Tillid og gennemsigtighed

Sikkerhed og Overensstemmelse

Klare fakta om, hvordan Password Pusher beskytter dine data. Intet teater, intet fyld - bare det, du har brug for til din sikkerhedsgennemgang.

Sidst opdateret maj 2026
01

Hvad Password Pusher er (og ikke er)

Password Pusher er et værktøj til sikker, midlertidig distribution af følsomme oplysninger. Det genererer engangslinks, der automatisk ødelægger sig selv efter et konfigurerbart antal visninger eller forløbet tid, med fuld livscyklus-auditlogning.

Password Pusher er ikke en credential manager, password vault eller secret store. Den opbevarer eller administrerer ikke legitimationsoplysninger på lang sigt. Data er flygtige af design.

Åben kildekode Flygtig af design Revision logget Selvstændig vært

Open Source Core, Pro Feature Superset

Password Pusher fås i tre udgaver: OSS (fuldstændigt open source), Premium og Pro. Alle tre deler den samme kerneapplikation - inklusive al kryptering, datahåndtering, udløbslogik og revisionslogning. Denne kerne er fuldt ud open source og kan revideres uafhængigt på github.com/pglombardo/PasswordPusher.

Pro- og Premium-udgaverne tilføjer funktioner oven på denne kerne - f.eks. teamsamarbejde, brugerdefinerede domæner, branding, filuploads og håndhævelse af politikker. Disse tilføjelser er closed source. Den sikkerhedskritiske arkitektur er den samme på tværs af alle udgaver.

Gennem vores Feature Pipeline frigives Pro- og Premium-funktioner med jævne mellemrum til open source-udgaven. Abonnenter får tidlig adgang til nye funktioner, samtidig med at de støtter den fortsatte open source-udvikling.

02

Kryptering og datahåndtering

Kryptering i hvile
AES-256-GCM
Kryptering i transit
TLS 1.2+ (HTTPS gennemtvunget)
Opbevaring af data
Flygtig - udløber automatisk efter visninger eller tid
Efter udløb
Nyttelasten ødelægges kryptografisk

Push-nyttelast krypteres før lagring ved hjælp af en unik afledt nøgle pr. felt. Når et push udløber - enten ved at nå sin visningsgrænse eller tidsgrænse - ødelægges den krypterede payload permanent. Der er ingen "papirkurv" eller "soft delete". Metadata (revisionslogs) bevares i henhold til kontoindstillingerne.

Se vores Security & Encryption documentation for detaljeret teknisk dokumentation om implementering af kryptering, udledning af nøgler, strategier for risikominimering og filoverførselssikkerhed.

03

Ophold for infrastruktur og data

Password Pusher opererer med to forskellige dataregioner. Følsomme data, der leveres i pushes og anmodninger, behandles udelukkende inden for den valgte dataregion og overføres aldrig uden for denne region.

🇪🇺

EU-region (eu.pwpush.com)

EU-instansen behandler og gemmer alle push-payloads, metadata, revisionslogs og kontodata udelukkende inden for EU.

Hosting-udbyder
DigitalOcean - Holland (EØS)
Placering af datacenter
Holland, EU
Placering af sikkerhedskopier
Holland, EU (DigitalOcean)
Dataoverførsel uden for EU
Push/request payload-data: ingen. Faktureringsdata behandles af Stripe (USA) i henhold til EU's SCC'er. Nyhedsbrevsdata behandles af Buttondown (USA) i henhold til EU's SCC'er.
🇺🇸

Den amerikanske region (us.pwpush.com)

Den amerikanske instans er hostet i USA på DigitalOcean-infrastruktur. Push- og anmodningsdata behandles udelukkende i USA og slettes ved udløb uden overførsel til andre lande. Organisationer, der kræver dataophold i EU, bør bruge eu.pwpush.com eller self-host.

04

Certificeringer og sikkerhed

Vi tror på at sige tingene ligeud. Her er præcis, hvor Apnotic står i dag:

Hvad vi har

  • Open source-kerne - al sikkerhedskritisk kode (kryptering, datahåndtering, udløb, revisionslogning) deles på tværs af udgaver og kan revideres uafhængigt (GitHub)
  • Kryptering i hvile og i transit - AES-256-GCM + TLS 1.2+
  • EU data residency - dedikeret EU-instans med data, der udelukkende er lagret i EU
  • Flygtig datamodel - payloads udløber automatisk og ødelægges kryptografisk
  • Fuld revisionslogning - livscyklussporing for hvert push
  • Mulighed for selvhosting - implementer på din egen infrastruktur under din egen compliance-kontrol
  • Databehandlingsaftale - tilgængelig på anmodning

Hvad vi ikke har endnu

  • SOC 2 Type II
  • ISO 27001
  • HIPAA BAA (for the hosted service)
  • TISAX, CSA STAR, or similar third-party certifications
  • Published penetration test summary

Apnotic, LLC er en uafhængig, nystartet virksomhed, der blev grundlagt i 2024. Vi har endnu ikke søgt om formelle compliance-certificeringer for den hostede tjeneste. Vi tager sikkerhed alvorligt - men vi vil ikke gøre krav på badges, vi ikke har gjort os fortjent til.

