EU-s adatvédelem

GDPR-megfelelőség

Jelszavak, hitelesítő adatok és érzékeny adatok megosztása teljes uniós adatrezidenciával. Az Ön adatai az Ön által választott régióban maradnak - garantáltan.

Automatikus lejárat, végponttól végpontig tartó ellenőrzési naplózás és nyílt forráskódú biztonsági architektúra - az alapoktól kezdve a GDPR-nak való megfelelés érdekében készült.

01

GDPR-megfelelőség áttekintése

A Password Pusher az alapoktól kezdve a GDPR-nak való megfelelés érdekében készült. Az 15+ évnyi termeléssel és 100+ millió megosztott titokkal biztosítjuk az EU adatrezidenciát, az automatikus adatlejáratot és a teljes körű ellenőrzési naplózást azon szervezetek számára, amelyeknek meg kell felelniük a GDPR követelményeinek.

15+
Gyártási évek
100M+
Megosztott titkok
2
Adatrégiók
5
Alprocesszorok

Két teljesen független példányt üzemeltetünk. A hasznos adatokat kizárólag az Ön által kiválasztott régióban dolgozzuk fel, és soha nem továbbítjuk őket onnan kifelé. Az EU-ban hosztolt szolgáltatás minden felhasználója számára automatikusan érvényben van egy adatfeldolgozási megállapodás (DPA), amely nyilvánosan elérhető a eu.pwpush.com/dpa címen.

02

Adatrégiók

A Password Pusher két különböző adatrégiót működtet. A push-okban és kérésekben megadott érzékeny adatokat kizárólag a kiválasztott adatrégióban dolgozzuk fel, és soha nem továbbítjuk őket az adott régióból.

🇪🇺

EU régió (eu.pwpush.com)

EU-szervezetek számára ajánlott

A DigitalOceannál van elhelyezve Hollandiában (EGT). A Push payload adatok feldolgozása és tárolása teljes egészében az Európai Gazdasági Térségen belül történik.

Adatközpont
Hollandia (EGT)
Hasznos teher adatátvitel
Soha nem hagyja el az EGT-t
Tranzakciós e-mail
Brevo (Franciaország, EGT)
Analitika
Valószínű (EU-s, névtelen)
🇺🇸

USA régió (us.pwpush.com)

Amerika és a világ többi része

Az Egyesült Államokban található DigitalOcean szolgáltat. Ideális észak-amerikai szervezetek vagy csapatok számára, amelyek nem rendelkeznek uniós adatrezidencia-követelményekkel. Az EU szabványos szerződési záradékai minden határokon átnyúló adatáramláshoz rendelkezésre állnak. Az EU-s adatrezidenciát igénylő szervezeteknek az eu.pwpush.com-t kell használniuk.

03

Tervezett adatvédelem

A Password Pusher minden funkcióját az adatminimalizálás, a célhoz kötöttség és a tárolás korlátozása áll a középpontban.

Automatikus adatlejárat

Minden push automatikusan lejár egy beállítható számú megtekintés vagy időtartam után. Az adatok véglegesen törlődnek - nem archiválhatók, nem törölhetők. Eltűnt.

Adatminimalizálás

Csak a szolgáltatás nyújtásához szükséges adatokat gyűjtjük. Nincs nyomkövető cookie, nincs viselkedéselemzés, nincsenek harmadik féltől származó hirdetési hálózatok. A Plausible Analytics anonim és EU alapú.

AES-256-GCM titkosítás

Minden érzékeny adatot AES-256-GCM használatával titkosítunk nyugalmi állapotban, mezőnként származtatott kulcsokkal. A titkosítási réteg teljesen nyílt forráskódú és ellenőrizhető a GitHubon.

Teljes körű ellenőrzési naplózás

Teljes életciklus-nyilvántartás minden egyes push-ról: létrehozás, megtekintés, lejárat. Pontosan tudja, hogy ki, mikor és mihez férhetett hozzá - ez elengedhetetlen a GDPR elszámoltathatósági követelményeihez.

Nyílt forráskódú biztonsági mag

Minden biztonságkritikus kód - titkosítás, adatkezelés, lejárati logika, ellenőrzési naplózás - teljes mértékben nyílt forráskódú és ellenőrizhető a GitHubon. A zárt forráskód csak a termékfunkciókat fedi le, a biztonságot soha.

Adatfeldolgozási megállapodás

Az eu.pwpush.com oldalon található, az EU-ban hosztolt szolgáltatást használó minden szervezetre automatikusan adatfeldolgozási megállapodás (DPA) vonatkozik. A teljes adatvédelmi megállapodás megtekinthető a eu.pwpush.com/dpa címen - külön aláírt dokumentumra nincs szükség.

04

Alprocesszorok

Mindössze 5 alprocesszort használunk - és csak egy (DigitalOcean) kezeli a push payload adatait.

