Maildroppa, Müşteri Kişisel Verileri için aşağıdaki tedbirleri uygular ve sürdürür. Uygulama, genel koruma düzeyini önemli ölçüde azaltmaksızın teknolojinin güncel durumuna göre geliştirilebilir.
1. Organizasyon ve yönetişim
- veri gizliliği, güvenlik ve olaylara ilişkin belgelendirilmiş sorumluluklar;
- yetkili personel için gizlilik yükümlülükleri;
- rol ve görevlere uygun veri gizliliği ve güvenlik talimatları;
- kurum içi erişim yetkilerinin kontrollü biçimde verilmesi, değiştirilmesi ve kaldırılması;
- belgelendirilmiş sağlayıcı incelemesi ve gerekli veri işleme sözleşmeleri;
- ilgili kişi talepleri, talimatlar, silme ve yetkili makam taleplerine ilişkin prosedürler.
2. Kimlik doğrulama ve erişim kontrolü
- Auth0/Okta üzerinden kimliği doğrulanan hesaplar ve rol bazında erişimi kısıtlanmış ürün ve yönetim arayüzleri;
- ihtiyaç ve en az ayrıcalık ilkesine dayalı, kişiye özel kurum içi erişim;
- ayrıcalıklı erişimin ve gizli teknik bilgilerin korunması; Maildroppa tarafından parolaların düz metin olarak saklanmaması;
- güvenlik açısından önem taşıyan hesap ve yönetim olaylarının günlük kaydının tutulması;
- olay ve risk temelli inceleme ile artık gerekli olmayan erişim yetkilerinin derhâl kaldırılması.
3. İletim ve iletişim güvenliği
- güncel HTTPS/TLS bağlantıları kullanılarak şifreli iletim;
- sunulduğu durumlarda kimlik doğrulama veya imza/gizli anahtar yöntemleriyle korunan API'ler ve webhook'lar;
- alan adı ve gönderici kontrolleri ile yaygın e-posta kimlik doğrulama yöntemlerinin desteklenmesi;
- proxy, ağ, istek hızı sınırlaması ve güvenlik kontrolleri aracılığıyla kötüye kullanım amaçlı isteklere karşı koruma.
4. Müşteri ortamlarının ve amaçların ayrılması
- verilerin ve erişim yetkilerinin Müşteri hesaplarına mantıksal olarak tahsis edilmesi;
- hesap kaynakları için sunucu tarafında yetkilendirme;
- operasyonlar, destek, faturalandırma ve Müşteri adına işleme bakımından rollerin ve amaçların ayrılması;
- Müşteri Kişisel Verilerinin üçüncü taraf reklamları veya liste alım satımı için kullanılmaması.
5. Erişilebilirlik, dayanıklılık ve kurtarma
- temel uygulamanın Almanya'da kontrollü altyapı üzerinde çalıştırılması ve nesne verilerinin birincil depolamasının AB içinde yapılması;
- ağ saldırılarına ve kötüye kullanım amaçlı yüke karşı koruyucu tedbirler;
- hizmet izleme, hata kaydı ve sorunların kontrollü biçimde üst sorumluluk düzeylerine aktarılması;
- belgelendirilmiş bir takvime göre oluşturulan, erişimi kısıtlı yedekler;
- kontrollü kurtarma prosedürleri;
- geri yükleme sonrasında henüz uygulanmamış silme ve kısıtlama kayıtlarının yeniden uygulanması.
6. Bütünlük ve güvenli işleme
- desteklenen yüklemeler için teknik tür, boyut ve erişim doğrulaması;
- kontrollü yazılım dağıtımı ve bağımlılıkların/güvenlik açıklarının yönetimi;
- veri minimizasyonu uygulanarak hata ve güvenlik günlük kayıtlarının tutulması;
- erişim kontrolü aracılığıyla yetkisiz değişikliklere karşı koruyucu tedbirler;
- geri dönen e-postaların, şikâyetlerin, abonelikten çıkışların ve gönderim engellemelerinin hesap verebilir biçimde işlenmesi.
7. Tasarımdan itibaren veri koruma
- zorunlu alanların ve işleme faaliyetinin amaçla sınırlı tutulması; Müşteriye ait ek alanların yapılandırılabilir olması;
- ilgili kişi süreçlerini destekleyen dışa aktarma, düzeltme, silme ve gönderim engelleme işlevleri;
- rıza ve kayıt akışlarının metni, kaynağı ve ilgili zaman damgalarını kaydedebilmesi;
- açılma ve tıklama ölçümünün, işlevin geçerli olduğu durumlarda şeffaf bir yapılandırma seçeneği olarak sunulması;
- tanılama ve analiz verilerinin mümkün olduğunda takma adlandırılması veya asgariye indirilmesi.
8. Silme ve saklama
- kişiler, kampanyalar, otomasyonlar, formlar, dosyalar ve ilgili Müşteri verileri için operasyonel silme süreçleri;
- yasal olarak tutulması gereken faturalandırma kayıtlarının operasyonel Müşteri verilerinden ayrılması;
- yalnızca koruma amacıyla kullanılan sınırlı gönderim engelleme ve güvenlik bilgileri;
- hizmetin sona ermesi ve kararlaştırılan iade işleminin tamamlanmasından sonra gereksiz gecikme olmaksızın operasyonel silme; belgelendirilmiş yedekleme döngüsü uyarınca yedeklerin saklama sürelerinin dolması;
- talep üzerine iade veya silme işleminin belgelendirilmesi.
9. Olay yönetimi ve gözden geçirme
- belgelendirilmiş tespit, sınıflandırma, kontrol altına alma, inceleme, giderme ve gözden geçirme süreci;
- Müşteri Kişisel Verilerini etkileyen bir ihlalden haberdar olunduktan sonra Müşteriye gereksiz gecikme olmaksızın bildirimde bulunulması;
- olayların zaman çizelgesinin, etkilenen sistem ve verilerin, tedbirlerin ve etkiler hakkında mevcut bilgilerin kaydedilmesi;
- kanıtların erişim kısıtlamaları altında muhafaza edilmesi;
- etkinliğin düzenli aralıklarla gözden geçirilmesi ve tedbirlerin risk esaslı olarak uyarlanması.