Η Maildroppa διατηρεί τα ακόλουθα μέτρα για τα Δεδομένα Προσωπικού Χαρακτήρα του Πελάτη. Η εφαρμογή τους μπορεί να εξελίσσεται σύμφωνα με τις τελευταίες τεχνολογικές εξελίξεις, χωρίς ουσιώδη μείωση της συνολικής προστασίας.
1. Οργάνωση και διακυβέρνηση
- τεκμηριωμένες αρμοδιότητες για την προστασία της ιδιωτικότητας, την ασφάλεια και τα περιστατικά·
- υποχρεώσεις εμπιστευτικότητας για το εξουσιοδοτημένο προσωπικό·
- οδηγίες προστασίας της ιδιωτικότητας και ασφάλειας κατάλληλες για τον εκάστοτε ρόλο και καθήκον·
- ελεγχόμενη χορήγηση, τροποποίηση και ανάκληση εσωτερικής πρόσβασης·
- τεκμηριωμένη αξιολόγηση παρόχων και απαιτούμενες συμβάσεις επεξεργασίας δεδομένων·
- διαδικασίες για αιτήματα υποκειμένων των δεδομένων, εντολές, διαγραφή και απαιτήσεις αρχών.
2. Επαλήθευση ταυτότητας και έλεγχος πρόσβασης
- λογαριασμοί με επαλήθευση ταυτότητας μέσω Auth0/Okta και διεπαφές προϊόντος και διαχείρισης με περιορισμούς βάσει ρόλων·
- ατομική εσωτερική πρόσβαση βάσει ανάγκης και της αρχής των ελάχιστων προνομίων·
- προστασία προνομιακής πρόσβασης και τεχνικών μυστικών· καμία αποθήκευση κωδικών πρόσβασης σε απλό κείμενο από τη Maildroppa·
- καταγραφή συμβάντων λογαριασμού και διαχείρισης που σχετίζονται με την ασφάλεια·
- επανεξέταση βάσει συμβάντων και κινδύνων και άμεση ανάκληση πρόσβασης που δεν απαιτείται πλέον.
3. Ασφάλεια μετάδοσης και επικοινωνίας
- κρυπτογραφημένη μετάδοση μέσω σύγχρονων συνδέσεων HTTPS/TLS·
- προστατευμένα API και webhooks με χρήση επαλήθευσης ταυτότητας ή μεθόδων υπογραφής/μυστικού, όπου παρέχονται·
- έλεγχοι τομέα και αποστολέα και υποστήριξη συνήθων μεθόδων επαλήθευσης γνησιότητας email·
- προστασία από καταχρηστικά αιτήματα μέσω ελέγχων διακομιστή μεσολάβησης, δικτύου, περιορισμού ρυθμού αιτημάτων και ασφάλειας.
4. Διαχωρισμός περιβαλλόντων πελατών και σκοπών
- λογική αντιστοίχιση δεδομένων και πρόσβασης σε λογαριασμούς Πελατών·
- έλεγχος εξουσιοδότησης στην πλευρά του διακομιστή για τους πόρους των λογαριασμών·
- διαχωρισμένοι ρόλοι και σκοποί για τη λειτουργία, την υποστήριξη, την τιμολόγηση και την επεξεργασία για λογαριασμό του Πελάτη·
- καμία χρήση των Δεδομένων Προσωπικού Χαρακτήρα του Πελάτη για διαφήμιση τρίτων ή εμπορία λιστών.
5. Διαθεσιμότητα, ανθεκτικότητα και ανάκτηση
- λειτουργία της βασικής εφαρμογής σε ελεγχόμενη υποδομή στη Γερμανία και κύρια αποθήκευση δεδομένων αντικειμένων στην ΕΕ·
- μέτρα προστασίας από δικτυακές επιθέσεις και καταχρηστικό φόρτο·
- παρακολούθηση υπηρεσιών, καταγραφή σφαλμάτων και ελεγχόμενη κλιμάκωση ζητημάτων·
- αντίγραφα ασφαλείας περιορισμένης πρόσβασης βάσει τεκμηριωμένου χρονοδιαγράμματος·
- ελεγχόμενες διαδικασίες ανάκτησης·
- εκ νέου εφαρμογή εκκρεμών καταχωρίσεων διαγραφής και περιορισμού μετά την επαναφορά.
