Veiligheid Naleving
Duidelijke feiten over hoe Password Pusher uw gegevens beschermt. Geen theater, geen opvulling - precies wat u nodig hebt voor uw beveiligingsbeoordeling.
Op deze pagina
Wat Password Pusher is (en niet is)
Password Pusher is een hulpmiddel voor veilige, tijdelijke distributie van gevoelige informatie. Het genereert eenmalige koppelingen die zichzelf automatisch vernietigen na een instelbaar aantal weergaven of verstreken tijd, met volledige levenscyclus logging.
Password Pusher is geen referentiemanager, wachtwoordkluis of geheimenopslag. Het bewaart of beheert geen referenties op de lange termijn. Gegevens zijn vluchtig door het ontwerp.
Open Source Kern, Pro Functie Superset
Password Pusher is beschikbaar in drie edities: OSS (volledig open source), Premium en Pro. Alle drie delen ze dezelfde kernapplicatie - inclusief alle versleuteling, gegevensverwerking, vervallogica en auditlogging. Deze kern is volledig open source en onafhankelijk controleerbaar op github.com/pglombardo/PasswordPusher.
De Pro- en Premium-edities voegen mogelijkheden op functieniveau toe aan deze kern, zoals teamsamenwerking, aangepaste domeinen, branding, bestandsuploads en beleidshandhaving. Deze toevoegingen zijn closed source. De architectuur die cruciaal is voor de beveiliging is hetzelfde voor alle edities.
Via onze Feature Pipeline worden Pro en Premium functies periodiek vrijgegeven voor de open source editie. Abonnees krijgen vroegtijdige toegang tot nieuwe mogelijkheden terwijl ze de voortdurende open source ontwikkeling ondersteunen.
Encryptie en gegevensverwerking
Push payloads worden vóór opslag versleuteld met een unieke afgeleide sleutel per veld. Wanneer een push verloopt - door het bereiken van de weergavelimiet of tijdslimiet - wordt de versleutelde payload permanent vernietigd. Er is geen 'prullenbak' of soft delete. Metadata (auditlogs) worden bewaard volgens de accountinstellingen.
Voor gedetailleerde technische documentatie over de implementatie van versleuteling, het afleiden van sleutels, strategieën om risico's te beperken en de beveiliging van het uploaden van bestanden, zie onze Security & Encryption documentation.
Infrastructuur & Gegevensresidentie
Password Pusher gebruikt twee verschillende gegevensregio's. Gevoelige gegevens die in pushes en verzoeken worden verstrekt, worden uitsluitend binnen de gekozen gegevensregio verwerkt en nooit buiten die regio overgedragen.
EU-regio (eu.pwpush.com)
De EU-instantie verwerkt en bewaart alle push payloads, metadata, auditlogs en accountgegevens uitsluitend binnen de Europese Unie.
Regio VS (us.pwpush.com)
De Amerikaanse instantie wordt gehost in de Verenigde Staten op de infrastructuur van DigitalOcean. Push- en verzoekgegevens worden uitsluitend in de VS verwerkt en na afloop verwijderd, zonder overdracht naar andere landen. Organisaties die EU-gegevens nodig hebben, moeten eu.pwpush.com of self-host gebruiken.
Certificeringen en zekerheid
Wij geloven in duidelijke feiten. Dit is precies waar Apnotic vandaag staat:
Wat we hebben
- Open source core - alle code die cruciaal is voor de beveiliging (versleuteling, gegevensverwerking, vervaldatum, auditlogging) wordt gedeeld door edities en is onafhankelijk controleerbaar (GitHub)
- Encryptie in rust en tijdens doorvoer - AES-256-GCM + TLS 1.2+
- EU-gegevensinwonerschap - speciale EU-instantie met gegevens die uitsluitend in de EU zijn opgeslagen
- Efemeer gegevensmodel - payloads verlopen automatisch en worden cryptografisch vernietigd
- Volledige auditregistratie - levenscyclus bijhouden voor elke push
- Optie voor zelf hosten - implementeren op uw eigen infrastructuur onder uw eigen nalevingscontroles
- Gegevensverwerkingsovereenkomst - beschikbaar op aanvraag
Wat we nog niet hebben
- SOC 2 Type II
- ISO 27001
- HIPAA BAA (for the hosted service)
- TISAX, CSA STAR, or similar third-party certifications
- Published penetration test summary
Apnotic, LLC is een onafhankelijk, bootstrapped bedrijf opgericht in 2024. We hebben nog geen formele compliance-certificaten nagestreefd voor de gehoste service. We nemen beveiliging serieus - maar we zullen geen badges opeisen die we niet hebben verdiend.
Als uw onboardingproces voor leveranciers SOC 2 of ISO 27001 certificering vereist, voldoet de gehoste service mogelijk niet aan uw huidige vereisten. We raden self-hosting Password Pusher aan - dit geeft uw organisatie volledige controle over de compliancehouding en maakt certificering onder uw eigen ISMS mogelijk.
Zelf hosten voor volledige controle over naleving
Aanbevolen voor gereguleerde industrieën
Wanneer u Password Pusher zelf host, is Apnotic een softwareleverancier - geen gegevensverwerker. Uw gegevens komen nooit in contact met onze infrastructuur. U controleert encryptie, toegang, retentie en compliance certificering volledig binnen uw eigen omgeving.
