Förtroende och öppenhet

Säkerhet och Efterlevnad

Klara fakta om hur Password Pusher skyddar dina data. Ingen teater, ingen utfyllnad - precis vad du behöver för din säkerhetsgenomgång.

Senast uppdaterad maj 2026
01

Vad Password Pusher är (och inte är)

Password Pusher är ett verktyg för säker, tillfällig distribution av känslig information. Det genererar engångslänkar som automatiskt självförstörs efter ett konfigurerbart antal visningar eller förfluten tid, med full livscykelloggning.

Password Pusher är inte en referenshanterare, lösenordsvalv eller hemlighetslager. Den behåller eller hanterar inte referenser på lång sikt. Data är efemära av design.

Öppen källkod Efemär genom design Loggad revision Självhushållande

Open Source Core, Pro Feature Superset

Password Pusher finns i tre utgåvor: OSS (helt öppen källkod), Premium och Pro. Alla tre delar samma kärnprogram - inklusive all kryptering, datahantering, utgångslogik och revisionsloggning. Denna kärna är helt öppen källkod och oberoende granskningsbar på github.com/pglombardo/PasswordPusher.

Pro- och Premium-utgåvorna lägger till funktioner på funktionsnivå ovanpå denna kärna - till exempel teamsamarbete, anpassade domäner, varumärkesprofilering, filuppladdning och policygenomdrivning. Dessa tillägg är slutna källor. Den säkerhetskritiska arkitekturen är densamma i alla utgåvor.

Genom vår Feature Pipeline släpps Pro- och Premium-funktioner regelbundet till open source-utgåvan. Prenumeranter får tidig tillgång till nya funktioner samtidigt som de stöder fortsatt utveckling av öppen källkod.

02

Kryptering och datahantering

Kryptering i vila
AES-256-GCM
Kryptering under transport
TLS 1.2+ (HTTPS obligatoriskt)
Lagring av data
Efemär - upphör automatiskt efter visningar eller tid
Efter utgången av giltighetstiden
Nyttolasten förstörs kryptografiskt

Push-nyttolasten krypteras före lagring med hjälp av en unik härledd nyckel per fält. När en push upphör att gälla - antingen genom att den når sin visningsgräns eller tidsgräns - förstörs den krypterade nyttolasten permanent. Det finns ingen "papperskorg" eller "soft delete". Metadata (granskningsloggar) sparas enligt kontoinställningarna.

För detaljerad teknisk dokumentation om krypteringsimplementering, nyckelhärledning, strategier för riskreducering och filöverföringssäkerhet, se vår Security & Encryption documentation.

03

Residens för infrastruktur och data

Password Pusher driver två distinkta dataregioner. Känsliga uppgifter som tillhandahålls i pushar och förfrågningar behandlas endast inom den valda dataregionen och överförs aldrig utanför den regionen.

🇪🇺

EU-regionen (eu.pwpush.com)

EU-instansen bearbetar och lagrar alla push-nyttolaster, metadata, granskningsloggar och kontouppgifter uteslutande inom Europeiska unionen.

Hostingleverantör
DigitalOcean - Nederländerna (EES)
Plats för datacenter
Nederländerna, EU
Plats för säkerhetskopior
Nederländerna, EU (DigitalOcean)
Dataöverföring utanför EU
Nyttolastdata för push/request: ingen. Faktureringsdata behandlas av Stripe (USA) enligt EU:s SCC. Nyhetsbrevsdata behandlas av Buttondown (US) enligt EU:s SCC.
🇺🇸

Region USA (us.pwpush.com)

Den amerikanska instansen är hostad i USA på DigitalOcean-infrastruktur. Push- och request-data behandlas enbart i USA och raderas när de löper ut, utan överföring till andra länder. Organisationer som kräver dataresidens i EU bör använda eu.pwpush.com eller self-host.

04

Certifieringar och försäkringar

Vi tror på att säga fakta rakt ut. Här är exakt var Apnotic står idag:

Vad vi har

  • Kärna med öppen källkod - all säkerhetskritisk kod (kryptering, datahantering, utgångsdatum, granskningsloggning) delas mellan olika utgåvor och kan granskas oberoende av varandra (GitHub)
  • Kryptering i vila och i transit - AES-256-GCM + TLS 1.2+
  • Dataresidens i EU - särskild EU-instans med data som lagras uteslutande i EU
  • Efemär datamodell - nyttolasten upphör automatiskt att gälla och förstörs kryptografiskt
  • Fullständig granskningsloggning - spårning av livscykeln för varje push
  • Alternativ för självhosting - driftsätt på din egen infrastruktur under dina egna efterlevnadskontroller
  • Databehandlingsavtal - tillgängligt på begäran

Vad vi inte har ännu

  • SOC 2 Type II
  • ISO 27001
  • HIPAA BAA (for the hosted service)
  • TISAX, CSA STAR, or similar third-party certifications
  • Published penetration test summary

Apnotic, LLC är ett oberoende, bootstrappat företag grundat 2024. Vi har ännu inte strävat efter formella efterlevnadscertifieringar för den hostade tjänsten. Vi tar säkerhet på allvar - men vi kommer inte att göra anspråk på märken som vi inte har förtjänat.

