Seguridad y privacidad
Cómo protegemos los datos que pasan por AllyOneMail. Esta página cubre principios y prácticas — para detalles técnicos de implementación bajo NDA, habla con nuestro equipo.
🔐 Cifrado
Toda la comunicación con la API corre sobre TLS. Las credenciales de integración (tokens de anuncios, SMTP, WhatsApp Business) se cifran en reposo. Las claves de API se almacenan solo como hash — nunca en texto plano.
🏢 Aislamiento por tenant
Cada cliente solo ve sus propios dominios, envíos y eventos — el alcance viene de la credencial, nunca de un parámetro de la solicitud. El refuerzo en la propia base de datos (Row Level Security por solicitud, ya activo en AllyOneCRM) se está implantando en AllyOneMail.
🔑 Autenticación de 2 factores
Disponible en todas las cuentas, basada en TOTP estándar (compatible con Google Authenticator, Authy y similares), con códigos de recuperación.
📋 LGPD
Exportación y eliminación de los datos de un destinatario por la API (/api/v1/privacy; la LGPD es la ley de protección de datos de Brasil, equivalente al RGPD), baja en un clic y lista de supresión. Los datos operativos tienen retención fija (historial de webhooks: 90 días; claves de idempotencia: 7 días). El consentimiento por canal se gestiona en AllyOneCRM.
🛡️ Límites de tasa
Toda API pública está protegida por rate limiting — consulta los límites reales en Autenticación.
🔍 Auditoría continua
Revisión de seguridad recurrente del código y de la infraestructura, como parte del proceso normal de desarrollo — no un evento único.
Divulgación responsable
¿Encontraste una vulnerabilidad? Queremos saberlo antes que nadie. Repórtala a caio.santos@allyonecorp.com — respondemos todo reporte de buena fe.
Dónde están tus datos
La infraestructura de producción está en la Unión Europea. Para titulares en Brasil, la transferencia internacional se basa en una decisión de adecuación (LGPD, art. 33, I): mediante la Resolución CD/ANPD n.º 32/2026, la autoridad brasileña de protección de datos reconoció a la Unión Europea y al Espacio Económico Europeo un nivel de protección adecuado, sin necesidad de cláusulas contractuales adicionales. Los clientes que necesitan datos en territorio brasileño pueden solicitar un entorno dedicado.
