Zabezpečení & Dodržování předpisů
Jasná fakta o tom, jak Password Pusher chrání vaše data. Žádné divadlo, žádná výplň - jen to, co potřebujete pro svou bezpečnostní kontrolu.
Na této stránce
Co je (a není) nástroj Password Pusher?
Password Pusher je nástroj pro bezpečnou dočasnou distribuci citlivých informací. Generuje jednorázové odkazy, které se automaticky samy zničí po konfigurovatelném počtu zobrazení nebo uplynutí času, s úplným záznamem auditu životního cyklu.
Password Pusher není správce pověření, trezor hesel ani úložiště tajemství. Neuchovává ani nespravuje pověření dlouhodobě. Data jsou z principu pomíjivá.
Jádro s otevřeným zdrojovým kódem, sada funkcí Pro Superset
Password Pusher je k dispozici ve třech verzích: OSS (plně open source), Premium a Pro. Všechny tři sdílejí stejné jádro aplikace - včetně veškerého šifrování, zpracování dat, logiky vypršení platnosti a protokolování auditu. Toto jádro je plně otevřené a nezávisle auditovatelné na adrese github.com/pglombardo/PasswordPusher.
Verze Pro a Premium přidávají k tomuto jádru další funkce, jako je týmová spolupráce, vlastní domény, vytváření značek, nahrávání souborů a vynucování zásad. Tyto doplňky jsou s uzavřeným zdrojovým kódem. Architektura kritická pro zabezpečení je ve všech edicích stejná.
Prostřednictvím naší Feature Pipeline jsou pravidelně uvolňovány funkce Pro a Premium do open source edice. Předplatitelé získají včasný přístup k novým funkcím a zároveň podpoří další vývoj open source.
Šifrování a manipulace s daty
Zátěže Push jsou před uložením zašifrovány pomocí jedinečného odvozeného klíče pro každé pole. Po vypršení platnosti push - buď dosažením limitu zobrazení, nebo časového limitu - je zašifrovaná užitečná zátěž trvale zničena. Neexistuje žádný koš ani softwarové mazání. Metadata (auditní protokoly) se uchovávají podle nastavení účtu.
Podrobnou technickou dokumentaci k implementaci šifrování, odvozování klíčů, strategiím pro zmírnění rizik a zabezpečení nahrávání souborů naleznete v naší Security & Encryption documentation.
Rezidence pro infrastrukturu a data
Nástroj Password Pusher pracuje se dvěma různými oblastmi dat. Citlivé údaje zadané v požadavcích na odeslání hesla jsou zpracovávány výhradně v rámci zvolené datové oblasti a nikdy nejsou přenášeny mimo tuto oblast.
Region EU (eu.pwpush.com)
Instance EU zpracovává a ukládá všechna užitečná zatížení push, metadata, protokoly auditu a údaje o účtech výhradně v rámci Evropské unie.
Oblast USA (us.pwpush.com)
Americká instance je hostována ve Spojených státech na infrastruktuře DigitalOcean. Údaje o push a požadavcích jsou zpracovávány výhradně v USA a po vypršení platnosti jsou smazány bez přenosu do jiných zemí. Organizace, které vyžadují rezidentní údaje v EU, by měly používat eu.pwpush.com nebo self-host.
Certifikace a zajištění
Jsme přesvědčeni o tom, že je třeba uvádět fakta na pravou míru. Přesně zde je dnešní stav společnosti Apnotic:
Co máme
- Jádro s otevřeným zdrojovým kódem - veškerý kód důležitý pro bezpečnost (šifrování, zpracování dat, vypršení platnosti, protokolování auditu) je sdílený napříč edicemi a nezávisle auditovatelný (GitHub)
- Šifrování v klidu a při přenosu - AES-256-GCM + TLS 1.2+
- Datový rezident EU - vyhrazená instance EU s daty uloženými výhradně v EU
- Efemérní datový model - užitečná zatížení automaticky vyprší a jsou kryptograficky zničena
- Úplné protokolování auditu - sledování životního cyklu pro každý push
- Možnost vlastního hostování - nasazení na vlastní infrastruktuře pod vlastními kontrolami dodržování předpisů
- Smlouva o zpracování dat - k dispozici na vyžádání
Co ještě nemáme
- SOC 2 Type II
- ISO 27001
- HIPAA BAA (for the hosted service)
- TISAX, CSA STAR, or similar third-party certifications
- Published penetration test summary
Společnost Apnotic, LLC je nezávislá společnost založená v roce 2024. Pro hostovanou službu jsme zatím neusilovali o formální certifikaci shody. Bezpečnost bereme vážně - ale nebudeme si nárokovat odznaky, které jsme si nezasloužili.
Pokud váš proces přijímání dodavatelů vyžaduje certifikaci SOC 2 nebo ISO 27001, hostovaná služba nemusí dnes splňovat vaše požadavky. Doporučujeme self-hosting Password Pusher - to dává vaší organizaci plnou kontrolu nad postojem shody a umožňuje certifikaci podle vašeho vlastního systému ISMS.
Self-Hosting pro plnou kontrolu dodržování předpisů
Doporučeno pro regulovaná odvětví
Při vlastním hostování služby Password Pusher je společnost Apnotic dodavatelem softwaru - nikoli zpracovatelem dat. Vaše data se nikdy nedotknou naší infrastruktury. Šifrování, přístup, uchovávání a certifikaci shody máte plně pod kontrolou ve svém vlastním prostředí.
