遵守 GDPR
共享密码、凭证和敏感数据,完全符合欧盟数据驻留要求。您的数据将保留在您所选择的地区--有保障。
自动过期、端到端审计日志和开源安全架构--从一开始就为符合 GDPR 而构建。
GDPR 合规性概述
Password Pusher 从一开始就符合 GDPR。我们拥有 15 年以上的生产经验和 1 亿次以上的秘密共享,为需要满足 GDPR 要求的组织提供欧盟数据驻留、自动数据过期和完整的审计日志。
我们运行两个完全独立的实例。有效载荷数据仅在您选择的区域内处理,绝不会传输到区域外。数据处理协议 (DPA) 对所有欧盟托管服务用户自动生效,并可在 eu.pwpush.com/dpa 网站上公开获取。
数据区域
密码推送程序有两个不同的数据区域。推送和请求中提供的敏感数据仅在所选数据区域内处理,绝不会传输到该区域之外。
欧盟地区 (eu.pwpush.com)
建议欧盟组织使用由荷兰 DigitalOcean 托管(欧洲经济区)。推送有效载荷数据完全在欧洲经济区内处理和存储。
美国地区 (us.pwpush.com)
美洲和世界其他地区托管于美国的 DigitalOcean。非常适合没有欧盟数据居住要求的北美组织或团队。欧盟标准合同条款适用于任何跨境数据流。有欧盟数据居住要求的组织应使用 eu.pwpush.com。
设计中的数据保护
密码推送程序的每项功能都以数据最小化、用途限制和存储限制为设计核心。
数据自动过期
每次推送都会在可配置的查看次数或时间段后自动失效。数据将被永久删除--不是存档,也不是软删除。消失。
数据最小化
我们只收集提供服务所必需的信息。没有跟踪cookies,没有行为分析,没有第三方广告网络。Plausible Analytics(似是而非分析)是匿名的,并且是基于欧盟的。
AES-256-GCM 加密
所有敏感数据都使用 AES-256-GCM 和每个字段衍生密钥进行静态加密。加密层完全开源,可在 GitHub 上进行审计。
全面审计日志
为每次推送提供完整的生命周期审计跟踪:创建、查看、过期。准确了解谁在何时访问了哪些内容--这对于满足 GDPR 责任要求至关重要。
开放源代码安全核心
所有安全关键代码--加密、数据处理、过期逻辑、审计日志--都完全开源,并可在 GitHub 上进行审计。闭源代码只涉及产品功能,从不涉及安全性。
数据处理协议
对于使用欧盟托管服务 eu.pwpush.com 的所有组织,数据处理协议 (DPA) 将自动生效。请访问 eu.pwpush.com/dpa 查看完整的 DPA - 无需单独签署文件。
分处理器
我们仅使用5个子处理器,其中只有一个(DigitalOcean)会处理您的推送有效载荷数据。
| 处理器 | 目的 | 地点 | 处理有效载荷数据? | 保障措施 |
|---|---|---|---|---|
| DigitalOcean | 托管、数据库、备份 | 荷兰(欧盟)或美国 | 是的 | 欧盟 SCC、SOC 2 |
| Stripe | 付款处理 | 美国 | 否 | 欧盟 SCC、PCI DSS |
| Brevo | 事务性电子邮件 | 法国(欧盟) | 否 | 欧洲经济区的充分性 |
| Buttondown | 电子邮件通讯 | 美国 | 否 | 欧盟 SCC |
| Plausible Analytics | 网络分析 | 欧洲联盟 | 否 | 欧洲经济区适当性,无 cookie |
欧盟客户要点:对于欧盟地区,推送的有效载荷数据完全由荷兰的DigitalOcean处理。任何位于美国的子处理器均不处理有效载荷数据。
GDPR 条款对齐
密码推送器的架构直接与 GDPR 的核心原则相对应。以下是每项原则的处理方式:
只存储秘密和最低限度的元数据。没有行为跟踪,没有不必要的数据收集。
自动过期功能可确保数据的保留时间不会超过所需的时间。可按查看次数或时间段进行配置。
静态 AES-256-GCM 加密、传输中 TLS 加密、每个字段派生密钥以及每个访问事件的审计日志。
短暂共享是核心产品--数据销毁是一项功能,而不是事后才想到的。
数据处理协议可应要求提供。只有 5 个次级处理商,记录完整。对非欧洲经济区的传输实行欧盟 SCC。
欧盟地区的有效载荷数据保留在欧洲经济区(荷兰)。在美国地区,任何跨境数据流都受欧盟标准合同条款管辖。
自主托管,全面控制
数据主权最大化
在您自己的基础设施中自主托管密码推送程序。您的服务器、您的加密密钥、您的规则。Apnotic 永远不会看到您的数据。
当您自行托管密码推送工具时,Apnotic 只是一个软件供应商,而不是数据处理器。您的数据从未接触过我们的基础设施。您可以完全在自己的环境中控制加密、访问、保留和合规性认证。
您的基础设施
通过 Docker、Kubernetes(官方 Helm 图表)或裸机进行部署。在 AWS、Azure、GCP 或内部部署上运行,你可以选择任何地方。
您的加密密钥
主加密密钥由您控制。Apnotic 无法访问您的数据--我们是软件供应商,不是数据处理商。
企业 SSO
自托管专业高级版和企业版包括真正的企业 SSO - 配置自己的 Entra、Okta、Auth0 或自定义 OAuth2/OIDC 提供商。
数据处理协议
对于使用 eu.pwpush.com 欧盟托管服务的所有组织,数据处理协议 (DPA) 将自动生效。我们的标准 DPA 在 eu.pwpush.com/dpa 上公开,通过接受我们的服务条款而适用,无需单独签署文件。它包括
- 与 GDPR 第 28 条一致的处理条款
- 明确的数据范围 - 账户数据(姓名、电子邮件、公司)和应用数据(推送/请求有效载荷),并附带保留条款
- 72 小时违规通知、年度审计权和责任上限
有 GDPR 或合规方面的问题?
请联系 support@pwpush.com - 我们会在 2 个工作日内回复合规查询。
最后更新:2026 年 5 月 - Apnotic, LLC