Sicherheit & Einhaltung der Vorschriften
Klare Fakten darüber, wie Password Pusher Ihre Daten schützt. Kein Theater, kein Füllmaterial - genau das, was Sie für Ihre Sicherheitsüberprüfung brauchen.
Auf dieser Seite
Was Password Pusher ist (und nicht ist)
Password Pusher ist ein Tool für die sichere, temporäre Verteilung sensibler Informationen. Es erzeugt einmalige Links, die sich nach einer konfigurierbaren Anzahl von Aufrufen oder nach Ablauf der Zeit automatisch selbst zerstören, mit vollständiger Protokollierung des Lebenszyklus.
Password Pusher ist kein Manager für Anmeldeinformationen, Passwort-Tresor oder Geheimnisspeicher. Es speichert oder verwaltet keine Anmeldedaten langfristig. Die Daten sind von vornherein flüchtig.
Open Source Core, Pro Feature Superset
Password Pusher ist in drei Editionen erhältlich: OSS (vollständig quelloffen), Premium, und Pro. Alle drei haben dieselbe Kernanwendung - einschließlich der gesamten Verschlüsselung, Datenverarbeitung, Ablauflogik und Prüfprotokollierung. Dieser Kern ist vollständig quelloffen und unter github.com/pglombardo/PasswordPusher unabhängig prüfbar.
Die Pro- und Premium-Editionen erweitern diesen Kern um zusätzliche Funktionen wie Teamzusammenarbeit, benutzerdefinierte Domänen, Branding, Datei-Uploads und Durchsetzung von Richtlinien. Diese Ergänzungen sind Closed Source. Die sicherheitskritische Architektur ist für alle Editionen gleich.
Über unsere Feature Pipeline werden regelmäßig Pro- und Premium-Funktionen für die Open-Source-Edition freigegeben. Abonnenten erhalten frühzeitigen Zugang zu neuen Funktionen und unterstützen gleichzeitig die weitere Open-Source-Entwicklung.
Verschlüsselung und Datenverarbeitung
Push-Payloads werden vor der Speicherung mit einem eindeutigen abgeleiteten Schlüssel pro Feld verschlüsselt. Wenn ein Push abläuft - entweder durch Erreichen der Ansichtsgrenze oder des Zeitlimits - wird die verschlüsselte Nutzlast dauerhaft zerstört. Es gibt keinen "Papierkorb" oder Soft Delete. Metadaten (Prüfprotokolle) werden entsprechend den Kontoeinstellungen aufbewahrt.
Eine ausführliche technische Dokumentation über die Implementierung der Verschlüsselung, die Ableitung von Schlüsseln, Strategien zur Risikominderung und die Sicherheit beim Hochladen von Dateien finden Sie in unserem Security & Encryption documentation.
Infrastruktur und Datenaufenthalt
Password Pusher arbeitet mit zwei verschiedenen Datenregionen. Sensible Daten, die in Pushs und Anfragen bereitgestellt werden, werden ausschließlich innerhalb der gewählten Datenregion verarbeitet und niemals außerhalb dieser Region übertragen.
EU-Region (eu.pwpush.com)
Die EU-Instanz verarbeitet und speichert alle Push-Payloads, Metadaten, Prüfprotokolle und Kontodaten ausschließlich innerhalb der Europäischen Union.
Region US (us.pwpush.com)
Die US-Instanz wird in den Vereinigten Staaten auf der Infrastruktur von DigitalOcean gehostet. Push- und Anfragedaten werden ausschließlich in den USA verarbeitet und nach Ablauf gelöscht, ohne dass sie in andere Länder übertragen werden. Organisationen, die eine Datenresidenz in der EU benötigen, sollten eu.pwpush.com oder self-host verwenden.
