Beta privadaMailbeam está en beta privada: la API pública todavía no está abierta.Únete a la lista de espera

Mailbeam
CumplimientoPor The Mailbeam Team6 min de lectura10 de junio de 2025

Verificación de email y RGPD: lo que necesita saber un equipo europeo

La mayoría de los desarrolladores ven la verificación de email como una herramienta de entregabilidad. Lo es, pero también es un mecanismo de cumplimiento del RGPD. El artículo 5.1.d) del RGPD exige que los datos personales sean «exactos y, si fuera necesario, actualizados». Una dirección de email es un dato personal. Si guardas direcciones que sabes que son inválidas, no estás cumpliendo ese requisito.

Esta guía cubre las disposiciones concretas del RGPD que aplican a la verificación de email, la relación de encargo del tratamiento que hay que entender antes de elegir una API de verificación, y qué significa en la práctica «residencia del dato en la UE».

El principio de exactitud

El artículo 5.1.d) es claro:

Los datos personales serán exactos y, si fuera necesario, actualizados; se adoptarán todas las medidas razonables para que se supriman o rectifiquen sin dilación los datos personales que sean inexactos con respecto a los fines para los que se tratan.

Para las direcciones de email, esto significa:

  1. No deberías guardar direcciones que sabes que son inválidas
  2. Si una dirección que tienes deja de ser válida (hard bounce, cambio del usuario), deberías actualizarla o eliminarla
  3. Si «la exactitud importa para el fin» —y en un servicio basado en el correo casi siempre importa— la verificación periódica es una medida razonable

La palabra clave es «razonable». El RGPD no te obliga a verificar cada dirección en tiempo real. Te obliga a adoptar medidas razonables y proporcionadas al fin del dato. En un producto SaaS que se comunica exclusivamente por email, verificar en el registro y limpiar las listas periódicamente es difícil de discutir.

Base jurídica para usar una API de verificación

Cuando llamas a una API de verificación con la dirección de un usuario, estás compartiendo un dato personal con un tercero. Eso tiene dos implicaciones:

1. Necesitas una base jurídica

Para la verificación en el registro, tu base jurídica suele ser el artículo 6.1.b): «el tratamiento es necesario para la ejecución de un contrato». Comprobar que la dirección de contacto es válida antes de enviar un correo de confirmación es una medida razonable en la formación del contrato. Como alternativa, el artículo 6.1.f) —«interés legítimo»— cubre la verificación como medida de seguridad y de calidad del dato.

2. El proveedor de verificación es un encargado del tratamiento

Según el artículo 28, si compartes datos personales con un tercero que los trata por cuenta tuya, necesitas un contrato de encargo del tratamiento (DPA) con él. El DPA debe especificar:

  • Qué datos se tratan
  • Con qué finalidad
  • Durante cuánto tiempo se conservan
  • Qué medidas de seguridad se aplican
  • Si se usan subencargados y dónde están

Antes de usar cualquier API de verificación en producción, comprueba que el proveedor tiene un DPA disponible y fírmalo. Los proveedores serios lo publican en su panel o en sus páginas legales.

¿Qué datos llegan a la API de verificación?

Cuando llamas a POST /v1/verify con { "email": "user@example.com" }, estás enviando:

  • La dirección de email en sí (dato personal a efectos del RGPD)
  • Metadatos en las cabeceras (tu IP, la marca de tiempo de la petición)

El proveedor de verificación trata esto para hacer las consultas de DNS, el diálogo SMTP y la puntuación. La pregunta desde el punto de vista del RGPD es: ¿dónde ocurre ese tratamiento y cuánto tiempo se conserva el dato?

Residencia del dato en la UE frente a encargados en EE. UU.

Si tratas datos de residentes en la UE, enviarlos a un encargado establecido en EE. UU. activa el capítulo V del RGPD: las restricciones a las transferencias a terceros países.

