Esta política explica qué datos personales trata Inboxie, para qué, por cuánto tiempo, con quién los compartimos y cómo puedes ejercer tus derechos. La escribimos a partir de lo que el producto hace realmente. Se aplica a la aplicación de correo, a la consola de administración y a este sitio.
Tratamos los datos personales según la Ley 19.628 sobre protección de la vida privada y, desde su entrada en vigencia, según la Ley 21.719 que la modifica.
Quién es responsable de tus datos
El responsable del tratamiento de los datos de tu cuenta es Gravity Inversiones SpA, RUT 77.508.872-9, con domicilio en Antonio Bellet 193 Of 1210 12P, Providencia, Chile.
- Correo para temas de privacidad: privacy@inboxie.io
- Delegado de protección de datos: Equipo de privacidad de Inboxie (privacy@inboxie.io)
Inboxie cumple dos papeles distintos:
- Responsable, para los datos que necesitamos para darte el servicio y protegerlo: tu cuenta, tus sesiones, la seguridad, el soporte y el diagnóstico de errores.
- Encargado, para el correo y los datos de las casillas de una organización y para los datos con que la organización se administra: miembros, roles, invitaciones y registro de auditoría. Ahí la organización decide para qué y cómo se tratan, y nosotros seguimos sus instrucciones según el Acuerdo de tratamiento de datos. Si eres miembro de una organización, algunas solicitudes sobre ese contenido las tendrá que resolver tu organización.
Qué datos tratamos
| Categoría | Qué datos |
|---|---|
| Registro | Nombre completo, correo de recuperación, contraseña (guardamos solo un hash con argon2id, nunca la contraseña), nombre de la organización, dominio y dirección de tu casilla. |
| Perfil y preferencias | Nombre visible, foto de perfil si la subes (se publica en una dirección web pública: cualquiera que tenga esa dirección puede verla), firmas, idioma, tema, preferencias de lectura y escritura, respuesta automática de vacaciones, estado de presencia y preferencias de notificaciones. |
| Correo | Los mensajes que envías y recibes: remitente, destinatarios, asunto, cuerpo, encabezados y adjuntos. También borradores, plantillas, etiquetas, filtros, mensajes programados, recordatorios, remitentes bloqueados y seguros, y traducciones que pediste. Las sugerencias mientras escribes, cuando las activas, se calculan a partir de tus últimos 150 mensajes enviados; ese índice se mantiene unos 30 segundos en la memoria del servidor, solo se usa para ti y no guardamos el texto usado para calcular la sugerencia (tus borradores sí se guardan, como borradores). |
| Contactos | Los contactos y grupos que creas o importas, y los que se agregan automáticamente con las direcciones con que te escribes. |
| Sesiones y dispositivos | Dirección IP, navegador y sistema (user agent), nombre del dispositivo, ubicación aproximada (ciudad y país, cuando se puede calcular a partir de la IP con una base de datos que está en nuestros servidores, sin consultar a terceros), fecha de inicio y de último uso. También los dispositivos de confianza que eliges recordar. |
| Seguridad | Eventos de seguridad, como el envío y los intentos fallidos de códigos de verificación por correo y el cambio de la organización activa, con su fecha e IP. El secreto de tu aplicación de verificación (cifrado) y tus códigos de recuperación (como hash). |
| Notificaciones | Si las activas, la dirección del servicio de notificaciones de tu navegador, sus claves de cifrado y el navegador desde el que te suscribiste. |
| Cuentas externas | Si conectas otra cuenta de correo, su servidor, usuario y credenciales o tokens de acceso, guardados cifrados. |
| Organización | Miembros, roles, invitaciones (incluido el correo de la persona invitada), dominios, registros DNS, claves DKIM, credenciales de los proveedores de IA (cifradas), claves públicas de Google Drive y Dropbox (sin cifrar) y el registro de auditoría de los cambios administrativos, que indica quién hizo cada cambio. Ese registro también guarda los mensajes que los miembros reportan como phishing. |
| Soporte | Los mensajes que nos envías desde el producto, junto con la página en la que estabas y tu navegador. Se guardan asociados a tu organización. |
| Diagnóstico de errores | Cuando la aplicación web o la consola fallan, un reporte técnico del error con la página, el navegador y los pasos previos. Antes de enviarlo quitamos los códigos de un solo uso y los tokens de los enlaces confidenciales. El reporte puede incluir las direcciones de las solicitudes que hizo la aplicación, que pueden contener el texto que buscaste y los identificadores de conversaciones y contactos. También medimos el rendimiento de una muestra del 10 % de las cargas de página. Como tu navegador envía estos reportes directamente al proveedor, este recibe tu IP con cada envío; puede guardarla junto al reporte. Cuando nuestro servidor falla de forma inesperada, también envía un reporte técnico que contiene solo el tipo técnico del error, su ubicación en el código (la traza de la pila), el patrón de la ruta de la API con su método y código de respuesta, o el tipo de tarea, el nombre del servicio, la versión y el entorno del servidor. No incluye el mensaje del error, el contenido de tus mensajes, direcciones de correo, los datos de tus solicitudes (cuerpo, cabeceras, cookies) ni tu IP. |
| Entregas fallidas | Si un mensaje que enviaste no se entrega, la dirección del destinatario, el código y la descripción del rebote. |
También tratamos datos de personas que no usan Inboxie: quienes te escriben y a quienes escribes. Lo hacemos solo para entregar, guardar y mostrar esos mensajes por cuenta de tu organización.
