# Segurança e conformidade

> Como o Emailit protege a sua conta e os seus dados, da infraestrutura na UE, do GDPR e dos controles de retenção aos papéis, 2FA, chaves de API com escopo, webhooks assinados e OAuth.

Esta página resume os controles de segurança e privacidade que o Emailit oferece e as práticas por trás deles. Use-a em análises de segurança e questionários de fornecedores e para decidir quais controles ativar para a sua equipe.

## Onde ficam os seus dados

A infraestrutura do Emailit é operada em Praga, na República Tcheca, na União Europeia, e os seus dados de envio são mantidos na UE. O Emailit opera a própria infraestrutura de envio em vez de revender um serviço de e-mail de terceiros. O Emailit é um serviço da FunFirst, Inc.

## GDPR

Para os dados pessoais dos e-mails que você envia e dos contatos que você armazena, você é o controlador e o Emailit atua como seu operador. O Emailit oferece as ferramentas para você guardar apenas o que precisa:

- **Retenção de dados.** Por padrão, o conteúdo das mensagens é mantido por 7 dias no Pay as you go e por 30 dias no Pro e no Business. Com o complemento Data retention, você pode escolher de 1 a 365 dias para cada tipo de dado. Consulte [Retenção de dados](/pt/docs/data-retention/).
- **Exclusão.** Exclua contatos, inscritos e supressões pelo painel ou pela API. Para outros pedidos de exclusão, escreva para [support@emailit.com](mailto:support@emailit.com).
- **Registros de consentimento.** A verificação do workspace pergunta como você obtém os inscritos, e as campanhas incluem cabeçalhos de descadastro em um clique.

Um acordo de processamento de dados (DPA) está disponível sob solicitação. Os planos Contract (Custom) também incluem análises de segurança. [Fale conosco](/contact/) para pedir qualquer um dos dois.

## Segurança da conta

| Controle | Detalhes |
| --- | --- |
| Segundo fator em todo login | Os logins com senha sempre exigem um código de 6 dígitos, enviado por e-mail por padrão. |
| Apps autenticadores | Os apps TOTP substituem os códigos por e-mail. 8 códigos de recuperação de uso único. |
| Passkeys | Login com WebAuthn usando Touch ID, Face ID, Windows Hello ou chaves de segurança. |
| Proteção contra força bruta | 5 códigos errados bloqueiam o login por 15 minutos. 5 códigos de convite errados bloqueiam a entrada por código por 1 hora. |
| Códigos de curta duração | Os códigos de login e de verificação expiram em 15 minutos. Os links de redefinição de senha expiram em 60 minutos. |
| Armazenamento de senhas | As senhas são armazenadas como hashes com salt, nunca em texto simples. |
| Proteção contra bots | O cadastro é protegido pelo Cloudflare Turnstile. |

Consulte [Login e segurança da conta](/pt/docs/account/sign-in-and-security/) e [Autenticação de dois fatores e passkeys](/pt/docs/account/two-factor-and-passkeys/).

## Controle de acesso

- **Os workspaces** isolam os dados. Nada é compartilhado entre eles, então você pode separar marcas, clientes e ambientes. Consulte [Workspaces](/pt/docs/workspaces/).
- **Papéis.** Os administradores gerenciam configurações, membros, chaves de API e cobrança. Os membros com o papel Member trabalham com e-mails e marketing, mas não podem alterar essas configurações. Consulte [Membros e papéis](/pt/docs/workspaces/members-and-roles/).
- **Os convites** precisam ser aceitos com o endereço de e-mail convidado e expiram em 7 dias. Os códigos de convite expiram em 24 horas e só concedem o papel Member.

## Chaves de API

- As chaves começam com `secret_` e são mostradas uma única vez, quando você as cria ou regenera.
- As chaves **Full access** podem usar todos os endpoints. As chaves **Sending only** só podem enviar, cancelar, reagendar, tentar enviar de novo e encaminhar e-mails.
- Uma chave de envio pode ser restrita a um único domínio de envio. Enviar de qualquer outro domínio retorna `403 Domain not authorized`.
- Regenerar uma chave invalida o segredo antigo na hora. **Last used** ajuda você a encontrar chaves sem uso.
- Toda requisição feita com uma chave é registrada em **Email API → Logs**.

