GDPR-megfelelőség
Jelszavak, hitelesítő adatok és érzékeny adatok megosztása teljes uniós adatrezidenciával. Az Ön adatai az Ön által választott régióban maradnak - garantáltan.
Automatikus lejárat, végponttól végpontig tartó ellenőrzési naplózás és nyílt forráskódú biztonsági architektúra - az alapoktól kezdve a GDPR-nak való megfelelés érdekében készült.
Ezen az oldalon
GDPR-megfelelőség áttekintése
A Password Pusher az alapoktól kezdve a GDPR-nak való megfelelés érdekében készült. Az 15+ évnyi termeléssel és 100+ millió megosztott titokkal biztosítjuk az EU adatrezidenciát, az automatikus adatlejáratot és a teljes körű ellenőrzési naplózást azon szervezetek számára, amelyeknek meg kell felelniük a GDPR követelményeinek.
Két teljesen független példányt üzemeltetünk. A hasznos adatokat kizárólag az Ön által kiválasztott régióban dolgozzuk fel, és soha nem továbbítjuk őket onnan kifelé. Az EU-ban hosztolt szolgáltatás minden felhasználója számára automatikusan érvényben van egy adatfeldolgozási megállapodás (DPA), amely nyilvánosan elérhető a eu.pwpush.com/dpa címen.
Adatrégiók
A Password Pusher két különböző adatrégiót működtet. A push-okban és kérésekben megadott érzékeny adatokat kizárólag a kiválasztott adatrégióban dolgozzuk fel, és soha nem továbbítjuk őket az adott régióból.
EU régió (eu.pwpush.com)
EU-szervezetek számára ajánlottA DigitalOceannál van elhelyezve Hollandiában (EGT). A Push payload adatok feldolgozása és tárolása teljes egészében az Európai Gazdasági Térségen belül történik.
USA régió (us.pwpush.com)
Amerika és a világ többi részeAz Egyesült Államokban található DigitalOcean szolgáltat. Ideális észak-amerikai szervezetek vagy csapatok számára, amelyek nem rendelkeznek uniós adatrezidencia-követelményekkel. Az EU szabványos szerződési záradékai minden határokon átnyúló adatáramláshoz rendelkezésre állnak. Az EU-s adatrezidenciát igénylő szervezeteknek az eu.pwpush.com-t kell használniuk.
Tervezett adatvédelem
A Password Pusher minden funkcióját az adatminimalizálás, a célhoz kötöttség és a tárolás korlátozása áll a középpontban.
Automatikus adatlejárat
Minden push automatikusan lejár egy beállítható számú megtekintés vagy időtartam után. Az adatok véglegesen törlődnek - nem archiválhatók, nem törölhetők. Eltűnt.
Adatminimalizálás
Csak a szolgáltatás nyújtásához szükséges adatokat gyűjtjük. Nincs nyomkövető cookie, nincs viselkedéselemzés, nincsenek harmadik féltől származó hirdetési hálózatok. A Plausible Analytics anonim és EU alapú.
AES-256-GCM titkosítás
Minden érzékeny adatot AES-256-GCM használatával titkosítunk nyugalmi állapotban, mezőnként származtatott kulcsokkal. A titkosítási réteg teljesen nyílt forráskódú és ellenőrizhető a GitHubon.
Teljes körű ellenőrzési naplózás
Teljes életciklus-nyilvántartás minden egyes push-ról: létrehozás, megtekintés, lejárat. Pontosan tudja, hogy ki, mikor és mihez férhetett hozzá - ez elengedhetetlen a GDPR elszámoltathatósági követelményeihez.
Nyílt forráskódú biztonsági mag
Minden biztonságkritikus kód - titkosítás, adatkezelés, lejárati logika, ellenőrzési naplózás - teljes mértékben nyílt forráskódú és ellenőrizhető a GitHubon. A zárt forráskód csak a termékfunkciókat fedi le, a biztonságot soha.
Adatfeldolgozási megállapodás
Az eu.pwpush.com oldalon található, az EU-ban hosztolt szolgáltatást használó minden szervezetre automatikusan adatfeldolgozási megállapodás (DPA) vonatkozik. A teljes adatvédelmi megállapodás megtekinthető a eu.pwpush.com/dpa címen - külön aláírt dokumentumra nincs szükség.