6. Ακεραιότητα και ασφαλής επεξεργασία
- τεχνικός έλεγχος εγκυρότητας τύπου, μεγέθους και πρόσβασης για τις υποστηριζόμενες μεταφορτώσεις·
- ελεγχόμενη εγκατάσταση λογισμικού και διαχείριση εξαρτήσεων/ευπαθειών·
- καταγραφή σφαλμάτων και συμβάντων ασφάλειας με ελαχιστοποίηση δεδομένων·
- μέτρα προστασίας από μη εξουσιοδοτημένη αλλοίωση μέσω ελέγχου πρόσβασης·
- επεξεργασία αποτυχημένων παραδόσεων, καταγγελιών, διαγραφών από τη λίστα αποδεκτών και αποκλεισμών από αποστολές με δυνατότητα λογοδοσίας.
7. Προστασία δεδομένων ήδη από τον σχεδιασμό
- υποχρεωτικά πεδία και επεξεργασία περιορισμένα στον σκοπό· τα πρόσθετα πεδία του Πελάτη είναι παραμετροποιήσιμα·
- λειτουργίες εξαγωγής, διόρθωσης, διαγραφής και αποκλεισμού από αποστολές που υποστηρίζουν τις διαδικασίες για τα υποκείμενα των δεδομένων·
- οι ροές συγκατάθεσης και εγγραφής μπορούν να καταγράφουν κείμενο, πηγή και σχετικές χρονικές σημάνσεις·
- η μέτρηση ανοιγμάτων και κλικ παρουσιάζεται ως διαφανής ρύθμιση, όπου εφαρμόζεται η λειτουργία·
- τα διαγνωστικά δεδομένα και τα δεδομένα αναλύσεων ψευδωνυμοποιούνται ή ελαχιστοποιούνται όπου είναι δυνατό.
8. Διαγραφή και διατήρηση
- ροές διαγραφής από το επιχειρησιακό περιβάλλον για επαφές, εκστρατείες, αυτοματισμούς, φόρμες, αρχεία και συναφή δεδομένα του Πελάτη·
- διαχωρισμός των εκ του νόμου τηρούμενων αρχείων τιμολόγησης από τα δεδομένα του Πελάτη που βρίσκονται σε επιχειρησιακή χρήση·
- περιορισμένες πληροφορίες αποκλεισμού από αποστολές και ασφάλειας, οι οποίες χρησιμοποιούνται μόνο για τον προστατευτικό σκοπό τους·
- διαγραφή από το επιχειρησιακό περιβάλλον χωρίς αδικαιολόγητη καθυστέρηση μετά τη λήξη της υπηρεσίας και την ολοκλήρωση τυχόν συμφωνημένης επιστροφής· λήξη της διατήρησης αντιγράφων ασφαλείας σύμφωνα με τον τεκμηριωμένο κύκλο αντιγράφων ασφαλείας·
- τεκμηρίωση της επιστροφής ή της διαγραφής κατόπιν αιτήματος.
9. Διαχείριση περιστατικών και επανεξέταση
- τεκμηριωμένη διαδικασία εντοπισμού, ταξινόμησης, περιορισμού, διερεύνησης, αποκατάστασης και επανεξέτασης·
- ειδοποίηση του Πελάτη χωρίς αδικαιολόγητη καθυστέρηση μετά τη γνώση παραβίασης που επηρεάζει Δεδομένα Προσωπικού Χαρακτήρα του Πελάτη·
- καταγραφή του χρονολογίου, των επηρεαζόμενων συστημάτων και δεδομένων, των μέτρων και των διαθέσιμων πληροφοριών για τις επιπτώσεις·
- διαφύλαξη αποδεικτικών στοιχείων υπό περιορισμούς πρόσβασης·
- περιοδική επανεξέταση της αποτελεσματικότητας και προσαρμογή των μέτρων βάσει κινδύνων.