Відповідність GDPR
Діліться паролями, обліковими даними та конфіденційними даними з повною резидентністю даних в ЄС. Ваші дані залишаються в обраному вами регіоні - гарантовано.
Автоматичне закінчення терміну дії, наскрізне ведення журналу аудиту та архітектура безпеки з відкритим вихідним кодом - все це створено для відповідності GDPR з нуля.
На цій сторінці
Огляд відповідності GDPR
Password Pusher створений для дотримання GDPR з нуля. Маючи 15+ років у виробництві та 100+ мільйонів спільних секретів, ми забезпечуємо резидентність даних в ЄС, автоматичне закінчення терміну дії даних та повне ведення журналу аудиту для організацій, які повинні відповідати вимогам GDPR.
Ми працюємо у двох повністю незалежних інстанціях. Дані корисного навантаження обробляються виключно в межах обраного вами регіону і ніколи не передаються за його межі. Угода про обробку даних (DPA) автоматично набуває чинності для всіх користувачів послуг, розміщених на території ЄС, і є загальнодоступною за адресою eu.pwpush.com/dpa.
Регіони даних
Password Pusher працює з двома різними регіонами даних. Конфіденційні дані, надані в пушах і запитах, обробляються виключно в межах обраної області даних і ніколи не передаються за межі цієї області.
Регіон ЄС (eu.pwpush.com)
Рекомендовано для організацій ЄСРозміщено на DigitalOcean в Нідерландах (ЄЕЗ). Дані корисного навантаження обробляються і зберігаються повністю в межах Європейської економічної зони.
Регіон США (us.pwpush.com)
Америка та решта світуРозміщений на DigitalOcean у США. Ідеально підходить для північноамериканських організацій або команд, які не мають вимог щодо резидентства даних в ЄС. Для будь-яких транскордонних потоків даних діють стандартні договірні умови ЄС. Організації, яким потрібна резидентність даних в ЄС, повинні використовувати eu.pwpush.com.
Захист даних за задумом
Кожна функція в Password Pusher розроблена з урахуванням мінімізації даних, обмеження призначення та обмеження зберігання в основі.
Автоматичне закінчення терміну дії даних
Кожне push автоматично видаляється після певної кількості переглядів або періоду часу, що налаштовується. Дані видаляються назавжди - не архівуються, не видаляються автоматично. Зникли.
Мінімізація даних
Ми збираємо тільки те, що необхідно для надання послуги. Ніяких відстежувальних файлів cookie, ніякої поведінкової аналітики, ніяких сторонніх рекламних мереж. Plausible Analytics є анонімною і базується в ЄС.
Шифрування AES-256-GCM
Усі конфіденційні дані шифруються в стані спокою за допомогою AES-256-GCM з ключами, отриманими для кожного поля. Рівень шифрування повністю відкритий і доступний для аудиту на GitHub.
Повне ведення журналу аудиту
Повний аудит життєвого циклу для кожного пушу: створення, перегляди, закінчення терміну дії. Точно знайте, хто, до чого і коли мав доступ - це важливо для виконання вимог GDPR щодо підзвітності.
Ядро безпеки з відкритим вихідним кодом
Весь критичний для безпеки код - шифрування, обробка даних, логіка закінчення терміну дії, ведення журналів аудиту - повністю відкритий і доступний для аудиту на GitHub. Код із закритим кодом стосується лише функцій продукту, але не безпеки.
Угода про обробку даних
Угода про обробку даних (DPA) автоматично набуває чинності для всіх організацій, які користуються послугами хостингу ЄС на eu.pwpush.com. Повний текст DPA можна переглянути за посиланням eu.pwpush.com/dpa - окремий підписаний документ не потрібен.
