Mailgun

Cumplimiento del RGPD y protección de datos de la UE

Más información sobre cómo se aplica el RGPD a tu uso de Mailgun y qué hemos hecho para garantizar el cumplimiento y darte más control sobre tus datos. Última actualización: 28/8/2020

Introducción al RGPD

En Mailgun somos firmes defensores de la privacidad Nos preocupamos por los derechos de nuestros usuarios. Con vistas a la implementación del RGPD (la nueva norma de privacidad de la UE desde el 25 de mayo de 2018), hemos trabajado duro creando numerosas funciones que dan al cliente más control sobre los datos que se almacenan en nuestra plataforma. Hemos diseñado y habilitado estas funciones para todos nuestros clientes, con independencia de si el RGPD les afecta específicamente o no.

Hemos elaborado este documento para explicarte cómo se aplicará el RGPD a tu uso de Mailgun y qué hemos hecho para garantizar el cumplimiento de las nuevas normas.

Te recomendamos que leas este documento atentamente y se lo traslades a tu equipo de privacidad.

Nota: las leyes de protección de datos de la UE, incluido el RGPD, son complejas. Esta guía no debe considerarse como asesoramiento jurídico. Para informarte de los pormenores de cómo afecta el RGPD a tu empresa, consulta a un profesional de derecho.

¿Qué es el Reglamento General de Protección de Datos (RGPD)?

El RGPD es una normativa diseñada para armonizar la legislación de privacidad de los datos en toda la Unión Europea (UE). Esta nueva normativa ofrece a las personas que estén en la UE una mayor transparencia y control sobre cómo se usan sus datos personales y hace a las empresas que manejan datos personales responsables de sus decisiones. Incluso las empresas que no estén radicadas en la UE deben cumplir con el RGPD si recopilan y tratan datos personales de personas ubicadas en la UE.

¿Mailgun es responsable del tratamiento o encargado del tratamiento?

Si tus actividades de tratamiento de datos entran en el ámbito cubierto por el RGPD, una de las primeras preguntas que deberías hacerte es “¿soy responsable del tratamiento o encargado del tratamiento?». La respuesta a esta pregunta te ayudará a determinar cuáles son tus obligaciones de cumplimiento en virtud del RGPD. El responsable del tratamiento es la entidad que determina la finalidad y los medios de tratamiento. Como cliente de Mailgun, funcionas como responsable del tratamiento cuando utilizas nuestros productos y servicios. Tienes la responsabilidad de asegurar que los datos personales que recopilas se traten de forma lícita y de que tus encargados de tratamiento proporcionen garantías suficientes para cumplir los requisitos clave del RGPD, como Mailgun.

Mailgun se considera encargado del tratamiento. Actuamos siguiendo las instrucciones del responsable del tratamiento (tú), que nos llegan en forma de solicitudes a la API o SMTP. Al igual que los responsables del tratamiento, se espera que los encargados del tratamiento cumplan con el RGPD.

¿Sobre qué base jurídica puedes recopilar y tratar datos personales?

Como encargados del tratamiento de datos, contamos con que nuestros clientes garantizan que los datos se obtengan sobre la base de alguno de los motivos legítimos de tratamiento conforme al RGPD. Tú, como responsable del tratamiento, puedes recopilar datos personales sobre la base de uno de los siguientes fundamentos jurídicos: (i) consentimiento; (ii) el tratamiento es necesario para la ejecución de un contrato que tienes con el interesado; (iii) el tratamiento es necesario para el cumplimiento de una obligación legal; (iv) necesitas proteger los intereses vitales del interesado o de otra persona; (vi) tú (u otro tercero) tienes un interés legítimo para tratar datos personales y sobre este no prevalecen los intereses, derechos y libertades del interesado.

¿Qué datos personales recopila Mailgun y cómo los utiliza?

Nos comprometemos a ser transparentes sobre cómo manejamos y tratamos los datos personales. Como uno de nuestros clientes, debes ser consciente de cómo manejamos los datos personales en tu nombre.

Conservamos los datos únicamente durante el tiempo que sea necesario para prestar nuestros servicios. Cuando es posible, empleamos mecanismos que nos permiten eliminar automáticamente los datos una vez que ya no son necesarios para dar servicio.

