Důvěra a transparentnost

Zabezpečení & Dodržování předpisů

Jasná fakta o tom, jak Password Pusher chrání vaše data. Žádné divadlo, žádná výplň - jen to, co potřebujete pro svou bezpečnostní kontrolu.

Poslední aktualizace květen 2026
01

Co je (a není) nástroj Password Pusher?

Password Pusher je nástroj pro bezpečnou dočasnou distribuci citlivých informací. Generuje jednorázové odkazy, které se automaticky samy zničí po konfigurovatelném počtu zobrazení nebo uplynutí času, s úplným záznamem auditu životního cyklu.

Password Pusher není správce pověření, trezor hesel ani úložiště tajemství. Neuchovává ani nespravuje pověření dlouhodobě. Data jsou z principu pomíjivá.

Otevřený zdrojový kód Efemérní podle designu Zaznamenaný audit Self-Hostable

Jádro s otevřeným zdrojovým kódem, sada funkcí Pro Superset

Password Pusher je k dispozici ve třech verzích: OSS (plně open source), Premium a Pro. Všechny tři sdílejí stejné jádro aplikace - včetně veškerého šifrování, zpracování dat, logiky vypršení platnosti a protokolování auditu. Toto jádro je plně otevřené a nezávisle auditovatelné na adrese github.com/pglombardo/PasswordPusher.

Verze Pro a Premium přidávají k tomuto jádru další funkce, jako je týmová spolupráce, vlastní domény, vytváření značek, nahrávání souborů a vynucování zásad. Tyto doplňky jsou s uzavřeným zdrojovým kódem. Architektura kritická pro zabezpečení je ve všech edicích stejná.

Prostřednictvím naší Feature Pipeline jsou pravidelně uvolňovány funkce Pro a Premium do open source edice. Předplatitelé získají včasný přístup k novým funkcím a zároveň podpoří další vývoj open source.

02

Šifrování a manipulace s daty

Šifrování v klidu
AES-256-GCM
Šifrování při přepravě
TLS 1.2+ (vynucené HTTPS)
Uchovávání dat
Efemérní - automaticky vyprší podle zobrazení nebo času
Po uplynutí doby platnosti
Kryptograficky zničené užitečné zatížení

Zátěže Push jsou před uložením zašifrovány pomocí jedinečného odvozeného klíče pro každé pole. Po vypršení platnosti push - buď dosažením limitu zobrazení, nebo časového limitu - je zašifrovaná užitečná zátěž trvale zničena. Neexistuje žádný koš ani softwarové mazání. Metadata (auditní protokoly) se uchovávají podle nastavení účtu.

Podrobnou technickou dokumentaci k implementaci šifrování, odvozování klíčů, strategiím pro zmírnění rizik a zabezpečení nahrávání souborů naleznete v naší Security & Encryption documentation.

03

Rezidence pro infrastrukturu a data

Nástroj Password Pusher pracuje se dvěma různými oblastmi dat. Citlivé údaje zadané v požadavcích na odeslání hesla jsou zpracovávány výhradně v rámci zvolené datové oblasti a nikdy nejsou přenášeny mimo tuto oblast.

🇪🇺

Region EU (eu.pwpush.com)

Instance EU zpracovává a ukládá všechna užitečná zatížení push, metadata, protokoly auditu a údaje o účtech výhradně v rámci Evropské unie.

Poskytovatel hostingu
DigitalOcean - Nizozemsko (EHP)
Umístění datového centra
Nizozemsko, EU
Umístění záloh
Nizozemsko, EU (DigitalOcean)
Předávání údajů mimo EU
Údaje o užitečném zatížení Push/request: žádné. Fakturační údaje zpracovává společnost Stripe (USA) v rámci SCC EU. Zpravodajské údaje zpracovává společnost Buttondown (USA) v rámci EU SCCs.
🇺🇸

Oblast USA (us.pwpush.com)

Americká instance je hostována ve Spojených státech na infrastruktuře DigitalOcean. Údaje o push a požadavcích jsou zpracovávány výhradně v USA a po vypršení platnosti jsou smazány bez přenosu do jiných zemí. Organizace, které vyžadují rezidentní údaje v EU, by měly používat eu.pwpush.com nebo self-host.

04

Certifikace a zajištění

Jsme přesvědčeni o tom, že je třeba uvádět fakta na pravou míru. Přesně zde je dnešní stav společnosti Apnotic:

Co máme

  • Jádro s otevřeným zdrojovým kódem - veškerý kód důležitý pro bezpečnost (šifrování, zpracování dat, vypršení platnosti, protokolování auditu) je sdílený napříč edicemi a nezávisle auditovatelný (GitHub)
  • Šifrování v klidu a při přenosu - AES-256-GCM + TLS 1.2+
  • Datový rezident EU - vyhrazená instance EU s daty uloženými výhradně v EU
  • Efemérní datový model - užitečná zatížení automaticky vyprší a jsou kryptograficky zničena
  • Úplné protokolování auditu - sledování životního cyklu pro každý push
  • Možnost vlastního hostování - nasazení na vlastní infrastruktuře pod vlastními kontrolami dodržování předpisů
  • Smlouva o zpracování dat - k dispozici na vyžádání

Co ještě nemáme

  • SOC 2 Type II
  • ISO 27001
  • HIPAA BAA (for the hosted service)
  • TISAX, CSA STAR, or similar third-party certifications
  • Published penetration test summary

Společnost Apnotic, LLC je nezávislá společnost založená v roce 2024. Pro hostovanou službu jsme zatím neusilovali o formální certifikaci shody. Bezpečnost bereme vážně - ale nebudeme si nárokovat odznaky, které jsme si nezasloužili.

