Compliance & Vertrauen
AutoSPF basiert auf dem Compliance-Programm von DuoCircle.
AutoSPF wird von DuoCircle LLC entwickelt und betrieben. Die Servicelinie AutoSPF fällt in den Geltungsbereich unserer SOC-2-Type-II-Prüfung und verfügt über einen eigenen Eintrag im CSA-STAR-Register. Alle Dokumente zur Lieferantenbewertung werden an einer Stelle im DuoCircle Trust Center veröffentlicht.
SOC 2 Type II
Jährliche Prüfung seit 2022 durch Hancock Askew & Co, LLP. Alle vier Trust Services Criteria: Sicherheit, Verfügbarkeit, Vertraulichkeit, Verarbeitungsintegrität. Bericht verfügbar unter Bonterms Mutual NDA.
CSA STAR Level 1
AutoSPF verfügt über einen eigenen Eintrag im öffentlichen Register der Cloud Security Alliance. CAIQ Lite, Teilmenge von CCM v4.1. Jährlich erneuert.
AutoSPF auf CSA STAR ansehen →HECVAT Full
Für Hochschulen und Universitäten: das Higher Education Community Vendor Assessment Toolkit, aktuelle Version, verfügbar unter NDA.
Penetrationstests
Jährlicher Penetrationstest durch Dritte. Zusammenfassung verfügbar unter NDA.
Welche Daten verarbeitet AutoSPF?
AutoSPF verwaltet Ihren SPF-DNS-Eintrag. SPF ist ein öffentlicher Standard (RFC 7208), und jeder im DNS veröffentlichte SPF-Eintrag ist für jeden im Internet öffentlich auflösbar. Die Daten, mit denen wir arbeiten, sind Konfigurationsdaten, keine Nachrichtendaten. AutoSPF liegt außerhalb des Mailflusses und empfängt, speichert oder leitet niemals E-Mail-Nachrichten weiter. Erweiterte Quelleneinträge stützen sich manchmal auf SPF-Makros, ein Sonderfall, den man vor dem Flattening verstehen sollte. Wenn Sie prüfen möchten, ob ein Eintrag sauber geparst wird, lassen Sie ihn durch unseren SPF-Validator laufen.
Was wir sehen
- Ihren Domainnamen (öffentlich im DNS)
- SPF-Mechanismen in Ihrem Quelleneintrag:
include:,ip4:,ip6:,a,mx(öffentlich im DNS) - Den geflatteten SPF-Eintrag, den wir für Sie veröffentlichen (öffentlich im DNS)
- Kontaktinformationen des Kontos, die Sie bei der Registrierung angeben
- Audit-Log der Admin-Aktionen, ein Jahr lang aufbewahrt
Was wir niemals sehen
- E-Mail-Nachrichteninhalt oder -text
- E-Mail-Header (Von, An, Betreff)
- Absender- oder Empfänger-E-Mail-Adressen
- Anhänge
- Aggregierte oder forensische DMARC-Berichte
- Jegliche geschützte Gesundheitsinformationen (PHI)
HIPAA und Business Associate Agreements
Ein HIPAA Business Associate ist ein Anbieter, der geschützte Gesundheitsinformationen im Auftrag einer Covered Entity erstellt, empfängt, aufbewahrt oder überträgt (45 CFR §160.103). AutoSPF tut nichts davon. Der Dienst arbeitet mit einem öffentlichen DNS-Eintrag und hat keinen Weg, über den PHI - auch nur theoretisch - eintreten könnten. Aus demselben Grund, aus dem Ihr Domain-Registrar, Ihr autoritativer DNS-Anbieter und Ihre TLS-Zertifizierungsstelle keine HIPAA Business Associates sind, ist AutoSPF kein HIPAA Business Associate, und ein BAA, das AutoSPF abdeckt, hätte keine PHI zu regeln.
Wenn Ihr Beschaffungsprozess Dokumentation gegenüber einem E-Mail-bezogenen Anbieter erfordert, ist das richtige Dokument für AutoSPF fast immer ein Data Processing Agreement (DPA), das wir auf Anfrage bereitstellen, zusammen mit dem oben genannten SOC-2-Type-II-Bericht und dem Richtlinienpaket.
Lesen Sie die vollständige Ausarbeitung zu Datenschutz und HIPAA / BAA →
Benötigen Sie das SOC 2, HECVAT oder unser Richtlinienpaket?
Stellen Sie eine einzige Anfrage über das DuoCircle Trust Center. Wir verwenden das standardisierte Bonterms Mutual NDA, das im Voraus veröffentlicht wird, damit Ihr Rechtsteam es prüfen kann, bevor ein Gespräch beginnt. Wir antworten innerhalb eines Werktags, meist noch am selben Tag.
Öffentlich, ohne NDA
- CSA-STAR-Registereintrag für AutoSPF
- Sicherheitsüberblick, eine allgemein verständliche Version unseres Kontrollsatzes.
- Richtlinienkatalog, die Titel und der Überprüfungsrhythmus jeder Richtlinie in unserem Informationssicherheitsprogramm.
- Liste der Unterauftragsverarbeiter, jeder Drittanbieter, der personenbezogene Daten in unserem Auftrag verarbeitet.
- Service-Level-Agreement, drei Stufen mit Verfügbarkeit, gemessen an der autoritativen DNS-Auflösung Ihres geflatteten Eintrags.
- Bonterms Mutual NDA, im Voraus veröffentlicht, damit Sie es lesen können, bevor Sie fragen.
- Ausarbeitung zu AutoSPF Datenschutz und HIPAA / BAA, was der Dienst verarbeitet und was nicht.
AutoSPF läuft auf den standardisierten Bonterms Cloud Terms. Self-Service-Tarife laufen auf den Bonterms Online Cloud Terms, die bei der Registrierung akzeptiert werden. Enterprise-Tarife laufen auf einer gegengezeichneten Cover Page. In beiden Fällen dasselbe ausgewogene Rahmenwerk, ohne überraschende Zusätze.
Überprüft am 2026-05-11.
Siehe auch: Datenschutzrichtlinie · Cloud Terms · DPA