Password Pusher is beschikbaar als een container image voor implementatie op uw eigen infrastructuur. Zelf hosten is de aanbevolen aanpak voor organisaties in gereguleerde industrieën of met strikte vendor compliance-eisen.
We houden gedetailleerde richtlijnen bij voor zelf gehoste nalevingsscenario's:
Met self-hosting kan Password Pusher werken binnen uw bestaande SOC 2-, ISO 27001- of HIPAA-compliancebereik. De bovenstaande gidsen bevatten controle mapping, auditor Q&A, en dataflow documentatie.
Overeenkomst gegevensverwerking
Een Gegevensverwerkingsovereenkomst (DPA) is automatisch van kracht voor alle organisaties die gebruikmaken van de gehoste service op pwpush.com of eu.pwpush.com. Onze standaard DPA is openbaar beschikbaar op pwpush.com/dpa en is van toepassing door acceptatie van onze Servicevoorwaarden - er is geen apart ondertekend document vereist. Het dekt:
- GDPR Artikel 28 aangepaste verwerkingstermijnen
- Expliciet gegevensbereik - accountgegevens (naam, e-mail, bedrijf) en applicatiegegevens (push-/request payloads), met bewaartermijnen
- 72-uurs melding van inbreuken, jaarlijkse controlerechten en beperkte aansprakelijkheid
Organisaties die een medeondertekende of individueel onderhandelde DPA nodig hebben, kunnen aangepaste DPA-uitvoering aanvragen als een service voor nalevingsadministratie. Er kunnen eenmalige kosten voor nalevingsadministratie van toepassing zijn. Neem contact op met support@pwpush.com voor meer informatie.
Zelf gehoste klanten - DPA niet van toepassing
Apnotic ondertekent geen DPA's voor zelf gehoste Password Pusher Pro implementaties. Wanneer u zelf host, is Apnotic een softwarelicentiegever - geen gegevensverwerker. Uw applicatiegegevens komen nooit in contact met de infrastructuur van Apnotic. De enige persoonlijke gegevens die Apnotic bewaart, zijn de contactgegevens van de licentiekoper (naam, e-mail, bedrijf) voor accountbeheer.
Voor inkoop- en juridische teams biedt onze Self-Hosted Data Architecture guide technische documentatie van gegevensverantwoordelijkheden, inclusief waarom een DPA niet van toepassing of passend is voor zelf gehoste implementaties.
Subprocessors
De volgende subprocessors worden gebruikt door de gehoste service:
| Subprocessor | Doel | Locatie | EU-waarborgen | Push-gegevens verwerken? |
|---|---|---|---|---|
| DigitalOcean | Applicatiehosting, database & back-ups | Nederland (EU) / Verenigde Staten | Toereikendheid van de EER (EU-instantie) | Ja - in rust versleuteld |
| Stripe | Betalingsverwerking | Verenigde Staten | SCC's EU | Nee - alleen factuurgegevens |
| Buttondown | Levering van e-mailnieuwsbrieven | Verenigde Staten | SCC's EU | Nee - alleen e-mailadres |
| Brevo | Transactionele e-mail | Frankrijk (EU) | Toereikendheid van de EER | Nee - alleen levering per e-mail |
| Plausible Analytics | Privacygerichte websiteanalyse | EU | EER-toereikendheid; geen persoonlijke gegevens verzameld | Nee - alleen anonieme gebruiksstatistieken |
Belangrijk punt voor EU-klanten: Alleen DigitalOcean verwerkt push/request payload-gegevens en voor de EU-instantie worden deze gegevens uitsluitend in Nederland verwerkt. Stripe en Buttondown (beide gevestigd in de VS) verwerken respectievelijk alleen factuur- en e-mailgegevens, onder de Standaard Contractuele Clausules van de EU. Brevo en Plausible zijn in de EU gevestigd.
Subprocessorlijst voor het laatst bijgewerkt: Mei 2026. Voor de gezaghebbende en meest actuele lijst, zie de EU Privacy Policy of US Privacy Policy.
Veiligheidspraktijken
Toegangscontrole
- De toegang tot de productie-infrastructuur is beperkt tot 2 personen
- Voor alle productietoegang is multifactorauthenticatie vereist
- Administratieve toegang wordt gelogd
Ontwikkelingspraktijken
- Broncode openbaar controleerbaar op GitHub
- Scannen op kwetsbaarheden in afhankelijkheid via geautomatiseerde tooling
- Container images gepubliceerd vanuit CI met reproduceerbare builds
Reactie op incidenten
- Beveiligingsproblemen kunnen gerapporteerd worden aan security@pwpush.com
- We streven ernaar beveiligingsrapporten binnen 2 werkdagen te bevestigen
Contact Beveiliging
Vragen over beveiliging of compliance?
E-mail support@pwpush.com - we reageren binnen 2 werkdagen op vragen over beveiliging.
Voor begeleiding bij zelf-hosting, zie onze deployment documentation.
Laatst bijgewerkt: Mei 2026 - Apnotic, LLC