Încredere și transparență

Securitate & Conformitate

Informații simple despre modul în care Password Pusher vă protejează datele. Fără teatru, fără umplutură - doar ceea ce aveți nevoie pentru revizuirea securității.

Ultima actualizare mai 2026
01

Ce este (și ce nu este) Password Pusher

Password Pusher este un instrument pentru distribuirea sigură, temporară a informațiilor sensibile. Acesta generează link-uri unice care se autodistrug automat după un număr configurabil de vizualizări sau de timp scurs, cu jurnalizare completă a ciclului de viață.

Password Pusher nu este un manager de acreditări, un seif de parole sau un magazin de secrete. Acesta nu păstrează sau gestionează acreditările pe termen lung. Datele sunt efemere prin design.

Sursă deschisă Ephemeral prin design Audit înregistrat Auto-hostabil

Open Source Core, Pro Feature Superset

Password Pusher este disponibil în trei ediții: OSS (sursă complet deschisă), Premium și Pro. Toate trei au în comun aceeași aplicație de bază - inclusiv criptarea, gestionarea datelor, logica de expirare și înregistrarea auditului. Acest nucleu este complet open source și poate fi auditat independent la github.com/pglombardo/PasswordPusher.

Edițiile Pro și Premium adaugă capacități la nivel de caracteristici pe lângă acest nucleu - cum ar fi colaborarea în echipă, domenii personalizate, branding, încărcarea de fișiere și aplicarea politicilor. Aceste adăugiri sunt cu sursă închisă. Arhitectura critică de securitate este aceeași în toate edițiile.

Prin intermediul Feature Pipeline, caracteristicile Pro și Premium sunt lansate periodic în ediția open source. Abonații beneficiază de acces timpuriu la noile capacități, sprijinind în același timp dezvoltarea continuă a sursei deschise.

02

Criptarea și manipularea datelor

Criptare în repaus
AES-256-GCM
Criptarea în tranzit
TLS 1.2+ (HTTPS impus)
Păstrarea datelor
Efemer - expiră automat în funcție de vizualizări sau de timp
După expirare
Sarcina utilă distrusă criptografic

Sarcinile utile ale push-urilor sunt criptate înainte de stocare utilizând o cheie derivată unică pentru fiecare câmp. Atunci când un push expiră - fie prin atingerea limitei de vizualizare sau a limitei de timp - sarcina utilă criptată este distrusă permanent. Nu există "coș de reciclare" sau ștergere ușoară. Metadatele (jurnalele de audit) sunt păstrate în conformitate cu setările contului.

Pentru documentație tehnică detaliată privind implementarea criptării, derivarea cheilor, strategiile de reducere a riscurilor și securitatea încărcării fișierelor, consultați Security & Encryption documentation.

03

Rezidență pentru infrastructură și date

Password Pusher operează două regiuni de date distincte. Datele sensibile furnizate în push-uri și cereri sunt prelucrate exclusiv în regiunea de date aleasă și nu sunt niciodată transferate în afara acelei regiuni.

🇪🇺

Regiunea UE (eu.pwpush.com)

Instanța UE procesează și stochează toate sarcinile utile push, metadatele, jurnalele de audit și datele de cont exclusiv în Uniunea Europeană.

Furnizor de găzduire
DigitalOcean - Țările de Jos (SEE)
Locația centrului de date
Țările de Jos, UE
Locația backup-urilor
Țările de Jos, UE (DigitalOcean)
Transferul de date în afara UE
Date privind sarcina utilă push/request: niciuna. Datele de facturare sunt prelucrate de Stripe (SUA) în conformitate cu SCC-urile UE. Datele privind buletinul informativ sunt prelucrate de Buttondown (SUA) în conformitate cu SCC-urile UE.
🇺🇸

Regiunea SUA (us.pwpush.com)

Instanța din SUA este găzduită în Statele Unite pe infrastructura DigitalOcean. Datele de tip push și de solicitare sunt prelucrate exclusiv în SUA și șterse la expirare, fără transferuri în alte țări. Organizațiile care necesită rezidența datelor în UE trebuie să utilizeze eu.pwpush.com sau self-host.

04

Certificări și asigurare

Noi credem în expunerea clară a faptelor. Iată exact unde se situează Apnotic astăzi:

Ce avem

  • Nucleu cu sursă deschisă - toate codurile critice pentru securitate (criptare, gestionarea datelor, expirare, înregistrare a auditului) sunt partajate în toate edițiile și pot fi auditate independent (GitHub)
  • Criptare în repaus și în tranzit - AES-256-GCM + TLS 1.2+
  • Rezidența datelor în UE - instanță dedicată UE cu date stocate exclusiv în UE
  • Model de date efemer - sarcinile utile expiră automat și sunt distruse criptografic
  • Înregistrare completă a auditului - urmărirea ciclului de viață pentru fiecare push
  • Opțiunea Self-hosting - implementați pe propria infrastructură sub propriile controale de conformitate
  • Acord de prelucrare a datelor - disponibil la cerere

Ce nu avem încă

  • SOC 2 Type II
  • ISO 27001
  • HIPAA BAA (for the hosted service)
  • TISAX, CSA STAR, or similar third-party certifications
  • Published penetration test summary

Apnotic, LLC este o companie independentă, înființată în 2024. Nu am urmărit încă certificări oficiale de conformitate pentru serviciul găzduit. Luăm securitatea în serios - dar nu vom pretinde insigne pe care nu le-am câștigat.

