Conformità al GDPR
Condividete password, credenziali e dati sensibili con la piena residenza dei dati nell'UE. I vostri dati rimangono nella regione che avete scelto - garantito.
Scadenza automatica, registrazione degli audit end-to-end e architettura di sicurezza open source - costruita per la conformità al GDPR da zero.
In questa pagina
Panoramica sulla conformità al GDPR
Password Pusher è costruito per la conformità al GDPR fin dalle fondamenta. Con oltre 15 anni di produzione e oltre 100 milioni di segreti condivisi, forniamo la residenza dei dati nell'UE, la scadenza automatica dei dati e la registrazione completa degli audit per le organizzazioni che devono soddisfare i requisiti del GDPR.
Gestiamo due istanze completamente indipendenti. I dati del payload vengono elaborati esclusivamente all'interno della regione scelta e non vengono mai trasferiti al di fuori di essa. Per tutti gli utenti dei servizi ospitati nell'UE è automaticamente in vigore un accordo di trattamento dei dati (DPA), disponibile pubblicamente all'indirizzo eu.pwpush.com/dpa.
Regioni di dati
Password Pusher gestisce due regioni di dati distinte. I dati sensibili forniti nei push e nelle richieste vengono elaborati esclusivamente all'interno dell'area dati scelta e non vengono mai trasferiti al di fuori di tale area.
Regione UE (eu.pwpush.com)
Consigliato per le organizzazioni dell'UEOspitato su DigitalOcean nei Paesi Bassi (SEE). I dati del payload push vengono elaborati e memorizzati interamente all'interno dello Spazio economico europeo.
Regione USA (us.pwpush.com)
Americhe e resto del mondoOspitato su DigitalOcean negli Stati Uniti. Ideale per le organizzazioni o i team nordamericani senza requisiti di residenza dei dati nell'UE. Le clausole contrattuali standard dell'UE sono in vigore per qualsiasi flusso di dati transfrontaliero. Le organizzazioni che richiedono la residenza dei dati nell'UE devono utilizzare eu.pwpush.com.
Protezione dei dati in fase di progettazione
Ogni funzione di Password Pusher è stata progettata con l'obiettivo di ridurre al minimo i dati, limitare gli scopi e limitare lo spazio di archiviazione.
Scadenza automatica dei dati
Ogni push scade automaticamente dopo un numero configurabile di visualizzazioni o un periodo di tempo. I dati vengono eliminati in modo permanente: non archiviati, né cancellati in modo soft. Spariti.
Minimizzazione dei dati
Raccogliamo solo ciò che è necessario per fornire il servizio. Nessun cookie di tracciamento, nessuna analisi comportamentale, nessuna rete pubblicitaria di terze parti. Plausible Analytics è anonimo e ha sede nell'UE.
Crittografia AES-256-GCM
Tutti i dati sensibili vengono crittografati a riposo utilizzando AES-256-GCM con chiavi derivate per campo. Il livello di crittografia è completamente open source e verificabile su GitHub.
Registrazione completa degli audit
Traccia di audit del ciclo di vita completo per ogni push: creazione, visualizzazione, scadenza. Sapere esattamente chi ha avuto accesso a cosa e quando - essenziale per i requisiti di responsabilità del GDPR.
Nucleo di sicurezza open source
Tutto il codice critico per la sicurezza (crittografia, gestione dei dati, logica di scadenza, registrazione degli audit) è completamente open source e verificabile su GitHub. Il codice closed-source riguarda solo le funzionalità del prodotto, mai la sicurezza.
Accordo per l'elaborazione dei dati
Un accordo per l'elaborazione dei dati (DPA) è automaticamente in vigore per tutte le organizzazioni che utilizzano il servizio ospitato nell'UE all'indirizzo eu.pwpush.com. Visualizzate il DPA completo all'indirizzo eu.pwpush.com/dpa - non è necessario firmare un documento separato.
