Bezpieczeństwo i lokalizacja danych: gdzie stoją Państwa dane e-mail i jak są chronione

Wszystkie dane, które wysyłają Państwo przez 2Mail — adresy, treść, logi i statystyki — są przetwarzane i przechowywane na własnych serwerach JAAN bv w Belgii, w obrębie UE. Połączenia do i z platformy są szyfrowane TLS, każda aplikacja ma własny, możliwy do unieważnienia login albo klucz API, a platforma jest nadzorowana 24/7 z dostępnością 99,99% zgodnie z umową SLA.

Ta strona opisuje stronę techniczną i organizacyjną: gdzie stoją dane, jak są chronione w drodze, kto ma do nich dostęp i co dzieje się, gdy coś pójdzie nie tak. Uzupełnia ona umowę powierzenia przetwarzania, a jej nie zastępuje.

Gdzie stoją Państwa dane

Jedna infrastruktura, jeden kraj. Wysyłka, przechowywanie, logowanie, śledzenie i pomoc techniczna działają u samego JAAN bv; Państwa dane nie są przekazywane osobie trzeciej w celu wysyłki ani analizy.

Wysyłka i przechowywanie

Relay SMTP, API i zarządzanie kampaniami działają na serwerach, którymi JAAN bv sam zarządza, w Belgii. Listy wysyłkowe i szablony przechowywane przez Państwa w platformie również tam się znajdują.

Logi i statystyki

Dostarczenia, odbicia, odrzucenia oraz dane o otwarciach i kliknięciach są prowadzone na tej samej infrastrukturze. Okres przechowywania określa umowa powierzenia przetwarzania.

Śledzenie

Śledzenie otwarć i kliknięć odbywa się przez własne serwery. W Państwa wiadomościach nie umieszczamy skryptu ani piksela śledzącego podmiotu trzeciego.

Pomoc techniczna

Osoba, do której Państwo dzwonią albo piszą, siedzi w Zelzate i pracuje na tych samych systemach. Nie ma warstwy wsparcia poza UE, która potrzebowałaby dostępu do Państwa konta.

Bezpieczeństwo w drodze i przy dostępie

Bezpieczeństwo poczty to łańcuch: od Państwa aplikacji do 2Mail, z 2Mail do serwera odbiorcy i dostęp do Państwa konta pomiędzy.

TLS z Państwa aplikacji do 2Mail

Łączą się Państwo przez SMTP ze STARTTLS na porcie 587 oraz przez HTTPS w przypadku API. Państwa login i treść wiadomości nigdy nie idą przez sieć bez szyfrowania.

TLS do serwera odbiorcy

Do serwerów pocztowych, które to obsługują — dziś zdecydowana większość — poczta dostarczana jest szyfrowana. Jeśli odbiorca nie obsługuje TLS, ten ostatni krok nie może być szyfrowany; leży to po stronie odbiorcy, a nie Państwa.

Własny login i klucz dla każdego zastosowania

Każda aplikacja dostaje własny login SMTP i własny klucz API. Gdy jeden wycieknie, unieważniają go Państwo bez ruszania reszty. Webhooki są podpisywane, dzięki czemu Państwa system może sprawdzić, że naprawdę pochodzą z 2Mail.

Dostęp do portalu

Portal klienta obsługuje silne logowanie z dodatkowym krokiem weryfikacji. To, kto w Państwa organizacji ma dostęp, ustalają Państwo sami.

Jak działa relay SMTP API e-mail

Dostępność, kopie zapasowe i incydenty

Platforma e-mail musi być na miejscu w chwili, gdy Państwa sklep potwierdza zamówienie, a nie tylko w przeciętny dzień.

Monitoring 24/7 i SLA 99,99%

Platforma jest stale nadzorowana. Umowa SLA gwarantuje 99,99% dostępności oraz przekazanie każdej wiadomości serwerowi odbiorcy w ciągu dziesięciu sekund.

Redundancja i kopie zapasowe

Infrastruktura jest zbudowana redundantnie, a kopie zapasowe tworzone są regularnie i również pozostają w Belgii. Co dokładnie i z jaką częstotliwością jest przechowywane, objaśniamy w umowie powierzenia przetwarzania.

Procedura przy naruszeniu ochrony danych

Gdy stwierdzimy naruszenie dotykające Państwa danych, zgłaszamy je Państwu bez zbędnej zwłoki, tak jak nakazuje RODO, wraz z tym, co wiemy o charakterze, zakresie i danych, których dotyczy. Dzięki temu mogą Państwo w porę poinformować organ nadzorczy i osoby, których dane dotyczą.

Dalsze podmioty przetwarzające

Wysyłka, przechowywanie, logowanie i pomoc techniczna realizowane są przez sam JAAN bv, na własnej infrastrukturze. Przy ograniczonej liczbie usług pomocniczych — na przykład operatora płatności przy fakturowaniu albo podmiotu dostarczającego przestrzeń serwerową — mogą być zaangażowane inne firmy. Aktualna lista stanowi część umowy powierzenia przetwarzania i jest dostępna na życzenie; nowy podwykonawca przetwarzania angażowany jest wyłącznie po powiadomieniu Państwa.

Jeśli poproszą Państwo o tę listę, otrzymają ją na piśmie, z rolą i krajem przetwarzania przy każdym podmiocie.

