Skip to main content
New SPF lookups must resolve in milliseconds — why a DMARC tool's add-on isn't enough Learn Why → →

Conformidade e Confiança

AutoSPF funciona sobre o programa de conformidade da DuoCircle.

AutoSPF é desenvolvido e operado por DuoCircle LLC. A linha de serviço AutoSPF está no escopo do nosso exame SOC 2 Type II e possui a sua própria entrada no registro CSA STAR. Todos os documentos de avaliação de fornecedor estão publicados em um só lugar, no DuoCircle Trust Center.

SOC 2 Type II

Exame anual desde 2022 pela Hancock Askew & Co, LLP. Todos os quatro Trust Services Criteria: Segurança, Disponibilidade, Confidencialidade e Integridade de Processamento. Relatório disponível sob NDA mútuo Bonterms.

CSA STAR Nível 1

AutoSPF possui a sua própria entrada no registro público da Cloud Security Alliance. CAIQ Lite, subconjunto do CCM v4.1. Renovado anualmente.

Ver AutoSPF no CSA STAR →

HECVAT Full

Para faculdades e universidades, o Higher Education Community Vendor Assessment Toolkit, versão atual, disponível sob NDA.

Testes de intrusão

Teste de intrusão anual realizado por terceiros. Resumo executivo disponível sob NDA.

Quais dados o AutoSPF processa?

AutoSPF gerencia o seu registro DNS SPF. SPF é um padrão público (RFC 7208), e qualquer registro SPF publicado no DNS é resolvível publicamente por qualquer pessoa na internet. Os dados com que trabalhamos são dados de configuração, não dados de mensagem. AutoSPF fica fora do fluxo de e-mail e nunca recebe, armazena ou encaminha mensagens de e-mail. Registros de fontes avançadas às vezes dependem de macros SPF, um caso específico que vale a pena entender antes do flattening. Se você quiser confirmar que um registro é analisado corretamente, teste-o com o nosso SPF validator.

O que vemos

  • O seu nome de domínio (público no DNS)
  • Os mecanismos SPF do seu registro de origem: include:, ip4:, ip6:, a, mx (públicos no DNS)
  • O registro SPF flattened que publicamos para você (público no DNS)
  • As informações de contato da conta que você fornece no cadastro
  • Log de auditoria das ações de administração, retido por um ano

O que nunca vemos

  • Conteúdo ou corpo das mensagens de e-mail
  • Cabeçalhos de e-mail (From, To, Subject)
  • Endereços de e-mail de remetentes ou destinatários
  • Anexos
  • Relatórios DMARC agregados ou forenses
  • Qualquer Informação de Saúde Protegida (PHI)

HIPAA e Business Associate Agreements

Um Business Associate no sentido da HIPAA é um fornecedor que cria, recebe, mantém ou transmite Informações de Saúde Protegidas em nome de uma Covered Entity (45 CFR §160.103). AutoSPF não faz nenhuma dessas coisas. O serviço opera sobre um registro DNS público e não tem nenhum caminho pelo qual PHI poderia entrar, nem mesmo teoricamente. Pela mesma razão que o seu registrador de domínio, o seu provedor de DNS autoritativo e a sua autoridade de certificação TLS não são Business Associates HIPAA, AutoSPF não é um Business Associate HIPAA, e um BAA cobrindo AutoSPF não teria nenhuma PHI a reger.

Se o seu processo de compras exigir documentação em relação a um fornecedor ligado a e-mail, o artefato adequado para AutoSPF é quase sempre um Data Processing Agreement (DPA), que fornecemos mediante solicitação, além do relatório SOC 2 Type II e do pacote de políticas listados acima.

Leia o texto completo sobre privacidade de dados e HIPAA / BAA →

Precisa do SOC 2, do HECVAT ou do nosso pacote de políticas?

Envie uma única solicitação através do DuoCircle Trust Center. Usamos o NDA mútuo padronizado Bonterms, publicado com antecedência para que a sua equipe jurídica possa analisá-lo antes de qualquer conversa. Respondemos em até um dia útil e, na maioria das vezes, no mesmo dia.

Público, sem NDA

AutoSPF funciona sobre os Bonterms Cloud Terms padronizados. Os planos self-service funcionam sob os Bonterms Online Cloud Terms, aceitos no momento do cadastro. Os planos Enterprise funcionam sob uma Cover Page contrassinada. O mesmo arcabouço equilibrado nos dois casos, sem adições surpresa.

Revisado em 2026-05-11.