Zertifizierungen & Sicherheit
Wir sind der Meinung, dass Fakten klar und deutlich gesagt werden müssen. Hier ist genau, wo Apnotic heute steht:
Was wir haben
- Open-Source-Kern - der gesamte sicherheitskritische Code (Verschlüsselung, Datenverarbeitung, Ablauf, Audit-Protokollierung) wird in allen Ausgaben gemeinsam genutzt und kann unabhängig geprüft werden (GitHub)
- Verschlüsselung im Ruhezustand und bei der Übertragung - AES-256-GCM + TLS 1.2+
- Datenaufenthalt in der EU - spezielle EU-Instanz mit ausschließlich in der EU gespeicherten Daten
- Ephemeres Datenmodell - Nutzdaten verfallen automatisch und werden kryptografisch zerstört
- Vollständige Audit-Protokollierung - Lebenszyklusverfolgung für jeden Push
- Self-Hosting-Option - Bereitstellung in Ihrer eigenen Infrastruktur unter Ihren eigenen Compliance-Kontrollen
- Datenverarbeitungsvertrag - auf Anfrage erhältlich
Was wir noch nicht haben
- SOC 2 Type II
- ISO 27001
- HIPAA BAA (for the hosted service)
- TISAX, CSA STAR, or similar third-party certifications
- Published penetration test summary
Apnotic, LLC ist ein unabhängiges Unternehmen, das im Jahr 2024 gegründet wurde. Wir haben noch keine formellen Compliance-Zertifizierungen für den gehosteten Dienst angestrebt. Wir nehmen Sicherheit ernst - aber wir werden keine Abzeichen einfordern, die wir nicht verdient haben.
Wenn Ihr Prozess für das Onboarding von Anbietern eine SOC 2- oder ISO 27001-Zertifizierung erfordert, erfüllt der gehostete Dienst möglicherweise nicht Ihre aktuellen Anforderungen. Wir empfehlen self-hosting Password Pusher - dies gibt Ihrem Unternehmen die volle Kontrolle über die Einhaltung der Vorschriften und ermöglicht die Zertifizierung nach Ihrem eigenen ISMS.
Selbst-Hosting für volle Kontrolle über die Einhaltung der Vorschriften
Empfohlen für regulierte Industrien
Wenn Sie Password Pusher selbst hosten, ist Apnotic ein Softwareanbieter - kein Datenverarbeiter. Ihre Daten kommen nie mit unserer Infrastruktur in Berührung. Sie kontrollieren die Verschlüsselung, den Zugriff, die Aufbewahrung und die Compliance-Zertifizierung vollständig innerhalb Ihrer eigenen Umgebung.
Password Pusher ist als Container-Image für die Bereitstellung in Ihrer eigenen Infrastruktur verfügbar. Selbst-Hosting ist der empfohlene Ansatz für Unternehmen in regulierten Branchen oder mit strengen Anforderungen an die Hersteller-Compliance.
Wir bieten detaillierte Anleitungen für selbst gehostete Compliance-Szenarien:
Durch das Selbst-Hosting kann Password Pusher innerhalb Ihres bestehenden SOC 2-, ISO 27001- oder HIPAA-Konformitätsbereichs betrieben werden. Die oben genannten Leitfäden enthalten eine Kontrollzuordnung, Fragen und Antworten der Prüfer und eine Datenflussdokumentation.
Vereinbarung zur Datenverarbeitung
Für alle Organisationen, die den gehosteten Dienst unter pwpush.com oder eu.pwpush.com nutzen, gilt automatisch eine Datenverarbeitungsvereinbarung (DPA). Unser Standard-DPA ist unter pwpush.com/dpa öffentlich zugänglich und gilt durch die Annahme unserer Nutzungsbedingungen - es ist kein gesondert unterzeichnetes Dokument erforderlich. Sie deckt ab:
- GDPR Artikel 28 angepasste Verarbeitungsbedingungen
- Expliziter Datenumfang - Kontodaten (Name, E-Mail, Unternehmen) und Anwendungsdaten (Push-/Anfrage-Payloads), mit Aufbewahrungsfristen
- 72-Stunden-Benachrichtigung bei Sicherheitsverletzungen, jährliche Prüfungsrechte und Haftungsbeschränkung
Organisationen, die eine gegengezeichnete oder individuell ausgehandelte DPA benötigen, können die Ausführung einer individuellen DPA als Compliance-Administrationsdienst anfordern. Es kann eine einmalige Gebühr für die Compliance-Verwaltung anfallen. Kontaktieren Sie support@pwpush.com für weitere Informationen.