Cuerpos de los mensajes

Mailgun almacena los cuerpos de los mensajes durante un máximo de siete días, tanto para los mensajes entrantes como para los salientes. Para los mensajes salientes, el almacenamiento temporal permite a nuestros sistemas intentar volver a entregar los mensajes que no se pudieron entregar en el primer intento. Los clientes que confían en nuestras funciones de análisis utilizan esto para poder recuperar los mensajes que se han recibido como mensajes entrantes.

Para algunos clientes, el período de retención de mensajes se puede ajustar de forma selectiva en función de las instrucciones por escrito entre el cliente y Mailgun. Además, ofrecemos funciones que impiden la extracción de los mensajes mediante programación o que permiten eliminar los mensajes de forma segura después de su entrega.

Por último, nuestro personal puede acceder a los cuerpos de los mensajes para ayudar a los clientes a solucionar problemas de entrega o en respuesta a una posible infracción de la PUA. El acceso por parte de los empleados se audita de forma rutinaria y todos aquellos empleados o personal en contacto con datos personales están sujetos a nuestras disposiciones de confidencialidad.

Metadatos de los mensajes

Los metadatos de un mensaje, que incluyen el remitente, los destinatarios, la línea de asunto, la dirección IP de origen y otros datos de enrutamiento, se indexan y mantienen durante 30 días.

A medida que Mailgun procesa los mensajes, generamos eventos discretos de cada servicio que gestiona el procesamiento de mensajes. Estos datos son útiles para solucionar problemas de procesamiento y entrega que ocurren periódicamente al enviar mensajes a los usuarios a través de Mailgun. Estos datos están disponibles en su totalidad a través de nuestros registros y la Events API.

Por último, nuestro personal puede usar estos datos de eventos para ayudar en las solicitudes de asistencia al cliente o en respuesta a una posible infracción de la PUA.

Supresiones

Las supresiones son direcciones de email almacenadas permanentemente que se crean como resultado de un rebote definitivo, queja o baja. Almacenamos las supresiones hasta que las elimines o se haya eliminado tu cuenta.

Cuando se eliminan las supresiones, se borran de forma permanente del sistema. Las supresiones pueden almacenarse en un sistema de copia de seguridad con fines de recuperación ante desastres durante un máximo de 30 días después de su eliminación.

Datos de los destinatarios

Mailgun almacena la información de actividad de las direcciones de email de los destinatarios en formato hash (seudonimizado). Estos datos nos permiten prevalidar las direcciones de email con mayor precisión, detectar remitentes potencialmente riesgosos que puedan dañar la reputación de dirección IP y ayudar a los clientes a optimizar sus procesos de entrega.

Estos datos de los destinatarios solo se usan dentro de la prestación de los servicios de Mailgun.

¿Cómo nos comprometemos al cumplimiento del RGPD?

Como encargado del tratamiento, tenemos obligaciones específicas en virtud del RGPD. En esta sección, destacamos cómo manejamos los datos personales y qué esfuerzos estamos realizando para garantizar que tú, como uno de nuestros clientes, puedas confiar en nosotros.

Entre nuestras acciones para cumplir el RGPD, hemos realizado un análisis de riesgos detallado de todas las aplicaciones que pueden procesar datos personales de personas ubicadas en la UE. Tomando como base los resultados de este análisis, hemos aplicado medidas adecuadas que nos permiten dar cumplimiento a los nuevos requisitos.

En primer lugar, hemos reunido un equipo dedicado de especialistas en seguridad y protección de datos que se encarga de revisar el tratamiento que hace Mailgun de datos personales y asegurar que siempre tengamos presente la privacidad.

