Maildroppa udržiava nasledujúce opatrenia na ochranu Osobných údajov Zákazníka. Ich vykonávanie sa môže vyvíjať v súlade s najnovšími poznatkami bez podstatného zníženia celkovej úrovne ochrany.
1. Organizácia a riadenie
- zdokumentované zodpovednosti v oblasti ochrany súkromia, bezpečnosti a riešenia incidentov;
- povinnosti mlčanlivosti pre oprávnených pracovníkov;
- pokyny týkajúce sa ochrany súkromia a bezpečnosti primerané úlohám a pracovným pozíciám;
- riadené udeľovanie, zmena a odoberanie interných prístupových oprávnení;
- zdokumentované preverovanie poskytovateľov a požadované zmluvy o spracúvaní údajov;
- postupy na vybavovanie žiadostí dotknutých osôb, pokynov, vymazania a požiadaviek orgánov verejnej moci.
2. Autentifikácia a riadenie prístupu
- účty s autentifikáciou prostredníctvom Auth0/Okta a produktové a administračné rozhrania s prístupom obmedzeným podľa rolí;
- individuálny interný prístup podľa potreby a zásady najnižších oprávnení;
- ochrana privilegovaného prístupu a technických tajomstiev; Maildroppa neuchováva heslá v otvorenom texte;
- protokolovanie udalostí súvisiacich s účtami a správou, ktoré sú významné z hľadiska bezpečnosti;
- preverovanie prístupových oprávnení na základe udalostí a rizík a bezodkladné odoberanie prístupu, ktorý už nie je potrebný.
3. Bezpečnosť prenosu a komunikácie
- šifrovaný prenos pomocou aktuálnych pripojení HTTPS/TLS;
- chránené rozhrania API a webhooky využívajúce autentifikáciu alebo metódy založené na podpise či tajnom kľúči, ak sú k dispozícii;
- kontroly domén a odosielateľov a podpora bežných metód autentifikácie e-mailov;
- ochrana pred zneužívajúcimi požiadavkami prostredníctvom proxy, sieťových a bezpečnostných kontrol a obmedzenia počtu požiadaviek.
4. Oddelenie zákazníckych prostredí a účelov
- logické priradenie údajov a prístupových oprávnení k účtom Zákazníkov;
- autorizácia prístupu k prostriedkom účtu na strane servera;
- oddelené roly a účely pre prevádzku, podporu, fakturáciu a spracúvanie pre Zákazníka;
- žiadne používanie Osobných údajov Zákazníka na reklamu tretích strán ani na obchodovanie so zoznamami.
5. Dostupnosť, odolnosť a obnova
- prevádzka hlavnej aplikácie na kontrolovanej infraštruktúre v Nemecku a primárne objektové úložisko údajov v EÚ;
- ochranné opatrenia proti sieťovým útokom a záťaži spôsobenej zneužívaním;
- monitorovanie služby, zaznamenávanie chýb a riadená eskalácia;
- zálohy s obmedzeným prístupom podľa zdokumentovaného harmonogramu;
- riadené postupy obnovy;
- opätovné uplatnenie dosiaľ nevykonaných záznamov o vymazaní a obmedzení spracúvania po obnove.
6. Integrita a bezpečné spracúvanie
- technické overovanie typu, veľkosti a prístupu pri podporovaných nahrávaniach;
- riadené nasadzovanie softvéru a správa závislostí a zraniteľností;
- protokolovanie chýb a bezpečnostných udalostí s minimalizáciou údajov;
- ochranné opatrenia proti neoprávneným zmenám prostredníctvom riadenia prístupu;
- preukázateľné spracúvanie nedoručení, sťažností, odhlásení z odberu a vylúčení z odosielania.
7. Špecificky navrhnutá ochrana údajov
- povinné polia a spracúvanie obmedzené na daný účel; ďalšie polia Zákazníka sú konfigurovateľné;
- funkcie exportu, opravy, vymazania a vylúčenia z odosielania podporujú postupy týkajúce sa dotknutých osôb;
- postupy udeľovania súhlasu a prihlasovania na odber umožňujú zaznamenávať text, zdroj a príslušné časové pečiatky;
- meranie otvorení a kliknutí je prezentované ako transparentné nastavenie tam, kde sa táto funkcia uplatňuje;
- diagnostické a analytické údaje sa podľa možnosti pseudonymizujú alebo minimalizujú.
8. Vymazanie a uchovávanie
- prevádzkové postupy vymazania kontaktov, kampaní, automatizácií, formulárov, súborov a súvisiacich údajov Zákazníka;
- oddelenie zákonom vyžadovaných fakturačných záznamov od prevádzkových údajov Zákazníka;
- obmedzený rozsah informácií o vylúčení z odosielania a bezpečnosti používaných len na ich ochranný účel;
- vymazanie z prevádzkových systémov bez zbytočného odkladu po skončení služby a dokončení prípadného dohodnutého vrátenia; uplynutie doby uchovávania záloh podľa zdokumentovaného cyklu zálohovania;
- zdokumentovanie vrátenia alebo vymazania na požiadanie.
9. Riadenie incidentov a preskúmanie
- zdokumentovaný proces zisťovania, klasifikácie, obmedzenia následkov, vyšetrovania, nápravy a preskúmania;
- oznámenie Zákazníkovi bez zbytočného odkladu po zistení porušenia ochrany osobných údajov, ktoré sa týka Osobných údajov Zákazníka;
- zaznamenávanie časového priebehu, dotknutých systémov a údajov, opatrení a dostupných informácií o vplyve;
- uchovávanie dôkazov s obmedzeným prístupom;
- pravidelné preskúmanie účinnosti a úprava opatrení na základe rizík.