Conformité et confiance
AutoSPF repose sur le programme de conformité de DuoCircle.
AutoSPF est conçu et exploité par DuoCircle LLC. La gamme de services AutoSPF entre dans le périmètre de notre audit SOC 2 Type II et dispose de sa propre entrée dans le registre CSA STAR. Tous les documents d'évaluation fournisseur sont publiés au même endroit, sur le Trust Center DuoCircle.
SOC 2 Type II
Audit annuel depuis 2022 par Hancock Askew & Co, LLP. L'ensemble des quatre Trust Services Criteria : sécurité, disponibilité, confidentialité et intégrité du traitement. Rapport disponible sous NDA mutuel Bonterms.
CSA STAR Niveau 1
AutoSPF dispose de sa propre entrée dans le registre public de la Cloud Security Alliance. CAIQ Lite, sous-ensemble de CCM v4.1. Renouvelé chaque année.
Voir AutoSPF sur CSA STAR →HECVAT Full
Pour les établissements d'enseignement supérieur, le Higher Education Community Vendor Assessment Toolkit, version actuelle, disponible sous NDA.
Tests d'intrusion
Test d'intrusion annuel réalisé par un tiers. Synthèse disponible sous NDA.
Quelles données AutoSPF traite-t-il ?
AutoSPF gère votre enregistrement DNS SPF. SPF est une norme publique (RFC 7208), et tout enregistrement SPF publié dans le DNS est résolvable publiquement par quiconque sur Internet. Les données que nous manipulons sont des données de configuration, pas des données de message. AutoSPF se situe en dehors du flux de messagerie et ne reçoit, ne stocke ni ne relaie jamais de messages e-mail. Les enregistrements de sources avancées reposent parfois sur des macros SPF, un cas particulier qu'il vaut la peine de comprendre avant tout flattening. Si vous souhaitez vérifier qu'un enregistrement s'analyse correctement, testez-le avec notre SPF validator.
Ce que nous voyons
- Votre nom de domaine (public dans le DNS)
- Les mécanismes SPF de votre enregistrement source :
include:,ip4:,ip6:,a,mx(publics dans le DNS) - L'enregistrement SPF aplati que nous publions pour vous (public dans le DNS)
- Les coordonnées du compte que vous fournissez à l'inscription
- Le journal d'audit des actions d'administration, conservé un an
Ce que nous ne voyons jamais
- Le contenu ou le corps des e-mails
- Les en-têtes d'e-mail (From, To, Subject)
- Les adresses e-mail des expéditeurs ou des destinataires
- Les pièces jointes
- Les rapports DMARC agrégés ou forensiques
- Toute information de santé protégée (PHI)
HIPAA et Business Associate Agreements
Un Business Associate au sens HIPAA est un fournisseur qui crée, reçoit, conserve ou transmet des informations de santé protégées pour le compte d'une Covered Entity (45 CFR §160.103). AutoSPF ne fait aucune de ces choses. Le service fonctionne sur un enregistrement DNS public et n'offre aucun chemin par lequel des PHI pourraient entrer, même en théorie. Pour la même raison que votre registraire de domaine, votre fournisseur DNS autoritaire et votre autorité de certification TLS ne sont pas des Business Associates HIPAA, AutoSPF n'est pas un Business Associate HIPAA, et un BAA couvrant AutoSPF n'aurait aucune PHI à encadrer.
Si votre processus d'achat exige une documentation vis-à-vis d'un fournisseur lié à la messagerie, l'artefact adapté pour AutoSPF est presque toujours un Data Processing Agreement (DPA), que nous fournissons sur demande, en plus du rapport SOC 2 Type II et du pack de politiques indiqués ci-dessus.
Lire l'analyse complète sur la confidentialité des données et HIPAA / BAA →
Besoin du SOC 2, du HECVAT ou de notre pack de politiques ?
Soumettez une seule demande via le Trust Center DuoCircle. Nous utilisons le NDA mutuel standardisé Bonterms, publié à l'avance pour que votre équipe juridique puisse l'examiner avant tout échange. Nous répondons sous un jour ouvré, et le plus souvent le jour même.
Public, sans NDA
- Entrée du registre CSA STAR pour AutoSPF
- Vue d'ensemble de la sécurité, version en langage clair de notre ensemble de contrôles.
- Catalogue des politiques, les intitulés et la cadence de révision de chaque politique de notre programme de sécurité de l'information.
- Liste des sous-traitants, chaque fournisseur tiers qui traite des données personnelles pour notre compte.
- Accord de niveau de service, trois paliers avec une disponibilité mesurée sur la résolution DNS autoritaire de votre enregistrement aplati.
- NDA mutuel Bonterms, publié à l'avance pour que vous puissiez le lire avant même de le demander.
- Analyse de AutoSPF sur la confidentialité des données et HIPAA / BAA, ce que le service traite et ne traite pas.
AutoSPF repose sur les Bonterms Cloud Terms standardisés. Les formules en libre-service reposent sur les Bonterms Online Cloud Terms, acceptés à l'inscription. Les formules Entreprise reposent sur une Cover Page contresignée. Le même cadre équilibré dans les deux cas, sans ajout surprise.
Révisé le 2026-05-11.
Voir aussi : Politique de confidentialité · Cloud Terms · DPA