Dôvera a transparentnosť

Bezpečnosť a Dodržiavanie predpisov

Jednoduché fakty o tom, ako Password Pusher chráni vaše údaje. Žiadne divadlo, žiadna výplň - len to, čo potrebujete pre svoju bezpečnostnú kontrolu.

Posledná aktualizácia máj 2026
01

Čo je (a čo nie je) Password Pusher

Password Pusher je nástroj na bezpečnú, dočasnú distribúciu citlivých informácií. Generuje jednorazové odkazy, ktoré sa automaticky samy zničia po konfigurovateľnom počte zobrazení alebo uplynutí času, s úplným protokolovaním auditu životného cyklu.

Password Pusher nie je správca poverení, trezor hesiel ani úložisko tajomstiev. Neuchováva ani dlhodobo nespravuje poverenia. Údaje sú podľa návrhu efemérne.

Otvorený zdrojový kód Efemérne podľa dizajnu Zaznamenaný audit Samostatne umiestniteľné

Open Source Core, Pro Feature Superset

Password Pusher je k dispozícii v troch verziách: OSS (plne otvorený zdrojový kód), Premium a Pro. Všetky tri majú rovnaké jadro aplikácie - vrátane všetkého šifrovania, spracovania údajov, logiky vypršania platnosti a protokolovania auditu. Toto jadro je plne otvorené a nezávisle auditovateľné na adrese github.com/pglombardo/PasswordPusher.

Verzie Pro a Premium pridávajú k tomuto jadru ďalšie funkcie, ako napríklad tímovú spoluprácu, vlastné domény, vytváranie značiek, nahrávanie súborov a presadzovanie zásad. Tieto doplnky sú uzavreté. Architektúra kritická z hľadiska bezpečnosti je vo všetkých edíciách rovnaká.

Prostredníctvom našej Feature Pipeline sa pravidelne uvoľňujú funkcie Pro a Premium do edície s otvoreným zdrojovým kódom. Predplatitelia získavajú skorý prístup k novým funkciám a zároveň podporujú pokračujúci vývoj open source.

02

Šifrovanie a spracovanie údajov

Šifrovanie v pokoji
AES-256-GCM
Šifrovanie pri tranzite
TLS 1.2+ (vynútené HTTPS)
Uchovávanie údajov
Efemérne - automaticky vyprší podľa zobrazení alebo času
Po uplynutí platnosti
Kryptograficky zničené užitočné zaťaženie

Platobné súbory Push sa pred uložením zašifrujú pomocou jedinečného odvodeného kľúča pre každé pole. Po uplynutí platnosti tlačidla push - buď dosiahnutím limitu zobrazenia, alebo časového limitu - sa zašifrované užitočné zaťaženie natrvalo zničí. Neexistuje žiadny "kôš" ani mäkké vymazanie. Metadáta (protokoly auditu) sa uchovávajú podľa nastavení účtu.

Podrobnú technickú dokumentáciu o implementácii šifrovania, odvodzovaní kľúčov, stratégiách zmierňovania rizík a zabezpečení nahrávania súborov nájdete v našej Security & Encryption documentation.

03

Rezidencia pre infraštruktúru a údaje

Aplikácia Password Pusher pracuje s dvoma rôznymi dátovými oblasťami. Citlivé údaje poskytované v tlačeniach a požiadavkách sa spracúvajú výlučne vo zvolenej oblasti údajov a nikdy sa neprenášajú mimo tejto oblasti.

🇪🇺

Región EÚ (eu.pwpush.com)

Inštancia EÚ spracúva a ukladá všetky užitočné súbory, metadáta, protokoly auditu a údaje o účtoch výlučne v rámci Európskej únie.

Poskytovateľ hostingu
DigitalOcean - Holandsko (EHP)
Umiestnenie dátového centra
Holandsko, EÚ
Umiestnenie zálohovania
Holandsko, EÚ (DigitalOcean)
Prenos údajov mimo EÚ
Údaje o užitočnom zaťažení Push/request: žiadne. Fakturačné údaje spracúva spoločnosť Stripe (USA) v rámci SCC EÚ. Údaje o novinkách spracúva spoločnosť Buttondown (USA) v rámci SCC EÚ.
🇺🇸

Región USA (us.pwpush.com)

Americká inštancia je umiestnená v Spojených štátoch na infraštruktúre DigitalOcean. Údaje o tlačidlách a požiadavkách sa spracúvajú výlučne v USA a po uplynutí ich platnosti sa vymažú bez prenosu do iných krajín. Organizácie, ktoré vyžadujú pobyt údajov v EÚ, by mali používať eu.pwpush.com alebo self-host.

