Luottamus ja avoimuus

Turvallisuus & Vaatimustenmukaisuus

Selkeitä tietoja siitä, miten Password Pusher suojaa tietojasi. Ei teatteria, ei täytettä - juuri sitä, mitä tarvitset tietoturvatarkastusta varten.

Päivitetty viimeksi toukokuussa 2026
01

Mitä Password Pusher on (ja mitä se ei ole)?

Password Pusher on työkalu arkaluonteisten tietojen turvalliseen, väliaikaiseen jakeluun. Se luo kertaluonteisia linkkejä, jotka tuhoutuvat automaattisesti itsestään määritettävän määrän katselukertoja tai kuluneen ajan jälkeen, ja kirjaa koko elinkaarensa ajan.

Password Pusher ei ole ei tunnustenhallinta, salasanaholvi tai salaisuuksien säilytyspaikka. Se ei säilytä tai hallinnoi valtakirjoja pitkällä aikavälillä. Tiedot ovat lähtökohtaisesti lyhytaikaisia.

Avoin lähdekoodi Ephemeral by Design Tarkastuksen kirjaaminen Itsehostattava

Avoimen lähdekoodin ydin, Pro-ominaisuuksien supersarja

Password Pusher on saatavilla kolmessa eri versiossa: OSS (täysin avoin lähdekoodi), Premium ja Pro. Kaikilla kolmella on sama ydinsovellus - mukaan lukien kaikki salaus, tietojenkäsittely, vanhentumislogiikka ja tarkastuslokit. Tämä ydin on täysin avointa lähdekoodia ja riippumattomasti tarkastettavissa github.com/pglombardo/PasswordPusher-osoitteessa.

Pro- ja Premium-versiot lisäävät tämän ytimen päälle ominaisuustason ominaisuuksia, kuten tiimityöskentelyä, mukautettuja verkkotunnuksia, brändäystä, tiedostojen lataamista ja käytäntöjen noudattamisen valvontaa. Nämä lisäykset ovat suljetun lähdekoodin versioita. Turvallisuuskriittinen arkkitehtuuri on sama kaikissa versioissa.

Pro- ja Premium-ominaisuuksia julkaistaan säännöllisesti Feature Pipeline-ohjelmistomme kautta avoimen lähdekoodin versiossa. Tilaajat saavat varhaisessa vaiheessa käyttöönsä uusia ominaisuuksia ja tukevat samalla avoimen lähdekoodin jatkuvaa kehitystä.

02

Salaus ja tietojen käsittely

Salaus levossa
AES-256-GCM
Salaus kuljetuksen aikana
TLS 1.2+ (HTTPS pakollinen)
Tietojen säilyttäminen
Ephemeral - vanhentuu automaattisesti katselujen tai ajan mukaan
Vanhentumisen jälkeen
Hyötykuorma tuhotaan salakirjoituksella

Push-hyötykuormat salataan ennen tallentamista käyttämällä kenttäkohtaista yksilöllistä johdettua avainta. Kun push-palvelun voimassaolo päättyy - joko katselurajan tai aikarajan saavuttamisen vuoksi - salattu hyötykuorma tuhotaan pysyvästi. Roskakoria tai pehmeää poistoa ei ole olemassa. Metatiedot (tarkastuslokit) säilytetään tiliasetusten mukaisesti.

Yksityiskohtaista teknistä dokumentaatiota salauksen toteutuksesta, avainten johtamisesta, riskien vähentämisstrategioista ja tiedostojen latauksen turvallisuudesta on Security & Encryption documentation.

03

Infrastruktuuri ja data -residenssi

Password Pusher käyttää kahta eri data-aluetta. Työnnöissä ja pyynnöissä annettuja arkaluonteisia tietoja käsitellään ainoastaan valitulla data-alueella, eikä niitä koskaan siirretä kyseisen alueen ulkopuolelle.

🇪🇺

EU:n alue (eu.pwpush.com)

EU:n instanssi käsittelee ja tallentaa kaikki push-hyötykuormat, metatiedot, tarkastuslokit ja tilitiedot yksinomaan Euroopan unionissa.