Este sitio (https://www.inboxie.io) no tiene formularios, no guarda cookies ni datos en tu navegador, no usa mecanismos de seguimiento y no recoge datos personales. El proveedor que lo aloja puede registrar datos técnicos de cada visita, como la IP y el navegador, para operar y proteger el servicio.
Para qué los usamos
| Finalidad | Datos | Base legal |
|---|---|---|
| Crear y mantener tu cuenta, tu organización, tu dominio y tus casillas | Registro, perfil, organización | Ejecución del contrato (estos términos) |
| Enviar, recibir, guardar, buscar y mostrar tu correo | Correo, contactos, preferencias | Ejecución del contrato; para el contenido de la organización, sus instrucciones |
| Proteger tu cuenta y el servicio: verificación en dos pasos, aviso de inicio de sesión desde un dispositivo nuevo, límites de intentos y prevención de abuso | Sesiones, seguridad | Interés legítimo en la seguridad y obligaciones legales |
| Avisarte de cosas del servicio: verificación, seguridad, cuotas, rebotes, exportaciones | Registro, correo de recuperación | Ejecución del contrato |
| Notificaciones de mensajes nuevos en tus dispositivos | Notificaciones | Tu consentimiento, que retiras al desactivarlas |
| Funciones de IA, solo si tu organización las activa con su clave | El texto que eliges mejorar o traducir y, si las activas, el texto que escribes | Instrucciones de tu organización |
| Responder tus consultas de soporte | Soporte | Ejecución del contrato e interés legítimo |
| Detectar y corregir errores | Diagnóstico de errores | Interés legítimo en un servicio que funcione |
| Cumplir la ley y responder a requerimientos de autoridades | Lo que la ley o la autoridad pidan | Obligación legal |
Lo que no hacemos:
- No mostramos publicidad ni vendemos tus datos.
- No usamos cookies de seguimiento ni herramientas de analítica de terceros.
- No usamos tu correo para entrenar modelos de inteligencia artificial.
- No tomamos decisiones sobre ti basadas únicamente en tratamientos automatizados que te produzcan efectos jurídicos. El filtro de spam mueve mensajes a la carpeta Spam a partir de los resultados de autenticación (SPF, DKIM y DMARC) y de los indicadores de spam (
X-Spam-Status) que traen los encabezados del mensaje, y siempre puedes revisarla y marcar un mensaje como no spam. - Solo accedemos al contenido de tu correo cuando es necesario para prestarte el servicio, cuando tú nos lo pides para resolver un problema o cuando la ley lo exige.
Inteligencia artificial
Las funciones de IA son opcionales y dependen de tu organización:
- Un administrador debe activarlas y guardar una clave propia de Anthropic, OpenAI o Google Vertex AI. Inboxie no tiene una clave propia para estas funciones.
- Sin esa clave no se envía ningún texto a ningún proveedor de IA.
- Con la clave, se envía al proveedor elegido solo el texto necesario para la función que usas: el texto que eliges mejorar, el mensaje que quieres traducir o, si tienes activadas las sugerencias mientras escribes, el texto del mensaje que estás escribiendo.
- El proveedor trata ese texto según el contrato que tu organización firmó con él. Nosotros no guardamos las instrucciones ni las respuestas en nuestros registros. Las traducciones que pides se guardan junto al mensaje para no volver a pedirlas.
Con quién compartimos datos
- Proveedores que tratan datos por cuenta nuestra (subencargados), como alojamiento, envío de correo y diagnóstico de errores. La lista completa, con su función y ubicación, está en Subencargados de tratamiento.