04

Certifikácie a zabezpečenie

Sme presvedčení, že fakty treba uvádzať jasne. Presne tu je dnešná situácia spoločnosti Apnotic:

Čo máme

  • Jadro s otvoreným zdrojovým kódom - všetok kód dôležitý pre bezpečnosť (šifrovanie, spracovanie údajov, vypršanie platnosti, zaznamenávanie auditov) je zdieľaný v rámci všetkých edícií a nezávisle auditovateľný (GitHub)
  • Šifrovanie v pokoji a pri prenose - AES-256-GCM + TLS 1.2+
  • Rezidencia údajov v EÚ - špecializovaná inštancia EÚ s údajmi uloženými výlučne v EÚ
  • Model efemérnych údajov - platobné zaťaženie automaticky vyprší a je kryptograficky zničené
  • Úplné zaznamenávanie auditu - sledovanie životného cyklu pre každý push
  • Možnosť vlastného hostingu - nasadenie na vlastnej infraštruktúre pod vlastnou kontrolou zhody
  • Zmluva o spracovaní údajov - k dispozícii na požiadanie

Čo ešte nemáme

  • SOC 2 Type II
  • ISO 27001
  • HIPAA BAA (for the hosted service)
  • TISAX, CSA STAR, or similar third-party certifications
  • Published penetration test summary

Apnotic, LLC je nezávislá spoločnosť založená v roku 2024. Zatiaľ sme neusilovali o formálne certifikácie zhody pre hostovanú službu. Bezpečnosť berieme vážne - ale nebudeme si nárokovať odznaky, ktoré sme si nezaslúžili.

Ak váš proces nástupu dodávateľa vyžaduje certifikáciu SOC 2 alebo ISO 27001, hostovaná služba dnes nemusí spĺňať vaše požiadavky. Odporúčame self-hosting Password Pusher - to dáva vašej organizácii plnú kontrolu nad postojom k zhode a umožňuje certifikáciu v rámci vášho vlastného systému ISMS.

05

Self-Hosting pre úplnú kontrolu súladu

Odporúčané pre regulované odvetvia

Keď si sami hostujete aplikáciu Password Pusher, Apnotic je dodávateľom softvéru - nie spracovateľom údajov. Vaše údaje sa nikdy nedotknú našej infraštruktúry. Šifrovanie, prístup, uchovávanie a certifikáciu zhody máte pod kontrolou výhradne vo svojom vlastnom prostredí.

Password Pusher je k dispozícii ako obraz kontajnera na nasadenie vo vašej vlastnej infraštruktúre. Vlastné hostovanie je odporúčaný prístup pre organizácie v regulovaných odvetviach alebo s prísnymi požiadavkami na dodržiavanie predpisov zo strany dodávateľov.

Udržiavame podrobné usmernenie pre scenáre dodržiavania súladu na vlastnej báze:

Vďaka vlastnému hostingu môže Password Pusher fungovať v rámci existujúcich systémov SOC 2, ISO 27001 alebo HIPAA. Uvedené príručky obsahujú mapovanie kontrol, otázky a odpovede audítorov a dokumentáciu toku údajov.

06

Dohoda o spracovaní údajov

Pre všetky organizácie, ktoré používajú hostovanú službu na adrese pwpush.com alebo eu.pwpush.com, je automaticky platná zmluva o spracovaní údajov (DPA). Naša štandardná DPA je verejne dostupná na adrese pwpush.com/dpa a platí na základe prijatia našich podmienok poskytovania služby - nie je potrebný žiadny samostatný podpísaný dokument. Vzťahuje sa na:

  • Zosúladené podmienky spracovania podľa článku 28 GDPR
  • Explicitný rozsah údajov - údaje o účte (meno, e-mail, spoločnosť) a údaje o aplikácii (užitočné zaťaženie push/žiadostí) s podmienkami uchovávania
  • 72-hodinové oznámenie o porušení, právo na ročný audit a obmedzená zodpovednosť

Organizácie, ktoré vyžadujú kontrasignovanú alebo individuálne dohodnutú DPA, môžu požiadať o vykonanie vlastnej DPA ako služby správy súladu. Môže sa účtovať jednorazový poplatok za správu súladu. Podrobnosti si vyžiadajte od support@pwpush.com.