Alprocesszor Cél Helyszín Kezeli a hasznos adatokat? Védintézkedések
DigitalOcean Tárhely, adatbázis, biztonsági mentések Hollandia (EU) vagy USA Igen EU SCC-k, SOC 2
Stripe Fizetés feldolgozása Egyesült Államok Nem EU SCC-k, PCI DSS
Brevo Tranzakciós e-mail Franciaország (EU) Nem EGT-megfelelőség
Buttondown Email hírlevél Egyesült Államok Nem EU SCC-k
Plausible Analytics Webanalitika Európai Unió Nem EGT-megfelelőség, sütik nélkül

Kulcspont az EU-s ügyfelek számára: Az EU régió esetében a push payload adatokat kizárólag a DigitalOcean kezeli Hollandiában. A payload-adatokat nem dolgozza fel semmilyen amerikai székhelyű alfeldolgozó.

05

GDPR cikkek összehangolása

A Password Pusher architektúrája közvetlenül megfelel a GDPR alapelveinek. Az egyes elveket a következőképpen kezeljük:

Art. 5(1)(c) - Adatok minimalizálása

Csak a titkos és a minimális metaadatokat tárolja. Nincs viselkedéskövetés, nincs felesleges adatgyűjtés.

Art. 5. cikk (1) bekezdés e) pont - Tárolási korlátozás

Az automatikus lejárat biztosítja, hogy az adatok ne maradjanak meg a szükségesnél hosszabb ideig. Nézettség vagy időszak szerint konfigurálható.

Art. 5. cikk (1) bekezdés f) pont - Integritás és titoktartás

AES-256-GCM titkosítás nyugalmi állapotban, TLS tranzitban, mezőnként származtatott kulcsok és minden hozzáférési esemény naplózása.

Art. 25 - Tervezett adatvédelem

Az efemer megosztás az alaptermék - az adatmegsemmisítés egy funkció, nem pedig utólagos megoldás.

Art. 28 - Adatfeldolgozói kötelezettségek

Adatfeldolgozási megállapodás kérésre rendelkezésre áll. Csak 5 alfeldolgozó, teljes körűen dokumentálva. Az EGT-n kívüli adattovábbításokra vonatkozó uniós SCC-k vannak érvényben.

Art. 44-49 - Nemzetközi átutalások

Az EU-régió hasznos adatai az EGT-ben (Hollandia) maradnak. Az Egyesült Államok régiójában az EU szabványos szerződési feltételei szabályozzák a határokon átnyúló adatáramlást.

06

Self-Hosting a teljes ellenőrzésért

Maximális adatszuverenitás

Self-host Password Pusher a saját infrastruktúrájában. Az Ön szerverei, titkosítási kulcsai, szabályai. Az Apnotic soha nem látja az Ön adatait.

Ha Ön saját maga hostolja a Password Pusher-t, az Apnotic szoftvergyártó - nem pedig adatfeldolgozó. Az Ön adatai soha nem érintik a mi infrastruktúránkat. A titkosítást, a hozzáférést, a megőrzést és a megfelelőségi tanúsítványt teljes mértékben a saját környezetén belül szabályozza.

Az Ön infrastruktúrája

Telepítés Docker, Kubernetes (hivatalos Helm grafikonok) vagy csupasz fém. Futtassa AWS-en, Azure-on, GCP-n, helyben - bárhol, ahol csak akarja.

Az Ön titkosítási kulcsai

Ön irányítja a fő titkosítási kulcsot. Az Apnotic nem fér hozzá az Ön adataihoz - mi egy szoftvergyártó vagyunk, nem pedig adatfeldolgozó.

Vállalati SSO

A Self-Hosted Pro Advanced és Enterprise valódi vállalati SSO-t tartalmaz - konfigurálja saját Entra, Okta, Auth0 vagy egyéni OAuth2/OIDC szolgáltatóját.

07

Adatfeldolgozási megállapodás

Az eu.pwpush.com címen az EU-ban hosztolt szolgáltatást használó minden szervezetre automatikusan adatfeldolgozási megállapodás (DPA) vonatkozik. A szabványos adatvédelmi megállapodásunk nyilvánosan elérhető az eu.pwpush.com/dpa címen, és a szolgáltatási feltételeink elfogadásával érvényes - külön aláírt dokumentumra nincs szükség. Ez az adatvédelmi nyilatkozat a következőkre terjed ki:

  • GDPR 28. cikk összehangolt feldolgozási feltételek
  • Explicit adatkör - fiókadatok (név, e-mail, cég) és alkalmazási adatok (push/request payloadok), megőrzési feltételekkel
  • 72 órás értesítés a jogsértésről, éves ellenőrzési jogok és korlátozott felelősségvállalás

GDPR vagy megfelelőségi kérdései vannak?

Kapcsolatfelvétel support@pwpush.com - a megfelelőségi kérdésekre 2 munkanapon belül válaszolunk.

Utolsó frissítés: Apnotic, LLC