Služba Password Pusher je k dispozici jako obraz kontejneru pro nasazení ve vaší vlastní infrastruktuře. Vlastní hostování je doporučeným přístupem pro organizace v regulovaných odvětvích nebo s přísnými požadavky na dodržování předpisů ze strany dodavatelů.
Udržujeme podrobné pokyny pro scénáře dodržování předpisů pro vlastní hostitele:
Díky vlastnímu hostingu může Password Pusher fungovat v rámci stávajícího rozsahu shody SOC 2, ISO 27001 nebo HIPAA. Výše uvedené příručky obsahují mapování kontrol, otázky a odpovědi auditorů a dokumentaci toku dat.
Smlouva o zpracování dat
Pro všechny organizace, které používají hostovanou službu na adrese pwpush.com nebo eu.pwpush.com, je automaticky platná smlouva o zpracování dat (DPA). Naše standardní DPA je veřejně dostupná na adrese pwpush.com/dpa a platí na základě přijetí našich podmínek služby - není vyžadován žádný samostatný podepsaný dokument. Vztahuje se na:
- Sladěné podmínky zpracování podle článku 28 GDPR
- Explicitní rozsah dat - údaje o účtu (jméno, e-mail, společnost) a údaje o aplikaci (užitečné soubory push/požadavků) s podmínkami uchovávání
- 72hodinové oznámení o narušení, právo na roční audit a omezená odpovědnost
Organizace, které vyžadují spolupodepsanou nebo individuálně sjednanou dohodu o důvěrnosti, mohou požádat o vlastní provedení dohody o důvěrnosti jako službu správy shody. Může být účtován jednorázový poplatek za správu souladu. Pro podrobnosti kontaktujte support@pwpush.com.
Samostatně hostovaní zákazníci - DPA se neuplatňuje
Společnost Apnotic nepodepisuje DPA pro vlastní nasazení Password Pusher Pro. Při vlastním hostování je Apnotic poskytovatelem softwarové licence - nikoli zpracovatelem dat. Data vaší aplikace se nikdy nedotknou infrastruktury společnosti Apnotic. Jediné osobní údaje, které Apnotic uchovává, jsou kontaktní údaje nabyvatele licence (jméno, e-mail, společnost) pro správu účtu.
Naše Self-Hosted Data Architecture guide poskytuje technickou dokumentaci k odpovědnosti za data, včetně důvodů, proč není smlouva o ochraně osobních údajů použitelná ani vhodná pro samoobslužná nasazení.
Subprocesory
Hostovaná služba používá následující dílčí procesory:
| Subprocesor | Účel | Umístění | Záruky EU | Zpracovává data Push? |
|---|---|---|---|---|
| DigitalOcean | Hostování aplikací, databáze a zálohování | Nizozemsko (EU) / Spojené státy | Přiměřenost EHP (instance EU) | Ano - zašifrováno v klidovém stavu |
| Stripe | Zpracování plateb | Spojené státy americké | SCC EU | Ne - pouze fakturační údaje |
| Buttondown | Zasílání newsletteru e-mailem | Spojené státy americké | SCC EU | Ne - pouze e-mailová adresa |
| Brevo | Transakční e-mail | Francie (EU) | Přiměřenost EHP | Ne - pouze doručení e-mailem |
| Plausible Analytics | Analýza webových stránek zaměřená na ochranu osobních údajů | EU | Přiměřenost pro EHP; neshromažďují se žádné osobní údaje | Ne - pouze anonymní statistiky použití |
Klíčový bod pro zákazníky z EU: Pouze společnost DigitalOcean zpracovává data push/request payload a v případě instance EU se tato data zpracovávají výhradně v Nizozemsku. Společnosti Stripe a Buttondown (obě se sídlem v USA) zpracovávají pouze fakturační a e-mailové údaje, a to podle standardních smluvních doložek EU. Společnosti Brevo a Plausible mají sídlo v EU.
Poslední aktualizace seznamu dílčích procesorů: 2026. Autoritativní a nejaktuálnější seznam naleznete v EU Privacy Policy nebo US Privacy Policy.
Bezpečnostní postupy
Řízení přístupu
- Přístup k výrobní infrastruktuře je omezen na 2 osoby
- Veškerý produkční přístup vyžaduje vícefaktorové ověřování
- Administrativní přístup je zaznamenán
Vývojové postupy
- Zdrojový kód veřejně kontrolovatelný na GitHubu
- Kontrola zranitelností závislostí pomocí automatizovaných nástrojů
- Obrazy kontejnerů publikované z CI s reprodukovatelnými sestaveními
Reakce na incidenty
- Problémy se zabezpečením lze nahlásit na adresu security@pwpush.com
- Zprávy o zabezpečení potvrzujeme do 2 pracovních dnů
Bezpečnostní kontakt
Máte otázky týkající se zabezpečení nebo dodržování předpisů?
E-mail support@pwpush.com - na bezpečnostní dotazy odpovídáme do 2 pracovních dnů.
Pokyny pro vlastní hostování naleznete v naší deployment documentation.
Poslední aktualizace: Květen 2026 - Apnotic, LLC