Захист даних ЄС

Відповідність GDPR

Діліться паролями, обліковими даними та конфіденційними даними з повною резидентністю даних в ЄС. Ваші дані залишаються в обраному вами регіоні - гарантовано.

Автоматичне закінчення терміну дії, наскрізне ведення журналу аудиту та архітектура безпеки з відкритим вихідним кодом - все це створено для відповідності GDPR з нуля.

01

Огляд відповідності GDPR

Password Pusher створений для дотримання GDPR з нуля. Маючи 15+ років у виробництві та 100+ мільйонів спільних секретів, ми забезпечуємо резидентність даних в ЄС, автоматичне закінчення терміну дії даних та повне ведення журналу аудиту для організацій, які повинні відповідати вимогам GDPR.

15+
Роки у виробництві
100M+
Ділимося секретами
2
Регіони даних
5
Підпроцесори

Ми працюємо у двох повністю незалежних інстанціях. Дані корисного навантаження обробляються виключно в межах обраного вами регіону і ніколи не передаються за його межі. Угода про обробку даних (DPA) автоматично набуває чинності для всіх користувачів послуг, розміщених на території ЄС, і є загальнодоступною за адресою eu.pwpush.com/dpa.

02

Регіони даних

Password Pusher працює з двома різними регіонами даних. Конфіденційні дані, надані в пушах і запитах, обробляються виключно в межах обраної області даних і ніколи не передаються за межі цієї області.

🇪🇺

Регіон ЄС (eu.pwpush.com)

Рекомендовано для організацій ЄС

Розміщено на DigitalOcean в Нідерландах (ЄЕЗ). Дані корисного навантаження обробляються і зберігаються повністю в межах Європейської економічної зони.

Центр обробки даних
Нідерланди (ЄЕЗ)
Передача даних корисного навантаження
Ніколи не залишає межі ЄЕЗ
Транзакційна електронна пошта
Brevo (Франція, ЄЕЗ)
Аналітика
Правдоподібний (з ЄС, анонімний)
🇺🇸

Регіон США (us.pwpush.com)

Америка та решта світу

Розміщений на DigitalOcean у США. Ідеально підходить для північноамериканських організацій або команд, які не мають вимог щодо резидентства даних в ЄС. Для будь-яких транскордонних потоків даних діють стандартні договірні умови ЄС. Організації, яким потрібна резидентність даних в ЄС, повинні використовувати eu.pwpush.com.

03

Захист даних за задумом

Кожна функція в Password Pusher розроблена з урахуванням мінімізації даних, обмеження призначення та обмеження зберігання в основі.

Автоматичне закінчення терміну дії даних

Кожне push автоматично видаляється після певної кількості переглядів або періоду часу, що налаштовується. Дані видаляються назавжди - не архівуються, не видаляються автоматично. Зникли.

Мінімізація даних

Ми збираємо тільки те, що необхідно для надання послуги. Ніяких відстежувальних файлів cookie, ніякої поведінкової аналітики, ніяких сторонніх рекламних мереж. Plausible Analytics є анонімною і базується в ЄС.

Шифрування AES-256-GCM

Усі конфіденційні дані шифруються в стані спокою за допомогою AES-256-GCM з ключами, отриманими для кожного поля. Рівень шифрування повністю відкритий і доступний для аудиту на GitHub.

Повне ведення журналу аудиту

Повний аудит життєвого циклу для кожного пушу: створення, перегляди, закінчення терміну дії. Точно знайте, хто, до чого і коли мав доступ - це важливо для виконання вимог GDPR щодо підзвітності.

Ядро безпеки з відкритим вихідним кодом

Весь критичний для безпеки код - шифрування, обробка даних, логіка закінчення терміну дії, ведення журналів аудиту - повністю відкритий і доступний для аудиту на GitHub. Код із закритим кодом стосується лише функцій продукту, але не безпеки.

Угода про обробку даних

Угода про обробку даних (DPA) автоматично набуває чинності для всіх організацій, які користуються послугами хостингу ЄС на eu.pwpush.com. Повний текст DPA можна переглянути за посиланням eu.pwpush.com/dpa - окремий підписаний документ не потрібен.

04

Підпроцесори

Ми використовуємо лише 5 підпроцесорів - і лише один з них (DigitalOcean) обробляє ваші дані про корисне навантаження.

