Concetto
Sicurezza e conformità
Come Emailit protegge il tuo account e i tuoi dati, dall’infrastruttura nell’UE, dal GDPR e dai controlli sulla conservazione a ruoli, 2FA, chiavi API con permessi, webhook firmati e OAuth.
Questa pagina riassume i controlli di sicurezza e privacy che Emailit ti mette a disposizione, e le pratiche su cui si basano. Usala per le revisioni di sicurezza e i questionari sui fornitori, e per decidere quali controlli attivare per il tuo team.
Dove si trovano i tuoi dati
L’infrastruttura di Emailit è gestita a Praga, in Repubblica Ceca, nell’Unione Europea, e i tuoi dati di invio restano nell’UE. Emailit gestisce un proprio sistema di invio invece di rivendere un servizio email di terzi. Emailit è un servizio di FunFirst, Inc.
GDPR
Per i dati personali contenuti nelle email che invii e nei contatti che memorizzi, tu sei il titolare del trattamento ed Emailit agisce come responsabile del trattamento. Emailit ti dà gli strumenti per conservare solo ciò che ti serve:
- Conservazione dei dati. Per impostazione predefinita, il contenuto dei messaggi viene conservato per 7 giorni con Pay as you go e per 30 giorni con Pro e Business. Con l’add-on Data retention puoi scegliere da 1 a 365 giorni per ogni tipo di dati. Vedi Conservazione dei dati.
- Eliminazione. Elimina contatti, iscritti e soppressioni dal pannello o con l’API. Per altre richieste di eliminazione, scrivi a support@emailit.com.
- Registrazioni del consenso. La verifica del workspace chiede come raccogli gli iscritti, e le campagne includono gli header per la disiscrizione con un clic.
Su richiesta è disponibile un accordo sul trattamento dei dati (DPA). I piani Contract (Custom) includono anche le revisioni di sicurezza. Contattaci per richiedere l’uno o le altre.
Sicurezza dell’account
| Controllo | Dettagli |
|---|---|
| Secondo fattore a ogni accesso | Gli accessi con password richiedono sempre un codice di 6 cifre, inviato via email per impostazione predefinita. |
| App di autenticazione | Le app TOTP sostituiscono i codici via email. 8 codici di recupero monouso. |
| Passkey | Accesso WebAuthn con Touch ID, Face ID, Windows Hello o chiavi di sicurezza. |
| Protezione dagli attacchi brute force | 5 codici sbagliati bloccano l’accesso per 15 minuti. 5 codici di invito sbagliati bloccano l’inserimento dei codici per 1 ora. |
| Codici di breve durata | I codici di accesso e di verifica scadono dopo 15 minuti. I link per reimpostare la password scadono dopo 60 minuti. |
| Memorizzazione delle password | Le password vengono memorizzate come hash con salt, mai in chiaro. |
| Protezione dai bot | La registrazione è protetta da Cloudflare Turnstile. |
Vedi Accesso e sicurezza e Autenticazione a due fattori e passkey.
Controllo degli accessi
- I workspace isolano i dati. Non condividono nulla tra loro, quindi puoi separare brand, clienti e ambienti. Vedi Workspace.
- Ruoli. Gli amministratori gestiscono impostazioni, membri, chiavi API e fatturazione. I membri con ruolo Member lavorano con email e marketing ma non possono modificare questi elementi. Vedi Membri e ruoli.
- Gli inviti devono essere accettati con l’indirizzo email invitato e scadono dopo 7 giorni. I codici di invito scadono dopo 24 ore e concedono solo il ruolo Member.
Chiavi API
- Le chiavi iniziano con
secret_e vengono mostrate una sola volta, quando le crei o le rigeneri. - Le chiavi Full access possono usare ogni endpoint. Le chiavi Sending only possono solo inviare, annullare, riprogrammare, ritentare e inoltrare email.
- Una chiave di solo invio può essere limitata a un dominio di invio. Inviare da qualsiasi altro dominio restituisce
403 Domain not authorized. - Rigenerare una chiave disattiva subito il vecchio secret. Last used ti aiuta a trovare le chiavi inutilizzate.
- Ogni richiesta effettuata con una chiave viene registrata in Email APILogs.
Dai ad app e agenti AI la chiave più limitata che funzioni. Vedi Chiavi API.
Webhook
Ogni richiesta webhook è firmata con HMAC-SHA256 usando il secret del tuo endpoint. Verifica l’header X-Emailit-Signature rispetto a X-Emailit-Timestamp e al corpo grezzo, e rifiuta i timestamp vecchi per bloccare gli attacchi di replay. Emailit consegna solo a URL http o https pubblici, mai a indirizzi IP privati o a localhost, e non segue i reindirizzamenti. Vedi Verifica le firme dei webhook.
App collegate e MCP
Le app di terzi e gli assistenti AI si collegano tramite OAuth 2.1 con PKCE invece di copiare le chiavi API. Approvi la connessione in una pagina di consenso di Emailit e scegli quali workspace può usare: tutti o solo quelli che selezioni. Le app agiscono con il tuo ruolo in ogni workspace, quindi l’assistente di un membro con ruolo Member non può gestire le chiavi API né eliminare domini. I token di accesso durano 15 minuti e i token di aggiornamento (refresh token) cambiano a ogni utilizzo. Consulta, limita o revoca ogni connessione in App collegate. Gli strumenti MCP hanno annotazioni che contrassegnano le azioni di sola lettura, distruttive e verso l’esterno, così gli assistenti chiedono conferma prima di agire. Vedi App OAuth e Workspace e permessi MCP.
Cifratura
- In transito. API, pannello e webhook usano HTTPS. L’SMTP relay offre TLS su ogni porta: STARTTLS sulle porte 587, 25, 2525 e 2587, e TLS implicito sulla 465. TLS è offerto ma non obbligatorio, quindi configura il client per la porta 587 con STARTTLS o per la porta 465 con TLS. Vedi Impostazioni SMTP.
- Secret memorizzati. Le credenziali di terzi che fornisci a Emailit, come un token API di Cloudflare per la configurazione DNS con un clic, sono cifrate con AES-256-GCM. Anche i secret delle app di autenticazione e i codici di recupero vengono memorizzati cifrati.
- Posta in uscita. Emailit firma la tua posta con DKIM per il tuo dominio e richiede i record SPF e del return path prima che un dominio possa inviare. Vedi Record DNS.
Prevenzione degli abusi
Proteggere la reputazione condivisa degli IP di Emailit protegge anche la tua deliverability:
- I nuovi workspace partono in modalità sandbox finché il team non approva l’accesso alla produzione.
- La salute degli invii controlla ogni ora i tassi di bounce e può mettere in pausa un dominio o sospendere un workspace.
- I messaggi con punteggio 7 o superiore nei controlli antispam vengono trattenuti invece di essere inviati.
- La Acceptable Use Policy vieta le email a freddo e le liste acquistate.
Segnala un problema di sicurezza
Scrivi a support@emailit.com con «Security» nell’oggetto. Indica i passaggi per riprodurre il problema e l’ID dell’account o del workspace interessato. Non includere dati reali dei clienti e non fare test su account che non sono tuoi.