Dacă procesul de recrutare a furnizorilor dvs. necesită certificarea SOC 2 sau ISO 27001, este posibil ca serviciul găzduit să nu vă îndeplinească cerințele actuale. Recomandăm self-hosting Password Pusher - acest lucru oferă organizației dvs. control deplin asupra posturii de conformitate și permite certificarea în cadrul propriului ISMS.

05

Self-Hosting pentru un control complet al conformității

Recomandat pentru industriile reglementate

Atunci când găzduiți singur Password Pusher, Apnotic este un furnizor de software, nu un procesor de date. Datele dvs. nu ating niciodată infrastructura noastră. Controlați criptarea, accesul, păstrarea și certificarea conformității în întregime în propriul dvs. mediu.

Password Pusher este disponibil ca o imagine container pentru implementarea pe propria infrastructură. Auto-hosting-ul este abordarea recomandată pentru organizațiile din industriile reglementate sau cu cerințe stricte de conformitate cu furnizorii.

Menținem îndrumări detaliate pentru scenariile de conformitate autohtonă:

Cu auto-hosting, Password Pusher poate funcționa în cadrul domeniului de conformitate SOC 2, ISO 27001 sau HIPAA existent. Ghidurile de mai sus includ cartografierea controalelor, întrebări și răspunsuri pentru auditori și documentația privind fluxul de date.

06

Acord de prelucrare a datelor

Pentru toate organizațiile care utilizează serviciul găzduit la pwpush.com sau eu.pwpush.com este automat în vigoare un acord de prelucrare a datelor (DPA). DPA-ul nostru standard este disponibil publicului la pwpush.com/dpa și se aplică prin acceptarea Termenilor noștri de serviciu - nu este necesar niciun document semnat separat. Aceasta acoperă:

  • GDPR Articolul 28 termeni de prelucrare aliniați
  • Domeniul de aplicare explicit al datelor - Date de cont (nume, e-mail, companie) și Date de aplicație (sarcini utile push/request), cu termeni de păstrare
  • notificare privind încălcarea securității în 72 de ore, drepturi de audit anual și răspundere plafonată

Organizațiile care necesită o DPAcontrasemnată sau negociată individual pot solicita executarea unei DPA personalizate ca serviciu de administrare a conformității. Se poate aplica o taxă unică de administrare a conformității. Contactați support@pwpush.com pentru detalii.

Clienți autoh găzduiți - DPA nu se aplică

Apnotic nu semnează DPA-uri pentru implementările Password Pusher Pro auto-găzduite. Atunci când vă găzduiți singur, Apnotic este un licențiator de software - nu un procesor de date. Datele aplicației dvs. nu ating niciodată infrastructura Apnotic. Singurele date personale deținute de Apnotic sunt informațiile de contact ale cumpărătorului licenței (nume, e-mail, companie) pentru gestionarea contului.

Pentru echipele de achiziții publice și juridice, Self-Hosted Data Architecture guide oferă documentație tehnică privind responsabilitățile legate de date, inclusiv motivul pentru care o DPA nu este nici aplicabilă, nici adecvată pentru implementările de tip self-hosted.

07

Subprocesoare

Următoarele subprocesoare sunt utilizate de serviciul găzduit:

Subprocesor Scop Locație Măsuri de salvgardare ale UE Gestionează datele Push?
DigitalOcean Gazduire aplicatii, baze de date si backup-uri Țările de Jos (UE) / Statele Unite Adecvarea SEE (instanța UE) Da - criptate în repaus
Stripe Procesarea plăților Statele Unite ale Americii SCC-uri UE Nu - numai date de facturare
Buttondown Livrarea buletinului informativ prin e-mail Statele Unite ale Americii SCC-uri UE Nu - doar adresa de e-mail
Brevo E-mail tranzacțional Franța (UE) Adecvarea SEE Nu - doar livrare prin e-mail
Plausible Analytics Analiză site web axată pe confidențialitate UE Adecvarea SEE; nu se colectează date cu caracter personal Nu - doar statistici de utilizare anonime

Punct cheie pentru clienții din UE: Doar DigitalOcean gestionează datele push/request payload, iar pentru instanța din UE, aceste date sunt prelucrate exclusiv în Țările de Jos. Stripe și Buttondown (ambele cu sediul în SUA) prelucrează doar datele de facturare și, respectiv, de e-mail, în conformitate cu clauzele contractuale standard din UE. Brevo și Plausible au sediul în UE.

Ultima actualizare a listei de subprocesoare: Mai 2026. Pentru lista cu autoritate și cea mai recentă, consultați EU Privacy Policy sau US Privacy Policy.

08

Practici de securitate

Controlul accesului

  • Accesul la infrastructura de producție este limitat la 2 persoane
  • Toate accesele de producție necesită autentificare cu mai mulți factori
  • Accesul administrativ este înregistrat

Practici de dezvoltare

  • Cod sursă auditabil public pe GitHub
  • Scanarea vulnerabilităților de dependență prin intermediul instrumentelor automate
  • Imagini de container publicate din CI cu compilări reproductibile

Răspuns la incidente

  • Problemele de securitate pot fi raportate la security@pwpush.com
  • Scopul nostru este de a confirma rapoartele de securitate în termen de 2 zile lucrătoare
09

Contact de securitate

Întrebări despre securitate sau conformitate?

E-mail support@pwpush.com - răspundem la solicitările de securitate în termen de 2 zile lucrătoare.

Pentru îndrumări privind găzduirea proprie, consultați deployment documentation.

Ultima actualizare: Mai 2026 - Apnotic, LLC