Las transferencias a EE. UU. exigen una de estas vías:

  • Una decisión de adecuación (el Marco de Privacidad de Datos UE-EE. UU. cubre a algunas empresas estadounidenses desde 2023, pero sigue impugnado jurídicamente)
  • Cláusulas contractuales tipo (CCT)
  • Normas corporativas vinculantes

Las CCT funcionan, pero añaden carga legal y exigen una evaluación de impacto de la transferencia (TIA): un análisis de si las leyes de vigilancia estadounidenses hacen insegura la transferencia pese a las cláusulas.

Un encargado alojado en la UE elimina todo eso. Si la API de verificación trata los datos dentro de la UE —en concreto, dentro de un Estado miembro— no hace falta ningún análisis del capítulo V. El dato nunca sale del marco jurídico europeo.

Para la mayoría de los equipos europeos, el camino de cumplimiento más simple es usar un encargado con infraestructura dentro de la UE. Así te ahorras las CCT, las TIA y la incertidumbre jurídica que rodea a los sucesores del Privacy Shield.

Mailbeam trata todos los datos en Fráncfort, Alemania (AWS eu-central-1). Ningún dato sale de la UE.

Conservación de datos: qué preguntarle a tu proveedor

Pregunta a cualquier proveedor de una API de verificación:

  • ¿Cuánto tiempo conserváis las direcciones que envío?
  • ¿Usáis las direcciones enviadas para mejorar vuestro modelo de puntuación?
  • ¿Se comparten las direcciones enviadas con subencargados, y dónde están?

El proceso de verificación en sí es casi instantáneo. No hay ninguna razón técnica para que un proveedor conserve las direcciones enviadas más allá del tiempo necesario para devolver el resultado. Si un proveedor las guarda durante semanas o meses, deberías entender por qué, y si eso es compatible con tus propias obligaciones de conservación.

Mailbeam conserva las direcciones enviadas durante 24 horas por motivos de caché (para no repetir sondeos SMTP en una ventana corta) y después las borra.

El derecho de supresión

El artículo 17 da a las personas el derecho a que se supriman sus datos. Si alguien pide que le borres de tu producto, su dirección de email debe eliminarse de:

  1. Tu base de datos principal
  2. Tu proveedor de correo (baja y supresión)
  3. Cualquier herramienta de analítica que guarde la dirección
  4. Cualquier registro de verificación donde se haya almacenado

Si tu proveedor de verificación conserva direcciones, deberías poder dirigirle también solicitudes de supresión. Esto debería estar cubierto en tu DPA.

Checklist práctico de verificación de email conforme al RGPD

☐ Firma un DPA con tu proveedor de verificación ☐ Usa un proveedor alojado en la UE (o documenta tus CCT + TIA si es de EE. UU.) ☐ Verifica en el registro para no guardar direcciones que sabes inválidas ☐ Procesa los webhooks de rebote y elimina los hard bounces sin dilación ☐ Incluye los datos de verificación en tu flujo de supresión ☐ Documenta tu base jurídica para tratar direcciones de email ☐ Revisa tu política de privacidad para mencionar la verificación

Qué revisar en el DPA de un proveedor

Un DPA bien redactado para una API de verificación debería especificar:

  • Finalidad del tratamiento: únicamente la verificación de direcciones de email
  • Conservación: el plazo razonable más corto (horas, no semanas)
  • Subencargados: la lista de terceros que usa el proveedor, con su ubicación
  • Medidas de seguridad: cifrado en tránsito y en reposo, control de accesos
  • Derechos de los interesados: cómo se gestionan las solicitudes de supresión
  • Derechos de auditoría: tu derecho a auditar el cumplimiento

Si un proveedor no tiene DPA o lo esconde, tómatelo como una señal de alarma.

Resumen

La verificación de email y el cumplimiento del RGPD se refuerzan mutuamente:

  • El principio de exactitud (art. 5.1.d) te da una razón de cumplimiento para verificar direcciones, no solo una razón de entregabilidad
  • Usar un proveedor alojado en la UE elimina la complejidad de las transferencias del capítulo V
  • Hace falta un DPA firmado antes de tratar datos personales con cualquier API de terceros

Para un equipo europeo, la configuración más limpia es: verificar en el registro, procesar los rebotes sin demora, usar un proveedor alojado en la UE con un DPA claro y documentar la base jurídica.

Siguientes pasos