- Tu organización. Sus administradores ven los miembros, las casillas y su uso de almacenamiento, el registro de auditoría y la configuración de la organización, y pueden suspender o eliminar casillas y generarles una contraseña de casilla nueva (la que usan los programas de correo, no la de inicio de sesión). Los mensajes que envías a soporte desde el producto quedan asociados a tu organización y sus administradores pueden verlos; si tu organización configuró su propia dirección de soporte en un dominio verificado, el mensaje llega a esa dirección en lugar de a nosotros.
- Las personas a quienes delegas tu casilla, si das acceso a alguien: pueden leer y administrar tu correo hasta que les quites el acceso.
- Los destinatarios de tus mensajes, que reciben lo que envías.
- Los remitentes de los mensajes que abres: si un mensaje trae imágenes alojadas en otro servidor, tu navegador las descarga de ese servidor, que puede ver tu IP y que abriste el mensaje. Si usas la opción de cancelar la suscripción a una lista, nuestro servidor llama a la dirección que el remitente indicó en el mensaje.
- Los servicios de notificaciones de los navegadores (por ejemplo, los de Google, Mozilla, Apple o Microsoft), si activas las notificaciones. Les llega una notificación cifrada de extremo a extremo con el remitente y el asunto, nunca el cuerpo del mensaje, y no pueden leerla.
- El proveedor de IA de tu organización, solo como se explica arriba.
- Autoridades, cuando una ley o una resolución judicial nos obligue.
Fuera de estos casos y de los servicios que tú o tu organización conecten (ver Subencargados de tratamiento), no compartimos datos.
Transferencias internacionales
Algunos proveedores tratan datos fuera de Chile: el servicio con que enviamos los correos del sistema opera en Estados Unidos, y los servicios de alojamiento de las aplicaciones web, de diagnóstico de errores y los proveedores de IA que elige tu organización pueden tratar datos en otros países. Nuestros servidores principales están en Francia (OVHcloud), fuera de Chile.
Cuando transferimos datos fuera de Chile lo hacemos con las garantías que exige la ley, como cláusulas contractuales con cada proveedor.
Cuánto tiempo los conservamos
| Datos | Plazo |
|---|---|
| Cuenta, perfil, correo, contactos y configuración | Mientras tu cuenta exista. |
| Mensajes en la Papelera | Se eliminan automáticamente de Inboxie 30 días después de llegar a la Papelera. La copia original y los adjuntos en el almacenamiento de archivos se eliminan hasta 30 días después; en las casillas cuyo correo Inboxie lee desde un servidor de correo por IMAP o POP3, la copia en ese servidor no se elimina (ver abajo). Los dominios que reciben correo por Resend no tienen esa copia en un servidor de correo. |
| Mensajes en Spam | Los mensajes que tú marcas como spam se eliminan automáticamente de Inboxie 30 días después de que los marcas, con la misma salvedad. Los que el filtro de spam, tus remitentes bloqueados o tus filtros dejan en Spam al llegar hoy no se eliminan automáticamente: se conservan hasta que los elimines tú o elimines tu cuenta. |
| Contactos eliminados | Se eliminan definitivamente 30 días después. |
| Adjuntos que subiste a un borrador y no quedaron en ningún mensaje | Se eliminan después de 24 horas. |
| Contenido de un enlace confidencial | Se elimina cuando el enlace vence (en menos de 15 minutos desde el vencimiento) o cuando lo revocas. |
| Exportación de tus datos | El enlace de descarga vence a las 48 horas. El archivo exportado se elimina automáticamente 7 días después de generarse. |
| Sesiones | Una sesión con “mantener la sesión iniciada” dura hasta 30 días sin uso; sin esa opción, hasta 12 horas sin uso o hasta que cierres el navegador. Los registros de tus sesiones y de tus dispositivos de confianza, también los que ya terminaron o revocaste, se conservan mientras exista tu cuenta y se eliminan con ella. |
| Dispositivos de confianza | La confianza dura 30 días o hasta que la revoques. |
| Eventos de seguridad y mensajes de soporte | Se conservan mientras exista tu cuenta y se eliminan con ella. |
| Reclamos y sus respuestas | 3 años desde que respondemos el reclamo. |
| Registros de entregas fallidas | Se eliminan automáticamente 90 días después de registrarse, también si eliminas tu cuenta antes: guardan la dirección del destinatario, el código y la descripción del rebote, y desde que eliminas tu cuenta quedan sin vínculo con ella. |
| Copias de seguridad | Hoy Inboxie no mantiene copias de seguridad programadas. Cuando las implemente, esta política indicará su frecuencia y plazo de eliminación. |
Cuando eliminas un mensaje definitivamente (desde la Papelera o Spam, o cuando vence su plazo) lo quitamos de tu casilla en Inboxie y de la base de datos del servicio. La copia original del mensaje y sus adjuntos, que guardamos en el almacenamiento de archivos, se conservan hasta 30 días después de la eliminación definitiva y luego se eliminan automáticamente. En las casillas cuyo correo Inboxie lee desde un servidor de correo por IMAP o POP3, Inboxie no elimina los mensajes que siguen en ese servidor, ni cuando borras un mensaje ni cuando eliminas tu cuenta. Si es tu servidor (el de una cuenta que conectaste o el de tu organización), tú o tu organización deciden cuánto tiempo los conserva. En el servidor de correo que operamos nosotros para las casillas de las organizaciones, hoy esas copias no tienen una regla de eliminación: se conservan sin plazo, también después de que eliminas tu cuenta. Los dominios que reciben correo por Resend no tienen esa copia en un servidor de correo.
