Säkerhet och Efterlevnad
Klara fakta om hur Password Pusher skyddar dina data. Ingen teater, ingen utfyllnad - precis vad du behöver för din säkerhetsgenomgång.
På denna sida
Vad Password Pusher är (och inte är)
Password Pusher är ett verktyg för säker, tillfällig distribution av känslig information. Det genererar engångslänkar som automatiskt självförstörs efter ett konfigurerbart antal visningar eller förfluten tid, med full livscykelloggning.
Password Pusher är inte en referenshanterare, lösenordsvalv eller hemlighetslager. Den behåller eller hanterar inte referenser på lång sikt. Data är efemära av design.
Open Source Core, Pro Feature Superset
Password Pusher finns i tre utgåvor: OSS (helt öppen källkod), Premium och Pro. Alla tre delar samma kärnprogram - inklusive all kryptering, datahantering, utgångslogik och revisionsloggning. Denna kärna är helt öppen källkod och oberoende granskningsbar på github.com/pglombardo/PasswordPusher.
Pro- och Premium-utgåvorna lägger till funktioner på funktionsnivå ovanpå denna kärna - till exempel teamsamarbete, anpassade domäner, varumärkesprofilering, filuppladdning och policygenomdrivning. Dessa tillägg är slutna källor. Den säkerhetskritiska arkitekturen är densamma i alla utgåvor.
Genom vår Feature Pipeline släpps Pro- och Premium-funktioner regelbundet till open source-utgåvan. Prenumeranter får tidig tillgång till nya funktioner samtidigt som de stöder fortsatt utveckling av öppen källkod.
Kryptering och datahantering
Push-nyttolasten krypteras före lagring med hjälp av en unik härledd nyckel per fält. När en push upphör att gälla - antingen genom att den når sin visningsgräns eller tidsgräns - förstörs den krypterade nyttolasten permanent. Det finns ingen "papperskorg" eller "soft delete". Metadata (granskningsloggar) sparas enligt kontoinställningarna.
För detaljerad teknisk dokumentation om krypteringsimplementering, nyckelhärledning, strategier för riskreducering och filöverföringssäkerhet, se vår Security & Encryption documentation.
Residens för infrastruktur och data
Password Pusher driver två distinkta dataregioner. Känsliga uppgifter som tillhandahålls i pushar och förfrågningar behandlas endast inom den valda dataregionen och överförs aldrig utanför den regionen.
EU-regionen (eu.pwpush.com)
EU-instansen bearbetar och lagrar alla push-nyttolaster, metadata, granskningsloggar och kontouppgifter uteslutande inom Europeiska unionen.
Region USA (us.pwpush.com)
Den amerikanska instansen är hostad i USA på DigitalOcean-infrastruktur. Push- och request-data behandlas enbart i USA och raderas när de löper ut, utan överföring till andra länder. Organisationer som kräver dataresidens i EU bör använda eu.pwpush.com eller self-host.
Certifieringar och försäkringar
Vi tror på att säga fakta rakt ut. Här är exakt var Apnotic står idag:
Vad vi har
- Kärna med öppen källkod - all säkerhetskritisk kod (kryptering, datahantering, utgångsdatum, granskningsloggning) delas mellan olika utgåvor och kan granskas oberoende av varandra (GitHub)
- Kryptering i vila och i transit - AES-256-GCM + TLS 1.2+
- Dataresidens i EU - särskild EU-instans med data som lagras uteslutande i EU
- Efemär datamodell - nyttolasten upphör automatiskt att gälla och förstörs kryptografiskt
- Fullständig granskningsloggning - spårning av livscykeln för varje push
- Alternativ för självhosting - driftsätt på din egen infrastruktur under dina egna efterlevnadskontroller
- Databehandlingsavtal - tillgängligt på begäran
Vad vi inte har ännu
- SOC 2 Type II
- ISO 27001
- HIPAA BAA (for the hosted service)
- TISAX, CSA STAR, or similar third-party certifications
- Published penetration test summary
Apnotic, LLC är ett oberoende, bootstrappat företag grundat 2024. Vi har ännu inte strävat efter formella efterlevnadscertifieringar för den hostade tjänsten. Vi tar säkerhet på allvar - men vi kommer inte att göra anspråk på märken som vi inte har förtjänat.
Om din leverantörs onboardingprocess kräver SOC 2- eller ISO 27001-certifiering, kanske den hostade tjänsten inte uppfyller dina krav idag. Vi rekommenderar self-hosting Password Pusher - detta ger din organisation full kontroll över efterlevnaden och möjliggör certifiering enligt ditt eget ISMS.
Självhosting för full kontroll över efterlevnaden
Rekommenderas för reglerade industrier
När du själv är värd för Password Pusher är Apnotic en mjukvaruleverantör - inte en databehandlare. Dina data kommer aldrig i kontakt med vår infrastruktur. Du kontrollerar kryptering, åtkomst, lagring och efterlevnadscertifiering helt och hållet i din egen miljö.
