Kepatuhan terhadap GDPR
Bagikan kata sandi, kredensial, dan data sensitif dengan residensi data Uni Eropa penuh. Data Anda tetap berada di wilayah yang Anda pilih - terjamin.
Kedaluwarsa otomatis, pencatatan audit menyeluruh, dan arsitektur keamanan sumber terbuka - dibangun untuk kepatuhan terhadap GDPR dari awal.
Di halaman ini
Ikhtisar Kepatuhan GDPR
Password Pusher dibuat untuk kepatuhan terhadap GDPR dari awal. Dengan 15+ tahun dalam produksi dan 100+ juta rahasia yang dibagikan , kami menyediakan tempat penyimpanan data Uni Eropa, kedaluwarsa data otomatis, dan pencatatan audit penuh untuk organisasi yang perlu memenuhi persyaratan GDPR.
Kami mengoperasikan dua instance yang sepenuhnya independen. Data muatan hanya diproses di dalam wilayah yang Anda pilih dan tidak pernah ditransfer ke luar wilayah tersebut. Perjanjian Pemrosesan Data (DPA) secara otomatis berlaku untuk semua pengguna layanan yang dihosting di Uni Eropa dan tersedia untuk umum di eu.pwpush.com/dpa.
Wilayah Data
Password Pusher mengoperasikan dua wilayah data yang berbeda. Data sensitif yang disediakan dalam push dan permintaan diproses hanya dalam wilayah data yang dipilih dan tidak pernah ditransfer ke luar wilayah tersebut.
Wilayah Uni Eropa (eu.pwpush.com)
Direkomendasikan untuk Organisasi Uni EropaDi-host di DigitalOcean di Belanda (EEA). Data muatan push diproses dan disimpan sepenuhnya di dalam Wilayah Ekonomi Eropa.
Wilayah AS (us.pwpush.com)
Amerika & Seluruh DuniaDi-host di DigitalOcean di Amerika Serikat. Ideal untuk organisasi atau tim Amerika Utara tanpa persyaratan residensi data UE. Klausul Kontrak Standar UE tersedia untuk semua aliran data lintas batas. Organisasi yang membutuhkan residensi data UE harus menggunakan eu.pwpush.com.
Perlindungan Data dengan Desain
Setiap fitur dalam Password Pusher dirancang dengan minimalisasi data, pembatasan tujuan, dan pembatasan penyimpanan sebagai intinya.
Kedaluwarsa Data Otomatis
Setiap dorongan secara otomatis kedaluwarsa setelah jumlah tampilan atau periode waktu yang dapat dikonfigurasi. Data dihapus secara permanen - tidak diarsipkan, tidak dihapus secara lunak. Hilang.
Minimalisasi Data
Kami hanya mengumpulkan apa yang diperlukan untuk memberikan layanan. Tidak ada cookie pelacak, tidak ada analisis perilaku, tidak ada jaringan iklan pihak ketiga. Plausible Analytics bersifat anonim dan berbasis di Uni Eropa.
Enkripsi AES-256-GCM
Semua data sensitif dienkripsi pada saat istirahat menggunakan AES-256-GCM dengan kunci turunan per bidang. Lapisan enkripsi sepenuhnya bersifat open source dan dapat diaudit di GitHub.
Pencatatan Audit Penuh
Jejak audit siklus hidup yang lengkap untuk setiap dorongan: pembuatan, tampilan, kedaluwarsa. Ketahui dengan pasti siapa yang mengakses apa dan kapan - penting untuk persyaratan akuntabilitas GDPR.
Inti Keamanan Sumber Terbuka
Semua kode yang sangat penting bagi keamanan - enkripsi, penanganan data, logika kedaluwarsa, pencatatan audit - sepenuhnya bersifat open source dan dapat diaudit di GitHub. Kode sumber tertutup hanya mencakup fitur produk, tidak pernah mencakup keamanan.
Perjanjian Pemrosesan Data
Perjanjian Pemrosesan Data (DPA) secara otomatis berlaku untuk semua organisasi yang menggunakan layanan yang dihosting Uni Eropa di eu.pwpush.com. Lihat DPA lengkap di eu.pwpush.com/dpa - tidak diperlukan dokumen yang ditandatangani secara terpisah.
