Concepto
Seguridad y cumplimiento normativo
Cómo protege Emailit tu cuenta y tus datos, desde la infraestructura en la UE, el RGPD y los controles de retención hasta los roles, la 2FA, las claves de API con permisos, los webhooks firmados y OAuth.
Esta página resume los controles de seguridad y privacidad que te ofrece Emailit, y las prácticas que hay detrás. Úsala en revisiones de seguridad y cuestionarios de proveedores, y para decidir qué controles activar para tu equipo.
Dónde están tus datos
La infraestructura de Emailit se opera en Praga, República Checa, en la Unión Europea, y tus datos de envío se conservan en la UE. Emailit utiliza su propia infraestructura de envío en lugar de revender un servicio de email de terceros. Emailit es un servicio de FunFirst, Inc.
RGPD
En cuanto a los datos personales de los emails que envías y de los contactos que guardas, tú eres el responsable del tratamiento y Emailit actúa como encargado del tratamiento. Emailit te da las herramientas para conservar solo lo que necesitas:
- Retención de datos. Por defecto, el contenido de los mensajes se conserva 7 días en Pay as you go y 30 días en Pro y Business. Con el complemento de retención de datos puedes elegir de 1 a 365 días para cada tipo de datos. Consulta Retención de datos.
- Eliminación. Elimina contactos, suscriptores y direcciones bloqueadas desde el panel o con la API. Para otras solicitudes de eliminación, escribe a support@emailit.com.
- Registros de consentimiento. La verificación del espacio de trabajo pregunta cómo consigues a tus suscriptores, y las campañas incluyen cabeceras de baja con un clic.
Hay un acuerdo de tratamiento de datos (DPA) disponible bajo solicitud. Los planes Contract (Custom) también incluyen revisiones de seguridad. Contacta con nosotros para solicitar cualquiera de ellos.
Seguridad de la cuenta
| Control | Detalles |
|---|---|
| Segundo factor en cada inicio de sesión | Los inicios de sesión con contraseña siempre requieren un código de 6 dígitos, que se envía por email por defecto. |
| Apps de autenticación | Las apps TOTP sustituyen a los códigos por email. 8 códigos de recuperación de un solo uso. |
| Llaves de acceso | Inicio de sesión con WebAuthn mediante Touch ID, Face ID, Windows Hello o llaves de seguridad. |
| Protección contra fuerza bruta | 5 códigos incorrectos bloquean el inicio de sesión durante 15 minutos. 5 códigos de invitación incorrectos bloquean la introducción de códigos durante 1 hora. |
| Códigos de corta duración | Los códigos de inicio de sesión y de verificación caducan a los 15 minutos. Los enlaces para restablecer la contraseña caducan a los 60 minutos. |
| Almacenamiento de contraseñas | Las contraseñas se guardan como hashes con sal, nunca en texto plano. |
| Protección contra bots | El registro está protegido por Cloudflare Turnstile. |
Consulta Inicio de sesión y seguridad de la cuenta y Autenticación en dos pasos y llaves de acceso.
Control de acceso
- Los espacios de trabajo aíslan los datos. No comparten nada entre sí, así que puedes separar marcas, clientes y entornos. Consulta Espacios de trabajo.
- Roles. Los administradores gestionan la configuración, los miembros, las claves de API y la facturación. Los miembros trabajan con el email y el marketing, pero no pueden cambiar nada de lo anterior. Consulta Miembros y roles.
- Las invitaciones deben aceptarse con la dirección de email invitada y caducan a los 7 días. Los códigos de invitación caducan a las 24 horas y solo otorgan el rol Member.
Claves de API
- Las claves empiezan por
secret_y se muestran una sola vez, al crearlas o regenerarlas. - Las claves de acceso total pueden usar todos los endpoints. Las claves solo de envío solo pueden enviar, cancelar, reprogramar, reintentar y reenviar emails.
- Una clave de envío se puede limitar a un dominio de envío. Si envías desde cualquier otro dominio, se devuelve
403 Domain not authorized. - Al regenerar una clave, el secreto antiguo deja de funcionar de inmediato. Last used te ayuda a encontrar las claves que ya no se usan.
- Cada petición hecha con una clave queda registrada en Email APILogs.
Da a las aplicaciones y a los agentes de IA la clave más limitada que les sirva. Consulta Claves de API.
Webhooks
Cada petición de webhook se firma con HMAC-SHA256 usando el secreto de tu endpoint. Verifica la cabecera X-Emailit-Signature con X-Emailit-Timestamp y el cuerpo en bruto, y rechaza las marcas de tiempo antiguas para bloquear los ataques de repetición. Emailit solo entrega a URL públicas http o https, nunca a direcciones IP privadas ni a localhost, y no sigue redirecciones. Consulta Verificar las firmas de los webhooks.
Aplicaciones conectadas y MCP
Las aplicaciones de terceros y los asistentes de IA se conectan mediante OAuth 2.1 con PKCE en lugar de copiar claves de API. Apruebas la conexión en una página de consentimiento de Emailit y eliges qué espacios de trabajo puede usar: todos o solo los que selecciones. Las aplicaciones actúan con tu rol en cada espacio de trabajo, así que el asistente de un miembro con el rol Member no puede gestionar claves de API ni eliminar dominios. Los tokens de acceso duran 15 minutos y los tokens de actualización rotan con cada uso. Revisa, limita o revoca cada conexión en Aplicaciones conectadas. Las herramientas MCP llevan anotaciones que marcan las acciones de solo lectura, destructivas y con efectos externos, para que los asistentes pregunten antes de actuar. Consulta Aplicaciones OAuth y Espacios de trabajo y permisos de MCP.
Cifrado
- En tránsito. La API, el panel y los webhooks usan HTTPS. El SMTP relay ofrece TLS en todos los puertos: STARTTLS en 587, 25, 2525 y 2587, y TLS implícito en 465. TLS se ofrece pero no es obligatorio, así que configura tu cliente con el puerto 587 y STARTTLS o con el puerto 465 y TLS. Consulta Configuración SMTP.
- Secretos almacenados. Las credenciales de terceros que das a Emailit, como un token de API de Cloudflare para la configuración de DNS en un clic, se cifran con AES-256-GCM. Los secretos de autenticación y los códigos de recuperación también se guardan cifrados.
- Correo saliente. Emailit firma tu correo con DKIM para tu dominio y exige los registros SPF y return-path antes de que un dominio pueda enviar. Consulta Registros DNS.
Prevención de abusos
Proteger la reputación compartida de las IP de Emailit también protege tu entregabilidad:
- Los espacios de trabajo nuevos empiezan en modo sandbox hasta que el equipo aprueba el acceso de producción.
- La salud de envío vigila las tasas de rebote cada hora y puede pausar un dominio o suspender un espacio de trabajo.
- Los mensajes con una puntuación de 7 o más en las comprobaciones de spam se retienen en lugar de enviarse.
- La Política de uso aceptable prohíbe el envío de emails en frío y las listas compradas.
Informar de un problema de seguridad
Escribe a support@emailit.com con «Security» en el asunto. Incluye los pasos para reproducirlo y el ID de la cuenta o del espacio de trabajo afectado. No incluyas datos reales de clientes y no hagas pruebas con cuentas que no sean tuyas.