Tillit og åpenhet

Sikkerhet og Etterlevelse

Rene fakta om hvordan Password Pusher beskytter dataene dine. Ikke noe teater, ikke noe fyllstoff - bare det du trenger for sikkerhetsgjennomgangen din.

Sist oppdatert mai 2026
01

Hva Password Pusher er (og ikke er)

Password Pusher er et verktøy for sikker, midlertidig distribusjon av sensitiv informasjon. Verktøyet genererer engangskoblinger som automatisk ødelegger seg selv etter et konfigurerbart antall visninger eller etter en viss tid, med full logging av livssyklusen.

Password Pusher er ikke en legitimasjonsbehandler, passordhvelv eller hemmelighetslager. Den oppbevarer eller administrerer ikke legitimasjon på lang sikt. Dataene er kortvarige av design.

Åpen kildekode Ephemeral by Design Loggført revisjon Selvbetjent vertskap

Kjerne med åpen kildekode, Supersett med profffunksjoner

Password Pusher er tilgjengelig i tre utgaver: OSS (helt åpen kildekode), Premium og Pro. Alle tre deler den samme kjerneapplikasjonen - inkludert all kryptering, datahåndtering, utløpslogikk og revisjonslogging. Denne kjernen er fullstendig åpen kildekode og kan revideres uavhengig på github.com/pglombardo/PasswordPusher.

Pro- og Premium-utgavene legger til funksjoner på funksjonsnivå på toppen av denne kjernen - for eksempel teamsamarbeid, egendefinerte domener, merkevarebygging, filopplasting og policyhåndhevelse. Disse tilleggene er lukket kildekode. Den sikkerhetskritiske arkitekturen er den samme i alle utgavene.

Gjennom vår Feature Pipeline frigjøres Pro- og Premium-funksjoner med jevne mellomrom til åpen kildekode-utgaven. Abonnenter får tidlig tilgang til nye funksjoner, samtidig som de støtter fortsatt utvikling av åpen kildekode.

02

Kryptering og datahåndtering

Kryptering i hvile
AES-256-GCM
Kryptering under transport
TLS 1.2+ (HTTPS påtvunget)
Oppbevaring av data
Efemerisk - utløper automatisk etter visninger eller tid
Etter utløp
Nyttelasten ødelegges kryptografisk

Push-nyttelasten krypteres før lagring ved hjelp av en unik avledet nøkkel per felt. Når en push utløper - enten ved at visningsgrensen eller tidsgrensen er nådd - blir den krypterte nyttelasten ødelagt permanent. Det finnes ingen "papirkurv" eller "soft delete". Metadata (revisjonslogger) beholdes i henhold til kontoinnstillingene.

For detaljert teknisk dokumentasjon om krypteringsimplementering, nøkkelutledning, risikoreduserende strategier og filopplastingssikkerhet, se vår Security & Encryption documentation.

03

Opphold for infrastruktur og data

Password Pusher opererer med to distinkte dataregioner. Sensitive data som oppgis i push-meldinger og forespørsler, behandles utelukkende innenfor den valgte dataregionen og overføres aldri utenfor denne regionen.

🇪🇺

EU-regionen (eu.pwpush.com)

EU-instansen behandler og lagrer alle push-nyttelaster, metadata, revisjonslogger og kontodata utelukkende innenfor EU.

Hosting-leverandør
DigitalOcean - Nederland (EØS)
Datasenterets beliggenhet
Nederland, EU
Plassering av sikkerhetskopier
Nederland, EU (DigitalOcean)
Dataoverføring utenfor EU
Push-/forespørselsdata: ingen. Faktureringsdata behandles av Stripe (USA) i henhold til EUs SCC. Nyhetsbrevdata behandles av Buttondown (USA) i henhold til EUs SCC.
🇺🇸

Region USA (us.pwpush.com)

Den amerikanske forekomsten er lagret i USA på DigitalOcean-infrastruktur. Push- og forespørselsdata behandles utelukkende i USA og slettes ved utløp, uten overføring til andre land. Organisasjoner som krever EU-opphold for data, bør bruke eu.pwpush.com eller self-host.

04

Sertifiseringer og forsikring

Vi tror på å si fakta rett ut. Her er nøyaktig hvor Apnotic står i dag:

Hva vi har

  • Kjerne med åpen kildekode - all sikkerhetskritisk kode (kryptering, datahåndtering, utløp, revisjonslogging) deles på tvers av utgaver og kan revideres uavhengig av hverandre (GitHub)
  • Kryptering i hvile og under transport - AES-256-GCM + TLS 1.2+
  • EU-opphold for data - dedikert EU-instans med data som utelukkende er lagret i EU
  • Efemeral datamodell - nyttelastene utløper automatisk og ødelegges kryptografisk
  • Fullstendig revisjonslogging - livssyklussporing for hver push
  • Alternativ for selvhosting - distribuer på din egen infrastruktur under dine egne samsvarskontroller
  • Databehandleravtale - tilgjengelig på forespørsel

Det vi ikke har ennå

  • SOC 2 Type II
  • ISO 27001
  • HIPAA BAA (for the hosted service)
  • TISAX, CSA STAR, or similar third-party certifications
  • Published penetration test summary

Apnotic, LLC er et uavhengig, nystartet selskap som ble grunnlagt i 2024. Vi har ennå ikke søkt om formelle samsvarssertifiseringer for den vertsbaserte tjenesten. Vi tar sikkerhet på alvor - men vi vil ikke gjøre krav på merker vi ikke har gjort oss fortjent til.

