Conformidade e Confiança
AutoSPF funciona sobre o programa de conformidade da DuoCircle.
AutoSPF é desenvolvido e operado por DuoCircle LLC. A linha de serviço AutoSPF está no escopo do nosso exame SOC 2 Type II e possui a sua própria entrada no registro CSA STAR. Todos os documentos de avaliação de fornecedor estão publicados em um só lugar, no DuoCircle Trust Center.
SOC 2 Type II
Exame anual desde 2022 pela Hancock Askew & Co, LLP. Todos os quatro Trust Services Criteria: Segurança, Disponibilidade, Confidencialidade e Integridade de Processamento. Relatório disponível sob NDA mútuo Bonterms.
CSA STAR Nível 1
AutoSPF possui a sua própria entrada no registro público da Cloud Security Alliance. CAIQ Lite, subconjunto do CCM v4.1. Renovado anualmente.
Ver AutoSPF no CSA STAR →HECVAT Full
Para faculdades e universidades, o Higher Education Community Vendor Assessment Toolkit, versão atual, disponível sob NDA.
Testes de intrusão
Teste de intrusão anual realizado por terceiros. Resumo executivo disponível sob NDA.
Quais dados o AutoSPF processa?
AutoSPF gerencia o seu registro DNS SPF. SPF é um padrão público (RFC 7208), e qualquer registro SPF publicado no DNS é resolvível publicamente por qualquer pessoa na internet. Os dados com que trabalhamos são dados de configuração, não dados de mensagem. AutoSPF fica fora do fluxo de e-mail e nunca recebe, armazena ou encaminha mensagens de e-mail. Registros de fontes avançadas às vezes dependem de macros SPF, um caso específico que vale a pena entender antes do flattening. Se você quiser confirmar que um registro é analisado corretamente, teste-o com o nosso SPF validator.
O que vemos
- O seu nome de domínio (público no DNS)
- Os mecanismos SPF do seu registro de origem:
include:,ip4:,ip6:,a,mx(públicos no DNS) - O registro SPF flattened que publicamos para você (público no DNS)
- As informações de contato da conta que você fornece no cadastro
- Log de auditoria das ações de administração, retido por um ano
O que nunca vemos
- Conteúdo ou corpo das mensagens de e-mail
- Cabeçalhos de e-mail (From, To, Subject)
- Endereços de e-mail de remetentes ou destinatários
- Anexos
- Relatórios DMARC agregados ou forenses
- Qualquer Informação de Saúde Protegida (PHI)
HIPAA e Business Associate Agreements
Um Business Associate no sentido da HIPAA é um fornecedor que cria, recebe, mantém ou transmite Informações de Saúde Protegidas em nome de uma Covered Entity (45 CFR §160.103). AutoSPF não faz nenhuma dessas coisas. O serviço opera sobre um registro DNS público e não tem nenhum caminho pelo qual PHI poderia entrar, nem mesmo teoricamente. Pela mesma razão que o seu registrador de domínio, o seu provedor de DNS autoritativo e a sua autoridade de certificação TLS não são Business Associates HIPAA, AutoSPF não é um Business Associate HIPAA, e um BAA cobrindo AutoSPF não teria nenhuma PHI a reger.
Se o seu processo de compras exigir documentação em relação a um fornecedor ligado a e-mail, o artefato adequado para AutoSPF é quase sempre um Data Processing Agreement (DPA), que fornecemos mediante solicitação, além do relatório SOC 2 Type II e do pacote de políticas listados acima.
Leia o texto completo sobre privacidade de dados e HIPAA / BAA →
Precisa do SOC 2, do HECVAT ou do nosso pacote de políticas?
Envie uma única solicitação através do DuoCircle Trust Center. Usamos o NDA mútuo padronizado Bonterms, publicado com antecedência para que a sua equipe jurídica possa analisá-lo antes de qualquer conversa. Respondemos em até um dia útil e, na maioria das vezes, no mesmo dia.
Público, sem NDA
- Entrada no registro CSA STAR para AutoSPF
- Visão Geral de Segurança, versão em linguagem simples do nosso conjunto de controles.
- Catálogo de políticas, os títulos e a cadência de revisão de cada política do nosso programa de segurança da informação.
- Lista de subprocessadores, cada fornecedor terceiro que processa dados pessoais em nosso nome.
- Acordo de Nível de Serviço, três níveis com disponibilidade medida na resolução DNS autoritativa do seu registro flattened.
- NDA mútuo Bonterms, publicado com antecedência para que você possa lê-lo antes mesmo de solicitar.
- Texto sobre privacidade de dados e HIPAA / BAA do AutoSPF, o que o serviço processa e o que não processa.
AutoSPF funciona sobre os Bonterms Cloud Terms padronizados. Os planos self-service funcionam sob os Bonterms Online Cloud Terms, aceitos no momento do cadastro. Os planos Enterprise funcionam sob uma Cover Page contrassinada. O mesmo arcabouço equilibrado nos dois casos, sem adições surpresa.
Revisado em 2026-05-11.
Veja também: Política de Privacidade · Cloud Terms · DPA