Confianza y transparencia

Seguridad Conformidad

Información sencilla sobre cómo Password Pusher protege sus datos. Sin teatro, sin relleno: justo lo que necesita para su revisión de seguridad.

Última actualización: mayo de 2026
01

Qué es (y qué no es) Password Pusher

Password Pusher es una herramienta para la distribución segura y temporal de información sensible. Genera enlaces de un solo uso que se autodestruyen automáticamente tras un número configurable de visualizaciones o tiempo transcurrido, con registro de auditoría del ciclo de vida completo.

Password Pusher no es un gestor de credenciales, bóveda de contraseñas o almacén de secretos. No retiene ni gestiona credenciales a largo plazo. Los datos son efímeros por diseño.

Código abierto Efímero por diseño Auditoría registrada Autoalojable

Núcleo de código abierto, Superset de funciones Pro

Password Pusher está disponible en tres ediciones: OSS (completamente de código abierto), Premium, y Pro. Los tres comparten el mismo núcleo de aplicación, que incluye todo el cifrado, la gestión de datos, la lógica de caducidad y el registro de auditoría. Este núcleo es totalmente de código abierto y auditable de forma independiente en github.com/pglombardo/PasswordPusher.

Las ediciones Pro y Premium añaden funciones a este núcleo, como colaboración en equipo, dominios personalizados, marcas, carga de archivos y aplicación de políticas. Estos añadidos son de código cerrado. La arquitectura de seguridad crítica es la misma en todas las ediciones.

A través de nuestro Feature Pipeline, las funciones Pro y Premium se lanzan periódicamente a la edición de código abierto. Los suscriptores obtienen acceso anticipado a las nuevas funciones a la vez que apoyan el desarrollo continuo del código abierto.

02

Cifrado y tratamiento de datos

Cifrado en reposo
AES-256-GCM
Cifrado en tránsito
TLS 1.2+ (HTTPS obligatorio)
Conservación de datos
Efímero - caduca automáticamente por visitas o tiempo
Después de la expiración
Carga útil destruida criptográficamente

Las cargas útiles push se cifran antes de almacenarse utilizando una clave derivada única por campo. Cuando caduca un push, ya sea por alcanzar su límite de vistas o de tiempo, la carga cifrada se destruye permanentemente. No hay "papelera de reciclaje" ni borrado suave. Los metadatos (registros de auditoría) se conservan según la configuración de la cuenta.

Para obtener documentación técnica detallada sobre la implementación del cifrado, la derivación de claves, las estrategias de mitigación de riesgos y la seguridad de la carga de archivos, consulte nuestro Security & Encryption documentation.

03

Residencia de Infraestructura y Datos

Password Pusher opera en dos regiones de datos distintas. Los datos confidenciales proporcionados en las solicitudes se procesan únicamente dentro de la región de datos elegida y nunca se transfieren fuera de esa región.

🇪🇺

Región de la UE (eu.pwpush.com)

La instancia de la UE procesa y almacena todas las cargas útiles push, metadatos, registros de auditoría y datos de cuentas exclusivamente dentro de la Unión Europea.

Proveedor de alojamiento
DigitalOcean - Países Bajos (EEE)
Ubicación del centro de datos
Países Bajos, UE
Ubicación de las copias de seguridad
Países Bajos, UE (DigitalOcean)
Transferencia de datos fuera de la UE
Datos de carga útil push/request: ninguno. Los datos de facturación son procesados por Stripe (EE.UU.) bajo las CSC de la UE. Buttondown (EE. UU.) procesa los datos de los boletines de noticias bajo las CSC de la UE.
🇺🇸

Región de EE.UU. (us.pwpush.com)

La instancia estadounidense está alojada en Estados Unidos en la infraestructura de DigitalOcean. Los datos enviados y solicitados se procesan únicamente en Estados Unidos y se eliminan cuando caducan, sin transferirse a otros países. Las organizaciones que requieran residencia de datos en la UE deben utilizar eu.pwpush.com o self-host.

04

Certificaciones y garantía

Creemos en la claridad de los hechos. Esta es exactamente la situación actual de Apnotic:

Lo que tenemos

  • Núcleo de código abierto: todo el código crítico para la seguridad (cifrado, gestión de datos, caducidad, registro de auditorías) se comparte en todas las ediciones y se puede auditar de forma independiente (GitHub)
  • Cifrado en reposo y en tránsito - AES-256-GCM + TLS 1.2+
  • Residencia de datos en la UE - instancia dedicada a la UE con datos almacenados exclusivamente en la UE
  • Modelo de datos efímero: las cargas útiles caducan automáticamente y se destruyen criptográficamente
  • Registro de auditoría completo - seguimiento del ciclo de vida de cada envío
  • Opción de autoalojamiento: despliegue en su propia infraestructura bajo sus propios controles de conformidad
  • Acuerdo de tratamiento de datos - disponible previa solicitud

Lo que aún no tenemos

  • SOC 2 Type II
  • ISO 27001
  • HIPAA BAA (for the hosted service)
  • TISAX, CSA STAR, or similar third-party certifications
  • Published penetration test summary

Apnotic, LLC es una empresa independiente fundada en 2024. Aún no hemos obtenido certificaciones formales de cumplimiento para el servicio alojado. Nos tomamos la seguridad muy en serio, pero no vamos a reclamar insignias que no nos hemos ganado.