Підпроцесори
Ми використовуємо лише 5 підпроцесорів - і лише один з них (DigitalOcean) обробляє ваші дані про корисне навантаження.
| Підпроцесор | Мета | Місцезнаходження | Обробляє дані корисного навантаження? | Запобіжні заходи |
|---|---|---|---|---|
| DigitalOcean | Хостинг, база даних, резервні копії | Нідерланди (ЄС) або США | Так | SCCs ЄС, SOC 2 |
| Stripe | Обробка платежів | Сполучені Штати | Ні | SCCs ЄС, PCI DSS |
| Brevo | Транзакційна електронна пошта | Франція (ЄС) | Ні | Адекватність ЄЕЗ |
| Buttondown | Інформаційний бюлетень по електронній пошті | Сполучені Штати | Ні | SCCs ЄС |
| Plausible Analytics | Веб-аналітика | Європейський Союз | Ні | Адекватність ЄЕЗ, без файлів cookie |
Ключовий момент для клієнтів з ЄС: У регіоні ЄС дані корисного навантаження обробляються виключно компанією DigitalOcean в Нідерландах. Жодні дані корисного навантаження не обробляються жодним підпроцесором у США.
Узгодження статей GDPR
Архітектура Password Pusher безпосередньо відповідає основним принципам GDPR. Ось як реалізується кожен принцип:
Зберігаються лише секретні та мінімальні метадані. Ніякого відстеження поведінки, ніякого непотрібного збору даних.
Автоматичне завершення терміну дії гарантує, що дані не зберігатимуться довше, ніж потрібно. Налаштовується за кількістю переглядів або періодом часу.
Шифрування AES-256-GCM у стані спокою, TLS під час передачі, похідні ключі для кожного поля та ведення журналу аудиту для кожної події доступу.
Ефемерний обмін даними є основним продуктом - знищення даних є функцією, а не заднім числом.
Угода про обробку даних доступна за запитом. Лише 5 субпроцесорів, повністю задокументованих. Для переказів за межі ЄЕЗ діють SCCs ЄС.
Дані про корисне навантаження в регіоні ЄС залишаються в ЄЕЗ (Нідерланди). Для регіону США будь-які транскордонні потоки даних регулюються стандартними договірними положеннями ЄС.
Самостійний хостинг для повного контролю
Максимальний суверенітет даних
Самостійно розміщуйте Password Pusher у власній інфраструктурі. Ваші сервери, ваші ключі шифрування, ваші правила. Apnotic ніколи не бачить ваших даних.
Коли ви самостійно розміщуєте Password Pusher, Apnotic є постачальником програмного забезпечення, а не обробником даних. Ваші дані ніколи не торкаються нашої інфраструктури. Ви контролюєте шифрування, доступ, зберігання та сертифікацію відповідності повністю у своєму власному середовищі.
Ваша інфраструктура
Розгортайте за допомогою Docker, Kubernetes (офіційні діаграми Helm) або голого металу. Запускайте його на AWS, Azure, GCP, локально - де завгодно.
Ваші ключі шифрування
Ви контролюєте головний ключ шифрування. Apnotic не має доступу до ваших даних - ми постачальник програмного забезпечення, а не обробник даних.
Enterprise SSO
Self-Hosted Pro Advanced та Enterprise включають справжній корпоративний SSO - налаштуйте власний провайдер Entra, Okta, Auth0 або користувацький OAuth2/OIDC.
Угода про обробку даних
Угода про обробку даних (DPA) автоматично набуває чинності для всіх організацій, які користуються послугами хостингу в ЄС за адресою eu.pwpush.com. Наша стандартна DPA знаходиться у відкритому доступі за адресою eu.pwpush.com/dpa і застосовується шляхом прийняття наших Умов надання послуг - окремий підписаний документ не потрібен. Він охоплює
- Стаття 28 GDPR вирівняла умови обробки даних
- Явний обсяг даних - дані облікового запису (ім'я, електронна пошта, компанія) та дані додатку (корисне навантаження push/запиту) із зазначенням термінів зберігання
- 72-годинне повідомлення про порушення, право на щорічний аудит та обмежена відповідальність
Маєте запитання щодо GDPR або комплаєнсу?
Звертайтеся за адресою support@pwpush.com - ми відповідаємо на запити щодо комплаєнсу протягом 2 робочих днів.
Останнє оновлення: Травень 2026 - Apnotic, LLC