Conceito
Segurança e conformidade
Como o Emailit protege a sua conta e os seus dados, da infraestrutura na UE, do GDPR e dos controles de retenção aos papéis, 2FA, chaves de API com escopo, webhooks assinados e OAuth.
Esta página resume os controles de segurança e privacidade que o Emailit oferece e as práticas por trás deles. Use-a em análises de segurança e questionários de fornecedores e para decidir quais controles ativar para a sua equipe.
Onde ficam os seus dados
A infraestrutura do Emailit é operada em Praga, na República Tcheca, na União Europeia, e os seus dados de envio são mantidos na UE. O Emailit opera a própria infraestrutura de envio em vez de revender um serviço de e-mail de terceiros. O Emailit é um serviço da FunFirst, Inc.
GDPR
Para os dados pessoais dos e-mails que você envia e dos contatos que você armazena, você é o controlador e o Emailit atua como seu operador. O Emailit oferece as ferramentas para você guardar apenas o que precisa:
- Retenção de dados. Por padrão, o conteúdo das mensagens é mantido por 7 dias no Pay as you go e por 30 dias no Pro e no Business. Com o complemento Data retention, você pode escolher de 1 a 365 dias para cada tipo de dado. Consulte Retenção de dados.
- Exclusão. Exclua contatos, inscritos e supressões pelo painel ou pela API. Para outros pedidos de exclusão, escreva para support@emailit.com.
- Registros de consentimento. A verificação do workspace pergunta como você obtém os inscritos, e as campanhas incluem cabeçalhos de descadastro em um clique.
Um acordo de processamento de dados (DPA) está disponível sob solicitação. Os planos Contract (Custom) também incluem análises de segurança. Fale conosco para pedir qualquer um dos dois.
Segurança da conta
| Controle | Detalhes |
|---|---|
| Segundo fator em todo login | Os logins com senha sempre exigem um código de 6 dígitos, enviado por e-mail por padrão. |
| Apps autenticadores | Os apps TOTP substituem os códigos por e-mail. 8 códigos de recuperação de uso único. |
| Passkeys | Login com WebAuthn usando Touch ID, Face ID, Windows Hello ou chaves de segurança. |
| Proteção contra força bruta | 5 códigos errados bloqueiam o login por 15 minutos. 5 códigos de convite errados bloqueiam a entrada por código por 1 hora. |
| Códigos de curta duração | Os códigos de login e de verificação expiram em 15 minutos. Os links de redefinição de senha expiram em 60 minutos. |
| Armazenamento de senhas | As senhas são armazenadas como hashes com salt, nunca em texto simples. |
| Proteção contra bots | O cadastro é protegido pelo Cloudflare Turnstile. |
Consulte Login e segurança da conta e Autenticação de dois fatores e passkeys.
Controle de acesso
- Os workspaces isolam os dados. Nada é compartilhado entre eles, então você pode separar marcas, clientes e ambientes. Consulte Workspaces.
- Papéis. Os administradores gerenciam configurações, membros, chaves de API e cobrança. Os membros com o papel Member trabalham com e-mails e marketing, mas não podem alterar essas configurações. Consulte Membros e papéis.
- Os convites precisam ser aceitos com o endereço de e-mail convidado e expiram em 7 dias. Os códigos de convite expiram em 24 horas e só concedem o papel Member.
Chaves de API
- As chaves começam com
secret_e são mostradas uma única vez, quando você as cria ou regenera. - As chaves Full access podem usar todos os endpoints. As chaves Sending only só podem enviar, cancelar, reagendar, tentar enviar de novo e encaminhar e-mails.
- Uma chave de envio pode ser restrita a um único domínio de envio. Enviar de qualquer outro domínio retorna
403 Domain not authorized. - Regenerar uma chave invalida o segredo antigo na hora. Last used ajuda você a encontrar chaves sem uso.
- Toda requisição feita com uma chave é registrada em Email APILogs.
Dê às aplicações e aos agentes de IA a chave mais restrita que funcione. Consulte Chaves de API.
Webhooks
Toda requisição de webhook é assinada com HMAC-SHA256 usando o segredo do seu endpoint. Verifique o cabeçalho X-Emailit-Signature com base no X-Emailit-Timestamp e no corpo bruto e rejeite timestamps antigos para bloquear ataques de replay. O Emailit só entrega para URLs públicas http ou https, nunca para endereços IP privados ou localhost, e não segue redirecionamentos. Consulte Verificar assinaturas de webhook.
Apps conectados e MCP
Aplicações de terceiros e assistentes de IA se conectam via OAuth 2.1 com PKCE, em vez de copiar chaves de API. Você aprova a conexão em uma página de consentimento do Emailit e escolhe quais workspaces ela pode usar: todos ou apenas os que você selecionar. Os apps agem com o seu papel em cada workspace, então o assistente de um membro com o papel Member não pode gerenciar chaves de API nem excluir domínios. Os tokens de acesso duram 15 minutos, e os tokens de atualização são trocados a cada uso. Revise, restrinja ou revogue cada conexão em Apps conectados. As ferramentas MCP trazem anotações que marcam as ações somente leitura, destrutivas e que afetam o mundo externo, para que os assistentes peçam confirmação antes de agir. Consulte Apps OAuth e Workspaces e permissões do MCP.
Criptografia
- Em trânsito. A API, o painel e os webhooks usam HTTPS. O SMTP relay oferece TLS em todas as portas: STARTTLS nas portas 587, 25, 2525 e 2587, e TLS implícito na 465. O TLS é oferecido, mas não exigido, então configure o seu cliente para a porta 587 com STARTTLS ou a porta 465 com TLS. Consulte Configurações de SMTP.
- Segredos armazenados. As credenciais de terceiros que você fornece ao Emailit, como um token de API do Cloudflare para o DNS em um clique, são criptografadas com AES-256-GCM. Os segredos dos apps autenticadores e os códigos de recuperação também são armazenados criptografados.
- E-mails enviados. O Emailit assina os seus e-mails com DKIM para o seu domínio e exige os registros SPF e de return path antes que um domínio possa enviar. Consulte Registros DNS.
Prevenção de abusos
Proteger a reputação compartilhada dos IPs do Emailit também protege a sua entregabilidade:
- Os workspaces novos começam em modo sandbox até a equipe aprovar o acesso de produção.
- A saúde de envio acompanha as taxas de bounce a cada hora e pode pausar um domínio ou suspender um workspace.
- As mensagens com pontuação 7 ou mais na verificação de spam são retidas em vez de enviadas.
- A Política de uso aceitável proíbe cold e-mail e listas compradas.
Relatar um problema de segurança
Escreva para support@emailit.com com “Security” no assunto. Inclua os passos para reproduzir o problema e o ID da conta ou do workspace afetado. Não inclua dados reais de clientes e não faça testes em contas que não são suas.