Maildroppa ги одржува следниве мерки за Личните податоци на Клиентот. Нивното спроведување може да се развива во согласност со најновите технички достигнувања, без суштинско намалување на целокупната заштита.
1. Организација и управување
- документирани одговорности за приватност, безбедност и инциденти;
- обврски за доверливост за овластениот персонал;
- упатства за приватност и безбедност соодветни на улогите и задачите;
- контролирано доделување, менување и одземање на внатрешниот пристап;
- документирана проверка на давателите и потребни договори за обработка на податоци;
- постапки за барања на субјекти на лични податоци, упатства, бришење и барања на надлежни органи.
2. Автентикација и контрола на пристапот
- автентицирани сметки преку Auth0/Okta и интерфејси на производот и за администрација со пристап ограничен според улогите;
- индивидуален внатрешен пристап врз основа на потребата и начелото на најмали привилегии;
- заштита на привилегираниот пристап и техничките тајни; Maildroppa не чува лозинки во нешифриран текст;
- евидентирање на настани поврзани со сметките и администрацијата што се релевантни за безбедноста;
- проверка врз основа на настани и ризици и неодложно одземање на пристапот што повеќе не е потребен.
3. Безбедност на преносот и комуникацијата
- шифриран пренос преку современи HTTPS/TLS-врски;
- заштитени API и веб-куки со употреба на автентикација или методи со потпис/тајна, кога се предвидени;
- проверки на доменот и испраќачот и поддршка за вообичаени методи за автентикација на е-пошта;
- заштита од злонамерни барања преку прокси-контроли, мрежни контроли, ограничување на зачестеноста и безбедносни контроли.
4. Раздвојување на клиентските средини и целите
- логичко распределување на податоците и пристапот кон сметките на Клиентите;
- авторизација на серверската страна за ресурсите на сметката;
- раздвоени улоги и цели за оперативното работење, поддршката, наплатата и обработката за Клиентот;
- без користење на Личните податоци на Клиентот за рекламирање од трети лица или тргување со списоци.
5. Достапност, отпорност и обновување
- функционирање на основната апликација на контролирана инфраструктура во Германија и примарно складирање на објектни податоци во ЕУ;
- заштитни мерки против мрежни напади и злонамерно оптоварување;
- следење на услугата, евидентирање грешки и контролирана ескалација;
- резервни копии со ограничен пристап според документиран распоред;
- контролирани постапки за обновување;
- повторна примена на евидентираните, сè уште неспроведени бришења и ограничувања по обновувањето.
6. Интегритет и безбедна обработка
- техничка проверка на типот, големината и пристапот за поддржаните поставувања на датотеки;
- контролирано пуштање софтвер во употреба и управување со зависности/ранливости;
- водење дневници за грешки и безбедност со минимизирање на податоците;
- заштитни мерки против неовластени измени преку контрола на пристапот;
- обработка на вратени пораки, поплаки, одјавувања и исклучувања од испраќање со обезбедена отчетност.
7. Техничка заштита на податоците
- задолжителни полиња и обработка ограничени на целта; дополнителните полиња на Клиентот може да се конфигурираат;
- функциите за извоз, исправка, бришење и исклучување од испраќање ги поддржуваат постапките за субјектите на лични податоци;
- тековите за согласност и пријавување може да евидентираат текст, извор и релевантни временски ознаки;
- мерењето на отворањата и кликнувањата е прикажано како транспарентна поставка каде што функцијата е применлива;
- дијагностичките и аналитичките податоци се псевдонимизираат или минимизираат кога е можно.
8. Бришење и задржување
- оперативни текови за бришење контакти, кампањи, автоматизации, формулари, датотеки и поврзани податоци на Клиентот;
- раздвојување на законски задолжителната евиденција за наплата од оперативните податоци на Клиентот;
- ограничени информации за исклучување од испраќање и безбедност, кои се користат само за нивната заштитна цел;
- оперативно бришење без непотребно одлагање по престанокот на услугата и завршувањето на секое договорено враќање; истекување на рокот за чување на резервните копии според документираниот циклус за резервни копии;
- документирање на враќањето или бришењето на барање.
9. Управување со инциденти и проверка
- документиран процес за откривање, класификација, ограничување на инцидентот, истрага, отстранување на последиците и проверка;
- известување на Клиентот без непотребно одлагање по дознавањето за нарушување што ги засега Личните податоци на Клиентот;
- евидентирање на временскиот тек, засегнатите системи и податоци, мерките и достапните информации за влијанието;
- зачувување на доказите со ограничен пристап;
- периодична проверка на ефективноста и приспособување на мерките врз основа на ризикот.