Subprosesor
Kami hanya menggunakan 5 subprosesor - dan hanya satu (DigitalOcean) yang menangani data muatan push Anda.
| Subprosesor | Tujuan | Lokasi | Menangani Data Muatan? | Perlindungan |
|---|---|---|---|---|
| DigitalOcean | Hosting, basis data, cadangan | Belanda (Uni Eropa) atau Amerika Serikat | Ya | SCC Uni Eropa, SOC 2 |
| Stripe | Pemrosesan pembayaran | Amerika Serikat | Tidak | SCC Uni Eropa, PCI DSS |
| Brevo | Email transaksional | Prancis (Uni Eropa) | Tidak | Kecukupan EEA |
| Buttondown | Buletin email | Amerika Serikat | Tidak | SCC Uni Eropa |
| Plausible Analytics | Analisis web | Uni Eropa | Tidak | Kecukupan EEA, tanpa cookie |
Poin penting untuk pelanggan Uni Eropa: Untuk wilayah Uni Eropa, data muatan push ditangani secara eksklusif oleh DigitalOcean di Belanda. Tidak ada data payload yang diproses oleh subprosesor yang berbasis di AS.
Penyelarasan Artikel GDPR
Arsitektur Password Pusher memetakan secara langsung ke prinsip-prinsip inti GDPR. Berikut ini adalah bagaimana setiap prinsip ditangani:
Hanya metadata rahasia dan minimal yang disimpan. Tidak ada pelacakan perilaku, tidak ada pengumpulan data yang tidak perlu.
Kedaluwarsa otomatis memastikan data tidak disimpan lebih lama dari yang diperlukan. Dapat dikonfigurasi berdasarkan jumlah tampilan atau periode waktu.
Enkripsi AES-256-GCM saat istirahat, TLS saat transit, kunci turunan per bidang, dan pencatatan audit untuk setiap peristiwa akses.
Berbagi sesaat adalah produk intinya - pemusnahan data adalah sebuah fitur, bukan sebuah tambahan.
Perjanjian Pemrosesan Data tersedia berdasarkan permintaan. Hanya 5 subpemroses, didokumentasikan secara lengkap. SCC Uni Eropa berlaku untuk transfer non-EEA.
Data muatan wilayah Uni Eropa tetap berada di EEA (Belanda). Untuk wilayah AS, Klausul Kontrak Standar UE mengatur aliran data lintas batas.
Hosting Mandiri untuk Kontrol Penuh
Kedaulatan data maksimum
Pendorong Kata Sandi mandiri dalam infrastruktur Anda sendiri. Server Anda, kunci enkripsi Anda, aturan Anda. Apnotic tidak pernah melihat data Anda.
Ketika Anda meng-host sendiri Password Pusher, Apnotic adalah vendor perangkat lunak - bukan pemroses data. Data Anda tidak pernah menyentuh infrastruktur kami. Anda mengendalikan enkripsi, akses, penyimpanan, dan sertifikasi kepatuhan sepenuhnya di dalam lingkungan Anda sendiri.
Infrastruktur Anda
Menyebarkan melalui Docker, Kubernetes (grafik Helm resmi), atau bare metal. Jalankan di AWS, Azure, GCP, di lokasi - di mana pun Anda pilih.
Kunci Enkripsi Anda
Anda mengendalikan kunci enkripsi utama. Apnotic tidak memiliki akses ke data Anda - kami adalah vendor perangkat lunak, bukan pemroses data.
SSO Perusahaan
Self-Hosted Pro Advanced dan Enterprise menyertakan SSO perusahaan yang sesungguhnya - konfigurasikan Entra, Okta, Auth0, atau penyedia OAuth2/OIDC kustom Anda sendiri.
Perjanjian Pemrosesan Data
Perjanjian Pemrosesan Data (DPA) secara otomatis berlaku untuk semua organisasi yang menggunakan layanan yang dihosting UE di eu.pwpush.com. DPA standar kami tersedia untuk umum di eu.pwpush.com/dpa dan berlaku melalui penerimaan Persyaratan Layanan kami - tidak diperlukan dokumen terpisah yang ditandatangani. Ini mencakup:
- Ketentuan pemrosesan yang selaras dengan GDPR Pasal 28
- Cakupan data eksplisit - Data Akun (nama, email, perusahaan) dan Data Aplikasi (muatan push/permintaan), dengan ketentuan retensi
- pemberitahuan pelanggaran 72 jam, hak audit tahunan, dan tanggung jawab terbatas
Punya pertanyaan tentang GDPR atau kepatuhan?
Hubungi support@pwpush.com - kami merespons pertanyaan tentang kepatuhan dalam waktu 2 hari kerja.
Terakhir diperbarui: Mei 2026 - Apnotic, LLC