Gracias a nuestro equipo, hemos tomado muchas medidas proactivas hacia el cumplimiento del RGPD:

Hemos implementado o estamos trabajando en nuevas políticas y procedimientos para poder detectar las infracciones de seguridad de datos personales y notificar a nuestros clientes sin demora indebida para asegurar que cumplan los requisitos de notificación del RGPD en este tipo de casos. Hemos desarrollado procedimientos para poder atender las solicitudes que recibimos de los interesados e informarte de tales solicitudes. Hemos revisado y actualizado las políticas y controles de seguridad que tenemos implementados. Estos se prueban continuamente y evolucionan en línea con los cambios en la normativa y los requisitos de gobernanza. Hemos nombrado un delegado de protección de datos, que será responsable del cumplimiento del RGPD en toda la empresa. Impartimos con regularidad formación sobre protección de datos a nuestros empleados y personal. Hemos creado y mantenemos un registro de nuestras actividades de procesamiento de datos. Lo anterior son solo algunos de los pasos que hemos dado en nuestro camino hacia el Cumplimiento del RGPD, lo cual es un ejercicio continuo en el que estamos comprometidos. Dispones de más información sobre el RGPD con Mailjet.

¿Qué pasa con los subencargados de Mailgun?

Los encargados del tratamiento pueden recurrir a terceros a la hora de tratar los datos personales. A estas entidades se las denomina comúnmente “subencargados». En Mailgun utilizamos proveedores de infraestructura en la nube como Amazon Web Services, Rackspace, Softlayer o Google Cloud Platform para alojar Mailgun. Tal y como requiere el RGPD, hemos implementado medidas adecuadas con nuestros subencargados que nos permiten proteger los datos personales que tratamos en tu nombre. Si eres uno de nuestros clientes, te proporcionaremos una lista exhaustiva de los subencargados que utilizamos.

¿Cómo te brindamos asistencia al tratar con los derechos de los interesados?

En el marco del RGPD, los interesados de la UE pueden acceder a sus datos personales, rectificarlos, eliminarlos o exportarlos. También tienen derecho a limitar el tratamiento de sus datos personales.

Hemos diseñado nuestra plataforma con varias funciones de autoservicio que nuestros clientes pueden aprovechar como ayuda a la hora de revisar los datos personales almacenados en nuestra plataforma para responder a solicitudes sobre los datos.

En particular, estas funciones están diseñadas para respaldar el derecho a la portabilidad de los datos, el derecho de acceso y el derecho al olvido.

Cuando nosotros, como encargados del tratamiento, recibamos directamente una solicitud de un interesado, la trasladamos al cliente respectivo dentro de un plazo de siete días para que responda a la solicitud del interesado (salvo si la legislación requiere algo distinto).

¿Qué es un Acuerdo de Procesamiento de Datos y necesitamos uno?

Si eres un responsable del tratamiento, el RGPD exige que formalices un contrato con tus encargados del tratamiento. Este acuerdo se conoce como “Acuerdo de Procesamiento de Datos” y establece cómo un responsable del tratamiento y un encargado del tratamiento cumplen con los requisitos del RGPD.

Para hacerte la vida más fácil, hemos redactado un Acuerdo de Procesamiento de Datos que nuestros clientes pueden firmar. Nuestro Acuerdo de Procesamiento de Datos está diseñado para cumplir con los requisitos del Artículo 28 del RGPD. Incluye las obligaciones respectivas de Mailgun, como responsable del tratamiento, y de nuestros clientes, como encargados del tratamiento.

Ver el Acuerdo de Procesamiento de Datos de Mailgun

¿Cómo garantizamos que los datos personales se transfieran fuera del EEE de forma legal?

El RGPD no requiere que las actividades de procesamiento de datos se limiten a la UE, pero regula la transferencia de datos personales fuera del Espacio Económico Europeo (EEE). Para ello, el RGPD prevé diferentes mecanismos de transferencia.

Mailgun garantiza la protección de los datos de nuestros clientes de principio a fin mediante la implementación de medidas técnicas y organizativas sólidas, incluyendo nuestros periodos de retención de datos, almacenamiento y transferencias de datos, y protocolos de cifrado. Todas ellas están disponibles públicamente bajo los principios de responsabilidad y transparencia que priorizamos en Mailgun. También hemos establecido cláusulas contractuales Modelo para la UE en nuestra Cláusula Adicional al Tratamiento de Datos, y con todos nuestros proveedores para garantizar que cualquier transferencia de datos se realice de forma adecuada y segura.