Hosting-palveluntarjoaja
DigitalOcean - Alankomaat (ETA)
Tietokeskuksen sijainti
Alankomaat, EU
Varmuuskopioiden sijainti
Alankomaat, EU (DigitalOcean)
Tietojen siirto EU:n ulkopuolelle
Push/request hyötykuorman tiedot: ei mitään. Laskutustiedot käsittelee Stripe (USA) EU:n SCC-sopimusten mukaisesti. Buttondown (USA) käsittelee uutiskirjetiedot EU:n SCC:n mukaisesti.
🇺🇸

Yhdysvaltain alue (us.pwpush.com)

Yhdysvaltain instanssi on isännöity Yhdysvalloissa DigitalOceanin infrastruktuurissa. Push- ja pyyntötietoja käsitellään ainoastaan Yhdysvalloissa, ja ne poistetaan niiden voimassaolon päättyessä, eikä niitä siirretä muihin maihin. Organisaatioiden, jotka vaativat EU:n tietojen asuinpaikkaa, tulisi käyttää eu.pwpush.com tai self-host.

04

Sertifikaatit & varmennus

Uskomme, että tosiasiat on kerrottava selvästi. Apnoticin tämänhetkinen tilanne on juuri tämä:

Mitä meillä on

  • Avoimen lähdekoodin ydin - kaikki tietoturvakriittinen koodi (salaus, tietojen käsittely, vanhentuminen, tarkastuskirjaus) jaetaan eri versioiden kesken ja on itsenäisesti tarkastettavissa (GitHub)
  • Salaus levossa ja siirrossa - AES-256-GCM + TLS 1.2+
  • EU:n tietoresidenssi - erityinen EU-instanssi, jonka tiedot on tallennettu yksinomaan EU:hun
  • Ephemeral data model - hyötykuormat vanhenevat automaattisesti ja tuhoutuvat kryptografisesti
  • Täydellinen tarkastuskirjaus - elinkaaren seuranta jokaiselle työntämiselle
  • Self-hosting-vaihtoehto - ota käyttöön omassa infrastruktuurissasi omien vaatimustenmukaisuusvalvontojesi mukaisesti
  • Tietojenkäsittelysopimus - saatavana pyynnöstä

Mitä meillä ei vielä ole

  • SOC 2 Type II
  • ISO 27001
  • HIPAA BAA (for the hosted service)
  • TISAX, CSA STAR, or similar third-party certifications
  • Published penetration test summary

Apnotic, LLC on itsenäinen, vuonna 2024 perustettu yritys, jonka toiminta on käynnistetty. Emme ole vielä hakeneet virallisia vaatimustenmukaisuussertifiointeja isännöidylle palvelulle. Suhtaudumme turvallisuuteen vakavasti - mutta emme vaadi merkkejä, joita emme ole ansainneet.

Jos toimittajan käyttöönottoprosessi edellyttää SOC 2- tai ISO 27001 -sertifiointia, isännöity palvelu ei ehkä täytä nykyisiä vaatimuksia. Suosittelemme self-hosting Password Pusher - tämä antaa organisaatiollesi täyden määräysvallan vaatimustenmukaisuuden suhteen ja mahdollistaa sertifioinnin oman ISMS:n mukaisesti.

05

Self-Hosting täydelliseen vaatimustenmukaisuuden valvontaan

Suositellaan säännellyille teollisuudenaloille

Kun isännöit itse Password Pusheria, Apnotic on ohjelmistotoimittaja, ei tietojen käsittelijä. Tietosi eivät koskaan koske meidän infrastruktuuriamme. Hallitset salausta, pääsyä, säilyttämistä ja vaatimustenmukaisuuden sertifiointia täysin omassa ympäristössäsi.

Password Pusher on saatavilla kontti-imagena, jonka voit ottaa käyttöön omassa infrastruktuurissasi. Itsehallinnointi on suositeltava lähestymistapa organisaatioille, jotka toimivat säännellyillä toimialoilla tai joilla on tiukat myyjien vaatimustenmukaisuusvaatimukset.

Ylläpidämme yksityiskohtaisia ohjeita itse isännöityjä vaatimustenmukaisuusskenaarioita varten:

Itse isännöimällä Password Pusher voi toimia olemassa olevan SOC 2, ISO 27001 tai HIPAA -vaatimustenmukaisuuden puitteissa. Yllä olevat oppaat sisältävät valvontakartoituksen, tarkastajan kysymykset ja vastaukset sekä tietovirtadokumentaation.

