Maildroppa rakendab Kliendi isikuandmete suhtes järgmisi meetmeid. Nende rakendamine võib koos tehnika arenguga muutuda, vähendamata oluliselt üldist kaitsetaset.
1. Korraldus ja juhtimine
- dokumenteeritud vastutusalad andmekaitse, turvalisuse ja intsidentide osas;
- konfidentsiaalsuskohustused volitatud töötajatele;
- rollile ja ülesannetele vastavad andmekaitse- ja turvajuhised;
- asutusesisese juurdepääsu kontrollitud andmine, muutmine ja tühistamine;
- teenuseosutajate dokumenteeritud hindamine ja nõutavad andmetöötluslepingud;
- menetlused andmesubjektide taotluste, juhiste, kustutamise ja ametiasutuste nõuete käsitlemiseks.
2. Autentimine ja juurdepääsukontroll
- Auth0/Okta kaudu autenditud kontod ning rollipõhiselt piiratud juurdepääsuga toote- ja haldusliidesed;
- individuaalne asutusesisene juurdepääs vajaduse ja vähimate õiguste põhimõtte alusel;
- eelisõigustega juurdepääsu ja tehniliste saladuste kaitse; Maildroppa ei salvesta paroole lihttekstina;
- turvalisusega seotud konto- ja haldussündmuste logimine;
- sündmus- ja riskipõhine juurdepääsuõiguste ülevaatus ning mittevajaliku juurdepääsu viivitamatu tühistamine.
3. Andmeedastuse ja side turvalisus
- krüpteeritud andmeedastus ajakohaste HTTPS/TLS-ühenduste kaudu;
- API-de ja veebihaakide kaitsmine autentimise või allkirja-/saladuspõhiste meetoditega, kui need on olemas;
- domeeni ja saatja kontrollid ning levinud e-posti autentimismeetodite tugi;
- kaitse kuritarvituslike päringute eest puhverserveri-, võrgu-, päringusageduse piirangu ja turvakontrollide abil.
4. Kliendikeskkondade ja eesmärkide eraldamine
- andmete ja juurdepääsu loogiline sidumine Kliendi kontodega;
- serveripoolne autoriseerimine konto ressurssidele juurdepääsuks;
- eraldatud rollid ja eesmärgid teenuse käitamisel, kasutajatoes, arveldamisel ning Kliendi nimel toimuval töötlemisel;
- Kliendi isikuandmete mittekasutamine kolmandate isikute reklaamiks või loenditega kauplemiseks.
5. Käideldavus, vastupidavus ja taastamine
- põhirakenduse käitamine kontrollitud taristul Saksamaal ning objektandmete esmane säilitamine ELis;
- kaitsemeetmed võrgurünnete ja kuritarvitusliku koormuse vastu;
- teenuse seire, vigade registreerimine ja kontrollitud eskaleerimine;
- piiratud juurdepääsuga varukoopiad dokumenteeritud ajakava alusel;
- kontrollitud taastemenetlused;
- veel täitmata kustutamis- ja piiramiskannete uuesti rakendamine pärast taastamist.
6. Terviklus ja turvaline töötlemine
- toetatud üleslaadimiste tüübi, suuruse ja juurdepääsu tehniline valideerimine;
- tarkvara kontrollitud juurutamine ning sõltuvuste ja turvanõrkuste haldamine;
- vigade ja turvasündmuste logimine võimalikult väheste andmetega;
- kaitsemeetmed loata muutmise vastu juurdepääsukontrolli abil;
- tagasipõrgete, kaebuste, tellimusest loobumiste ja saatmise blokeeringute tõendatav käsitlemine.
7. Lõimitud andmekaitse
- kohustuslikud väljad ja töötlemine piirduvad eesmärgi saavutamiseks vajalikuga; Kliendi lisaväljad on seadistatavad;
- ekspordi-, parandamis-, kustutamis- ja saatmise blokeerimise funktsioonid toetavad andmesubjektidega seotud menetlusi;
- nõusoleku andmise ja liitumise töövood võimaldavad salvestada teksti, allika ja asjakohased ajatemplid;
- avamiste ja klõpsude mõõtmine on funktsiooni olemasolu korral esitatud läbipaistva seadistusvalikuna;
- diagnostika- ja analüütikaandmed pseudonüümitakse või nende hulka vähendatakse võimaluse korral.
8. Kustutamine ja säilitamine
- kontaktide, kampaaniate, automaatikate, vormide, failide ja nendega seotud Kliendi andmete kustutamise töövood aktiivses keskkonnas;
- seadusest tulenevalt säilitatavate arveldusdokumentide eraldamine aktiivses kasutuses olevatest Kliendi andmetest;
- piiratud ulatuses saatmise blokeerimise ja turvateabe kasutamine üksnes selle kaitseotstarbel;
- kustutamine aktiivsest keskkonnast põhjendamatu viivituseta pärast teenuse lõppemist ja kokkulepitud tagastamise lõpuleviimist; varukoopiate säilitustähtaja lõppemine dokumenteeritud varundustsükli alusel;
- tagastamise või kustutamise dokumenteerimine taotluse korral.
9. Intsidentide haldamine ja ülevaatus
- dokumenteeritud tuvastamise, liigitamise, ohjeldamise, uurimise, kõrvaldamise ja ülevaatuse protsess;
- Kliendi teavitamine põhjendamatu viivituseta pärast Kliendi isikuandmeid mõjutavast rikkumisest teada saamist;
- ajakava, mõjutatud süsteemide ja andmete, meetmete ning teadaoleva mõju dokumenteerimine;
- tõendite säilitamine piiratud juurdepääsuga;
- tõhususe korrapärane ülevaatus ja meetmete riskipõhine kohandamine.