Beta privadaMailbeam está en beta privada: la API pública todavía no está abierta.Únete a la lista de espera

Mailbeam

Seguridad y cumplimiento

La seguridad y la privacidad están integradas en Mailbeam desde la base. Esto es exactamente lo que hacemos para proteger los datos que nos confías.

Estado de cumplimiento

RGPD

Conforme

Residencia de datos en la UE

Activa

SOC 2 Tipo II

En curso

Residencia de datos en la UE

Toda la infraestructura de Mailbeam —servidores de API, bases de datos y procesamiento— funciona exclusivamente dentro de la Unión Europea. Usamos centros de datos de Hetzner Online GmbH situados en Alemania.

Las direcciones enviadas a verificar se tratan en la UE y no se transfieren a ningún tercer país. Las restricciones de transferencia del capítulo V del RGPD se cumplen por completo.

Región principal

Hetzner Online GmbH — Falkenstein, Alemania (UE)

Conservación de datos

Tipo de datoPlazo de conservaciónNotas
Direcciones de email (verificación en tiempo real)0 díasSe descartan en cuanto se completa la verificación
Direcciones de email (trabajos por lotes)72 horasLa lista enviada y sus resultados se guardan para que puedas descargarlos, y después se borran automáticamente
Registros de peticiones a la API (solo metadatos)30 díasContienen marca de tiempo, código de respuesta y latencia; ningún contenido de email
Datos de la cuenta (nombre, email, hash de contraseña)Mientras dure la cuentaSe borran en un plazo de 30 días desde la solicitud de cierre
Registros de facturación7 añosObligatorio por la normativa contable de la UE
Registros de auditoría (eventos de seguridad)90 díasLas direcciones IP se convierten a hash a los 30 días

Cifrado

En tránsito

TLS 1.3 para todo el tráfico de la API. TLS 1.2 como mínimo obligatorio. Ningún endpoint HTTP sin cifrar en producción.

En reposo

Bases de datos cifradas con AES-256. Las claves de cifrado las gestionan los HSM de Hetzner, con rotación anual.

Claves de API

Las claves de API se convierten a hash con bcrypt antes de almacenarse. La clave en claro se muestra una sola vez al crearla y no se puede recuperar.

Contraseñas

Las contraseñas de usuario se convierten a hash con Argon2id. Nunca se almacenan en claro ni de forma recuperable.

SOC 2 Tipo II

En curso

Estamos trabajando activamente para conseguir la certificación SOC 2 Tipo II. Somos honestos sobre dónde estamos: el proceso de auditoría ha empezado y esperamos compartir los resultados cuando termine.

Mientras tanto, los clientes enterprise pueden solicitar nuestras respuestas al cuestionario de seguridad, la documentación de arquitectura de infraestructura y los resúmenes de las pruebas de penetración escribiendo a security@mailbeam.dev.

Subencargados del tratamiento

Usamos los siguientes subencargados. Todos son entidades con sede en la UE u operan bajo mecanismos de transferencia adecuados.

SubencargadoFinalidadUbicación
Hetzner Online GmbHAlojamiento de infraestructuraAlemania (UE)
Stripe, Inc. (entidad de la UE)Procesamiento de pagosIrlanda (UE)
Vercel Inc.CDN del frontendEE. UU. (con cláusulas contractuales tipo)

Los cambios de subencargado se comunican con al menos 14 días de antelación.

Respuesta ante incidentes

En caso de incidente de seguridad que afecte a datos personales, Mailbeam:

  • Notificará a los clientes afectados en un plazo de 72 horas desde que tenga conocimiento del incidente (requisito del artículo 33 del RGPD)
  • Facilitará un informe de incidente por escrito detallando su naturaleza, su alcance y sus consecuencias probables
  • Incluirá la información que los clientes necesiten para notificar a su autoridad de control cuando proceda
  • Aplicará medidas correctoras y facilitará una revisión posterior al incidente en un plazo de 30 días

Divulgación responsable

Si descubres una vulnerabilidad de seguridad en Mailbeam, comunícala en privado. Nos comprometemos a:

  • Acusar recibo de tu informe en un plazo de 48 horas
  • Investigar y darte una actualización de estado en un plazo de 7 días laborables
  • Reconocerte en nuestra divulgación pública (con tu permiso)
  • No emprender acciones legales contra investigadores que actúen de buena fe
Reportar una vulnerabilidad

¿Necesitas un acuerdo de tratamiento de datos?

Hay un DPA firmado por ambas partes conforme al artículo 28 del RGPD disponible para todos los clientes. Consulta los términos estándar en línea o escríbenos para pedir una copia firmada.