Pular para o conteúdo
Docs

Conceito

Como o Emailit protege a sua conta e os seus dados, da infraestrutura na UE, do GDPR e dos controles de retenção aos papéis, 2FA, chaves de API com escopo, webhooks assinados e OAuth.

Atualizado em 1 de out. de 2026

Esta página resume os controles de segurança e privacidade que o Emailit oferece e as práticas por trás deles. Use-a em análises de segurança e questionários de fornecedores e para decidir quais controles ativar para a sua equipe.

Onde ficam os seus dados

A infraestrutura do Emailit é operada em Praga, na República Tcheca, na União Europeia, e os seus dados de envio são mantidos na UE. O Emailit opera a própria infraestrutura de envio em vez de revender um serviço de e-mail de terceiros. O Emailit é um serviço da FunFirst, Inc.

GDPR

Para os dados pessoais dos e-mails que você envia e dos contatos que você armazena, você é o controlador e o Emailit atua como seu operador. O Emailit oferece as ferramentas para você guardar apenas o que precisa:

  • Retenção de dados. Por padrão, o conteúdo das mensagens é mantido por 7 dias no Pay as you go e por 30 dias no Pro e no Business. Com o complemento Data retention, você pode escolher de 1 a 365 dias para cada tipo de dado. Consulte Retenção de dados.
  • Exclusão. Exclua contatos, inscritos e supressões pelo painel ou pela API. Para outros pedidos de exclusão, escreva para support@emailit.com.
  • Registros de consentimento. A verificação do workspace pergunta como você obtém os inscritos, e as campanhas incluem cabeçalhos de descadastro em um clique.

Um acordo de processamento de dados (DPA) está disponível sob solicitação. Os planos Contract (Custom) também incluem análises de segurança. Fale conosco para pedir qualquer um dos dois.

Segurança da conta

Controle Detalhes
Segundo fator em todo login Os logins com senha sempre exigem um código de 6 dígitos, enviado por e-mail por padrão.
Apps autenticadores Os apps TOTP substituem os códigos por e-mail. 8 códigos de recuperação de uso único.
Passkeys Login com WebAuthn usando Touch ID, Face ID, Windows Hello ou chaves de segurança.
Proteção contra força bruta 5 códigos errados bloqueiam o login por 15 minutos. 5 códigos de convite errados bloqueiam a entrada por código por 1 hora.
Códigos de curta duração Os códigos de login e de verificação expiram em 15 minutos. Os links de redefinição de senha expiram em 60 minutos.
Armazenamento de senhas As senhas são armazenadas como hashes com salt, nunca em texto simples.
Proteção contra bots O cadastro é protegido pelo Cloudflare Turnstile.

Consulte Login e segurança da conta e Autenticação de dois fatores e passkeys.

Controle de acesso

  • Os workspaces isolam os dados. Nada é compartilhado entre eles, então você pode separar marcas, clientes e ambientes. Consulte Workspaces.
  • Papéis. Os administradores gerenciam configurações, membros, chaves de API e cobrança. Os membros com o papel Member trabalham com e-mails e marketing, mas não podem alterar essas configurações. Consulte Membros e papéis.
  • Os convites precisam ser aceitos com o endereço de e-mail convidado e expiram em 7 dias. Os códigos de convite expiram em 24 horas e só concedem o papel Member.

Chaves de API

  • As chaves começam com secret_ e são mostradas uma única vez, quando você as cria ou regenera.
  • As chaves Full access podem usar todos os endpoints. As chaves Sending only só podem enviar, cancelar, reagendar, tentar enviar de novo e encaminhar e-mails.
  • Uma chave de envio pode ser restrita a um único domínio de envio. Enviar de qualquer outro domínio retorna 403 Domain not authorized.
  • Regenerar uma chave invalida o segredo antigo na hora. Last used ajuda você a encontrar chaves sem uso.
  • Toda requisição feita com uma chave é registrada em Email APILogs.

Dê às aplicações e aos agentes de IA a chave mais restrita que funcione. Consulte Chaves de API.

Webhooks

Toda requisição de webhook é assinada com HMAC-SHA256 usando o segredo do seu endpoint. Verifique o cabeçalho X-Emailit-Signature com base no X-Emailit-Timestamp e no corpo bruto e rejeite timestamps antigos para bloquear ataques de replay. O Emailit só entrega para URLs públicas http ou https, nunca para endereços IP privados ou localhost, e não segue redirecionamentos. Consulte Verificar assinaturas de webhook.

Apps conectados e MCP

Aplicações de terceiros e assistentes de IA se conectam via OAuth 2.1 com PKCE, em vez de copiar chaves de API. Você aprova a conexão em uma página de consentimento do Emailit e escolhe quais workspaces ela pode usar: todos ou apenas os que você selecionar. Os apps agem com o seu papel em cada workspace, então o assistente de um membro com o papel Member não pode gerenciar chaves de API nem excluir domínios. Os tokens de acesso duram 15 minutos, e os tokens de atualização são trocados a cada uso. Revise, restrinja ou revogue cada conexão em Apps conectados. As ferramentas MCP trazem anotações que marcam as ações somente leitura, destrutivas e que afetam o mundo externo, para que os assistentes peçam confirmação antes de agir. Consulte Apps OAuth e Workspaces e permissões do MCP.

Criptografia

  • Em trânsito. A API, o painel e os webhooks usam HTTPS. O SMTP relay oferece TLS em todas as portas: STARTTLS nas portas 587, 25, 2525 e 2587, e TLS implícito na 465. O TLS é oferecido, mas não exigido, então configure o seu cliente para a porta 587 com STARTTLS ou a porta 465 com TLS. Consulte Configurações de SMTP.
  • Segredos armazenados. As credenciais de terceiros que você fornece ao Emailit, como um token de API do Cloudflare para o DNS em um clique, são criptografadas com AES-256-GCM. Os segredos dos apps autenticadores e os códigos de recuperação também são armazenados criptografados.
  • E-mails enviados. O Emailit assina os seus e-mails com DKIM para o seu domínio e exige os registros SPF e de return path antes que um domínio possa enviar. Consulte Registros DNS.

Prevenção de abusos

Proteger a reputação compartilhada dos IPs do Emailit também protege a sua entregabilidade:

Relatar um problema de segurança

Escreva para support@emailit.com com “Security” no assunto. Inclua os passos para reproduzir o problema e o ID da conta ou do workspace afetado. Não inclua dados reais de clientes e não faça testes em contas que não são suas.

Esta página foi útil?

Obrigado pelo feedback.

Obrigado, lemos todas as mensagens.