Підпроцесор Мета Місцезнаходження Обробляє дані корисного навантаження? Запобіжні заходи
DigitalOcean Хостинг, база даних, резервні копії Нідерланди (ЄС) або США Так SCCs ЄС, SOC 2
Stripe Обробка платежів Сполучені Штати Ні SCCs ЄС, PCI DSS
Brevo Транзакційна електронна пошта Франція (ЄС) Ні Адекватність ЄЕЗ
Buttondown Інформаційний бюлетень по електронній пошті Сполучені Штати Ні SCCs ЄС
Plausible Analytics Веб-аналітика Європейський Союз Ні Адекватність ЄЕЗ, без файлів cookie

Ключовий момент для клієнтів з ЄС: У регіоні ЄС дані корисного навантаження обробляються виключно компанією DigitalOcean в Нідерландах. Жодні дані корисного навантаження не обробляються жодним підпроцесором у США.

05

Узгодження статей GDPR

Архітектура Password Pusher безпосередньо відповідає основним принципам GDPR. Ось як реалізується кожен принцип:

Ст. 5(1)(c) - Мінімізація даних

Зберігаються лише секретні та мінімальні метадані. Ніякого відстеження поведінки, ніякого непотрібного збору даних.

Ст. 5(1)(e) - Обмеження на зберігання

Автоматичне завершення терміну дії гарантує, що дані не зберігатимуться довше, ніж потрібно. Налаштовується за кількістю переглядів або періодом часу.

Art. 5(1)(f) - Доброчесність та конфіденційність

Шифрування AES-256-GCM у стані спокою, TLS під час передачі, похідні ключі для кожного поля та ведення журналу аудиту для кожної події доступу.

Ст. 25 - Захист даних за задумом

Ефемерний обмін даними є основним продуктом - знищення даних є функцією, а не заднім числом.

Ст. 28 - Обов'язки обробника

Угода про обробку даних доступна за запитом. Лише 5 субпроцесорів, повністю задокументованих. Для переказів за межі ЄЕЗ діють SCCs ЄС.

Арт. 44-49 - Міжнародні перекази

Дані про корисне навантаження в регіоні ЄС залишаються в ЄЕЗ (Нідерланди). Для регіону США будь-які транскордонні потоки даних регулюються стандартними договірними положеннями ЄС.

06

Самостійний хостинг для повного контролю

Максимальний суверенітет даних

Самостійно розміщуйте Password Pusher у власній інфраструктурі. Ваші сервери, ваші ключі шифрування, ваші правила. Apnotic ніколи не бачить ваших даних.

Коли ви самостійно розміщуєте Password Pusher, Apnotic є постачальником програмного забезпечення, а не обробником даних. Ваші дані ніколи не торкаються нашої інфраструктури. Ви контролюєте шифрування, доступ, зберігання та сертифікацію відповідності повністю у своєму власному середовищі.

Ваша інфраструктура

Розгортайте за допомогою Docker, Kubernetes (офіційні діаграми Helm) або голого металу. Запускайте його на AWS, Azure, GCP, локально - де завгодно.

Ваші ключі шифрування

Ви контролюєте головний ключ шифрування. Apnotic не має доступу до ваших даних - ми постачальник програмного забезпечення, а не обробник даних.

Enterprise SSO

Self-Hosted Pro Advanced та Enterprise включають справжній корпоративний SSO - налаштуйте власний провайдер Entra, Okta, Auth0 або користувацький OAuth2/OIDC.

07

Угода про обробку даних

Угода про обробку даних (DPA) автоматично набуває чинності для всіх організацій, які користуються послугами хостингу в ЄС за адресою eu.pwpush.com. Наша стандартна DPA знаходиться у відкритому доступі за адресою eu.pwpush.com/dpa і застосовується шляхом прийняття наших Умов надання послуг - окремий підписаний документ не потрібен. Він охоплює

  • Стаття 28 GDPR вирівняла умови обробки даних
  • Явний обсяг даних - дані облікового запису (ім'я, електронна пошта, компанія) та дані додатку (корисне навантаження push/запиту) із зазначенням термінів зберігання
  • 72-годинне повідомлення про порушення, право на щорічний аудит та обмежена відповідальність

Маєте запитання щодо GDPR або комплаєнсу?

Звертайтеся за адресою support@pwpush.com - ми відповідаємо на запити щодо комплаєнсу протягом 2 робочих днів.

Останнє оновлення: Травень 2026 - Apnotic, LLC