A Maildroppa az alábbi intézkedéseket tartja fenn az Ügyfél Személyes Adatai tekintetében. Megvalósításuk a technika állásával együtt fejlődhet, a védelem általános szintjének lényeges csökkentése nélkül.
1. Szervezet és irányítás
- dokumentált adatvédelmi, biztonsági és incidenskezelési felelősségi körök;
- titoktartási kötelezettség a feljogosított személyzet számára;
- a szerepkörnek és a feladatnak megfelelő adatvédelmi és biztonsági utasítások;
- a belső hozzáférések ellenőrzött megadása, módosítása és visszavonása;
- a szolgáltatók dokumentált felülvizsgálata és az előírt adatfeldolgozási szerződések;
- eljárások az érintetti kérelmek, utasítások, törlések és hatósági megkeresések kezelésére.
2. Hitelesítés és hozzáférés-szabályozás
- Auth0/Okta útján hitelesített fiókok, valamint szerepkör szerint korlátozott termék- és adminisztrációs felületek;
- egyéni belső hozzáférés a szükségesség és a legkisebb jogosultság elve alapján;
- a kiemelt jogosultságú hozzáférések és a technikai titkok védelme; a Maildroppa nem tárol jelszavakat nyílt szövegként;
- a biztonsági szempontból releváns fiók- és adminisztrációs események naplózása;
- esemény- és kockázatalapú felülvizsgálat, valamint a már nem szükséges hozzáférések haladéktalan visszavonása.
3. Az adattovábbítás és a kommunikáció biztonsága
- titkosított adattovábbítás korszerű HTTPS/TLS-kapcsolatokkal;
- védett API-k és webhookok, ahol rendelkezésre áll, hitelesítéssel vagy aláíráson/titkos értéken alapuló módszerekkel;
- domain- és feladóellenőrzések, valamint az elterjedt e-mail-hitelesítési módszerek támogatása;
- védelem a visszaélésszerű kérésekkel szemben proxy-, hálózati, kérésgyakoriság-korlátozó és biztonsági kontrollokkal.
4. Az ügyfélkörnyezetek és célok elkülönítése
- az adatok és hozzáférések logikai hozzárendelése az Ügyfél fiókjaihoz;
- szerveroldali jogosultság-ellenőrzés a fiók erőforrásaihoz;
- elkülönített szerepkörök és célok az üzemeltetés, az ügyféltámogatás, a számlázás és az Ügyfél részére végzett adatkezelés tekintetében;
- az Ügyfél Személyes Adatainak felhasználása tilos harmadik felek hirdetéseihez vagy listákkal való kereskedéshez.
5. Rendelkezésre állás, ellenálló képesség és helyreállítás
- az alapalkalmazás működtetése ellenőrzött németországi infrastruktúrán, az objektumadatok elsődleges tárolása az EU-ban;
- védelmi intézkedések a hálózati támadásokkal és a visszaélésszerű terheléssel szemben;
- szolgáltatásfelügyelet, hibarögzítés és ellenőrzött eszkaláció;
- korlátozott hozzáférésű biztonsági másolatok dokumentált ütemezés szerint;
- ellenőrzött helyreállítási eljárások;
- a még végrehajtandó törlési és korlátozási nyilvántartási bejegyzések ismételt érvényesítése a helyreállítás után.
6. Sértetlenség és biztonságos adatkezelés
- a támogatott feltöltések technikai típus-, méret- és hozzáférés-ellenőrzése;
- ellenőrzött szoftvertelepítés, valamint a függőségek és sérülékenységek kezelése;
- hiba- és biztonsági naplózás adattakarékosság mellett;
- védelem a jogosulatlan módosításokkal szemben hozzáférés-szabályozással;
- a visszapattanások, panaszok, leiratkozások és küldési tiltások elszámoltatható kezelése.
7. Beépített adatvédelem
- a kötelező mezők és az adatkezelés a célhoz szükséges mértékre korlátozódnak; az Ügyfél további mezőket állíthat be;
- exportálási, helyesbítési, törlési és küldéstiltási funkciók támogatják az érintetti jogokkal kapcsolatos folyamatokat;
- a hozzájárulási és feliratkozási folyamatok rögzíthetik a szöveget, a forrást és a releváns időbélyegeket;
- a megnyitások és kattintások mérése átlátható beállításként jelenik meg ott, ahol a funkció alkalmazható;
- a diagnosztikai és analitikai adatokat lehetőség szerint álnevesítik vagy a szükséges minimumra korlátozzák.
8. Törlés és megőrzés
- operatív törlési folyamatok a kapcsolatok, kampányok, automatizálások, űrlapok, fájlok és a kapcsolódó ügyféladatok tekintetében;
- a jogszabály szerint megőrzendő számlázási nyilvántartások elkülönítése az operatív ügyféladatoktól;
- korlátozott körű küldéstiltási és biztonsági információk felhasználása kizárólag azok védelmi céljára;
- operatív törlés indokolatlan késedelem nélkül a szolgáltatás megszűnése és a megállapodás szerinti visszaszolgáltatás befejezése után; a biztonsági másolatok megőrzési idejének lejárta a dokumentált biztonsági mentési ciklus szerint;
- a visszaszolgáltatás vagy törlés dokumentálása kérésre.
9. Incidenskezelés és felülvizsgálat
- dokumentált észlelési, osztályozási, elhatárolási, kivizsgálási, elhárítási és felülvizsgálati folyamat;
- az Ügyfél értesítése indokolatlan késedelem nélkül, miután tudomást szereznek az Ügyfél Személyes Adatait érintő incidensről;
- az események időrendjének, az érintett rendszereknek és adatoknak, az intézkedéseknek és az ismert hatásoknak a rögzítése;
- bizonyítékok megőrzése hozzáférési korlátozások mellett;
- az intézkedések hatékonyságának rendszeres felülvizsgálata és kockázatalapú kiigazítása.