Mailgun
O Mailgun é um forte defensor da privacidade. Nós nos importamos com os direitos dos nossos usuários. No período que antecedeu a implementação do GDPR (a nova lei de privacidade da UE desde 25 de maio de 2018), trabalhamos duro para desenvolver diversos recursos que oferecem aos clientes mais controle dos dados que estão armazenados em nossa plataforma. Projetamos e ativamos esses recursos para todos os nossos clientes, independentemente de o GDPR afetá-los especificamente.
Criamos este documento para apresentar a você como o GDPR se aplicará ao seu uso do Mailgun e o que fizemos para garantir que estamos em conformidade com as novas regras.
Recomendamos que você revise este documento cuidadosamente e o apresente à sua equipe de privacidade.
Nota: As leis de proteção de dados da UE, incluindo o GDPR, são complexas. Este guia não deve ser considerado aconselhamento jurídico. Consulte um profissional da área jurídica para obter detalhes sobre como o GDPR afeta seus negócios.
O GDPR é um regulamento desenvolvido para harmonizar as leis de privacidade de dados em toda a União Europeia (UE). Esse novo regulamento oferece aos indivíduos na UE maior transparência e controle sobre como os seus dados pessoais são usados e responsabiliza as empresas que lidam com dados pessoais por suas escolhas. Mesmo as empresas que não estão baseadas na UE devem estar em conformidade com o GDPR se estiverem coletando e processando dados pessoais de indivíduos localizados na UE.
Se as suas atividades de processamento de dados se enquadram no escopo do GDPR, uma das primeiras perguntas que você deve fazer a si mesmo é: “Eu sou um controlador de dados ou um operador de dados?”. A resposta a essa pergunta ajudará você a determinar quais são as suas obrigações de conformidade de acordo com o GDPR. O controlador é a organização que determina as finalidades e os meios do processamento. Como cliente do Mailgun, você atua como o controlador ao usar nossos produtos e serviços. Você tem a responsabilidade de garantir que os dados pessoais que está coletando estejam sendo processados legalmente e que esteja usando operadores, como o Mailgun, que oferecem garantias suficientes para atender aos principais requisitos do GDPR.
O Mailgun é considerado um operador. Atuamos de acordo com as instruções do controlador (você), que vêm na forma de solicitações de API ou SMTP. À semelhança dos controladores, espera-se que os operadores estejam em conformidade com o GDPR.
Como um operador, dependemos dos nossos clientes para garantir que os dados pessoais sejam coletados com base em um dos fundamentos legais do GDPR para o processamento. Você, como um controlador, pode coletar dados pessoais com base em uma das seguintes bases legais: (i) consentimento; (ii) o processamento é necessário para a execução de um contrato que você tem com o titular dos dados; (iii) o processamento é necessário para a conformidade com uma obrigação legal; (iv) você precisa proteger os interesses vitais do titular dos dados ou de outra pessoa; (vi) você (ou um terceiro) tem um interesse legítimo para processar dados pessoais e este não é anulado pelos interesses, direitos e liberdades do titular dos dados.
Estamos comprometidos em ser transparentes sobre como lidamos e processamos dados pessoais. Como um de nossos clientes, você deve estar ciente de como lidamos com os dados pessoais em seu nome.
Mantemos os dados apenas pelo tempo necessário para fornecer nossos serviços. Sempre que possível, empregamos mecanismos que nos permitem remover dados automaticamente após não serem mais necessários para oferecer nossos serviços.
O Mailgun armazena os corpos das mensagens por até sete dias, tanto para mensagens recebidas quanto enviadas. Para mensagens enviadas, o armazenamento temporário permite que nossos sistemas tentem reentregar as mensagens que não puderam ser entregues na primeira tentativa. Os clientes que contam com nossos recursos de análise usam isso para poder recuperar as mensagens que foram recebidas como mensagens de entrada.
Para alguns clientes, o período de retenção da mensagem pode ser ajustado de forma seletiva com base em instruções por escrito entre o cliente e o Mailgun. Além disso, oferecemos recursos que evitam a recuperação das mensagens de forma programática ou permitem que as mensagens sejam excluídas com segurança após a entrega.
Por fim, nossa equipe pode acessar os corpos da mensagem para ajudar os clientes na solução de problemas de entrega ou em resposta a uma possível violação da AUP. O acesso dos funcionários é rotineiramente auditado e todos os funcionários ou a equipe em contato com dados pessoais estão sujeitos às nossas disposições de confidencialidade.
Os metadados de uma mensagem, que incluem o remetente, destinatário(s), linha de assunto, endereço IP de origem e outros dados de roteamento são indexados e mantidos por 30 dias.
À medida que as mensagens são processadas pelo Mailgun, geramos eventos discretos de cada serviço que lida com o processamento da mensagem. Esses dados são úteis para solucionar problemas de processamento e entrega que ocorrem periodicamente no envio de mensagens aos usuários por meio do Mailgun. Esses dados estão disponíveis na íntegra por meio de nossos registros e Events API.
Por fim, nossa equipe pode usar os dados deste evento para ajudar com as solicitações de suporte ao cliente ou em resposta a uma possível violação da AUP.
Supressões são endereços de e-mail armazenados permanentemente que são criados como resultado de uma devolução definitiva, reclamação ou cancelamento de inscrição. Armazenamos as supressões até que você as remova ou a sua conta seja excluída.