Co mają Państwo we własnych rękach

Najmocniejsza infrastruktura nie pomoże, gdy klucz wisi na karteczce. Oto środki po Państwa stronie.

Prosimy używać dla każdej aplikacji własnego loginu SMTP albo klucza API i unieważniać klucz, gdy tylko dana aplikacja wychodzi z użycia.
Prosimy wybierać długie, unikalne hasła i przechowywać je w menedżerze haseł, a nie w pliku konfiguracyjnym w kodzie źródłowym.
Prosimy opublikować SPF, DKIM i DMARC w każdej domenie wysyłkowej i po okresie testowym ustawić DMARC na politykę egzekwującą.
Prosimy ograniczyć, kto w Państwa organizacji ma dostęp do portalu, i regularnie to sprawdzać.
Prosimy nie umieszczać w wiadomościach danych wrażliwych, gdy nie jest to konieczne: link do zabezpieczonej strony jest bezpieczniejszy niż załącznik z całą dokumentacją.
Prosimy sprawdzać podpis webhooków w swoim systemie, zanim przetworzą Państwo ich treść.
Ustaw SPF, DKIM i DMARC

Sześć pytań technicznych do każdego dostawcy

Pytania organizacyjne znajdują się na stronie o europejskiej platformie e-mail; to ich techniczne odpowiedniki. Odpowiedzi 2Mail znajdują się powyżej.

1 Czy wysyłka, przechowywanie i śledzenie działają na tej samej infrastrukturze, czy części trafiają do podmiotu trzeciego?
2 Czy połączenie mojej aplikacji z platformą jest szyfrowane i jakie porty są obsługiwane?
3 Czy mogę utworzyć dla każdego zastosowania własny login albo klucz i unieważnić go z osobna?
4 Jaka dostępność jest gwarantowana umownie i jak platforma jest nadzorowana?
5 W jakim terminie i z jakimi informacjami zostanę powiadomiony przy naruszeniu ochrony danych?
6 Jacy są podwykonawcy przetwarzania, z jaką rolą i w jakim kraju — na piśmie?

Każde z tych pytań ma krótką, rzeczową odpowiedź. Jeśli dostaną Państwo długą odpowiedź bez kraju, portu albo terminu, to nie mają jeszcze odpowiedzi.

Tak bezpiecznie uruchamiają Państwo swoją wysyłkę

Cztery kroki na starcie, razem mniej niż pół dnia pracy, których potem nie trzeba już nigdy powtarzać.

1

Prosimy utworzyć dla każdego zastosowania własny login albo klucz API

Sklep, CRM, fakturowanie: każde z własnym dostępem i nazwą mówiącą, do czego służy. Dzięki temu widzą Państwo w logach, kto co wysłał, i unieważniają celnie.

2

Prosimy łączyć się szyfrowanie

Prosimy ustawić swojego klienta SMTP na STARTTLS na porcie 587 i przetestować połączenie. Jeśli Państwa oprogramowanie odmawia TLS, prosimy je zaktualizować, zanim pójdą Państwo dalej.

3

Prosimy opublikować SPF, DKIM i DMARC

Z panelu jednym kliknięciem. Po publikacji prosimy sprawdzić wiadomością testową na zewnętrzny adres, czy wszystkie trzy przechodzą.

4

Prosimy poprosić o umowę powierzenia przetwarzania i listę podwykonawców

Prosimy dołożyć je do swojego rejestru czynności przetwarzania razem z odpowiedziami na sześć powyższych pytań. Dokumentacja będzie wtedy kompletna, gdyby ktoś o nią zapytał.

Poproś o dokumenty Przeczytaj o platformie europejskiej

Najczęściej zadawane pytania

W Belgii, na własnej infrastrukturze JAAN bv, w UE. Wysyłka, przechowywanie, logi, śledzenie i wsparcie działają tam w całości; żadne dane nie są umieszczane u podmiotów trzecich w celu wysyłki ani analizy.
Tak. SMTP ze STARTTLS na porcie 587 i HTTPS dla API. Do serwerów odbiorców używany jest TLS, gdy tylko go obsługują, co dziś dotyczy zdecydowanej większości.
JAAN bv zgłasza Państwu incydent bez zbędnej zwłoki, jak wymaga RODO, z informacjami o charakterze, zakresie i dotkniętych danych, których potrzebują Państwo, aby samodzielnie powiadomić organ nadzorczy i osoby, których dane dotyczą.
Okresy przechowywania logów, statystyk i treści są określone w umowie powierzenia przetwarzania, którą otrzymają Państwo na życzenie. Przechowywane są na tej samej belgijskiej infrastrukturze co reszta Państwa danych.
Wysyłką, przechowywaniem i wsparciem zajmuje się sama JAAN bv. Przy usługach pomocniczych, takich jak płatności czy przestrzeń serwerowa, mogą być zaangażowane inne podmioty; aktualna lista znajduje się w umowie powierzenia i jest dostępna na życzenie.
Tak. Środki są opisane w załączniku do umowy powierzenia przetwarzania, która zawiera prawo do audytu. Na pytania o rozwiązania odpowiadamy na piśmie; prosimy dzwonić pod +32 9 328 03 83 albo skorzystać z formularza kontaktowego.
Zadzwoń teraz
Wyślij e-mail