Om din leverantörs onboardingprocess kräver SOC 2- eller ISO 27001-certifiering, kanske den hostade tjänsten inte uppfyller dina krav idag. Vi rekommenderar self-hosting Password Pusher - detta ger din organisation full kontroll över efterlevnaden och möjliggör certifiering enligt ditt eget ISMS.

05

Självhosting för full kontroll över efterlevnaden

Rekommenderas för reglerade industrier

När du själv är värd för Password Pusher är Apnotic en mjukvaruleverantör - inte en databehandlare. Dina data kommer aldrig i kontakt med vår infrastruktur. Du kontrollerar kryptering, åtkomst, lagring och efterlevnadscertifiering helt och hållet i din egen miljö.

Password Pusher är tillgänglig som en containeravbildning för distribution på din egen infrastruktur. Självhosting är det rekommenderade tillvägagångssättet för organisationer i reglerade branscher eller med strikta krav på leverantörsefterlevnad.

Vi har detaljerade riktlinjer för efterlevnadsscenarier för självhanterande enheter:

Med självhosting kan Password Pusher fungera inom ditt befintliga SOC 2-, ISO 27001- eller HIPAA-efterlevnadsområde. Guiderna ovan inkluderar kontrollkartläggning, frågor och svar för revisorer och dokumentation av dataflöden.

06

Avtal om databehandling

Ett databehandlingsavtal (DPA) gäller automatiskt för alla organisationer som använder den hostade tjänsten på pwpush.com eller eu.pwpush.com. Vårt standardavtal om databehandling är offentligt tillgängligt på pwpush.com/dpa och gäller genom godkännande av våra användarvillkor - inget separat undertecknat dokument krävs. Det täcker:

  • GDPR artikel 28 anpassade villkor för behandling
  • Explicit dataomfattning - kontodata (namn, e-post, företag) och applikationsdata (push/request payloads), med lagringsvillkor
  • 72 timmars anmälan om intrång, rätt till årlig revision och begränsat ansvar

Organisationer som behöver ett kontrasignerat eller individuellt förhandlat DPA kan begära att ett anpassat DPA verkställs som en tjänst för administration av efterlevnad. En engångsavgift för administration av efterlevnad kan tillkomma. Kontakta support@pwpush.com för mer information.

Kunder med egen hosting - DPA Ej tillämpligt

Apnotic undertecknar inte DPA för självhostade Password Pusher Pro-distributioner . När du själv är värd är Apnotic en programvarulicensgivare - inte en dataprocessor. Dina applikationsdata berör aldrig Apnotics infrastruktur. De enda personuppgifter som Apnotic har är licensköparens kontaktinformation (namn, e-post, företag) för kontohantering.

För upphandlings- och juristteam tillhandahåller vår Self-Hosted Data Architecture guide teknisk dokumentation av dataansvar, inklusive varför ett dataskyddsavtal varken är tillämpligt eller lämpligt för självhanterade driftsättningar.

07

Underprocessorer

Följande underprocessorer används av den värdbaserade tjänsten:

Underprocessor Syfte Plats EU:s skyddsåtgärder Hanterar push-data?
DigitalOcean Hosting av applikationer, databas och säkerhetskopior Nederländerna (EU) / Förenta staterna EES-anpassning (EU-instans) Ja - krypterad i vila
Stripe Hantering av betalningar Förenta staterna EU SCCs Nej - endast faktureringsdata
Buttondown Leverans av nyhetsbrev via e-post Förenta staterna EU SCCs Nej - endast e-postadress
Brevo Transaktionsbaserad e-post Frankrike (EU) EES tillräcklighet Nej - endast e-postleverans
Plausible Analytics Webbplatsanalys med fokus på integritet EU Tillräcklig EES-nivå; inga personuppgifter samlas in Nej - endast anonym användningsstatistik

Viktig punkt för EU-kunder: Endast DigitalOcean hanterar push/request payload-data, och för EU-instansen behandlas dessa data uteslutande i Nederländerna. Stripe och Buttondown (båda USA-baserade) behandlar endast fakturerings- respektive e-postdata enligt EU:s standardavtalsklausuler. Brevo och Plausible är EU-baserade.

Subprocessorlistan senast uppdaterad: Maj 2026. För den auktoritativa och mest aktuella listan, se EU Privacy Policy eller US Privacy Policy.

08

Säkerhetspraxis

Åtkomstkontroll

  • Tillgång till produktionsinfrastruktur är begränsad till 2 personer
  • All produktionsåtkomst kräver multifaktorautentisering
  • Administrativ åtkomst loggas

Utvecklingspraxis

  • Källkod som kan granskas offentligt på GitHub
  • Sårbarhetsskanning av beroenden via automatiserade verktyg
  • Containeravbildningar publicerade från CI med reproducerbara builds

Svar på incidenter

  • Säkerhetsproblem kan rapporteras till security@pwpush.com
  • Vi strävar efter att bekräfta säkerhetsrapporter inom 2 arbetsdagar
09

Säkerhetskontakt

Frågor om säkerhet eller efterlevnad?

E-post support@pwpush.com - vi svarar på säkerhetsförfrågningar inom 2 arbetsdagar.

För vägledning om självhosting, se vår deployment documentation.

Senast uppdaterad: Maj 2026 - Apnotic, LLC