Quando as supressões são removidas, elas são excluídas permanentemente do sistema. As supressões podem ser armazenadas em um sistema de backup para fins de recuperação de desastres por até 30 dias após a remoção.
O Mailgun armazena as informações de atividade de endereços de e-mail do destinatário em um formato com hash (pseudonimização). Esses dados nos permitem pré-validar com maior precisão os endereços de e-mail, detectar possíveis remetentes de risco que possam prejudicar a reputação de IP e ajudar os clientes a otimizar seus processos de entrega.
Esses dados do destinatário são usados apenas como parte da entrega dos serviços do Mailgun.
Como um operador, temos obrigações específicas de acordo com o GDPR. Nesta seção, destacamos como lidamos com dados pessoais e quais esforços estamos fazendo para garantir que você, como um de nossos clientes, possa confiar em nós.
Em nossos esforços para estar em conformidade com o GDPR, conduzimos uma análise de risco detalhada de todos os aplicativos que podem processar dados pessoais de indivíduos localizados na UE. Com base no resultado de tal análise, implementamos medidas apropriadas que nos permitem estar em conformidade com os novos requisitos.
Em primeiro lugar, reunimos uma equipe dedicada de especialistas em segurança e proteção de dados que analisam o processamento de dados pessoais do Mailgun e garantem que tenhamos sempre a privacidade em mente.
Graças à nossa equipe, tomamos muitas medidas proativas visando a conformidade com o GDPR:
Implementamos ou estamos trabalhando em novas políticas e procedimentos para sermos capazes de detectar violações de dados pessoais e notificar nossos clientes sem demora indevida para garantir que eles atendam aos requisitos de notificação de violação do GDPR. Desenvolvemos procedimentos para sermos capazes de lidar com as solicitações que recebemos do titular dos dados e informá-lo sobre tais solicitações. Revisamos e atualizamos as políticas e controles de segurança que implementamos. Eles são testados continuamente e evoluem de acordo com as mudanças nos regulamentos e requisitos de governança. Nomeamos um Diretor de Proteção de Dados (Data Protection Officer), que será responsável pela conformidade com o GDPR em toda a nossa empresa. Realizamos treinamentos regulares de proteção de dados para nossos funcionários e equipe. Criamos e mantemos um registro de nossas atividades de processamento de dados. As informações acima são apenas algumas das medidas que tomamos em nosso caminho rumo à conformidade com o GDPR, que é um exercício contínuo no qual estamos engajados. Mais informações podem ser encontradas em GDPR com o Mailjet.
Os operadores podem utilizar os recursos de outros terceiros no processamento de dados pessoais. Essas entidades são comumente chamadas de “subprocessadores”. Nós, do Mailgun, usamos provedores de infraestrutura em nuvem, como Amazon Web Services, Rackspace, Softlayer e Google Cloud Platform para hospedar o Mailgun. Conforme exigido pelo GDPR, implementamos medidas apropriadas com nossos subprocessadores que nos permitirão proteger os dados pessoais que processamos em seu nome. Se você é um de nossos clientes, nós forneceremos uma lista exaustiva dos subprocessadores que usamos.
Como parte do GDPR, os titulares dos dados na UE podem acessar seus dados pessoais, corrigi-los, removê-los ou exportá-los. Eles também têm o direito de restringir o processamento de seus dados pessoais.
Projetamos a nossa plataforma com vários recursos de autoatendimento que nossos clientes podem usar para ajudar na análise dos dados pessoais armazenados em nossa plataforma a fim de responder às solicitações de dados.
Em particular, esses recursos são projetados para oferecer suporte ao direito à portabilidade de dados, direito de acesso e direito de ser esquecido.
Quando nós, como um operador, recebemos diretamente uma solicitação de um titular dos dados, entraremos em contato com o respectivo cliente dentro de sete dias para responder à solicitação do titular dos dados (a menos que seja exigido de outra forma por lei).
Se você for um controlador de dados, o GDPR exige que você celebre um acordo com os seus operadores de dados. Esse acordo é conhecido como “Acordo de Processamento de Dados” (Data Processing Agreement) e estabelece como um controlador e um operador atendem aos requisitos do GDPR.
Para facilitar a sua vida, nós redigimos um DPA que nossos clientes podem assinar. Nosso DPA foi projetado para atender aos requisitos do Artigo 28 do GDPR. Ele inclui as respectivas obrigações do Mailgun, como um controlador de dados, e dos nossos clientes, como operadores de dados.
O GDPR não exige que as atividades de processamento de dados se limitem à UE, mas regulamenta a transferência de dados pessoais para fora do Espaço Econômico Europeu (EEE). A fim de fazer isso, o GDPR prevê diferentes mecanismos de transferência.
O Mailgun garante a proteção dos dados dos nossos clientes de ponta a ponta por meio da implementação de fortes medidas técnicas e organizacionais, incluindo nossos períodos de retenção de dados, armazenamento e transferências de dados e protocolos de criptografia. Todos os quais estão publicamente disponíveis sob os princípios de responsabilidade e transparência que priorizamos no Mailgun. Também implementamos as cláusulas contratuais padrão do Modelo da UE em nosso Adendo de Processamento de Dados, e implementamos com todos os nossos fornecedores para garantir que quaisquer transferências de dados sejam feitas de forma adequada e segura.