Mailgun
Mailgun ist ein starker Verfechter des Datenschutzes. Die Rechte unserer Nutzer sind uns sehr wichtig. Bereits im Vorfeld der Einführung der DSGVO (der seit dem 25. Mai 2018 gültigen EU-Datenschutzrichtlinie) haben wir hart an der Entwicklung neuer Funktionen gearbeitet, die Kunden eine bessere Kontrolle der auf unserer Plattform gespeicherten Daten ermöglichen. Diese Funktionen sind für alle unsere Kunden zugänglich, egal ob die Regelungen der DSGVO für sie gelten oder nicht.
Wir haben dieses Dokument erstellt, um Ihnen aufzuzeigen, wie die DSGVO für Ihre Nutzung von Mailgun gilt und was wir getan haben, um sicherzustellen, dass wir die neuen Regeln einhalten.
Bitte lesen Sie die folgenden Informationen sorgsam durch und stellen Sie sie Ihrem Datenschutzteam zur Verfügung.
Hinweis: EU-Datenschutzgesetze, einschließlich der DSGVO, sind komplex. Dieser Leitfaden ist nicht als Rechtsberatung zu verstehen. Bitte wenden Sie sich an einen Rechtsexperten, um zu erfahren, wie sich die DSGVO auf Ihr Unternehmen auswirkt.
Die DSGVO ist eine Verordnung, die darauf abzielt, die Datenschutzgesetze in der gesamten Europäischen Union (EU) zu harmonisieren. Diese neue Verordnung bietet Einzelpersonen in der EU mehr Transparenz und Kontrolle darüber, wie ihre personenbezogenen Daten verwendet werden, und zieht Unternehmen, die mit personenbezogenen Daten umgehen, für ihre Entscheidungen zur Rechenschaft. Auch Unternehmen, die nicht in der EU ansässig sind, müssen die DSGVO einhalten, wenn sie personenbezogene Daten von Personen erfassen und verarbeiten, die sich in der EU befinden.
Wenn Ihre Datenverarbeitungstätigkeiten in den Anwendungsbereich der DSGVO fallen, ist eine der ersten Fragen, die Sie sich stellen sollten: „Bin ich ein Datenverantwortlicher oder ein Datenverarbeiter?“ Die Antwort auf diese Frage wird Ihnen dabei helfen, Ihre Compliance-Verpflichtungen gemäß der DSGVO zu bestimmen. Der Datenverantwortliche ist die Organisation, die die Zwecke und Mittel der Verarbeitung bestimmt. Als Kunde von Mailgun sind Sie Datenverantwortlicher, wenn Sie unsere Produkte und Dienstleistungen nutzen. Sie tragen die Verantwortung dafür, dass die von Ihnen erhobenen personenbezogenen Daten rechtmäßig verarbeitet werden und dass Sie Datenverarbeiter wie Mailgun einsetzen, die ausreichende Garantien bieten, um die wichtigsten Anforderungen der DSGVO zu erfüllen.
Mailgun gilt als Datenverarbeiter. Wir handeln entsprechend der Anweisungen des Datenverantwortlichen (das sind Sie), die in Form von API- oder SMTP-Anfragen eingehen. Ähnlich wie bei Datenverantwortlichen wird von Datenverarbeitern erwartet, dass sie die DSGVO einhalten.
Als Datenverarbeiter verlassen wir uns auf unsere Kunden, um sicherzustellen, dass personenbezogene Daten auf der Grundlage einer der rechtmäßigen Verarbeitungsgründe der DSGVO erhoben werden. Sie als Datenverantwortlicher können personenbezogene Daten auf einer der folgenden gesetzlichen Grundlagen erheben: (i) Einwilligung; (ii) die Verarbeitung ist für die Erfüllung eines Vertrags, den Sie mit der betroffenen Person geschlossen haben, erforderlich; (iii) die Verarbeitung ist für die Erfüllung einer rechtlichen Verpflichtung erforderlich; (iv) Sie müssen die lebenswichtigen Interessen der betroffenen Person oder einer anderen Person schützen; (v) Sie (oder ein anderer Dritter) haben ein berechtigtes Interesse an der Verarbeitung personenbezogener Daten und die Interessen, Rechte und Freiheiten der betroffenen Person überwiegen nicht.
Wir verpflichten uns zur Transparenz im Umgang mit personenbezogenen Daten und deren Verarbeitung. Als einer unserer Kunden sollten Sie wissen, wie wir in Ihrem Namen mit personenbezogenen Daten umgehen.
Wir speichern Daten nur so lange, wie es zur Bereitstellung unserer Dienste erforderlich ist. Sofern möglich, verwenden wir Mechanismen, mit denen wir Daten automatisch entfernen, nachdem sie für die Bereitstellung unserer Dienste nicht mehr erforderlich sind.