Si su proceso de incorporación de proveedores requiere la certificación SOC 2 o ISO 27001, es posible que el servicio alojado no cumpla sus requisitos actuales. Recomendamos self-hosting Password Pusher, ya que ofrece a su organización un control total sobre la postura de cumplimiento y permite la certificación bajo su propio SGSI.

05

Autoalojamiento para un control total de la conformidad

Recomendado para industrias reguladas

Cuando autoaloja Password Pusher, Apnotic es un proveedor de software, no un procesador de datos. Sus datos nunca entran en contacto con nuestra infraestructura. Usted controla el cifrado, el acceso, la retención y la certificación de cumplimiento totalmente dentro de su propio entorno.

Password Pusher está disponible como imagen de contenedor para su despliegue en su propia infraestructura. El autoalojamiento es el método recomendado para organizaciones de sectores regulados o con estrictos requisitos de cumplimiento de proveedores.

Mantenemos orientaciones detalladas para los casos de cumplimiento de la normativa en régimen de autoalojamiento:

Con el autoalojamiento, Password Pusher puede operar dentro de su ámbito de cumplimiento SOC 2, ISO 27001 o HIPAA existente. Las guías anteriores incluyen mapas de control, preguntas y respuestas de los auditores y documentación de flujo de datos.

06

Acuerdo de procesamiento de datos

Todas las organizaciones que utilicen el servicio alojado en pwpush.com o eu.pwpush.com tienen automáticamente en vigor un Acuerdo de Procesamiento de Datos (APD). Nuestro APD estándar está a disposición del público en pwpush.com/dpa y se aplica mediante la aceptación de nuestras Condiciones del servicio; no es necesario firmar un documento aparte. Cubre:

  • Condiciones de tratamiento alineadas con el artículo 28 del RGPD
  • Alcance explícito de los datos: datos de la cuenta (nombre, correo electrónico, empresa) y datos de la aplicación (cargas útiles push/request), con plazos de conservación
  • notificación de infracciones en 72 horas, derechos de auditoría anuales y responsabilidad limitada

Las organizaciones que necesiten un APD refrendado o negociado individualmente pueden solicitar la ejecución de un APD personalizado como servicio de administración del cumplimiento. Puede aplicarse una tarifa única de administración del cumplimiento. Póngase en contacto con support@pwpush.com para obtener más información.

Clientes autoalojados - DPA No aplicable

Apnotic no firma DPA para implementaciones autoalojadas de Password Pusher Pro. Cuando se autoaloja, Apnotic es un licenciante de software, no un procesador de datos. Los datos de su aplicación nunca entran en contacto con la infraestructura de Apnotic. Los únicos datos personales que Apnotic tiene son la información de contacto del comprador de la licencia (nombre, correo electrónico, empresa) para la gestión de la cuenta.

Para los equipos jurídicos y de adquisiciones, nuestro Self-Hosted Data Architecture guide proporciona documentación técnica sobre las responsabilidades de los datos, incluyendo por qué un DPA no es aplicable ni apropiado para los despliegues autoalojados.

07

Subprocesadores

El servicio alojado utiliza los siguientes subprocesadores:

Subprocesador Propósito Ubicación Salvaguardias de la UE ¿Maneja datos push?
DigitalOcean Alojamiento de aplicaciones, bases de datos y copias de seguridad Países Bajos (UE) / Estados Unidos Adecuación al EEE (instancia de la UE) Sí: cifrado en reposo
Stripe Procesamiento de pagos Estados Unidos SCC de la UE No - sólo datos de facturación
Buttondown Envío de boletines por correo electrónico Estados Unidos SCC de la UE No - sólo dirección de correo electrónico
Brevo Correo electrónico transaccional Francia (UE) Adecuación al EEE No - sólo por correo electrónico
Plausible Analytics Análisis de sitios web centrados en la privacidad UE Adecuación al EEE; no se recogen datos personales No - sólo estadísticas de uso anónimas

Punto clave para los clientes de la UE: Solo DigitalOcean gestiona los datos de carga útil push/solicitud, y para la instancia de la UE, estos datos se procesan exclusivamente en los Países Bajos. Stripe y Buttondown (ambas con sede en EE.UU.) sólo procesan datos de facturación y correo electrónico respectivamente, en virtud de las Cláusulas Contractuales Tipo de la UE. Brevo y Plausible tienen su sede en la UE.

Lista de subprocesadores actualizada por última vez: Mayo 2026. Para obtener la lista autorizada y más actualizada, consulte EU Privacy Policy o US Privacy Policy.

08

Prácticas de seguridad

Control de acceso

  • El acceso a la infraestructura de producción está limitado a 2 personas
  • Todos los accesos de producción requieren autenticación multifactor
  • Se registra el acceso administrativo

Prácticas de desarrollo

  • Código fuente públicamente auditable en GitHub
  • Exploración de vulnerabilidades de dependencia mediante herramientas automatizadas
  • Imágenes de contenedores publicadas desde CI con compilaciones reproducibles

Respuesta a incidentes

  • Los problemas de seguridad pueden notificarse a security@pwpush.com
  • Nuestro objetivo es acusar recibo de los informes de seguridad en un plazo de 2 días laborables
09

Contacto de seguridad

¿Preguntas sobre seguridad o conformidad?

Correo electrónico support@pwpush.com: respondemos a las consultas sobre seguridad en un plazo de 2 días laborables.

Para obtener orientación sobre el autoalojamiento, consulte nuestro deployment documentation.

Última actualización: Mayo 2026 - Apnotic, LLC