Maildroppa održava sledeće mere za Podatke o ličnosti Korisnika. Način njihove primene može se razvijati u skladu sa dostignućima tehnologije, bez bitnog umanjenja ukupne zaštite.
1. Organizacija i upravljanje
- dokumentovane odgovornosti u vezi sa privatnošću, bezbednošću i incidentima;
- obaveze poverljivosti za ovlašćeno osoblje;
- uputstva o privatnosti i bezbednosti prilagođena ulogama i zadacima;
- kontrolisano dodeljivanje, menjanje i ukidanje internog pristupa;
- dokumentovana provera pružalaca usluga i obavezni ugovori o obradi podataka;
- postupci za zahteve lica na koja se podaci odnose, uputstva, brisanje i zahteve nadležnih organa.
2. Autentifikacija i kontrola pristupa
- autentifikacija naloga putem Auth0/Okta i ograničavanje pristupa interfejsima proizvoda i administracije prema ulogama;
- individualni interni pristup zasnovan na potrebi i načelu najmanjih privilegija;
- zaštita privilegovanog pristupa i tajnih tehničkih podataka; Maildroppa ne čuva lozinke u nešifrovanom obliku;
- beleženje bezbednosno relevantnih događaja na nalozima i administrativnih događaja;
- preispitivanje pristupa na osnovu događaja i rizika i neodložno ukidanje pristupa koji više nije potreban.
3. Bezbednost prenosa i komunikacija
- šifrovan prenos putem savremenih HTTPS/TLS veza;
- zaštita API interfejsa i webhook poziva autentifikacijom ili metodama zasnovanim na potpisu ili tajnom podatku, gde su predviđene;
- provere domena i pošiljaoca i podrška za uobičajene metode autentifikacije e-pošte;
- zaštita od zloupotrebe zahteva putem proksi i mrežnih kontrola, ograničenja učestalosti zahteva i bezbednosnih kontrola.
4. Razdvajanje korisničkih okruženja i svrha
- logičko dodeljivanje podataka i pristupa nalozima Korisnika;
- autorizacija pristupa resursima naloga na serverskoj strani;
- odvojene uloge i svrhe za operativni rad, podršku, naplatu i obradu za Korisnika;
- bez korišćenja Podataka o ličnosti Korisnika za oglašavanje trećih lica ili trgovinu listama.
5. Dostupnost, otpornost i oporavak
- rad osnovne aplikacije na kontrolisanoj infrastrukturi u Nemačkoj i primarno objektno skladištenje podataka u EU;
- zaštitne mere protiv mrežnih napada i opterećenja nastalog zloupotrebom;
- praćenje usluge, beleženje grešaka i kontrolisano prosleđivanje problema višem nivou podrške;
- rezervne kopije sa ograničenim pristupom prema dokumentovanom rasporedu;
- kontrolisani postupci oporavka;
- ponovna primena evidencija o brisanjima i ograničenjima koja još nisu sprovedena nakon vraćanja podataka.
6. Integritet i bezbedna obrada
- tehnička provera tipa, veličine i pristupa za podržane otpremljene datoteke;
- kontrolisano puštanje softvera u rad i upravljanje zavisnostima i ranjivostima;
- beleženje grešaka i bezbednosnih događaja uz minimizaciju podataka;
- zaštitne mere protiv neovlašćenih izmena putem kontrole pristupa;
- obrada neisporučenih poruka, pritužbi, odjava i isključenja iz slanja uz mogućnost dokazivanja odgovornog postupanja.
7. Ugrađena zaštita podataka
- obavezna polja i obrada ograničeni na svrhu; dodatna polja Korisnika mogu se konfigurisati;
- funkcije izvoza, ispravke, brisanja i isključenja iz slanja podržavaju postupke u vezi sa licima na koja se podaci odnose;
- tokovi pribavljanja pristanka i prijave mogu beležiti tekst, izvor i relevantne vremenske oznake;
- merenje otvaranja i klikova prikazano je kao transparentno podešavanje tamo gde se ta funkcija primenjuje;
- dijagnostički i analitički podaci se pseudonimizuju ili svode na najmanju moguću meru gde je to moguće.
8. Brisanje i čuvanje
- operativni postupci brisanja kontakata, kampanja, automatizacija, obrazaca, datoteka i povezanih podataka Korisnika;
- odvajanje zakonom propisanih evidencija o naplati od operativnih podataka Korisnika;
- ograničen skup informacija o isključenjima iz slanja i bezbednosti koji se koristi isključivo u svrhu zaštite;
- operativno brisanje bez nepotrebnog odlaganja nakon prestanka usluge i završetka svakog dogovorenog vraćanja; istek roka čuvanja rezervnih kopija prema dokumentovanom ciklusu izrade rezervnih kopija;
- dokumentovanje vraćanja ili brisanja na zahtev.
9. Upravljanje incidentima i preispitivanje
- dokumentovan postupak otkrivanja, klasifikacije, ograničavanja posledica, istrage, otklanjanja i preispitivanja;
- obaveštavanje Korisnika bez nepotrebnog odlaganja nakon saznanja o povredi koja utiče na Podatke o ličnosti Korisnika;
- beleženje vremenskog toka, pogođenih sistema i podataka, mera i dostupnih informacija o uticaju;
- čuvanje dokaza uz ograničen pristup;
- periodično preispitivanje delotvornosti i prilagođavanje mera na osnovu rizika.