Mailgun speichert die Nachrichtentexte eingehender und ausgehender Nachrichten für bis zu sieben Tage. Für ausgehende Nachrichten ermöglicht die temporäre Speicherung unseren Systemen, erneute Zustellungsversuche für Nachrichten zu unternehmen, die beim ersten Versuch nicht zugestellt werden konnten. Kunden, die sich auf unsere Parsing-Funktionen verlassen, nutzen dies, um Nachrichten abrufen zu können, die als eingehende Nachrichten empfangen wurden.
Für einige Kunden kann die Aufbewahrungsfrist für Nachrichten auf der Grundlage schriftlicher Anweisungen zwischen dem Kunden und Mailgun selektiv angepasst werden. Zusätzlich bieten wir Funktionen, die das programmatische Abrufen von Nachrichten verhindern oder das sichere Löschen der Nachrichten nach der Zustellung ermöglichen.
Schließlich können unsere Mitarbeiter auf Nachrichtentexte zugreifen, um Kunden bei der Behebung von Zustellungsproblemen oder als Reaktion auf einen potenziellen Verstoß gegen die Nutzungsrichtlinien zu unterstützen. Der Mitarbeiterzugang wird routinemäßig überprüft und alle Mitarbeiter oder Angestellten, die mit personenbezogenen Daten in Kontakt kommen, unterliegen unseren Vertraulichkeitsbestimmungen.
Die Metadaten einer Nachricht, die den Absender, den/die Empfänger, die Betreffzeile, die IP-Adresse des Absenders und andere Routing-Daten enthalten, werden katalogisiert und 30 Tage lang gespeichert.
Während Nachrichten von Mailgun verarbeitet werden, generieren wir einzelne Ereignisse aus jedem Dienst, der die Nachrichtenverarbeitung abwickelt. Diese Daten sind nützlich bei der Fehlerbehebung von Verarbeitungs- und Zustellungsproblemen, die regelmäßig beim Messaging von Nutzern über Mailgun auftreten. Diese Daten sind in ihrer Gesamtheit über unsere Protokolle und die Events API verfügbar.
Schließlich können unsere Mitarbeiter diese Ereignisdaten verwenden, um bei Kundensupport-Anfragen oder als Reaktion auf einen potenziellen Verstoß gegen die Nutzungsrichtlinien zu helfen.
Unterdrückungen sind dauerhaft gespeicherte E-Mail-Adressen, die als Folge eines Hard Bounce, einer Beschwerde oder einer Abmeldung erstellt werden. Wir speichern Unterdrückungen für Sie, bis Sie sie entfernen oder Ihr Konto gelöscht wurde.
Bei der Entfernung von Unterdrückungen werden diese dauerhaft aus dem System gelöscht. Möglicherweise werden sie bis zu 30 Tage nach der Entfernung in einem Backup für die Wiederherstellung im Notfall gespeichert.
Mailgun speichert die zu den E-Mail-Adressen gehörigen Daten zur Aktivität der Empfänger in einem gehashten (pseudonymisierten) Format. Diese Daten ermöglichen es uns, E-Mail-Adressen genauer vorzuvalidieren, potenziell riskante Absender zu erkennen, die die IP-Reputation schädigen könnten, und Kunden dabei zu helfen, ihre Zustellungsprozesse zu optimieren.
Diese Empfängerdaten werden nur im Rahmen der Bereitstellung der Mailgun-Dienste verwendet.
Als Datenverarbeiter haben wir bestimmte Verpflichtungen im Rahmen der DSGVO. In diesem Abschnitt stellen wir Ihnen vor, wie wir Ihre personenbezogenen Daten verarbeiten und was wir tun, damit Sie und alle unsere Kunden uns guten Gewissens vertrauen können.
Um die DSGVO einzuhalten, haben wir eine umfassende Risikoanalyse aller Anwendungen durchgeführt, die möglicherweise personenbezogene Daten von Einzelpersonen in der EU verarbeiten. Basierend auf dem Ergebnis dieser Analyse haben wir geeignete Maßnahmen ergriffen, die es uns ermöglichen, die neuen Anforderungen zu erfüllen.
Zunächst haben wir ein engagiertes Team von Datenschutz- und Sicherheitsspezialisten zusammengestellt, das die Verarbeitung personenbezogener Daten durch Mailgun überprüft und sicherstellt, dass wir den Datenschutz immer im Blick haben.