Samostatne umiestnení zákazníci - DPA sa neuplatňuje

Apnotic nepodpisuje DPA pre vlastné nasadenie Password Pusher Pro. Pri samohostingu je Apnotic poskytovateľom softvérovej licencie - nie spracovateľom údajov. Údaje vašej aplikácie sa nikdy nedotknú infraštruktúry spoločnosti Apnotic. Jediné osobné údaje, ktoré Apnotic uchováva, sú kontaktné údaje nadobúdateľa licencie (meno, e-mail, spoločnosť) na účely správy účtu.

Pre obstarávacie a právne tímy poskytujeme Self-Hosted Data Architecture guide technickú dokumentáciu o povinnostiach v oblasti údajov vrátane dôvodov, prečo sa zmluva o poskytovaní údajov neuplatňuje ani nie je vhodná pre samoobslužné nasadenie.

07

Subprocesory

Hostovaná služba používa tieto podprocesory:

Subprocesor Účel Umiestnenie Ochranné opatrenia EÚ Spracúva údaje Push?
DigitalOcean Hosting aplikácií, databázy a zálohovanie Holandsko (EÚ) / Spojené štáty Primeranosť EHP (inštancia EÚ) Áno - zašifrované v pokoji
Stripe Spracovanie platieb Spojené štáty americké SCC EÚ Nie - len fakturačné údaje
Buttondown Dodávanie e-mailových noviniek Spojené štáty americké SCC EÚ Nie - iba e-mailová adresa
Brevo Transakčný e-mail Francúzsko (EÚ) Primeranosť EHP Nie - iba doručenie e-mailom
Plausible Analytics Analýza webových stránok zameraná na ochranu osobných údajov Primeranosť EHP; nezbierajú sa žiadne osobné údaje Nie - len anonymné štatistiky používania

Kľúčový bod pre zákazníkov z EÚ: Údaje o odoslaných/vyžiadaných nákladoch spracúva iba spoločnosť DigitalOcean a v prípade inštancie EÚ sa tieto údaje spracúvajú výlučne v Holandsku. Spoločnosti Stripe a Buttondown (obe so sídlom v USA) spracúvajú iba fakturačné údaje a údaje o e-mailových správach v uvedenom poradí v súlade so štandardnými zmluvnými doložkami EÚ. Spoločnosti Brevo a Plausible majú sídlo v EÚ.

Posledná aktualizácia zoznamu podprocesorov: Máj 2026. Autoritatívny a najaktuálnejší zoznam nájdete v EU Privacy Policy alebo US Privacy Policy.

08

Bezpečnostné postupy

Kontrola prístupu

  • Prístup k výrobnej infraštruktúre je obmedzený na 2 osoby
  • Všetky výrobné prístupy si vyžadujú viacfaktorové overovanie
  • Administratívny prístup je zaznamenaný

Vývojové postupy

  • Zdrojový kód verejne kontrolovateľný na GitHub
  • Skenovanie zraniteľností závislostí pomocou automatizovaných nástrojov
  • Obrazy kontajnerov publikované z CI s reprodukovateľnými zostaveniami

Reakcia na incidenty

  • Bezpečnostné problémy môžete nahlásiť na adresu security@pwpush.com
  • Bezpečnostné hlásenia potvrdzujeme do 2 pracovných dní
09

Bezpečnostný kontakt

Máte otázky týkajúce sa zabezpečenia alebo dodržiavania predpisov?

E-mail support@pwpush.com - na bezpečnostné otázky odpovedáme do 2 pracovných dní.

Pokyny k samoobslužnému hostingu nájdete v našom dokumente deployment documentation.

Posledná aktualizácia: Máj 2026 - Apnotic, LLC