# Zabezpečení a soulad s předpisy

> Jak Emailit chrání váš účet a data, od infrastruktury v EU, GDPR a nastavení uchovávání dat po role, 2FA, API klíče s omezeným oprávněním, podepsané webhooky a OAuth.

Tato stránka shrnuje opatření pro zabezpečení a ochranu soukromí, která vám Emailit dává, a postupy, které za nimi stojí. Použijte ji při bezpečnostních prověrkách a dotaznících pro dodavatele a k rozhodnutí, která opatření pro svůj tým zapnout.

## Kde jsou vaše data

Infrastruktura Emailitu je provozována v Praze v České republice, v Evropské unii, a data o vašem odesílání zůstávají v EU. Emailit provozuje vlastní odesílací infrastrukturu a nepřeprodává e-mailovou službu třetí strany. Emailit je služba společnosti FunFirst, Inc.

## GDPR

U osobních údajů v e-mailech, které odesíláte, a v kontaktech, které ukládáte, jste správcem vy a Emailit je vaším zpracovatelem. Emailit vám dává nástroje, abyste uchovávali jen to, co potřebujete:

- **Uchovávání dat.** Obsah zpráv se ve výchozím stavu uchovává 7 dní v tarifu Pay as you go a 30 dní v tarifech Pro a Business. S doplňkem Data retention můžete pro každý typ dat zvolit 1 až 365 dní. Viz [Uchovávání dat](/cs/docs/data-retention/).
- **Mazání.** Kontakty, odběratele a blokované adresy mažte ve webovém rozhraní nebo přes API. S ostatními žádostmi o smazání se obraťte na [support@emailit.com](mailto:support@emailit.com).
- **Záznamy o souhlasu.** Ověření workspace se ptá, jak získáváte odběratele, a kampaně obsahují hlavičky pro odhlášení jedním kliknutím.

Smlouva o zpracování osobních údajů (DPA) je k dispozici na požádání. Tarify Contract (Custom) navíc zahrnují bezpečnostní prověrky. O obojí můžete požádat přes [kontaktní formulář](/contact/).

## Zabezpečení účtu

| Opatření | Podrobnosti |
| --- | --- |
| Druhý faktor při každém přihlášení | Přihlášení heslem vždy vyžaduje 6místný kód, ve výchozím stavu zaslaný e-mailem. |
| Ověřovací aplikace | Aplikace TOTP nahrazují kódy zasílané e-mailem. 8 jednorázových záložních kódů. |
| Přístupové klíče | Přihlášení přes WebAuthn s Touch ID, Face ID, Windows Hello nebo bezpečnostními klíči. |
| Ochrana proti hádání hesel | 5 chybných kódů zablokuje přihlášení na 15 minut. 5 chybných kódů pozvánek zablokuje zadávání kódů na 1 hodinu. |
| Krátká platnost kódů | Přihlašovací a ověřovací kódy vyprší po 15 minutách. Odkazy pro obnovení hesla vyprší po 60 minutách. |
| Ukládání hesel | Hesla se ukládají jako hashe se solí, nikdy v prostém textu. |
| Ochrana proti botům | Registraci chrání Cloudflare Turnstile. |

Viz [Přihlášení a zabezpečení](/cs/docs/account/sign-in-and-security/) a [Dvoufázové ověření a přístupové klíče](/cs/docs/account/two-factor-and-passkeys/).

## Řízení přístupu

- **Workspace** od sebe oddělují data. Nic mezi nimi není sdílené, takže můžete oddělit značky, klienty a prostředí. Viz [Workspace](/cs/docs/workspaces/).
- **Role.** Administrátoři spravují nastavení, členy, API klíče a fakturaci. Členové s rolí Member pracují s e-maily a marketingem, ale tyto věci měnit nemohou. Viz [Členové a role](/cs/docs/workspaces/members-and-roles/).
- **Pozvánky** se musí přijmout pozvanou e-mailovou adresou a vyprší po 7 dnech. Kódy pozvánek vyprší po 24 hodinách a udělují jen roli Member.

## API klíče

- Klíče začínají na `secret_` a zobrazí se jen jednou, když je vytvoříte nebo znovu vygenerujete.
- Klíče **Full access** mohou používat všechny endpointy. Klíče **Sending only** mohou e-maily jen odesílat, rušit, přeplánovat, odesílat znovu a přeposílat.
- Klíč pro odesílání lze omezit na jednu odesílací doménu. Odeslání z jakékoli jiné domény vrátí `403 Domain not authorized`.
- Novým vygenerováním klíče stará tajná hodnota okamžitě přestane fungovat. **Last used** vám pomůže najít nepoužívané klíče.
- Každý požadavek provedený s klíčem se zaznamená v **Email API → Logs**.

