Vertrouwen en transparantie

Veiligheid Naleving

Duidelijke feiten over hoe Password Pusher uw gegevens beschermt. Geen theater, geen opvulling - precies wat u nodig hebt voor uw beveiligingsbeoordeling.

Laatst bijgewerkt in mei 2026
01

Wat Password Pusher is (en niet is)

Password Pusher is een hulpmiddel voor veilige, tijdelijke distributie van gevoelige informatie. Het genereert eenmalige koppelingen die zichzelf automatisch vernietigen na een instelbaar aantal weergaven of verstreken tijd, met volledige levenscyclus logging.

Password Pusher is geen referentiemanager, wachtwoordkluis of geheimenopslag. Het bewaart of beheert geen referenties op de lange termijn. Gegevens zijn vluchtig door het ontwerp.

Open Bron Efemeer door ontwerp Afgelegde controle Zelf te hosten

Open Source Kern, Pro Functie Superset

Password Pusher is beschikbaar in drie edities: OSS (volledig open source), Premium en Pro. Alle drie delen ze dezelfde kernapplicatie - inclusief alle versleuteling, gegevensverwerking, vervallogica en auditlogging. Deze kern is volledig open source en onafhankelijk controleerbaar op github.com/pglombardo/PasswordPusher.

De Pro- en Premium-edities voegen mogelijkheden op functieniveau toe aan deze kern, zoals teamsamenwerking, aangepaste domeinen, branding, bestandsuploads en beleidshandhaving. Deze toevoegingen zijn closed source. De architectuur die cruciaal is voor de beveiliging is hetzelfde voor alle edities.

Via onze Feature Pipeline worden Pro en Premium functies periodiek vrijgegeven voor de open source editie. Abonnees krijgen vroegtijdige toegang tot nieuwe mogelijkheden terwijl ze de voortdurende open source ontwikkeling ondersteunen.

02

Encryptie en gegevensverwerking

Encryptie in rust
AES-256-GCM
Encryptie tijdens transport
TLS 1.2+ (HTTPS verplicht)
Bewaren van gegevens
Tijdelijk - verloopt automatisch door weergaven of tijd
Na vervaldatum
Payload cryptografisch vernietigd

Push payloads worden vóór opslag versleuteld met een unieke afgeleide sleutel per veld. Wanneer een push verloopt - door het bereiken van de weergavelimiet of tijdslimiet - wordt de versleutelde payload permanent vernietigd. Er is geen 'prullenbak' of soft delete. Metadata (auditlogs) worden bewaard volgens de accountinstellingen.

Voor gedetailleerde technische documentatie over de implementatie van versleuteling, het afleiden van sleutels, strategieën om risico's te beperken en de beveiliging van het uploaden van bestanden, zie onze Security & Encryption documentation.

03

Infrastructuur & Gegevensresidentie

Password Pusher gebruikt twee verschillende gegevensregio's. Gevoelige gegevens die in pushes en verzoeken worden verstrekt, worden uitsluitend binnen de gekozen gegevensregio verwerkt en nooit buiten die regio overgedragen.

🇪🇺

EU-regio (eu.pwpush.com)

De EU-instantie verwerkt en bewaart alle push payloads, metadata, auditlogs en accountgegevens uitsluitend binnen de Europese Unie.

Hostingprovider
DigitalOcean - Nederland (EER)
Locatie datacenter
Nederland, EU
Locatie back-ups
Nederland, EU (DigitalOcean)
Gegevensoverdracht buiten de EU
Push/request payload gegevens: geen. Factureringsgegevens worden verwerkt door Stripe (VS) onder EU SCC's. Nieuwsbriefgegevens worden verwerkt door Buttondown (VS) onder EU SCC's.
🇺🇸

Regio VS (us.pwpush.com)

De Amerikaanse instantie wordt gehost in de Verenigde Staten op de infrastructuur van DigitalOcean. Push- en verzoekgegevens worden uitsluitend in de VS verwerkt en na afloop verwijderd, zonder overdracht naar andere landen. Organisaties die EU-gegevens nodig hebben, moeten eu.pwpush.com of self-host gebruiken.

04

Certificeringen en zekerheid

Wij geloven in duidelijke feiten. Dit is precies waar Apnotic vandaag staat:

Wat we hebben

  • Open source core - alle code die cruciaal is voor de beveiliging (versleuteling, gegevensverwerking, vervaldatum, auditlogging) wordt gedeeld door edities en is onafhankelijk controleerbaar (GitHub)
  • Encryptie in rust en tijdens doorvoer - AES-256-GCM + TLS 1.2+
  • EU-gegevensinwonerschap - speciale EU-instantie met gegevens die uitsluitend in de EU zijn opgeslagen
  • Efemeer gegevensmodel - payloads verlopen automatisch en worden cryptografisch vernietigd
  • Volledige auditregistratie - levenscyclus bijhouden voor elke push
  • Optie voor zelf hosten - implementeren op uw eigen infrastructuur onder uw eigen nalevingscontroles
  • Gegevensverwerkingsovereenkomst - beschikbaar op aanvraag

Wat we nog niet hebben

  • SOC 2 Type II
  • ISO 27001
  • HIPAA BAA (for the hosted service)
  • TISAX, CSA STAR, or similar third-party certifications
  • Published penetration test summary

Apnotic, LLC is een onafhankelijk, bootstrapped bedrijf opgericht in 2024. We hebben nog geen formele compliance-certificaten nagestreefd voor de gehoste service. We nemen beveiliging serieus - maar we zullen geen badges opeisen die we niet hebben verdiend.

