Seguridad y cumplimiento
La seguridad y la privacidad están integradas en Mailbeam desde la base. Esto es exactamente lo que hacemos para proteger los datos que nos confías.
Estado de cumplimiento
RGPD
Conforme
Residencia de datos en la UE
Activa
SOC 2 Tipo II
En curso
Residencia de datos en la UE
Toda la infraestructura de Mailbeam —servidores de API, bases de datos y procesamiento— funciona exclusivamente dentro de la Unión Europea. Usamos centros de datos de Hetzner Online GmbH situados en Alemania.
Las direcciones enviadas a verificar se tratan en la UE y no se transfieren a ningún tercer país. Las restricciones de transferencia del capítulo V del RGPD se cumplen por completo.
Región principal
Hetzner Online GmbH — Falkenstein, Alemania (UE)
Conservación de datos
| Tipo de dato | Plazo de conservación | Notas |
|---|---|---|
| Direcciones de email (verificación en tiempo real) | 0 días | Se descartan en cuanto se completa la verificación |
| Direcciones de email (trabajos por lotes) | 72 horas | La lista enviada y sus resultados se guardan para que puedas descargarlos, y después se borran automáticamente |
| Registros de peticiones a la API (solo metadatos) | 30 días | Contienen marca de tiempo, código de respuesta y latencia; ningún contenido de email |
| Datos de la cuenta (nombre, email, hash de contraseña) | Mientras dure la cuenta | Se borran en un plazo de 30 días desde la solicitud de cierre |
| Registros de facturación | 7 años | Obligatorio por la normativa contable de la UE |
| Registros de auditoría (eventos de seguridad) | 90 días | Las direcciones IP se convierten a hash a los 30 días |
Cifrado
En tránsito
TLS 1.3 para todo el tráfico de la API. TLS 1.2 como mínimo obligatorio. Ningún endpoint HTTP sin cifrar en producción.
En reposo
Bases de datos cifradas con AES-256. Las claves de cifrado las gestionan los HSM de Hetzner, con rotación anual.
Claves de API
Las claves de API se convierten a hash con bcrypt antes de almacenarse. La clave en claro se muestra una sola vez al crearla y no se puede recuperar.
Contraseñas
Las contraseñas de usuario se convierten a hash con Argon2id. Nunca se almacenan en claro ni de forma recuperable.
SOC 2 Tipo II
En cursoEstamos trabajando activamente para conseguir la certificación SOC 2 Tipo II. Somos honestos sobre dónde estamos: el proceso de auditoría ha empezado y esperamos compartir los resultados cuando termine.
Mientras tanto, los clientes enterprise pueden solicitar nuestras respuestas al cuestionario de seguridad, la documentación de arquitectura de infraestructura y los resúmenes de las pruebas de penetración escribiendo a security@mailbeam.dev.
Subencargados del tratamiento
Usamos los siguientes subencargados. Todos son entidades con sede en la UE u operan bajo mecanismos de transferencia adecuados.
| Subencargado | Finalidad | Ubicación |
|---|---|---|
| Hetzner Online GmbH | Alojamiento de infraestructura | Alemania (UE) |
| Stripe, Inc. (entidad de la UE) | Procesamiento de pagos | Irlanda (UE) |
| Vercel Inc. | CDN del frontend | EE. UU. (con cláusulas contractuales tipo) |
Los cambios de subencargado se comunican con al menos 14 días de antelación.
Respuesta ante incidentes
En caso de incidente de seguridad que afecte a datos personales, Mailbeam:
- Notificará a los clientes afectados en un plazo de 72 horas desde que tenga conocimiento del incidente (requisito del artículo 33 del RGPD)
- Facilitará un informe de incidente por escrito detallando su naturaleza, su alcance y sus consecuencias probables
- Incluirá la información que los clientes necesiten para notificar a su autoridad de control cuando proceda
- Aplicará medidas correctoras y facilitará una revisión posterior al incidente en un plazo de 30 días
Divulgación responsable
Si descubres una vulnerabilidad de seguridad en Mailbeam, comunícala en privado. Nos comprometemos a:
- Acusar recibo de tu informe en un plazo de 48 horas
- Investigar y darte una actualización de estado en un plazo de 7 días laborables
- Reconocerte en nuestra divulgación pública (con tu permiso)
- No emprender acciones legales contra investigadores que actúen de buena fe
¿Necesitas un acuerdo de tratamiento de datos?
Hay un DPA firmado por ambas partes conforme al artículo 28 del RGPD disponible para todos los clientes. Consulta los términos estándar en línea o escríbenos para pedir una copia firmada.