Aplikacím a AI agentům dávejte klíč s co nejužším oprávněním, které stačí. Viz [API klíče](/cs/docs/developers/api-keys/).

## Webhooky

Každý požadavek webhooku je podepsaný algoritmem HMAC-SHA256 tajným klíčem vašeho endpointu. Ověřte hlavičku `X-Emailit-Signature` pomocí `X-Emailit-Timestamp` a surového těla požadavku a stará časová razítka odmítejte, abyste zablokovali útoky opakováním. Emailit doručuje jen na veřejné URL s `http` nebo `https`, nikdy na soukromé IP adresy ani `localhost`, a nesleduje přesměrování. Viz [Ověření podpisu webhooků](/cs/docs/webhooks/request-signature/).

## Připojené aplikace a MCP

Aplikace třetích stran a AI asistenti se připojují přes OAuth 2.1 s PKCE, místo aby kopírovali API klíče. Připojení schválíte na stránce Emailitu se souhlasem a zvolíte, které workspace smí používat: všechny, nebo jen vybrané. Aplikace jednají s vaší rolí v každém workspace, takže asistent člena s rolí Member nemůže spravovat API klíče ani mazat domény. Přístupové tokeny platí 15 minut a obnovovací tokeny se při každém použití vymění. Každé připojení si můžete prohlédnout, omezit nebo odvolat na stránce [Připojené aplikace](/cs/docs/account/connected-apps/). Nástroje MCP nesou anotace, které označují akce jen pro čtení, destruktivní akce a akce mimo Emailit, takže se asistenti před jejich provedením zeptají. Viz [OAuth aplikace](/cs/docs/developers/oauth-apps/) a [Workspace a oprávnění v MCP](/cs/docs/mcp/workspaces-and-permissions/).

## Šifrování

- **Při přenosu.** API, webové rozhraní i webhooky používají HTTPS. SMTP relay nabízí TLS na všech portech: STARTTLS na 587, 25, 2525 a 2587 a implicitní TLS na 465. TLS se nabízí, ale nevyžaduje, takže nastavte klienta na port 587 se STARTTLS, nebo na port 465 s TLS. Viz [Nastavení SMTP](/cs/docs/smtp/settings/).
- **Uložené tajné údaje.** Přístupové údaje ke službám třetích stran, které Emailitu svěříte, například API token Cloudflare pro nastavení DNS jedním kliknutím, se šifrují pomocí AES-256-GCM. Šifrovaně se ukládají i tajné klíče ověřovacích aplikací a záložní kódy.
- **Odchozí pošta.** Emailit vaši poštu podepisuje DKIM pro vaši doménu a vyžaduje záznamy SPF a return path, než doména může odesílat. Viz [DNS záznamy](/cs/docs/domains/dns-records/).

## Prevence zneužití

Ochrana sdílené reputace IP adres Emailitu chrání i vaši doručitelnost:

- Nové workspace začínají v režimu sandbox, dokud jim tým neschválí [produkční přístup](/cs/docs/workspaces/production-access/).
- [Kondice odesílání](/cs/docs/deliverability/sending-health/) každou hodinu sleduje míru nedoručení a může pozastavit doménu nebo zablokovat workspace.
- Zprávy se skóre 7 nebo vyšším v [kontrolách spamu](/cs/docs/deliverability/spam-checks/) se místo odeslání zadrží.
- [Zásady přijatelného užívání](/acceptable-use-policy/) zakazují studené e-maily a koupené seznamy.

## Nahlášení bezpečnostního problému

Napište na [support@emailit.com](mailto:support@emailit.com) se slovem „Security“ v předmětu. Uveďte postup, jak problém vyvolat, a ID dotčeného účtu nebo workspace. Nepřikládejte skutečná data zákazníků a netestujte na účtech, které nevlastníte.

## Související

- [Uchovávání dat](/cs/docs/data-retention/)
- [Členové a role](/cs/docs/workspaces/members-and-roles/)
- [API klíče](/cs/docs/developers/api-keys/)

---
Zdroj: https://emailit.com/cs/docs/security/
