EEA |
| Buttondown | จดหมายข่าวทางอีเมล | สหรัฐอเมริกา | ไม่ | สหภาพยุโรป SCCs |
| Plausible Analytics | การวิเคราะห์เว็บ | สหภาพยุโรป | ไม่ | ความเหมาะสมของ EEA, ไม่มีคุกกี้ |
ประเด็นสำคัญสำหรับลูกค้าในสหภาพยุโรป: สำหรับภูมิภาคสหภาพยุโรป ข้อมูล payload ของ push จะถูกจัดการโดย DigitalOcean ในเนเธอร์แลนด์แต่เพียงผู้เดียว ไม่มีการประมวลผลข้อมูล payload โดยผู้ประมวลผลย่อยใดๆ ในสหรัฐอเมริกา
การจัดเรียงบทความ GDPR
โครงสร้างของ Password Pusher สอดคล้องกับหลักการสำคัญของ GDPR โดยตรง ต่อไปนี้คือวิธีการที่แต่ละหลักการได้รับการจัดการ:
มีการจัดเก็บเฉพาะข้อมูลลับและข้อมูลเมตาที่จำเป็นขั้นต่ำเท่านั้น ไม่มีการติดตามพฤติกรรม และไม่มีการเก็บรวบรวมข้อมูลที่ไม่จำเป็น
การตั้งค่าหมดอายุอัตโนมัติช่วยให้มั่นใจได้ว่าข้อมูลจะไม่ถูกเก็บไว้นานเกินความจำเป็น สามารถกำหนดค่าได้ตามจำนวนการดูหรือช่วงเวลา
การเข้ารหัส AES-256-GCM สำหรับข้อมูลจัดเก็บ, TLS สำหรับข้อมูลส่งผ่าน, คีย์ที่สร้างขึ้นตามแต่ละฟิลด์ และการบันทึกการตรวจสอบสำหรับทุกเหตุการณ์การเข้าถึง
การแชร์ข้อมูลแบบชั่วคราวเป็นหัวใจหลักของผลิตภัณฑ์ การทำลายข้อมูลเป็นเพียงคุณสมบัติเสริม ไม่ใช่สิ่งที่คิดขึ้นมาทีหลัง
สามารถขอรับข้อตกลงการประมวลผลข้อมูลได้ มีผู้ประมวลผลข้อมูลย่อยเพียง 5 ราย พร้อมเอกสารประกอบครบถ้วน มีข้อกำหนดมาตรฐานการคุ้มครองข้อมูลของสหภาพยุโรป (EU SCCs) สำหรับการโอนข้อมูลนอกเขตเศรษฐกิจยุโรป (EEA)
ข้อมูลของภูมิภาคสหภาพยุโรปจะคงอยู่ในเขตเศรษฐกิจยุโรป (เนเธอร์แลนด์) สำหรับภูมิภาคสหรัฐอเมริกา การไหลเวียนของข้อมูลข้ามพรมแดนจะอยู่ภายใต้ข้อกำหนดสัญญามาตรฐานของสหภาพยุโรป
การโฮสต์ด้วยตนเองเพื่อการควบคุมอย่างเต็มที่
อธิปไตยทางข้อมูลสูงสุด
ติดตั้ง Password Pusher บนโครงสร้างพื้นฐานของคุณเอง เซิร์ฟเวอร์ของคุณ กุญแจเข้ารหัสของคุณ กฎของคุณ Apnotic จะไม่เห็นข้อมูลของคุณเลย
เมื่อคุณติดตั้ง Password Pusher ด้วยตนเอง Apnotic เป็นเพียงผู้จำหน่ายซอฟต์แวร์ ไม่ใช่ผู้ประมวลผลข้อมูล ข้อมูลของคุณจะไม่ผ่านโครงสร้างพื้นฐานของเรา คุณสามารถควบคุมการเข้ารหัส การเข้าถึง การเก็บรักษา และการรับรองการปฏิบัติตามข้อกำหนดได้อย่างสมบูรณ์ภายในสภาพแวดล้อมของคุณเอง
โครงสร้างพื้นฐานของคุณ
ติดตั้งใช้งานผ่าน Docker, Kubernetes (โดยใช้ Helm charts อย่างเป็นทางการ) หรือบนฮาร์ดแวร์โดยตรง รันบน AWS, Azure, GCP หรือบนระบบภายในองค์กร — ทุกที่ที่คุณต้องการ
รหัสการเข้ารหัสของคุณ
คุณเป็นผู้ควบคุมรหัสการเข้ารหัสหลัก Apnotic ไม่มีสิทธิ์เข้าถึงข้อมูลของคุณ — เราเป็นผู้จำหน่ายซอฟต์แวร์ ไม่ใช่ผู้ประมวลผลข้อมูล
SSO ระดับองค์กร
แพ็กเกจ Self-Hosted Pro Advanced และ Enterprise มาพร้อมระบบ SSO ระดับองค์กรอย่างแท้จริง — คุณสามารถกำหนดค่า Entra, Okta, Auth0 หรือผู้ให้บริการ OAuth2/OIDC แบบกำหนดเองได้เอง
ข้อตกลงการประมวลผลข้อมูล
ข้อตกลงการประมวลผลข้อมูล (DPA) จะมีผลบังคับใช้โดยอัตโนมัติสำหรับทุกองค์กรที่ใช้บริการที่โฮสต์ในสหภาพยุโรปที่ eu.pwpush.com ข้อตกลง DPA มาตรฐานของเรามีให้ดูได้ที่ eu.pwpush.com/dpa และมีผลบังคับใช้โดยการยอมรับข้อกำหนดในการให้บริการของเรา ไม่จำเป็นต้องมีเอกสารที่ลงนามแยกต่างหาก ครอบคลุมถึง:
- ข้อกำหนดการประมวลผลที่สอดคล้องกับมาตรา 28 ของ GDPR
- ขอบเขตข้อมูลที่ระบุอย่างชัดเจน — ข้อมูลบัญชี (ชื่อ อีเมล บริษัท) และข้อมูลแอปพลิเคชัน (ข้อมูลที่ส่ง/ร้องขอ) พร้อมเงื่อนไขการเก็บรักษา
- การแจ้งเตือนการละเมิดภายใน 72 ชั่วโมง สิทธิ์ในการตรวจสอบประจำปี และความรับผิดที่จำกัด
มีคำถามเกี่ยวกับ GDPR หรือข้อกำหนดอื่นๆ หรือไม่?
ติดต่อ support@pwpush.com — เราจะตอบข้อซักถามเกี่ยวกับการปฏิบัติตามกฎระเบียบภายใน 2 วันทำการ
อัปเดตล่าสุด: พฤษภาคม 2026 · Apnotic, LLC