Maildroppa menține următoarele măsuri pentru Datele cu caracter personal ale Clientului. Implementarea poate evolua odată cu stadiul actual al tehnologiei, fără a reduce în mod semnificativ nivelul general de protecție.
1. Organizare și guvernanță
- responsabilități documentate privind protecția datelor, securitatea și incidentele;
- obligații de confidențialitate pentru personalul autorizat;
- instrucțiuni privind protecția datelor și securitatea adecvate rolurilor și sarcinilor;
- acordarea, modificarea și revocarea controlată a accesului intern;
- evaluarea documentată a furnizorilor și contractele necesare privind prelucrarea datelor;
- proceduri pentru cererile persoanelor vizate, instrucțiuni, ștergere și solicitările autorităților.
2. Autentificare și controlul accesului
- conturi autentificate prin Auth0/Okta și interfețe ale produsului și de administrare cu acces restricționat în funcție de rol;
- acces intern individual bazat pe necesitate și pe principiul privilegiilor minime;
- protejarea accesului privilegiat și a secretelor tehnice; Maildroppa nu stochează parole în text clar;
- jurnalizarea evenimentelor privind conturile și administrarea care sunt relevante pentru securitate;
- revizuirea accesului în funcție de evenimente și riscuri și revocarea promptă a accesului care nu mai este necesar.
3. Securitatea transmiterii și a comunicațiilor
- transmitere criptată prin conexiuni HTTPS/TLS actuale;
- API-uri și webhook-uri protejate prin autentificare sau prin metode bazate pe semnături/secrete, acolo unde acestea sunt disponibile;
- verificări ale domeniului și expeditorului și suport pentru metodele uzuale de autentificare a e-mailurilor;
- protecție împotriva solicitărilor abuzive prin controale de tip proxy, de rețea, de limitare a frecvenței solicitărilor și de securitate.
4. Separarea între clienți și între scopuri
- alocarea logică a datelor și a accesului la conturile Clientului;
- autorizare pe server pentru resursele contului;
- roluri și scopuri separate pentru operațiuni, asistență, facturare și prelucrarea datelor Clientului;
- neutilizarea Datelor cu caracter personal ale Clientului pentru publicitatea terților sau pentru comercializarea listelor.
5. Disponibilitate, reziliență și recuperare
- funcționarea aplicației principale pe infrastructură controlată în Germania și stocarea primară a datelor de tip obiect în UE;
- măsuri de protecție împotriva atacurilor de rețea și a încărcării abuzive;
- monitorizarea serviciului, captarea erorilor și escaladare controlată;
- copii de siguranță cu acces restricționat, realizate conform unui program documentat;
- proceduri controlate de recuperare;
- reaplicarea, după restaurare, a măsurilor de ștergere și restricționare înregistrate care nu sunt încă reflectate în datele restaurate.
6. Integritate și prelucrare securizată
- validarea tehnică a tipului, dimensiunii și accesului pentru încărcările acceptate;
- implementarea controlată a software-ului și gestionarea dependențelor/vulnerabilităților;
- jurnalizarea erorilor și a evenimentelor de securitate cu reducerea la minimum a datelor;
- măsuri de protecție împotriva modificării neautorizate prin controlul accesului;
- prelucrarea mesajelor respinse, reclamațiilor, dezabonărilor și excluderilor de la trimitere într-un mod care permite demonstrarea responsabilității.
7. Protecția datelor începând cu momentul conceperii
- câmpuri obligatorii și prelucrare limitate la scopul urmărit; câmpurile suplimentare ale Clientului sunt configurabile;
- funcții de export, rectificare, ștergere și excludere de la trimitere care sprijină procesele privind persoanele vizate;
- fluxuri de consimțământ și de înscriere care pot înregistra textul, sursa și marcajele temporale relevante;
- măsurarea deschiderilor și clicurilor este prezentată ca o opțiune de configurare transparentă, acolo unde funcția este aplicabilă;
- datele de diagnostic și de analiză sunt pseudonimizate sau reduse la minimum, acolo unde este posibil.
8. Ștergere și păstrare
- fluxuri operaționale de ștergere pentru contacte, campanii, automatizări, formulare, fișiere și datele aferente ale Clientului;
- separarea evidențelor de facturare impuse de lege de datele operaționale ale Clientului;
- informații limitate privind excluderea de la trimitere și securitatea, utilizate exclusiv în scopul lor de protecție;
- ștergerea datelor operaționale fără întârzieri nejustificate după încetarea serviciului și finalizarea oricărei returnări convenite; expirarea copiilor de siguranță conform ciclului documentat al acestora;
- documentarea returnării sau ștergerii, la cerere.
9. Gestionarea incidentelor și revizuire
- proces documentat de detectare, clasificare, limitare a incidentului, investigare, remediere și revizuire;
- notificarea Clientului fără întârzieri nejustificate după luarea la cunoștință a unei încălcări a securității care afectează Datele cu caracter personal ale Clientului;
- înregistrarea cronologiei, a sistemelor și datelor afectate, a măsurilor și a informațiilor disponibile privind impactul;
- păstrarea dovezilor cu restricții de acces;
- revizuirea periodică a eficacității și ajustarea măsurilor în funcție de riscuri.