Pokud váš proces přijímání dodavatelů vyžaduje certifikaci SOC 2 nebo ISO 27001, hostovaná služba nemusí dnes splňovat vaše požadavky. Doporučujeme self-hosting Password Pusher - to dává vaší organizaci plnou kontrolu nad postojem shody a umožňuje certifikaci podle vašeho vlastního systému ISMS.

05

Self-Hosting pro plnou kontrolu dodržování předpisů

Doporučeno pro regulovaná odvětví

Při vlastním hostování služby Password Pusher je společnost Apnotic dodavatelem softwaru - nikoli zpracovatelem dat. Vaše data se nikdy nedotknou naší infrastruktury. Šifrování, přístup, uchovávání a certifikaci shody máte plně pod kontrolou ve svém vlastním prostředí.

Služba Password Pusher je k dispozici jako obraz kontejneru pro nasazení ve vaší vlastní infrastruktuře. Vlastní hostování je doporučeným přístupem pro organizace v regulovaných odvětvích nebo s přísnými požadavky na dodržování předpisů ze strany dodavatelů.

Udržujeme podrobné pokyny pro scénáře dodržování předpisů pro vlastní hostitele:

Díky vlastnímu hostingu může Password Pusher fungovat v rámci stávajícího rozsahu shody SOC 2, ISO 27001 nebo HIPAA. Výše uvedené příručky obsahují mapování kontrol, otázky a odpovědi auditorů a dokumentaci toku dat.

06

Smlouva o zpracování dat

Pro všechny organizace, které používají hostovanou službu na adrese pwpush.com nebo eu.pwpush.com, je automaticky platná smlouva o zpracování dat (DPA). Naše standardní DPA je veřejně dostupná na adrese pwpush.com/dpa a platí na základě přijetí našich podmínek služby - není vyžadován žádný samostatný podepsaný dokument. Vztahuje se na:

  • Sladěné podmínky zpracování podle článku 28 GDPR
  • Explicitní rozsah dat - údaje o účtu (jméno, e-mail, společnost) a údaje o aplikaci (užitečné soubory push/požadavků) s podmínkami uchovávání
  • 72hodinové oznámení o narušení, právo na roční audit a omezená odpovědnost

Organizace, které vyžadují spolupodepsanou nebo individuálně sjednanou dohodu o důvěrnosti, mohou požádat o vlastní provedení dohody o důvěrnosti jako službu správy shody. Může být účtován jednorázový poplatek za správu souladu. Pro podrobnosti kontaktujte support@pwpush.com.

Samostatně hostovaní zákazníci - DPA se neuplatňuje

Společnost Apnotic nepodepisuje DPA pro vlastní nasazení Password Pusher Pro. Při vlastním hostování je Apnotic poskytovatelem softwarové licence - nikoli zpracovatelem dat. Data vaší aplikace se nikdy nedotknou infrastruktury společnosti Apnotic. Jediné osobní údaje, které Apnotic uchovává, jsou kontaktní údaje nabyvatele licence (jméno, e-mail, společnost) pro správu účtu.

Naše Self-Hosted Data Architecture guide poskytuje technickou dokumentaci k odpovědnosti za data, včetně důvodů, proč není smlouva o ochraně osobních údajů použitelná ani vhodná pro samoobslužná nasazení.

07

Subprocesory

Hostovaná služba používá následující dílčí procesory:

Subprocesor Účel Umístění Záruky EU Zpracovává data Push?
DigitalOcean Hostování aplikací, databáze a zálohování Nizozemsko (EU) / Spojené státy Přiměřenost EHP (instance EU) Ano - zašifrováno v klidovém stavu
Stripe Zpracování plateb Spojené státy americké SCC EU Ne - pouze fakturační údaje
Buttondown Zasílání newsletteru e-mailem Spojené státy americké SCC EU Ne - pouze e-mailová adresa
Brevo Transakční e-mail Francie (EU) Přiměřenost EHP Ne - pouze doručení e-mailem
Plausible Analytics Analýza webových stránek zaměřená na ochranu osobních údajů EU Přiměřenost pro EHP; neshromažďují se žádné osobní údaje Ne - pouze anonymní statistiky použití

Klíčový bod pro zákazníky z EU: Pouze společnost DigitalOcean zpracovává data push/request payload a v případě instance EU se tato data zpracovávají výhradně v Nizozemsku. Společnosti Stripe a Buttondown (obě se sídlem v USA) zpracovávají pouze fakturační a e-mailové údaje, a to podle standardních smluvních doložek EU. Společnosti Brevo a Plausible mají sídlo v EU.

Poslední aktualizace seznamu dílčích procesorů: 2026. Autoritativní a nejaktuálnější seznam naleznete v EU Privacy Policy nebo US Privacy Policy.

08

Bezpečnostní postupy

Řízení přístupu

  • Přístup k výrobní infrastruktuře je omezen na 2 osoby
  • Veškerý produkční přístup vyžaduje vícefaktorové ověřování
  • Administrativní přístup je zaznamenán

Vývojové postupy

  • Zdrojový kód veřejně kontrolovatelný na GitHubu
  • Kontrola zranitelností závislostí pomocí automatizovaných nástrojů
  • Obrazy kontejnerů publikované z CI s reprodukovatelnými sestaveními

Reakce na incidenty

  • Problémy se zabezpečením lze nahlásit na adresu security@pwpush.com
  • Zprávy o zabezpečení potvrzujeme do 2 pracovních dnů
09

Bezpečnostní kontakt

Máte otázky týkající se zabezpečení nebo dodržování předpisů?

E-mail support@pwpush.com - na bezpečnostní dotazy odpovídáme do 2 pracovních dnů.

Pokyny pro vlastní hostování naleznete v naší deployment documentation.

Poslední aktualizace: Květen 2026 - Apnotic, LLC