06

Tietojenkäsittelysopimus

Tietojenkäsittelysopimus on automaattisesti voimassa kaikkien organisaatioiden osalta, jotka käyttävät isännöityä palvelua osoitteessa pwpush.com tai eu.pwpush.com. Vakiomuotoinen tietosuojasopimuksemme on julkisesti saatavilla osoitteessa pwpush.com/dpa, ja sitä sovelletaan hyväksymällä käyttöehtomme - erillistä allekirjoitettua asiakirjaa ei tarvita. Se kattaa:

  • GDPR:n 28 artikla yhdenmukaistetut käsittelyehdot
  • Selkeä tietojen laajuus - tilitiedot (nimi, sähköpostiosoite, yritys) ja sovellustiedot (push/request-hyötykuormat), säilytysajoineen
  • 72 tunnin ilmoitus tietoturvaloukkauksesta, vuosittaiset tarkastusoikeudet ja rajattu vastuu

Organisaatiot, jotka tarvitsevat -vastakirjoitettua tai erikseen neuvoteltua tietosuojasopimusta, voivat pyytää mukautetun tietosuojasopimuksen toteuttamista vaatimustenmukaisuuden hallintopalveluna. Palvelusta saatetaan periä kertaluonteinen hallinnointimaksu. Ota yhteyttä support@pwpush.com lisätietoja varten.

Itse isännöidyt asiakkaat - DPA Ei sovelleta

Apnotic ei allekirjoita DPA-sopimuksia itse isännöidyissä Password Pusher Pro -käyttöönotoissa. Kun käytät itse isännöintiä, Apnotic on ohjelmistolisenssinantaja - ei tietojen käsittelijä. Sovellustietosi eivät koskaan kosketa Apnoticin infrastruktuuria. Ainoat henkilötiedot, joita Apnotic säilyttää, ovat lisenssin ostajan yhteystiedot (nimi, sähköpostiosoite, yritys) tilinhallintaa varten.

Hankinta- ja lakitiimeille Self-Hosted Data Architecture guide tarjoaa teknistä dokumentaatiota tietovastuusta, mukaan lukien siitä, miksi tietosuojasopimusta ei voida soveltaa eikä se ole asianmukainen itsepalveluperiaatteella tapahtuviin käyttöönottoihin.

07

Aliprosessorit

Isännöity palvelu käyttää seuraavia aliprosessoreita:

Aliprosessori Käyttötarkoitus Sijainti EU:n suojatoimet Käsittelee Push-tietoja?
DigitalOcean Sovellusten hosting, tietokanta ja varmuuskopiot Alankomaat (EU) / Yhdysvallat ETA:n riittävyys (EU:n instanssi) Kyllä - salattu levossa
Stripe Maksujen käsittely Yhdysvallat EU:n SCC:t Ei - vain laskutustiedot
Buttondown Sähköpostin uutiskirjeen toimitus Yhdysvallat EU:n SCC:t Ei - vain sähköpostiosoite
Brevo Transaktiosähköposti Ranska (EU) ETA:n riittävyys Ei - vain sähköpostin toimitus
Plausible Analytics Yksityisyyden suojaan keskittyvä verkkosivuston analytiikka EU ETA:n riittävyys; henkilötietoja ei kerätä Ei - vain anonyymit käyttötilastot

Avainkohta EU:n asiakkaille: Ainoastaan DigitalOcean käsittelee push/request-hyötykuorman tietoja, ja EU:n instanssin osalta näitä tietoja käsitellään yksinomaan Alankomaissa. Stripe ja Buttondown (molemmat yhdysvaltalaisia) käsittelevät vain laskutus- ja sähköpostitietoja EU:n vakiosopimuslausekkeiden mukaisesti. Brevo ja Plausible toimivat EU:ssa.

Aliprosessoriluettelo päivitetty viimeksi: Toukokuu 2026. Arvovaltainen ja ajantasaisin luettelo on EU Privacy Policy- tai US Privacy Policy-luettelossa.

08

Turvallisuuskäytännöt

Kulunvalvonta

  • Tuotantoinfrastruktuurin käyttöoikeus on rajoitettu kahteen henkilöön
  • Kaikki tuotantokäyttö edellyttää monitekijätodennusta
  • Hallinnollinen käyttöoikeus on kirjattu

Kehityskäytännöt

  • Lähdekoodi on julkisesti tarkastettavissa GitHubissa
  • Riippuvuushaavoittuvuuksien skannaus automaattisten työkalujen avulla
  • CI:stä julkaistut konttikuvat, joiden rakennukset ovat toistettavissa

Tapahtumiin vastaaminen

  • Tietoturvaongelmista voi ilmoittaa osoitteeseen security@pwpush.com
  • Pyrimme kuittaamaan turvallisuusilmoitukset 2 työpäivän kuluessa
09

Turvallisuusyhteyshenkilö

Kysymyksiä turvallisuudesta tai vaatimustenmukaisuudesta?

Sähköposti support@pwpush.com - vastaamme turvallisuustiedusteluihin 2 työpäivän kuluessa.

Ohjeita omatoimiseen isännöintiin on deployment documentation.

Viimeksi päivitetty: Apnotic, LLC