Alprocesszorok
Mindössze 5 alprocesszort használunk - és csak egy (DigitalOcean) kezeli a push payload adatait.
| Alprocesszor | Cél | Helyszín | Kezeli a hasznos adatokat? | Védintézkedések |
|---|---|---|---|---|
| DigitalOcean | Tárhely, adatbázis, biztonsági mentések | Hollandia (EU) vagy USA | Igen | EU SCC-k, SOC 2 |
| Stripe | Fizetés feldolgozása | Egyesült Államok | Nem | EU SCC-k, PCI DSS |
| Brevo | Tranzakciós e-mail | Franciaország (EU) | Nem | EGT-megfelelőség |
| Buttondown | Email hírlevél | Egyesült Államok | Nem | EU SCC-k |
| Plausible Analytics | Webanalitika | Európai Unió | Nem | EGT-megfelelőség, sütik nélkül |
Kulcspont az EU-s ügyfelek számára: Az EU régió esetében a push payload adatokat kizárólag a DigitalOcean kezeli Hollandiában. A payload-adatokat nem dolgozza fel semmilyen amerikai székhelyű alfeldolgozó.
GDPR cikkek összehangolása
A Password Pusher architektúrája közvetlenül megfelel a GDPR alapelveinek. Az egyes elveket a következőképpen kezeljük:
Csak a titkos és a minimális metaadatokat tárolja. Nincs viselkedéskövetés, nincs felesleges adatgyűjtés.
Az automatikus lejárat biztosítja, hogy az adatok ne maradjanak meg a szükségesnél hosszabb ideig. Nézettség vagy időszak szerint konfigurálható.
AES-256-GCM titkosítás nyugalmi állapotban, TLS tranzitban, mezőnként származtatott kulcsok és minden hozzáférési esemény naplózása.
Az efemer megosztás az alaptermék - az adatmegsemmisítés egy funkció, nem pedig utólagos megoldás.
Adatfeldolgozási megállapodás kérésre rendelkezésre áll. Csak 5 alfeldolgozó, teljes körűen dokumentálva. Az EGT-n kívüli adattovábbításokra vonatkozó uniós SCC-k vannak érvényben.
Az EU-régió hasznos adatai az EGT-ben (Hollandia) maradnak. Az Egyesült Államok régiójában az EU szabványos szerződési feltételei szabályozzák a határokon átnyúló adatáramlást.
Self-Hosting a teljes ellenőrzésért
Maximális adatszuverenitás
Self-host Password Pusher a saját infrastruktúrájában. Az Ön szerverei, titkosítási kulcsai, szabályai. Az Apnotic soha nem látja az Ön adatait.
Ha Ön saját maga hostolja a Password Pusher-t, az Apnotic szoftvergyártó - nem pedig adatfeldolgozó. Az Ön adatai soha nem érintik a mi infrastruktúránkat. A titkosítást, a hozzáférést, a megőrzést és a megfelelőségi tanúsítványt teljes mértékben a saját környezetén belül szabályozza.
Az Ön infrastruktúrája
Telepítés Docker, Kubernetes (hivatalos Helm grafikonok) vagy csupasz fém. Futtassa AWS-en, Azure-on, GCP-n, helyben - bárhol, ahol csak akarja.
Az Ön titkosítási kulcsai
Ön irányítja a fő titkosítási kulcsot. Az Apnotic nem fér hozzá az Ön adataihoz - mi egy szoftvergyártó vagyunk, nem pedig adatfeldolgozó.
Vállalati SSO
A Self-Hosted Pro Advanced és Enterprise valódi vállalati SSO-t tartalmaz - konfigurálja saját Entra, Okta, Auth0 vagy egyéni OAuth2/OIDC szolgáltatóját.
Adatfeldolgozási megállapodás
Az eu.pwpush.com címen az EU-ban hosztolt szolgáltatást használó minden szervezetre automatikusan adatfeldolgozási megállapodás (DPA) vonatkozik. A szabványos adatvédelmi megállapodásunk nyilvánosan elérhető az eu.pwpush.com/dpa címen, és a szolgáltatási feltételeink elfogadásával érvényes - külön aláírt dokumentumra nincs szükség. Ez az adatvédelmi nyilatkozat a következőkre terjed ki:
- GDPR 28. cikk összehangolt feldolgozási feltételek
- Explicit adatkör - fiókadatok (név, e-mail, cég) és alkalmazási adatok (push/request payloadok), megőrzési feltételekkel
- 72 órás értesítés a jogsértésről, éves ellenőrzési jogok és korlátozott felelősségvállalás
GDPR vagy megfelelőségi kérdései vannak?
Kapcsolatfelvétel support@pwpush.com - a megfelelőségi kérdésekre 2 munkanapon belül válaszolunk.
Utolsó frissítés: Apnotic, LLC