Als uw onboardingproces voor leveranciers SOC 2 of ISO 27001 certificering vereist, voldoet de gehoste service mogelijk niet aan uw huidige vereisten. We raden self-hosting Password Pusher aan - dit geeft uw organisatie volledige controle over de compliancehouding en maakt certificering onder uw eigen ISMS mogelijk.

05

Zelf hosten voor volledige controle over naleving

Aanbevolen voor gereguleerde industrieën

Wanneer u Password Pusher zelf host, is Apnotic een softwareleverancier - geen gegevensverwerker. Uw gegevens komen nooit in contact met onze infrastructuur. U controleert encryptie, toegang, retentie en compliance certificering volledig binnen uw eigen omgeving.

Password Pusher is beschikbaar als een container image voor implementatie op uw eigen infrastructuur. Zelf hosten is de aanbevolen aanpak voor organisaties in gereguleerde industrieën of met strikte vendor compliance-eisen.

We houden gedetailleerde richtlijnen bij voor zelf gehoste nalevingsscenario's:

Met self-hosting kan Password Pusher werken binnen uw bestaande SOC 2-, ISO 27001- of HIPAA-compliancebereik. De bovenstaande gidsen bevatten controle mapping, auditor Q&A, en dataflow documentatie.

06

Overeenkomst gegevensverwerking

Een Gegevensverwerkingsovereenkomst (DPA) is automatisch van kracht voor alle organisaties die gebruikmaken van de gehoste service op pwpush.com of eu.pwpush.com. Onze standaard DPA is openbaar beschikbaar op pwpush.com/dpa en is van toepassing door acceptatie van onze Servicevoorwaarden - er is geen apart ondertekend document vereist. Het dekt:

  • GDPR Artikel 28 aangepaste verwerkingstermijnen
  • Expliciet gegevensbereik - accountgegevens (naam, e-mail, bedrijf) en applicatiegegevens (push-/request payloads), met bewaartermijnen
  • 72-uurs melding van inbreuken, jaarlijkse controlerechten en beperkte aansprakelijkheid

Organisaties die een medeondertekende of individueel onderhandelde DPA nodig hebben, kunnen aangepaste DPA-uitvoering aanvragen als een service voor nalevingsadministratie. Er kunnen eenmalige kosten voor nalevingsadministratie van toepassing zijn. Neem contact op met support@pwpush.com voor meer informatie.

Zelf gehoste klanten - DPA niet van toepassing

Apnotic ondertekent geen DPA's voor zelf gehoste Password Pusher Pro implementaties. Wanneer u zelf host, is Apnotic een softwarelicentiegever - geen gegevensverwerker. Uw applicatiegegevens komen nooit in contact met de infrastructuur van Apnotic. De enige persoonlijke gegevens die Apnotic bewaart, zijn de contactgegevens van de licentiekoper (naam, e-mail, bedrijf) voor accountbeheer.

Voor inkoop- en juridische teams biedt onze Self-Hosted Data Architecture guide technische documentatie van gegevensverantwoordelijkheden, inclusief waarom een DPA niet van toepassing of passend is voor zelf gehoste implementaties.

07

Subprocessors

De volgende subprocessors worden gebruikt door de gehoste service:

Subprocessor Doel Locatie EU-waarborgen Push-gegevens verwerken?
DigitalOcean Applicatiehosting, database & back-ups Nederland (EU) / Verenigde Staten Toereikendheid van de EER (EU-instantie) Ja - in rust versleuteld
Stripe Betalingsverwerking Verenigde Staten SCC's EU Nee - alleen factuurgegevens
Buttondown Levering van e-mailnieuwsbrieven Verenigde Staten SCC's EU Nee - alleen e-mailadres
Brevo Transactionele e-mail Frankrijk (EU) Toereikendheid van de EER Nee - alleen levering per e-mail
Plausible Analytics Privacygerichte websiteanalyse EU EER-toereikendheid; geen persoonlijke gegevens verzameld Nee - alleen anonieme gebruiksstatistieken

Belangrijk punt voor EU-klanten: Alleen DigitalOcean verwerkt push/request payload-gegevens en voor de EU-instantie worden deze gegevens uitsluitend in Nederland verwerkt. Stripe en Buttondown (beide gevestigd in de VS) verwerken respectievelijk alleen factuur- en e-mailgegevens, onder de Standaard Contractuele Clausules van de EU. Brevo en Plausible zijn in de EU gevestigd.

Subprocessorlijst voor het laatst bijgewerkt: Mei 2026. Voor de gezaghebbende en meest actuele lijst, zie de EU Privacy Policy of US Privacy Policy.

08

Veiligheidspraktijken

Toegangscontrole

  • De toegang tot de productie-infrastructuur is beperkt tot 2 personen
  • Voor alle productietoegang is multifactorauthenticatie vereist
  • Administratieve toegang wordt gelogd

Ontwikkelingspraktijken

  • Broncode openbaar controleerbaar op GitHub
  • Scannen op kwetsbaarheden in afhankelijkheid via geautomatiseerde tooling
  • Container images gepubliceerd vanuit CI met reproduceerbare builds

Reactie op incidenten

  • Beveiligingsproblemen kunnen gerapporteerd worden aan security@pwpush.com
  • We streven ernaar beveiligingsrapporten binnen 2 werkdagen te bevestigen
09

Contact Beveiliging

Vragen over beveiliging of compliance?

E-mail support@pwpush.com - we reageren binnen 2 werkdagen op vragen over beveiliging.

Voor begeleiding bij zelf-hosting, zie onze deployment documentation.

Laatst bijgewerkt: Mei 2026 - Apnotic, LLC