Selbstgehostete Kunden - DPA nicht anwendbar
Apnotic unterzeichnet keine DPAs für selbst gehostete Password Pusher Pro-Implementierungen. Wenn Sie selbst hosten, ist Apnotic ein Software-Lizenzgeber - kein Datenverarbeiter. Ihre Anwendungsdaten kommen nie mit der Apnotic-Infrastruktur in Berührung. Die einzigen persönlichen Daten, die Apnotic speichert, sind die Kontaktinformationen des Lizenznehmers (Name, E-Mail, Unternehmen) für die Kontoverwaltung.
Für Beschaffungs- und Rechtsteams bietet unser Self-Hosted Data Architecture guide eine technische Dokumentation der Datenverantwortlichkeiten, einschließlich der Gründe, warum eine DPA für selbst gehostete Implementierungen weder anwendbar noch angemessen ist.
Unterprozessoren
Die folgenden Unterprozessoren werden vom gehosteten Dienst verwendet:
| Subprozessor | Zweck | Standort | EU-Schutzklauseln | Behandelt Push-Daten? |
|---|---|---|---|---|
| DigitalOcean | Anwendungshosting, Datenbank & Backups | Niederlande (EU) / Vereinigte Staaten | EEA-Angemessenheit (EU-Instanz) | Ja - im Ruhezustand verschlüsselt |
| Stripe | Zahlungsabwicklung | Vereinigte Staaten | EU SCCs | Nein - nur Rechnungsdaten |
| Buttondown | E-Mail-Newsletter-Versand | Vereinigte Staaten | EU SCCs | Nein - nur E-Mail Adresse |
| Brevo | Transaktionsbezogene E-Mail | Frankreich (EU) | EEA-Angemessenheit | Nein - nur E-Mail-Zustellung |
| Plausible Analytics | Auf den Datenschutz ausgerichtete Website-Analyse | EU | Angemessenheit des EWR; keine Erhebung personenbezogener Daten | Nein - nur anonyme Nutzungsstatistiken |
Wichtiger Hinweis für EU-Kunden: Nur DigitalOcean verarbeitet Push-/Anfrage-Payload-Daten, und für die EU-Instanz werden diese Daten ausschließlich in den Niederlanden verarbeitet. Stripe und Buttondown (beide mit Sitz in den USA) verarbeiten nur Rechnungs- bzw. E-Mail-Daten gemäß den EU-Standardvertragsklauseln. Brevo und Plausible sind in der EU ansässig.
Subprozessorliste zuletzt aktualisiert: Mai 2026. Die maßgebliche und aktuellste Liste finden Sie im EU Privacy Policy oder US Privacy Policy.
Sicherheitspraktiken
Zugangskontrolle
- Der Zugang zur Produktionsinfrastruktur ist auf 2 Personen beschränkt
- Der gesamte Produktionszugang erfordert eine Multi-Faktor-Authentifizierung
- Der administrative Zugriff wird protokolliert
Praktiken der Entwicklung
- Quellcode öffentlich prüfbar auf GitHub
- Scannen auf Sicherheitslücken in Abhängigkeiten über automatisierte Tools
- Von CI veröffentlichte Container-Images mit reproduzierbaren Builds
Reaktion auf Vorfälle
- Sicherheitsprobleme können an security@pwpush.com gemeldet werden
- Wir bemühen uns, Sicherheitsmeldungen innerhalb von 2 Arbeitstagen zu bestätigen
Sicherheit Kontakt
Haben Sie Fragen zu Sicherheit oder Compliance?
E-Mail support@pwpush.com - wir antworten auf Sicherheitsanfragen innerhalb von 2 Werktagen.
Eine Anleitung zum Selbsthosten finden Sie in unserem deployment documentation.
Zuletzt aktualisiert: Mai 2026 - Apnotic, LLC