Sikkerhet og Etterlevelse
Rene fakta om hvordan Password Pusher beskytter dataene dine. Ikke noe teater, ikke noe fyllstoff - bare det du trenger for sikkerhetsgjennomgangen din.
På denne siden
Hva Password Pusher er (og ikke er)
Password Pusher er et verktøy for sikker, midlertidig distribusjon av sensitiv informasjon. Verktøyet genererer engangskoblinger som automatisk ødelegger seg selv etter et konfigurerbart antall visninger eller etter en viss tid, med full logging av livssyklusen.
Password Pusher er ikke en legitimasjonsbehandler, passordhvelv eller hemmelighetslager. Den oppbevarer eller administrerer ikke legitimasjon på lang sikt. Dataene er kortvarige av design.
Kjerne med åpen kildekode, Supersett med profffunksjoner
Password Pusher er tilgjengelig i tre utgaver: OSS (helt åpen kildekode), Premium og Pro. Alle tre deler den samme kjerneapplikasjonen - inkludert all kryptering, datahåndtering, utløpslogikk og revisjonslogging. Denne kjernen er fullstendig åpen kildekode og kan revideres uavhengig på github.com/pglombardo/PasswordPusher.
Pro- og Premium-utgavene legger til funksjoner på funksjonsnivå på toppen av denne kjernen - for eksempel teamsamarbeid, egendefinerte domener, merkevarebygging, filopplasting og policyhåndhevelse. Disse tilleggene er lukket kildekode. Den sikkerhetskritiske arkitekturen er den samme i alle utgavene.
Gjennom vår Feature Pipeline frigjøres Pro- og Premium-funksjoner med jevne mellomrom til åpen kildekode-utgaven. Abonnenter får tidlig tilgang til nye funksjoner, samtidig som de støtter fortsatt utvikling av åpen kildekode.
Kryptering og datahåndtering
Push-nyttelasten krypteres før lagring ved hjelp av en unik avledet nøkkel per felt. Når en push utløper - enten ved at visningsgrensen eller tidsgrensen er nådd - blir den krypterte nyttelasten ødelagt permanent. Det finnes ingen "papirkurv" eller "soft delete". Metadata (revisjonslogger) beholdes i henhold til kontoinnstillingene.
For detaljert teknisk dokumentasjon om krypteringsimplementering, nøkkelutledning, risikoreduserende strategier og filopplastingssikkerhet, se vår Security & Encryption documentation.
Opphold for infrastruktur og data
Password Pusher opererer med to distinkte dataregioner. Sensitive data som oppgis i push-meldinger og forespørsler, behandles utelukkende innenfor den valgte dataregionen og overføres aldri utenfor denne regionen.
EU-regionen (eu.pwpush.com)
EU-instansen behandler og lagrer alle push-nyttelaster, metadata, revisjonslogger og kontodata utelukkende innenfor EU.
Region USA (us.pwpush.com)
Den amerikanske forekomsten er lagret i USA på DigitalOcean-infrastruktur. Push- og forespørselsdata behandles utelukkende i USA og slettes ved utløp, uten overføring til andre land. Organisasjoner som krever EU-opphold for data, bør bruke eu.pwpush.com eller self-host.
Sertifiseringer og forsikring
Vi tror på å si fakta rett ut. Her er nøyaktig hvor Apnotic står i dag:
Hva vi har
- Kjerne med åpen kildekode - all sikkerhetskritisk kode (kryptering, datahåndtering, utløp, revisjonslogging) deles på tvers av utgaver og kan revideres uavhengig av hverandre (GitHub)
- Kryptering i hvile og under transport - AES-256-GCM + TLS 1.2+
- EU-opphold for data - dedikert EU-instans med data som utelukkende er lagret i EU
- Efemeral datamodell - nyttelastene utløper automatisk og ødelegges kryptografisk
- Fullstendig revisjonslogging - livssyklussporing for hver push
- Alternativ for selvhosting - distribuer på din egen infrastruktur under dine egne samsvarskontroller
- Databehandleravtale - tilgjengelig på forespørsel
Det vi ikke har ennå
- SOC 2 Type II
- ISO 27001
- HIPAA BAA (for the hosted service)
- TISAX, CSA STAR, or similar third-party certifications
- Published penetration test summary
Apnotic, LLC er et uavhengig, nystartet selskap som ble grunnlagt i 2024. Vi har ennå ikke søkt om formelle samsvarssertifiseringer for den vertsbaserte tjenesten. Vi tar sikkerhet på alvor - men vi vil ikke gjøre krav på merker vi ikke har gjort oss fortjent til.
Hvis leverandørens onboarding-prosess krever SOC 2- eller ISO 27001-sertifisering, kan det hende at den vertsbaserte tjenesten ikke oppfyller kravene dine i dag. Vi anbefaler self-hosting Password Pusher - dette gir organisasjonen din full kontroll over samsvarsstillingen og tillater sertifisering i henhold til ditt eget ISMS.