Password Pusher är tillgänglig som en containeravbildning för distribution på din egen infrastruktur. Självhosting är det rekommenderade tillvägagångssättet för organisationer i reglerade branscher eller med strikta krav på leverantörsefterlevnad.
Vi har detaljerade riktlinjer för efterlevnadsscenarier för självhanterande enheter:
Med självhosting kan Password Pusher fungera inom ditt befintliga SOC 2-, ISO 27001- eller HIPAA-efterlevnadsområde. Guiderna ovan inkluderar kontrollkartläggning, frågor och svar för revisorer och dokumentation av dataflöden.
Avtal om databehandling
Ett databehandlingsavtal (DPA) gäller automatiskt för alla organisationer som använder den hostade tjänsten på pwpush.com eller eu.pwpush.com. Vårt standardavtal om databehandling är offentligt tillgängligt på pwpush.com/dpa och gäller genom godkännande av våra användarvillkor - inget separat undertecknat dokument krävs. Det täcker:
- GDPR artikel 28 anpassade villkor för behandling
- Explicit dataomfattning - kontodata (namn, e-post, företag) och applikationsdata (push/request payloads), med lagringsvillkor
- 72 timmars anmälan om intrång, rätt till årlig revision och begränsat ansvar
Organisationer som behöver ett kontrasignerat eller individuellt förhandlat DPA kan begära att ett anpassat DPA verkställs som en tjänst för administration av efterlevnad. En engångsavgift för administration av efterlevnad kan tillkomma. Kontakta support@pwpush.com för mer information.
Kunder med egen hosting - DPA Ej tillämpligt
Apnotic undertecknar inte DPA för självhostade Password Pusher Pro-distributioner . När du själv är värd är Apnotic en programvarulicensgivare - inte en dataprocessor. Dina applikationsdata berör aldrig Apnotics infrastruktur. De enda personuppgifter som Apnotic har är licensköparens kontaktinformation (namn, e-post, företag) för kontohantering.
För upphandlings- och juristteam tillhandahåller vår Self-Hosted Data Architecture guide teknisk dokumentation av dataansvar, inklusive varför ett dataskyddsavtal varken är tillämpligt eller lämpligt för självhanterade driftsättningar.
Underprocessorer
Följande underprocessorer används av den värdbaserade tjänsten:
| Underprocessor | Syfte | Plats | EU:s skyddsåtgärder | Hanterar push-data? |
|---|---|---|---|---|
| DigitalOcean | Hosting av applikationer, databas och säkerhetskopior | Nederländerna (EU) / Förenta staterna | EES-anpassning (EU-instans) | Ja - krypterad i vila |
| Stripe | Hantering av betalningar | Förenta staterna | EU SCCs | Nej - endast faktureringsdata |
| Buttondown | Leverans av nyhetsbrev via e-post | Förenta staterna | EU SCCs | Nej - endast e-postadress |
| Brevo | Transaktionsbaserad e-post | Frankrike (EU) | EES tillräcklighet | Nej - endast e-postleverans |
| Plausible Analytics | Webbplatsanalys med fokus på integritet | EU | Tillräcklig EES-nivå; inga personuppgifter samlas in | Nej - endast anonym användningsstatistik |
Viktig punkt för EU-kunder: Endast DigitalOcean hanterar push/request payload-data, och för EU-instansen behandlas dessa data uteslutande i Nederländerna. Stripe och Buttondown (båda USA-baserade) behandlar endast fakturerings- respektive e-postdata enligt EU:s standardavtalsklausuler. Brevo och Plausible är EU-baserade.
Subprocessorlistan senast uppdaterad: Maj 2026. För den auktoritativa och mest aktuella listan, se EU Privacy Policy eller US Privacy Policy.
Säkerhetspraxis
Åtkomstkontroll
- Tillgång till produktionsinfrastruktur är begränsad till 2 personer
- All produktionsåtkomst kräver multifaktorautentisering
- Administrativ åtkomst loggas
Utvecklingspraxis
- Källkod som kan granskas offentligt på GitHub
- Sårbarhetsskanning av beroenden via automatiserade verktyg
- Containeravbildningar publicerade från CI med reproducerbara builds
Svar på incidenter
- Säkerhetsproblem kan rapporteras till security@pwpush.com
- Vi strävar efter att bekräfta säkerhetsrapporter inom 2 arbetsdagar
Säkerhetskontakt
Frågor om säkerhet eller efterlevnad?
E-post support@pwpush.com - vi svarar på säkerhetsförfrågningar inom 2 arbetsdagar.
För vägledning om självhosting, se vår deployment documentation.
Senast uppdaterad: Maj 2026 - Apnotic, LLC