Hvis din onboardingproces for leverandører kræver SOC 2- eller ISO 27001-certificering, opfylder den hostede tjeneste muligvis ikke dine krav i dag. Vi anbefaler self-hosting Password Pusher - det giver din organisation fuld kontrol over compliance-holdningen og tillader certificering i henhold til dit eget ISMS.

05

Selvhosting for fuld kontrol med overholdelse

Anbefales til regulerede industrier

Når du selv hoster Password Pusher, er Apnotic en softwareleverandør - ikke en databehandler. Dine data berører aldrig vores infrastruktur. Du kontrollerer kryptering, adgang, opbevaring og compliance-certificering helt inden for dit eget miljø.

Password Pusher er tilgængelig som et container-image til udrulning på din egen infrastruktur. Selvhosting er den anbefalede tilgang for organisationer i regulerede brancher eller med strenge krav til leverandøroverholdelse.

Vi har en detaljeret vejledning til selvhostede compliance-scenarier:

Med selvhosting kan Password Pusher fungere inden for dit eksisterende SOC 2-, ISO 27001- eller HIPAA-overensstemmelsesområde. Vejledningerne ovenfor omfatter kortlægning af kontroller, spørgsmål og svar til revisorer og dokumentation af dataflow.

06

Aftale om databehandling

En databehandlingsaftale (DPA) er automatisk i kraft for alle organisationer, der bruger hostingtjenesten på pwpush.com eller eu.pwpush.com. Vores standard DPA er offentligt tilgængelig på pwpush.com/dpa og gælder ved accept af vores servicevilkår - der kræves ikke noget separat underskrevet dokument. Den dækker:

  • GDPR artikel 28 tilpassede behandlingsbetingelser
  • Eksplicit dataomfang - kontodata (navn, e-mail, virksomhed) og applikationsdata (push/request payloads), med opbevaringsbetingelser
  • 72-timers anmeldelse af brud, ret til årlig revision og begrænset ansvar

Organisationer, der har brug for en kontrasigneret eller individuelt forhandlet DPA, kan anmode om tilpasset DPA-eksekvering som en compliance-administrationstjeneste. Der kan blive tale om et engangsgebyr for compliance-administration. Kontakt support@pwpush.com for at få flere oplysninger.

Selvhostede kunder - DPA gælder ikke

Apnotic underskriver ikke DPA'er for selvhostede Password Pusher Pro-implementeringer. Når du selv hoster, er Apnotic en softwarelicensgiver - ikke en databehandler. Dine applikationsdata berører aldrig Apnotics infrastruktur. De eneste personlige data, Apnotic har, er licenskøberens kontaktoplysninger (navn, e-mail, firma) til kontoadministration.

For indkøbs- og juridiske teams giver vores Self-Hosted Data Architecture guide teknisk dokumentation af dataansvar, herunder hvorfor en DPA hverken er relevant eller passende for selvhostede implementeringer.

07

Underprocessorer

Følgende underprocessorer bruges af den hostede tjeneste:

Subprocessor Formål Beliggenhed EU's sikkerhedsforanstaltninger Håndterer push-data?
DigitalOcean Hosting af applikationer, database og sikkerhedskopier Holland (EU) / USA EØS-tilstrækkelighed (EU-instans) Ja - krypteret i hvile
Stripe Behandling af betalinger De Forenede Stater EU SCC'er Nej - kun faktureringsdata
Buttondown Levering af nyhedsbreve via e-mail De Forenede Stater EU SCC'er Nej - kun e-mailadresse
Brevo Transaktionel e-mail Frankrig (EU) EØS-tilstrækkelighed Nej - kun levering via e-mail
Plausible Analytics Privacy-fokuseret webstedsanalyse EU EØS-tilstrækkelighed; ingen personlige data indsamlet Nej - kun anonym brugsstatistik

Vigtigt punkt for EU-kunder: Kun DigitalOcean håndterer push/request payload-data, og for EU-forekomsten behandles disse data udelukkende i Holland. Stripe og Buttondown (begge USA-baserede) behandler kun henholdsvis fakturerings- og e-maildata i henhold til EU's standardkontraktbestemmelser. Brevo og Plausible er EU-baserede.

Liste over underprocessorer sidst opdateret: Maj 2026. For den autoritative og mest aktuelle liste, se EU Privacy Policy eller US Privacy Policy.

08

Sikkerhedspraksis

Adgangskontrol

  • Adgang til produktionsinfrastruktur er begrænset til 2 personer
  • Al produktionsadgang kræver multifaktor-godkendelse
  • Administrativ adgang logges

Udviklingspraksisser

  • Kildekoden kan revideres offentligt på GitHub
  • Afhængighedssårbarhedsscanning via automatiserede værktøjer
  • Containerbilleder udgivet fra CI med reproducerbare builds

Reaktion på hændelser

  • Sikkerhedsproblemer kan rapporteres til security@pwpush.com
  • Vi tilstræber at bekræfte sikkerhedsrapporter inden for 2 arbejdsdage
09

Sikkerhedskontakt

Spørgsmål om sikkerhed eller compliance?

E-mail support@pwpush.com - vi svarer på sikkerhedsforespørgsler inden for 2 arbejdsdage.

For vejledning i selvhosting, se vores deployment documentation.

Sidst opdateret: Maj 2026 - Apnotic, LLC