Gegevensbescherming EU

GDPR-naleving

Deel wachtwoorden, referenties en gevoelige gegevens met volledige EU-residentie van gegevens. Uw gegevens blijven in de regio die u kiest - gegarandeerd.

Automatische vervaldatum, end-to-end audit logging en open source beveiligingsarchitectuur - vanaf de grond opgebouwd voor GDPR-compliance.

01

Overzicht GDPR-compliance

Password Pusher is vanaf de grond opgebouwd voor GDPR compliance. Met 15+ jaar in productie en 100+ miljoen gedeelde geheimen, bieden we EU-gegevensresidentie, automatisch verlopen van gegevens en volledige audit logging voor organisaties die moeten voldoen aan GDPR-eisen.

15+
Jaren in productie
100M+
Gedeelde geheimen
2
Gegevensregio's
5
Subprocessors

We werken met twee volledig onafhankelijke instanties. Payload-gegevens worden uitsluitend binnen de door jou gekozen regio verwerkt en nooit daarbuiten doorgegeven. Een Data Processing Agreement (DPA) is automatisch van kracht voor alle EU hosted service gebruikers en publiekelijk beschikbaar op eu.pwpush.com/dpa.

02

Gegevensregio's

Password Pusher gebruikt twee verschillende gegevensregio's. Gevoelige gegevens die in pushes en verzoeken worden verstrekt, worden uitsluitend binnen de gekozen gegevensregio verwerkt en nooit buiten die regio overgedragen.

🇪🇺

EU-regio (eu.pwpush.com)

Aanbevolen voor EU-organisaties

Gehost op DigitalOcean in Nederland (EER). Push payload gegevens worden volledig binnen de Europese Economische Ruimte verwerkt en opgeslagen.

Gegevenscentrum
Nederland (EER)
Gegevensoverdracht nuttige lading
Verlaat nooit de EER
Transactie-e-mail
Brevo (Frankrijk, EER)
Analytics
Plausibel (gebaseerd op de EU, anoniem)
🇺🇸

Regio VS (us.pwpush.com)

Noord- en Zuid-Amerika & Rest van de wereld

Gehost op DigitalOcean in de Verenigde Staten. Ideaal voor Noord-Amerikaanse organisaties of teams zonder EU-vereisten voor gegevensresidentie. Er zijn EU-standaardcontractbepalingen voor grensoverschrijdende gegevensstromen. Organisaties die EU-residentie van gegevens vereisen, moeten eu.pwpush.com gebruiken.

03

Gegevensbescherming door ontwerp

Elke functie in Password Pusher is ontworpen met gegevensminimalisatie, doelbeperking en opslagbeperking als kern.

Automatische gegevensverloop

Elke push verloopt automatisch na een instelbaar aantal weergaven of tijdsperiode. Gegevens worden permanent verwijderd - niet gearchiveerd, niet zacht verwijderd. Verdwenen.

Gegevensminimalisatie

We verzamelen alleen wat nodig is om de service te leveren. Geen tracking cookies, geen gedragsanalyses, geen advertentienetwerken van derden. Plausible Analytics is anoniem en in de EU gevestigd.

AES-256-GCM-codering

Alle gevoelige gegevens worden in rust versleuteld met AES-256-GCM met per veld afgeleide sleutels. De coderingslaag is volledig open source en controleerbaar op GitHub.

Volledige auditregistratie

Volledige lifecycle audit trail voor elke push: aanmaken, bekijken, verlopen. Weet precies wie wat wanneer heeft geraadpleegd - essentieel voor GDPR-verantwoordingsvereisten.

Open Source Veiligheidskern

Alle code die cruciaal is voor de beveiliging - versleuteling, gegevensverwerking, vervallogica, auditlogging - is volledig open source en controleerbaar op GitHub. Gesloten broncode heeft alleen betrekking op productfuncties, nooit op beveiliging.

Overeenkomst gegevensverwerking

Voor alle organisaties die gebruik maken van de in de EU gehoste service op eu.pwpush.com is automatisch een Gegevensverwerkingsovereenkomst (DPA) van kracht. Bekijk de volledige DPA op eu.pwpush.com/dpa - er is geen apart ondertekend document nodig.

04

Subprocessors

We gebruiken slechts 5 subprocessors - en slechts één (DigitalOcean) behandelt ooit jouw push payload gegevens.

