Beta privataMailbeam è in beta privata: l'API pubblica non è ancora aperta.Iscriviti alla lista d'attesa

Mailbeam

Sicurezza e conformità

La sicurezza e la privacy sono integrate in Mailbeam dalle fondamenta. Ecco esattamente che cosa facciamo per proteggere i dati che ci affidi.

Stato della conformità

GDPR

Conforme

Residenza dei dati nell'UE

Attiva

SOC 2 Tipo II

In corso

Residenza dei dati nell'UE

Tutta l'infrastruttura di Mailbeam — server dell'API, banche dati ed elaborazione — gira esclusivamente dentro l'Unione Europea. Usiamo centri dati di Hetzner Online GmbH situati in Germania.

Gli indirizzi inviati per la verifica sono trattati nell'UE e non vengono trasferiti in alcun paese terzo. Le restrizioni sui trasferimenti del capo V del GDPR sono rispettate per intero.

Regione principale

Hetzner Online GmbH — Falkenstein, Germania (UE)

Conservazione dei dati

Tipo di datoPeriodo di conservazioneNote
Indirizzi email (verifica in tempo reale)0 giorniScartati non appena la verifica è completata
Indirizzi email (lavori in blocco)72 oreLa lista inviata e i suoi risultati restano disponibili per lo scaricamento, poi vengono cancellati automaticamente
Registri delle richieste API (solo metadati)30 giorniContengono marca temporale, codice di risposta e latenza; nessun contenuto delle email
Dati dell'account (nome, email, hash della password)Per tutta la durata dell'accountCancellati entro 30 giorni dalla richiesta di chiusura
Registri di fatturazione7 anniObbligatorio per la normativa contabile dell'UE
Registri di audit (eventi di sicurezza)90 giorniGli indirizzi IP vengono convertiti in hash dopo 30 giorni

Cifratura

In transito

TLS 1.3 per tutto il traffico dell'API. TLS 1.2 come minimo obbligatorio. Nessun endpoint HTTP in chiaro in produzione.

A riposo

Banche dati cifrate con AES-256. Le chiavi di cifratura sono gestite dagli HSM di Hetzner, con rotazione annuale.

Chiavi API

Le chiavi API vengono convertite in hash con bcrypt prima di essere conservate. La chiave in chiaro si vede una sola volta, alla creazione, e non è recuperabile.

Password

Le password degli utenti vengono convertite in hash con Argon2id. Non sono mai conservate in chiaro né in forma recuperabile.

SOC 2 Tipo II

In corso

Stiamo lavorando attivamente per ottenere la certificazione SOC 2 Tipo II. Siamo onesti su dove siamo arrivati: il processo di audit è cominciato e contiamo di condividere i risultati quando sarà concluso.

Nel frattempo, i clienti enterprise possono richiedere le nostre risposte al questionario di sicurezza, la documentazione sull'architettura dell'infrastruttura e i riassunti dei test di penetrazione scrivendo a security@mailbeam.dev.

Subresponsabili del trattamento

Usiamo i seguenti subresponsabili. Sono tutti soggetti con sede nell'UE oppure operano sotto meccanismi di trasferimento adeguati.

SubresponsabileFinalitàPosizione
Hetzner Online GmbHHosting dell'infrastrutturaGermania (UE)
Stripe, Inc. (entità UE)Elaborazione dei pagamentiIrlanda (UE)
Vercel Inc.CDN del frontendUSA (con clausole contrattuali tipo)

I cambi di subresponsabile sono comunicati con almeno 14 giorni di preavviso.

Risposta agli incidenti

In caso di incidente di sicurezza che coinvolga dati personali, Mailbeam:

  • Avviserà i clienti coinvolti entro 72 ore da quando è venuta a conoscenza dell'incidente (requisito dell'articolo 33 del GDPR)
  • Fornirà un rapporto scritto sull'incidente che ne descriva natura, portata e conseguenze probabili
  • Includerà le informazioni che servono ai clienti per notificare la propria autorità di controllo, quando previsto
  • Applicherà misure correttive e fornirà una revisione post-incidente entro 30 giorni

Divulgazione responsabile

Se scopri una vulnerabilità di sicurezza in Mailbeam, segnalacela in privato. Ci impegniamo a:

  • Confermare la ricezione della tua segnalazione entro 48 ore
  • Indagare e darti un aggiornamento sullo stato entro 7 giorni lavorativi
  • Riconoscerti il merito nella nostra divulgazione pubblica (con il tuo permesso)
  • Non intraprendere azioni legali contro ricercatori che agiscono in buona fede
Segnala una vulnerabilità

Ti serve un accordo sul trattamento dei dati?

Un DPA firmato da entrambe le parti conforme all'articolo 28 del GDPR è disponibile per tutti i clienti. Consulta i termini standard in linea oppure scrivici per chiederne una copia firmata.