Dê às aplicações e aos agentes de IA a chave mais restrita que funcione. Consulte [Chaves de API](/pt/docs/developers/api-keys/).

## Webhooks

Toda requisição de webhook é assinada com HMAC-SHA256 usando o segredo do seu endpoint. Verifique o cabeçalho `X-Emailit-Signature` com base no `X-Emailit-Timestamp` e no corpo bruto e rejeite timestamps antigos para bloquear ataques de replay. O Emailit só entrega para URLs públicas `http` ou `https`, nunca para endereços IP privados ou `localhost`, e não segue redirecionamentos. Consulte [Verificar assinaturas de webhook](/pt/docs/webhooks/request-signature/).

## Apps conectados e MCP

Aplicações de terceiros e assistentes de IA se conectam via OAuth 2.1 com PKCE, em vez de copiar chaves de API. Você aprova a conexão em uma página de consentimento do Emailit e escolhe quais workspaces ela pode usar: todos ou apenas os que você selecionar. Os apps agem com o seu papel em cada workspace, então o assistente de um membro com o papel Member não pode gerenciar chaves de API nem excluir domínios. Os tokens de acesso duram 15 minutos, e os tokens de atualização são trocados a cada uso. Revise, restrinja ou revogue cada conexão em [Apps conectados](/pt/docs/account/connected-apps/). As ferramentas MCP trazem anotações que marcam as ações somente leitura, destrutivas e que afetam o mundo externo, para que os assistentes peçam confirmação antes de agir. Consulte [Apps OAuth](/pt/docs/developers/oauth-apps/) e [Workspaces e permissões do MCP](/pt/docs/mcp/workspaces-and-permissions/).

## Criptografia

- **Em trânsito.** A API, o painel e os webhooks usam HTTPS. O SMTP relay oferece TLS em todas as portas: STARTTLS nas portas 587, 25, 2525 e 2587, e TLS implícito na 465. O TLS é oferecido, mas não exigido, então configure o seu cliente para a porta 587 com STARTTLS ou a porta 465 com TLS. Consulte [Configurações de SMTP](/pt/docs/smtp/settings/).
- **Segredos armazenados.** As credenciais de terceiros que você fornece ao Emailit, como um token de API do Cloudflare para o DNS em um clique, são criptografadas com AES-256-GCM. Os segredos dos apps autenticadores e os códigos de recuperação também são armazenados criptografados.
- **E-mails enviados.** O Emailit assina os seus e-mails com DKIM para o seu domínio e exige os registros SPF e de return path antes que um domínio possa enviar. Consulte [Registros DNS](/pt/docs/domains/dns-records/).

## Prevenção de abusos

Proteger a reputação compartilhada dos IPs do Emailit também protege a sua entregabilidade:

- Os workspaces novos começam em modo sandbox até a equipe aprovar o [acesso de produção](/pt/docs/workspaces/production-access/).
- A [saúde de envio](/pt/docs/deliverability/sending-health/) acompanha as taxas de bounce a cada hora e pode pausar um domínio ou suspender um workspace.
- As mensagens com pontuação 7 ou mais na [verificação de spam](/pt/docs/deliverability/spam-checks/) são retidas em vez de enviadas.
- A [Política de uso aceitável](/acceptable-use-policy/) proíbe cold e-mail e listas compradas.

## Relatar um problema de segurança

Escreva para [support@emailit.com](mailto:support@emailit.com) com “Security” no assunto. Inclua os passos para reproduzir o problema e o ID da conta ou do workspace afetado. Não inclua dados reais de clientes e não faça testes em contas que não são suas.

## Veja também

- [Retenção de dados](/pt/docs/data-retention/)
- [Membros e papéis](/pt/docs/workspaces/members-and-roles/)
- [Chaves de API](/pt/docs/developers/api-keys/)

---
Fonte: https://emailit.com/pt/docs/security/