Subprocessor Doel Locatie Verwerkt laadgegevens? Waarborgen
DigitalOcean Hosting, database, back-ups Nederland (EU) of VS Ja EU SCC's, SOC 2
Stripe Betalingsverwerking Verenigde Staten Nee SCC's EU, PCI DSS
Brevo Transactionele e-mail Frankrijk (EU) Nee Toereikendheid van de EER
Buttondown E-mail nieuwsbrief Verenigde Staten Nee SCC's EU
Plausible Analytics Webanalyse Europese Unie Nee EER-toereikendheid, geen cookies

Belangrijk punt voor EU-klanten: Voor de EU-regio worden push payloadgegevens uitsluitend verwerkt door DigitalOcean in Nederland. Er worden geen payloadgegevens verwerkt door een in de VS gevestigde subverwerker.

05

GDPR artikel afstemming

De architectuur van Password Pusher komt direct overeen met de belangrijkste GDPR-principes. Hier ziet u hoe elk principe wordt behandeld:

Art. 5(1)(c) - Minimaliseren van gegevens

Alleen het geheim en minimale metadata worden opgeslagen. Geen gedragstracering, geen onnodige gegevensverzameling.

Art. 5(1)(e) - Opslagbeperking

Automatisch verlopen zorgt ervoor dat gegevens niet langer dan nodig worden bewaard. Configureerbaar op aantal weergaven of tijdsperiode.

Art. 5(1)(f) - Integriteit & Vertrouwelijkheid

AES-256-GCM encryptie in rust, TLS in transit, per veld afgeleide sleutels en audit logging voor elke toegangsevent.

Art. 25 - Gegevensbescherming door ontwerp

Efemeer delen is het kernproduct - gegevensvernietiging is een functie, geen bijzaak.

Art. 28 - Verplichtingen van de verwerker

Gegevensverwerkingsovereenkomst beschikbaar op aanvraag. Slechts 5 subverwerkers, volledig gedocumenteerd. EU SCC's aanwezig voor niet-EER-overdrachten.

Art. 44-49 - Internationale overboekingen

De payloadgegevens van de EU-regio blijven in de EER (Nederland). Voor de VS-regio zijn de standaardcontractbepalingen van de EU van toepassing op grensoverschrijdende gegevensstromen.

06

Zelf hosten voor volledige controle

Maximale gegevenssoevereiniteit

Self-host Password Pusher in uw eigen infrastructuur. Uw servers, uw encryptiesleutels, uw regels. Apnotic ziet nooit uw gegevens.

Wanneer u Password Pusher zelf host, is Apnotic een softwareleverancier - geen gegevensverwerker. Uw gegevens komen nooit in contact met onze infrastructuur. U controleert encryptie, toegang, retentie en compliance certificering volledig binnen uw eigen omgeving.

Uw infrastructuur

Implementeer via Docker, Kubernetes (officiële Helm-kaarten) of bare metal. Draai het op AWS, Azure, GCP, op locatie - waar je maar wilt.

Uw coderingssleutels

Jij beheert de master encryptiesleutel. Apnotic heeft geen toegang tot jouw gegevens - wij zijn een softwareleverancier, geen gegevensverwerker.

SSO voor bedrijven

Self-Hosted Pro Advanced en Enterprise bevatten echte enterprise SSO - configureer je eigen Entra, Okta, Auth0 of aangepaste OAuth2/OIDC provider.

07

Overeenkomst gegevensverwerking

Een Gegevensverwerkingsovereenkomst (DPA) is automatisch van kracht voor alle organisaties die gebruikmaken van de in de EU gehoste service op eu.pwpush.com. Onze standaard DPA is publiek beschikbaar op eu.pwpush.com/dpa en is van toepassing door acceptatie van onze Servicevoorwaarden - er is geen apart ondertekend document vereist. Het dekt:

  • GDPR Artikel 28 aangepaste verwerkingstermijnen
  • Expliciet gegevensbereik - accountgegevens (naam, e-mail, bedrijf) en applicatiegegevens (push-/request payloads), met bewaartermijnen
  • 72-uurs melding van inbreuken, jaarlijkse controlerechten en beperkte aansprakelijkheid

Heb je vragen over GDPR of compliance?

Neem contact op met support@pwpush.com - we beantwoorden vragen over naleving binnen 2 werkdagen.

Laatst bijgewerkt: Mei 2026 - Apnotic, LLC