Maildroppa는 고객 개인정보에 대해 다음 조치를 유지합니다. 구체적인 이행 방식은 전반적인 보호 수준을 실질적으로 저하시키지 않는 범위에서 최신 기술 수준에 맞추어 변경될 수 있습니다.
1. 조직 및 관리체계
- 개인정보 보호, 보안 및 사고 대응에 관한 책임의 문서화;
- 권한을 부여받은 인력의 비밀유지 의무;
- 역할 및 업무에 적합한 개인정보 보호 및 보안 지침;
- 내부 접근 권한의 부여, 변경 및 철회에 대한 통제;
- 제공업체 검토의 문서화 및 필요한 개인정보 처리계약;
- 정보주체의 요청, 지시, 삭제 및 당국의 요구에 대한 처리 절차.
2. 인증 및 접근 통제
- Auth0/Okta를 통한 계정 인증 및 역할에 따라 접근이 제한되는 제품·관리 인터페이스;
- 필요성 및 최소 권한 원칙에 따른 개인별 내부 접근;
- 특권 접근 및 기술적 비밀정보의 보호; Maildroppa는 비밀번호를 평문으로 저장하지 않습니다;
- 보안과 관련된 계정 및 관리 이벤트의 로그 기록;
- 이벤트 및 위험에 따른 접근 권한 검토와 더 이상 필요하지 않은 접근 권한의 신속한 철회.
3. 전송 및 통신 보안
- 최신 HTTPS/TLS 연결을 이용한 암호화 전송;
- 제공되는 경우 인증 또는 서명/비밀값 방식을 이용한 API 및 웹훅 보호;
- 도메인 및 발신자 확인과 일반적인 이메일 인증 방식 지원;
- 프록시, 네트워크, 요청 속도 제한 및 보안 통제를 통한 악용성 요청 방지.
4. 테넌트 및 목적별 분리
- 고객 계정별 데이터 및 접근 권한의 논리적 배정;
- 계정 리소스에 대한 서버 측 권한 확인;
- 운영, 지원, 청구 및 고객을 위한 처리의 역할과 목적 분리;
- 제3자 광고 또는 목록 거래를 위한 고객 개인정보의 사용 금지.
5. 가용성, 복원력 및 복구
- 독일 내 통제된 인프라에서 핵심 애플리케이션 운영 및 EU 내 기본 객체 데이터 저장소 이용;
- 네트워크 공격 및 악용성 부하에 대한 보호조치;
- 서비스 모니터링, 오류 수집 및 통제된 상위 대응 절차;
- 문서화된 일정에 따른 접근 제한 백업;
- 통제된 복구 절차;
- 복원 후 아직 반영되지 않은 삭제 및 처리 제한 기록의 재적용.
6. 무결성 및 안전한 처리
- 지원되는 업로드에 대한 유형, 크기 및 접근 권한의 기술적 검증;
- 통제된 소프트웨어 배포 및 종속성/취약점 관리;
- 개인정보 최소화를 적용한 오류 및 보안 로그 기록;
- 접근 통제를 통한 무단 변경 방지 조치;
- 책임 추적이 가능한 반송, 불만 신고, 수신 거부 및 발송 제외 처리.
7. 설계에 의한 개인정보 보호
- 필수 필드 및 처리를 목적에 필요한 범위로 제한; 고객의 추가 필드는 설정할 수 있습니다;
- 정보주체 관련 절차를 지원하는 내보내기, 정정, 삭제 및 발송 제외 기능;
- 동의 및 가입 흐름에서 문구, 출처 및 관련 타임스탬프 기록 가능;
- 열람 및 클릭 측정 기능이 적용되는 경우 해당 기능을 투명한 설정 항목으로 제시;
- 가능한 경우 진단 및 분석 데이터의 가명처리 또는 최소화.
8. 삭제 및 보관
- 연락처, 캠페인, 자동화, 양식, 파일 및 관련 고객 데이터에 대한 운영상 삭제 절차;
- 법정 청구 기록과 운영용 고객 데이터의 분리;
- 제한된 발송 제외 및 보안 정보를 해당 보호 목적으로만 사용;
- 서비스 종료 및 합의된 반환의 완료 후 부당한 지체 없이 운영 데이터 삭제; 문서화된 백업 주기에 따른 백업 만료;
- 요청 시 반환 또는 삭제의 문서화.
9. 사고 관리 및 검토
- 탐지, 분류, 확산 차단, 조사, 시정 및 검토 절차의 문서화;
- 고객 개인정보에 영향을 미치는 침해를 인지한 후 부당한 지체 없이 고객에게 통지;
- 시간대별 경과, 영향을 받은 시스템 및 개인정보, 조치 및 파악 가능한 영향의 기록;
- 접근을 제한한 상태에서 증거 보존;
- 정기적인 효과성 검토 및 위험에 따른 조치 조정.