Selvhosting for full kontroll over samsvar
Anbefales for regulerte bransjer
Når du selv hoster Password Pusher, er Apnotic en programvareleverandør - ikke en databehandler. Dataene dine berører aldri vår infrastruktur. Du kontrollerer kryptering, tilgang, oppbevaring og samsvarssertifisering helt og holdent i ditt eget miljø.
Password Pusher er tilgjengelig som et container-image for distribusjon på din egen infrastruktur. Selvhosting er den anbefalte tilnærmingen for organisasjoner i regulerte bransjer eller med strenge krav til leverandøroverholdelse.
Vi har en detaljert veiledning for samsvarsscenarioer med egen drift:
Med selvhosting kan Password Pusher operere innenfor ditt eksisterende SOC 2-, ISO 27001- eller HIPAA-samsvarsomfang. Guidene ovenfor inkluderer kontrollkartlegging, spørsmål og svar fra revisor og dokumentasjon av dataflyt.
Avtale om databehandling
En databehandleravtale (DPA) er automatisk i kraft for alle organisasjoner som bruker den vertsbaserte tjenesten på pwpush.com eller eu.pwpush.com. Vår standard databehandleravtale er offentlig tilgjengelig på pwpush.com/dpa og gjelder gjennom aksept av våre tjenestevilkår - det kreves ikke noe separat signert dokument. Den dekker følgende:
- GDPR artikkel 28 tilpassede behandlingsvilkår
- Eksplisitt dataomfang - kontodata (navn, e-post, firma) og applikasjonsdata (push/forespørsler), med vilkår for oppbevaring
- 72-timers varsling, rett til årlig revisjon og begrenset ansvar
Organisasjoner som trenger en kontrasignert eller individuelt fremforhandlet DPA, kan be om en tilpasset DPA-gjennomføring som en compliance-administrasjonstjeneste. Det kan påløpe et engangsgebyr for administrasjon av samsvar. Kontakt support@pwpush.com for mer informasjon.
Selvbetjente kunder - DPA gjelder ikke
Apnotic signerer ikke DPA-er for Password Pusher Pro-distribusjoner som du selv hoster . Når du selv hoster, er Apnotic en programvarelisensgiver - ikke en databehandler. Applikasjonsdataene dine berører aldri Apnotics infrastruktur. De eneste personopplysningene Apnotic har, er lisenskjøperens kontaktinformasjon (navn, e-post, firma) for kontoadministrasjon.
For innkjøpsteam og juridiske team gir vår Self-Hosted Data Architecture guide teknisk dokumentasjon av dataansvar, inkludert hvorfor en DPA verken er relevant eller hensiktsmessig for selvbetjente distribusjoner.
Underprosessorer
Følgende underprosessorer brukes av den vertsbaserte tjenesten:
| Underprosessor | Formål | Beliggenhet | EUs sikkerhetstiltak | Håndterer push-data? |
|---|---|---|---|---|
| DigitalOcean | Hosting av applikasjoner, database og sikkerhetskopier | Nederland (EU) / USA | EØS-tilstrekkelighet (EU-instans) | Ja - kryptert i hvile |
| Stripe | Behandling av betalinger | USA | EU SCCs | Nei - kun faktureringsdata |
| Buttondown | Levering av nyhetsbrev via e-post | USA | EU SCCs | Nei - kun e-postadresse |
| Brevo | Transaksjonell e-post | Frankrike (EU) | EØS-tilstrekkelighet | Nei - kun levering via e-post |
| Plausible Analytics | Personvernfokusert nettstedsanalyse | EU | EØS-tilstrekkelighet; ingen personopplysninger samles inn | Nei - kun anonym bruksstatistikk |
Nøkkelpunkt for EU-kunder: Bare DigitalOcean håndterer push-/forespørselsdata, og for EU-forekomsten behandles disse dataene utelukkende i Nederland. Stripe og Buttondown (begge USA-baserte) behandler kun henholdsvis fakturerings- og e-postdata, i henhold til EUs standard kontraktsklausuler. Brevo og Plausible er EU-baserte.
Liste over underprosessorer sist oppdatert: Mai 2026. For den autoritative og mest oppdaterte listen, se EU Privacy Policy eller US Privacy Policy.
Sikkerhetspraksis
Adgangskontroll
- Tilgang til produksjonsinfrastruktur er begrenset til 2 personer
- All produksjonstilgang krever multifaktorautentisering
- Administrativ tilgang logges
Utviklingspraksis
- Kildekoden er offentlig tilgjengelig på GitHub
- Avhengighetsskanning av sårbarheter via automatiserte verktøy
- Containerbilder publisert fra CI med reproduserbare builds
Respons på hendelser
- Sikkerhetsproblemer kan rapporteres til security@pwpush.com
- Vi tar sikte på å bekrefte sikkerhetsrapporter innen to virkedager
Sikkerhetskontakt
Har du spørsmål om sikkerhet eller samsvar?
E-post support@pwpush.com - vi svarer på sikkerhetsforespørsler innen to virkedager.
For veiledning om selvhosting, se vår deployment documentation.
Sist oppdatert: Mai 2026 - Apnotic, LLC