Přejít na obsah
Dokumentace

Princip

Zabezpečení a soulad s předpisy

Jak Emailit chrání váš účet a data, od infrastruktury v EU, GDPR a nastavení uchovávání dat po role, 2FA, API klíče s omezeným oprávněním, podepsané webhooky a OAuth.

Aktualizováno 1. 10. 2026

Tato stránka shrnuje opatření pro zabezpečení a ochranu soukromí, která vám Emailit dává, a postupy, které za nimi stojí. Použijte ji při bezpečnostních prověrkách a dotaznících pro dodavatele a k rozhodnutí, která opatření pro svůj tým zapnout.

Kde jsou vaše data

Infrastruktura Emailitu je provozována v Praze v České republice, v Evropské unii, a data o vašem odesílání zůstávají v EU. Emailit provozuje vlastní odesílací infrastrukturu a nepřeprodává e-mailovou službu třetí strany. Emailit je služba společnosti FunFirst, Inc.

GDPR

U osobních údajů v e-mailech, které odesíláte, a v kontaktech, které ukládáte, jste správcem vy a Emailit je vaším zpracovatelem. Emailit vám dává nástroje, abyste uchovávali jen to, co potřebujete:

  • Uchovávání dat. Obsah zpráv se ve výchozím stavu uchovává 7 dní v tarifu Pay as you go a 30 dní v tarifech Pro a Business. S doplňkem Data retention můžete pro každý typ dat zvolit 1 až 365 dní. Viz Uchovávání dat.
  • Mazání. Kontakty, odběratele a blokované adresy mažte ve webovém rozhraní nebo přes API. S ostatními žádostmi o smazání se obraťte na support@emailit.com.
  • Záznamy o souhlasu. Ověření workspace se ptá, jak získáváte odběratele, a kampaně obsahují hlavičky pro odhlášení jedním kliknutím.

Smlouva o zpracování osobních údajů (DPA) je k dispozici na požádání. Tarify Contract (Custom) navíc zahrnují bezpečnostní prověrky. O obojí můžete požádat přes kontaktní formulář.

Zabezpečení účtu

Opatření Podrobnosti
Druhý faktor při každém přihlášení Přihlášení heslem vždy vyžaduje 6místný kód, ve výchozím stavu zaslaný e-mailem.
Ověřovací aplikace Aplikace TOTP nahrazují kódy zasílané e-mailem. 8 jednorázových záložních kódů.
Přístupové klíče Přihlášení přes WebAuthn s Touch ID, Face ID, Windows Hello nebo bezpečnostními klíči.
Ochrana proti hádání hesel 5 chybných kódů zablokuje přihlášení na 15 minut. 5 chybných kódů pozvánek zablokuje zadávání kódů na 1 hodinu.
Krátká platnost kódů Přihlašovací a ověřovací kódy vyprší po 15 minutách. Odkazy pro obnovení hesla vyprší po 60 minutách.
Ukládání hesel Hesla se ukládají jako hashe se solí, nikdy v prostém textu.
Ochrana proti botům Registraci chrání Cloudflare Turnstile.

Viz Přihlášení a zabezpečení a Dvoufázové ověření a přístupové klíče.

Řízení přístupu

  • Workspace od sebe oddělují data. Nic mezi nimi není sdílené, takže můžete oddělit značky, klienty a prostředí. Viz Workspace.
  • Role. Administrátoři spravují nastavení, členy, API klíče a fakturaci. Členové s rolí Member pracují s e-maily a marketingem, ale tyto věci měnit nemohou. Viz Členové a role.
  • Pozvánky se musí přijmout pozvanou e-mailovou adresou a vyprší po 7 dnech. Kódy pozvánek vyprší po 24 hodinách a udělují jen roli Member.

API klíče

  • Klíče začínají na secret_ a zobrazí se jen jednou, když je vytvoříte nebo znovu vygenerujete.
  • Klíče Full access mohou používat všechny endpointy. Klíče Sending only mohou e-maily jen odesílat, rušit, přeplánovat, odesílat znovu a přeposílat.
  • Klíč pro odesílání lze omezit na jednu odesílací doménu. Odeslání z jakékoli jiné domény vrátí 403 Domain not authorized.
  • Novým vygenerováním klíče stará tajná hodnota okamžitě přestane fungovat. Last used vám pomůže najít nepoužívané klíče.
  • Každý požadavek provedený s klíčem se zaznamená v Email APILogs.

Aplikacím a AI agentům dávejte klíč s co nejužším oprávněním, které stačí. Viz API klíče.

Webhooky

Každý požadavek webhooku je podepsaný algoritmem HMAC-SHA256 tajným klíčem vašeho endpointu. Ověřte hlavičku X-Emailit-Signature pomocí X-Emailit-Timestamp a surového těla požadavku a stará časová razítka odmítejte, abyste zablokovali útoky opakováním. Emailit doručuje jen na veřejné URL s http nebo https, nikdy na soukromé IP adresy ani localhost, a nesleduje přesměrování. Viz Ověření podpisu webhooků.

Připojené aplikace a MCP

Aplikace třetích stran a AI asistenti se připojují přes OAuth 2.1 s PKCE, místo aby kopírovali API klíče. Připojení schválíte na stránce Emailitu se souhlasem a zvolíte, které workspace smí používat: všechny, nebo jen vybrané. Aplikace jednají s vaší rolí v každém workspace, takže asistent člena s rolí Member nemůže spravovat API klíče ani mazat domény. Přístupové tokeny platí 15 minut a obnovovací tokeny se při každém použití vymění. Každé připojení si můžete prohlédnout, omezit nebo odvolat na stránce Připojené aplikace. Nástroje MCP nesou anotace, které označují akce jen pro čtení, destruktivní akce a akce mimo Emailit, takže se asistenti před jejich provedením zeptají. Viz OAuth aplikace a Workspace a oprávnění v MCP.

Šifrování

  • Při přenosu. API, webové rozhraní i webhooky používají HTTPS. SMTP relay nabízí TLS na všech portech: STARTTLS na 587, 25, 2525 a 2587 a implicitní TLS na 465. TLS se nabízí, ale nevyžaduje, takže nastavte klienta na port 587 se STARTTLS, nebo na port 465 s TLS. Viz Nastavení SMTP.
  • Uložené tajné údaje. Přístupové údaje ke službám třetích stran, které Emailitu svěříte, například API token Cloudflare pro nastavení DNS jedním kliknutím, se šifrují pomocí AES-256-GCM. Šifrovaně se ukládají i tajné klíče ověřovacích aplikací a záložní kódy.
  • Odchozí pošta. Emailit vaši poštu podepisuje DKIM pro vaši doménu a vyžaduje záznamy SPF a return path, než doména může odesílat. Viz DNS záznamy.

Prevence zneužití

Ochrana sdílené reputace IP adres Emailitu chrání i vaši doručitelnost:

Nahlášení bezpečnostního problému

Napište na support@emailit.com se slovem „Security“ v předmětu. Uveďte postup, jak problém vyvolat, a ID dotčeného účtu nebo workspace. Nepřikládejte skutečná data zákazníků a netestujte na účtech, které nevlastníte.

Byla tato stránka užitečná?

Děkujeme za zpětnou vazbu.

Děkujeme, čteme každou zprávu.