Sicurezza e conformità
La sicurezza e la privacy sono integrate in Mailbeam dalle fondamenta. Ecco esattamente che cosa facciamo per proteggere i dati che ci affidi.
Stato della conformità
GDPR
Conforme
Residenza dei dati nell'UE
Attiva
SOC 2 Tipo II
In corso
Residenza dei dati nell'UE
Tutta l'infrastruttura di Mailbeam — server dell'API, banche dati ed elaborazione — gira esclusivamente dentro l'Unione Europea. Usiamo centri dati di Hetzner Online GmbH situati in Germania.
Gli indirizzi inviati per la verifica sono trattati nell'UE e non vengono trasferiti in alcun paese terzo. Le restrizioni sui trasferimenti del capo V del GDPR sono rispettate per intero.
Regione principale
Hetzner Online GmbH — Falkenstein, Germania (UE)
Conservazione dei dati
| Tipo di dato | Periodo di conservazione | Note |
|---|---|---|
| Indirizzi email (verifica in tempo reale) | 0 giorni | Scartati non appena la verifica è completata |
| Indirizzi email (lavori in blocco) | 72 ore | La lista inviata e i suoi risultati restano disponibili per lo scaricamento, poi vengono cancellati automaticamente |
| Registri delle richieste API (solo metadati) | 30 giorni | Contengono marca temporale, codice di risposta e latenza; nessun contenuto delle email |
| Dati dell'account (nome, email, hash della password) | Per tutta la durata dell'account | Cancellati entro 30 giorni dalla richiesta di chiusura |
| Registri di fatturazione | 7 anni | Obbligatorio per la normativa contabile dell'UE |
| Registri di audit (eventi di sicurezza) | 90 giorni | Gli indirizzi IP vengono convertiti in hash dopo 30 giorni |
Cifratura
In transito
TLS 1.3 per tutto il traffico dell'API. TLS 1.2 come minimo obbligatorio. Nessun endpoint HTTP in chiaro in produzione.
A riposo
Banche dati cifrate con AES-256. Le chiavi di cifratura sono gestite dagli HSM di Hetzner, con rotazione annuale.
Chiavi API
Le chiavi API vengono convertite in hash con bcrypt prima di essere conservate. La chiave in chiaro si vede una sola volta, alla creazione, e non è recuperabile.
Password
Le password degli utenti vengono convertite in hash con Argon2id. Non sono mai conservate in chiaro né in forma recuperabile.
SOC 2 Tipo II
In corsoStiamo lavorando attivamente per ottenere la certificazione SOC 2 Tipo II. Siamo onesti su dove siamo arrivati: il processo di audit è cominciato e contiamo di condividere i risultati quando sarà concluso.
Nel frattempo, i clienti enterprise possono richiedere le nostre risposte al questionario di sicurezza, la documentazione sull'architettura dell'infrastruttura e i riassunti dei test di penetrazione scrivendo a security@mailbeam.dev.
Subresponsabili del trattamento
Usiamo i seguenti subresponsabili. Sono tutti soggetti con sede nell'UE oppure operano sotto meccanismi di trasferimento adeguati.
| Subresponsabile | Finalità | Posizione |
|---|---|---|
| Hetzner Online GmbH | Hosting dell'infrastruttura | Germania (UE) |
| Stripe, Inc. (entità UE) | Elaborazione dei pagamenti | Irlanda (UE) |
| Vercel Inc. | CDN del frontend | USA (con clausole contrattuali tipo) |
I cambi di subresponsabile sono comunicati con almeno 14 giorni di preavviso.
Risposta agli incidenti
In caso di incidente di sicurezza che coinvolga dati personali, Mailbeam:
- Avviserà i clienti coinvolti entro 72 ore da quando è venuta a conoscenza dell'incidente (requisito dell'articolo 33 del GDPR)
- Fornirà un rapporto scritto sull'incidente che ne descriva natura, portata e conseguenze probabili
- Includerà le informazioni che servono ai clienti per notificare la propria autorità di controllo, quando previsto
- Applicherà misure correttive e fornirà una revisione post-incidente entro 30 giorni
Divulgazione responsabile
Se scopri una vulnerabilità di sicurezza in Mailbeam, segnalacela in privato. Ci impegniamo a:
- Confermare la ricezione della tua segnalazione entro 48 ore
- Indagare e darti un aggiornamento sullo stato entro 7 giorni lavorativi
- Riconoscerti il merito nella nostra divulgazione pubblica (con il tuo permesso)
- Non intraprendere azioni legali contro ricercatori che agiscono in buona fede
Ti serve un accordo sul trattamento dei dati?
Un DPA firmato da entrambe le parti conforme all'articolo 28 del GDPR è disponibile per tutti i clienti. Consulta i termini standard in linea oppure scrivici per chiederne una copia firmata.