Hvis leverandørens onboarding-prosess krever SOC 2- eller ISO 27001-sertifisering, kan det hende at den vertsbaserte tjenesten ikke oppfyller kravene dine i dag. Vi anbefaler self-hosting Password Pusher - dette gir organisasjonen din full kontroll over samsvarsstillingen og tillater sertifisering i henhold til ditt eget ISMS.

05

Selvhosting for full kontroll over samsvar

Anbefales for regulerte bransjer

Når du selv hoster Password Pusher, er Apnotic en programvareleverandør - ikke en databehandler. Dataene dine berører aldri vår infrastruktur. Du kontrollerer kryptering, tilgang, oppbevaring og samsvarssertifisering helt og holdent i ditt eget miljø.

Password Pusher er tilgjengelig som et container-image for distribusjon på din egen infrastruktur. Selvhosting er den anbefalte tilnærmingen for organisasjoner i regulerte bransjer eller med strenge krav til leverandøroverholdelse.

Vi har en detaljert veiledning for samsvarsscenarioer med egen drift:

Med selvhosting kan Password Pusher operere innenfor ditt eksisterende SOC 2-, ISO 27001- eller HIPAA-samsvarsomfang. Guidene ovenfor inkluderer kontrollkartlegging, spørsmål og svar fra revisor og dokumentasjon av dataflyt.

06

Avtale om databehandling

En databehandleravtale (DPA) er automatisk i kraft for alle organisasjoner som bruker den vertsbaserte tjenesten på pwpush.com eller eu.pwpush.com. Vår standard databehandleravtale er offentlig tilgjengelig på pwpush.com/dpa og gjelder gjennom aksept av våre tjenestevilkår - det kreves ikke noe separat signert dokument. Den dekker følgende:

  • GDPR artikkel 28 tilpassede behandlingsvilkår
  • Eksplisitt dataomfang - kontodata (navn, e-post, firma) og applikasjonsdata (push/forespørsler), med vilkår for oppbevaring
  • 72-timers varsling, rett til årlig revisjon og begrenset ansvar

Organisasjoner som trenger en kontrasignert eller individuelt fremforhandlet DPA, kan be om en tilpasset DPA-gjennomføring som en compliance-administrasjonstjeneste. Det kan påløpe et engangsgebyr for administrasjon av samsvar. Kontakt support@pwpush.com for mer informasjon.

Selvbetjente kunder - DPA gjelder ikke

Apnotic signerer ikke DPA-er for Password Pusher Pro-distribusjoner som du selv hoster . Når du selv hoster, er Apnotic en programvarelisensgiver - ikke en databehandler. Applikasjonsdataene dine berører aldri Apnotics infrastruktur. De eneste personopplysningene Apnotic har, er lisenskjøperens kontaktinformasjon (navn, e-post, firma) for kontoadministrasjon.

For innkjøpsteam og juridiske team gir vår Self-Hosted Data Architecture guide teknisk dokumentasjon av dataansvar, inkludert hvorfor en DPA verken er relevant eller hensiktsmessig for selvbetjente distribusjoner.

07

Underprosessorer

Følgende underprosessorer brukes av den vertsbaserte tjenesten:

Underprosessor Formål Beliggenhet EUs sikkerhetstiltak Håndterer push-data?
DigitalOcean Hosting av applikasjoner, database og sikkerhetskopier Nederland (EU) / USA EØS-tilstrekkelighet (EU-instans) Ja - kryptert i hvile
Stripe Behandling av betalinger USA EU SCCs Nei - kun faktureringsdata
Buttondown Levering av nyhetsbrev via e-post USA EU SCCs Nei - kun e-postadresse
Brevo Transaksjonell e-post Frankrike (EU) EØS-tilstrekkelighet Nei - kun levering via e-post
Plausible Analytics Personvernfokusert nettstedsanalyse EU EØS-tilstrekkelighet; ingen personopplysninger samles inn Nei - kun anonym bruksstatistikk

Nøkkelpunkt for EU-kunder: Bare DigitalOcean håndterer push-/forespørselsdata, og for EU-forekomsten behandles disse dataene utelukkende i Nederland. Stripe og Buttondown (begge USA-baserte) behandler kun henholdsvis fakturerings- og e-postdata, i henhold til EUs standard kontraktsklausuler. Brevo og Plausible er EU-baserte.

Liste over underprosessorer sist oppdatert: Mai 2026. For den autoritative og mest oppdaterte listen, se EU Privacy Policy eller US Privacy Policy.

08

Sikkerhetspraksis

Adgangskontroll

  • Tilgang til produksjonsinfrastruktur er begrenset til 2 personer
  • All produksjonstilgang krever multifaktorautentisering
  • Administrativ tilgang logges

Utviklingspraksis

  • Kildekoden er offentlig tilgjengelig på GitHub
  • Avhengighetsskanning av sårbarheter via automatiserte verktøy
  • Containerbilder publisert fra CI med reproduserbare builds

Respons på hendelser

  • Sikkerhetsproblemer kan rapporteres til security@pwpush.com
  • Vi tar sikte på å bekrefte sikkerhetsrapporter innen to virkedager
09

Sikkerhetskontakt

Har du spørsmål om sikkerhet eller samsvar?

E-post support@pwpush.com - vi svarer på sikkerhetsforespørsler innen to virkedager.

For veiledning om selvhosting, se vår deployment documentation.

Sist oppdatert: Mai 2026 - Apnotic, LLC