Sottoprocessori
Utilizziamo solo 5 sottoprocessori e solo uno (DigitalOcean) gestisce i dati del vostro payload push.
| Sottoprocessore | Scopo | Posizione | Gestisce i dati del carico utile? | Salvaguardie |
|---|---|---|---|---|
| DigitalOcean | Hosting, database, backup | Paesi Bassi (UE) o Stati Uniti | sì | SCC UE, SOC 2 |
| Stripe | Elaborazione dei pagamenti | Stati Uniti | No | SCC UE, PCI DSS |
| Brevo | Email transazionali | Francia (UE) | No | Adeguatezza SEE |
| Buttondown | Newsletter via e-mail | Stati Uniti | No | SCC dell'UE |
| Plausible Analytics | Analisi web | Unione Europea | No | Adeguatezza SEE, nessun cookie |
Punto chiave per i clienti dell'UE: Per la regione dell'UE, i dati del payload push sono gestiti esclusivamente da DigitalOcean nei Paesi Bassi. Nessun dato del payload viene elaborato da un subprocessore con sede negli Stati Uniti.
Allineamento degli articoli del GDPR
L'architettura di Password Pusher corrisponde direttamente ai principi fondamentali del GDPR. Ecco come viene affrontato ogni principio:
Vengono memorizzati solo i dati segreti e i metadati minimi. Nessun tracciamento comportamentale, nessuna raccolta di dati non necessaria.
La scadenza automatica garantisce che i dati non vengano conservati più del necessario. Configurabile per numero di visualizzazioni o periodo di tempo.
Crittografia AES-256-GCM a riposo, TLS in transito, chiavi derivate per campo e registrazione di audit per ogni evento di accesso.
La condivisione effimera è il prodotto principale: la distruzione dei dati è una caratteristica, non un ripensamento.
Accordo sul trattamento dei dati disponibile su richiesta. Solo 5 subprocessori, completamente documentati. Sono presenti SCC dell'UE per i trasferimenti al di fuori del SEE.
I dati del carico utile della regione UE rimangono nel SEE (Paesi Bassi). Per la regione degli Stati Uniti, le clausole contrattuali standard dell'UE regolano i flussi di dati transfrontalieri.
Self-Hosting per un controllo completo
Massima sovranità dei dati
Auto-ospitate Password Pusher nella vostra infrastruttura. I vostri server, le vostre chiavi di crittografia, le vostre regole. Apnotic non vede mai i vostri dati.
Quando si auto-ospita Password Pusher, Apnotic è un fornitore di software, non un elaboratore di dati. I vostri dati non toccano mai la nostra infrastruttura. Controllate la crittografia, l'accesso, la conservazione e la certificazione di conformità interamente all'interno del vostro ambiente.
La vostra infrastruttura
Distribuzione tramite Docker, Kubernetes (grafici ufficiali di Helm) o bare metal. Eseguite su AWS, Azure, GCP, on-premises - ovunque scegliate.
Le chiavi di crittografia
L'utente controlla la chiave di crittografia principale. Apnotic non ha accesso ai vostri dati: siamo un fornitore di software, non un elaboratore di dati.
SSO aziendale
Self-Hosted Pro Advanced ed Enterprise includono un vero SSO aziendale: configurate il vostro provider Entra, Okta, Auth0 o OAuth2/OIDC personalizzato.
Accordo per l'elaborazione dei dati
Un accordo sul trattamento dei dati (DPA) è automaticamente in vigore per tutte le organizzazioni che utilizzano il servizio ospitato nell'UE all'indirizzo eu.pwpush.com. Il nostro DPA standard è disponibile pubblicamente all'indirizzo eu.pwpush.com/dpa e si applica attraverso l'accettazione dei nostri Termini di servizio - non è necessario firmare un documento separato. Copre:
- GDPR Articolo 28 Termini di trattamento allineati
- Ambito dei dati esplicito - Dati dell'account (nome, e-mail, azienda) e Dati dell'applicazione (payload push/richiesta), con termini di conservazione
- notifica delle violazioni entro 72 ore, diritti di revisione annuale e responsabilità limitata
Avete domande sul GDPR o sulla conformità?
Contattare support@pwpush.com: rispondiamo alle richieste di conformità entro 2 giorni lavorativi.
Ultimo aggiornamento: Maggio 2026 - Apnotic, LLC