Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Compliance & vertrouwen

AutoSPF draait op het compliance-programma van DuoCircle.

AutoSPF is gebouwd en wordt geëxploiteerd door DuoCircle LLC. De servicelijn AutoSPF valt binnen de scope van ons SOC 2 Type II-onderzoek en heeft een eigen vermelding in het CSA STAR-register. Alle documenten voor leveranciersbeoordeling worden op één plek gepubliceerd in het DuoCircle Trust Center.

SOC 2 Type II

Jaarlijks onderzoek sinds 2022 door Hancock Askew & Co, LLP. Alle vier de Trust Services Criteria: Security, Availability, Confidentiality, Processing Integrity. Rapport beschikbaar onder Bonterms Mutual NDA.

CSA STAR Level 1

AutoSPF heeft een eigen vermelding in het openbare register van de Cloud Security Alliance. CAIQ Lite, een subset van CCM v4.1. Jaarlijks vernieuwd.

Bekijk AutoSPF op CSA STAR →

HECVAT Full

Voor hogescholen en universiteiten: de Higher Education Community Vendor Assessment Toolkit, huidige versie, beschikbaar onder NDA.

Penetratietesten

Jaarlijkse penetratietest door een externe partij. Managementsamenvatting beschikbaar onder NDA.

Welke gegevens verwerkt AutoSPF?

AutoSPF beheert uw SPF DNS-record. SPF is een openbare standaard (RFC 7208), en elk SPF-record dat in DNS is gepubliceerd, is voor iedereen op het internet openbaar op te vragen. De gegevens waarmee wij werken zijn configuratiegegevens, geen berichtgegevens. AutoSPF staat buiten de mailstroom en ontvangt, bewaart of stuurt nooit e-mailberichten door. Geavanceerde bronrecords vertrouwen soms op SPF-macros, een randgeval dat het waard is te begrijpen voordat u gaat flattenen. Wilt u bevestigen dat een record correct parst, voer het dan uit met onze SPF validator.

Wat wij zien

  • Uw domeinnaam (openbaar in DNS)
  • SPF-mechanismen in uw bronrecord: include:, ip4:, ip6:, a, mx (openbaar in DNS)
  • Het flattened SPF-record dat wij voor u publiceren (openbaar in DNS)
  • Accountcontactgegevens die u bij aanmelding verstrekt
  • Auditlog van beheeracties, één jaar bewaard

Wat wij nooit zien

  • Inhoud of tekst van e-mailberichten
  • E-mailheaders (Van, Aan, Onderwerp)
  • E-mailadressen van verzender of ontvanger
  • Bijlagen
  • DMARC aggregate- of forensische rapporten
  • Enige Protected Health Information (PHI)

HIPAA en Business Associate Agreements

Een HIPAA Business Associate is een leverancier die Protected Health Information aanmaakt, ontvangt, bewaart of verzendt namens een Covered Entity (45 CFR §160.103). AutoSPF doet geen van deze dingen. De dienst werkt op een openbaar DNS-record en heeft geen enkel pad waarlangs PHI, zelfs theoretisch, zou kunnen binnenkomen. Om dezelfde reden dat uw domeinregistrar, autoritatieve DNS-provider en TLS-certificaatautoriteit geen HIPAA Business Associates zijn, is AutoSPF geen HIPAA Business Associate, en zou een BAA die AutoSPF dekt geen PHI hebben om te reguleren.

Als uw inkoopproces documentatie vereist tegenover een e-mailgerelateerde leverancier, is het juiste document voor AutoSPF vrijwel altijd een Data Processing Agreement (DPA), die wij op verzoek leveren, plus het hierboven genoemde SOC 2 Type II-rapport en beleidspakket.

Lees de volledige uiteenzetting over gegevensprivacy en HIPAA / BAA →

Het SOC 2, HECVAT of ons beleidspakket nodig?

Dien één verzoek in via het DuoCircle Trust Center. Wij gebruiken de gestandaardiseerde Bonterms Mutual NDA, vooraf gepubliceerd zodat uw juridische team deze kan beoordelen voordat enig gesprek begint. Wij reageren binnen één werkdag, en meestal nog dezelfde dag.

Openbaar, geen NDA

AutoSPF draait op de gestandaardiseerde Bonterms Cloud Terms. Self-serviceabonnementen draaien op de Bonterms Online Cloud Terms, geaccepteerd bij aanmelding. Enterprise-abonnementen draaien op een medeondertekende Cover Page. Hetzelfde evenwichtige raamwerk in beide gevallen, geen verrassende toevoegingen.

Herzien op 2026-05-11.

Zie ook: Privacybeleid · Cloud Terms · DPA