Dank unseres Teams haben wir viele proaktive Schritte in Richtung Compliance mit der DSGVO unternommen:
Wir haben neue Richtlinien und Prozesse eingeführt oder arbeiten an selbigen, damit wir die Anforderungen der DSGVO erfüllen, um Verletzungen des Schutzes personenbezogener Daten zu erkennen und unsere Kunden unverzüglich zu benachrichtigen. Wir haben Verfahren entwickelt, um die Anfragen betroffener Personen zu bearbeiten und Sie über solche Anfragen zu informieren. Wir haben unsere bestehenden Sicherheitsrichtlinien und -kontrollen überprüft und aktualisiert. Diese werden kontinuierlich getestet und entwickeln sich in Übereinstimmung mit sich ändernden Vorschriften und Governance-Anforderungen weiter. Wir haben einen Datenschutzbeauftragten ernannt, der für die Compliance mit der DSGVO in unserem gesamten Unternehmen verantwortlich sein wird. Wir führen regelmäßig Schulungen zum Thema Datenschutz für unsere Mitarbeiter und Angestellten durch. Wir haben ein Verzeichnis unserer Datenverarbeitungsaktivitäten erstellt und pflegen dieses. Die oben genannten Punkte sind nur einige der Schritte, die wir auf unserem Weg zur DSGVO-Konformität unternommen haben, was eine fortlaufende Aufgabe ist, der wir uns widmen. Weitere Informationen finden Sie unter DSGVO mit Mailjet.
Datenverarbeiter können bei der Verarbeitung personenbezogener Daten andere Dritte einsetzen. Diese Entitäten werden üblicherweise als „Unterauftragsverarbeiter“ bezeichnet. Bei Mailgun nutzen wir Cloud-Infrastrukturanbieter wie Amazon Web Services, Rackspace, Softlayer und Google Cloud Platform zum Hosting von Mailgun. Wie in der DSGVO vorgeschrieben, haben wir mit unseren Unterauftragsverarbeitern angemessene Vereinbarungen getroffen, um die personenbezogenen Daten zu schützen, die wir in Ihrem Auftrag verarbeiten. Falls Sie bei uns Kunde sind, stellen wir Ihnen gerne eine vollständige Liste aller unserer Unterauftragsverarbeiter zur Verfügung.
Im Rahmen der DSGVO können betroffene Personen in der EU auf ihre personenbezogenen Daten zugreifen, diese korrigieren, entfernen oder exportieren. Sie haben auch das Recht, die Verarbeitung ihrer personenbezogenen Daten einzuschränken.
Wir haben unsere Plattform mit mehreren Self-Service-Funktionen ausgestattet, die unsere Kunden nutzen können, um die auf unserer Plattform gespeicherten personenbezogenen Daten zu überprüfen und auf Datenanfragen zu antworten.
Insbesondere sind diese Funktionen darauf ausgelegt, das Recht auf Datenübertragbarkeit, das Auskunftsrecht und das Recht auf Vergessenwerden zu unterstützen.
Wenn wir als Datenverarbeiter direkt eine Anfrage von einer betroffenen Person erhalten, werden wir den jeweiligen Kunden innerhalb von sieben Tagen kontaktieren, um auf die Anfrage der betroffenen Person zu antworten (sofern nicht gesetzlich anders vorgeschrieben).
Wenn Sie ein Datenverantwortlicher sind, verlangt die DSGVO, dass Sie eine Vereinbarung mit Ihren Datenverarbeitern abschließen. Diese Vereinbarung wird als „AV-Vertrag“ bezeichnet und legt fest, wie ein Datenverantwortlicher und ein Datenverarbeiter die Anforderungen der DSGVO erfüllen.
Um Ihnen das Leben zu erleichtern, haben wir einen AV-Vertrag entworfen, den unsere Kunden unterzeichnen können. Unser AV-Vertrag ist darauf ausgelegt, die Anforderungen von Artikel 28 der DSGVO zu erfüllen. Er enthält die jeweiligen Verpflichtungen von Mailgun als Datenverantwortlichem und unseren Kunden als Datenverarbeitern.
Die Datenschutz-Grundverordnung (DSGVO) schreibt nicht vor, dass Datenverarbeitungsaktivitäten auf die EU beschränkt sein müssen, sondern regelt die Übermittlung personenbezogener Daten außerhalb des Europäischen Wirtschaftsraums (EWR). Zu diesem Zweck sieht die DSGVO verschiedene Übermittlungsmechanismen vor.
Mailgun gewährleistet den Schutz der Daten unserer Kunden von Anfang bis Ende durch die Umsetzung strenger technischer und organisatorischer Maßnahmen, einschließlich unserer Datenaufbewahrungsfristen, Datenspeicherung und -übertragung sowie Verschlüsselungsprotokolle. Alle diese sind öffentlich zugänglich gemäß den Prinzipien der Verantwortlichkeit und Transparenz, die wir bei Mailgun priorisieren. Außerdem haben wir EU-Standardvertragsklauseln in unserem Datenverarbeitungszusatz und mit allen unseren Lieferanten vereinbart, um sicherzustellen, dass alle Datenübertragungen ordnungsgemäß und sicher erfolgen.