Cuando eliminas tu cuenta, la eliminación queda programada por 7 días para que puedas arrepentirte. Pasado ese plazo, si nada lo impide (ver abajo):
- Eliminamos de la base de datos tu cuenta, tus mensajes, contactos, configuración, sesiones, dispositivos y eventos de seguridad.
- Los archivos de tu cuenta en el almacenamiento de archivos (la copia original y los adjuntos de tus mensajes, tus fotos de perfil, los adjuntos de tus borradores y tus exportaciones de datos) se conservan hasta 30 días después y luego se eliminan automáticamente. Los de mensajes que ya habías eliminado definitivamente, y las exportaciones, se eliminan antes si su propio plazo vence antes. Mientras tanto, la dirección web pública de tus fotos de perfil puede seguir mostrándolas a quien la tenga.
- Si eras el único miembro de tu organización, eliminamos también la organización.
Hoy quedan fuera de esa eliminación:
- Los registros de entregas fallidas, que conservan la dirección del destinatario sin vínculo con tu cuenta hasta 90 días después de registrarse.
- En las casillas cuyo correo Inboxie lee desde un servidor de correo por IMAP o POP3, los mensajes que siguen en ese servidor: Inboxie no los elimina ahí, ni cuando borras un mensaje ni cuando eliminas tu cuenta. Si es tu servidor, tú decides cuánto tiempo los conserva; en el servidor de correo que operamos nosotros, hoy se conservan sin plazo (ver arriba). Los dominios que reciben correo por Resend no tienen esa copia.
- Si tu organización tiene otros miembros: el registro de tu casilla en la organización (dirección y nombre), que queda sin vínculo con tu cuenta hasta que un administrador elimine la casilla o se elimine la organización, y las entradas del registro de auditoría de cambios administrativos que hiciste, con la IP desde la que los hiciste y sin vínculo con tu cuenta, que se conservan mientras exista la organización.
- Copias de seguridad: hoy Inboxie no mantiene copias de seguridad programadas, así que no quedan copias de tus datos que eliminar.
Si eres el último administrador de una organización con otros miembros, primero debes nombrar a otro administrador. Si durante esos 7 días pasas a ser el último administrador, la eliminación no se realiza: tu cuenta, tus datos y tus archivos se mantienen completos, y hoy no te avisamos. En ese caso escríbenos a privacy@inboxie.io para terminarla.
Cómo protegemos tus datos
Estas son medidas que el producto aplica hoy:
- Contraseñas guardadas solo como hash con argon2id.
- Las credenciales de las casillas, de las cuentas externas que conectas y de los proveedores de envío de correo, las claves de IA y los secretos de verificación en dos pasos se guardan cifrados con AES-256-GCM. Las claves de Google Drive y Dropbox son claves públicas de navegador: se guardan sin cifrar y se muestran a los miembros de la organización para abrir esos selectores.
- Separación de los datos de cada persona y de cada organización en la base de datos: la base de datos aplica políticas de seguridad a nivel de fila a la mayor parte de los datos; las demás operaciones, incluidos el inicio de sesión, el registro, la renovación de la sesión, parte de la administración de la organización y los procesos internos del servidor, filtran por persona u organización en la propia consulta.
- Verificación en dos pasos con aplicación de autenticación o con código por correo, códigos de recuperación y dispositivos de confianza que puedes revocar.
- Aviso por correo cuando inicias sesión desde un dispositivo nuevo, y un máximo de sesiones abiertas a la vez por aplicación. Puedes ver y cerrar tus sesiones desde la configuración.
- La cookie que mantiene tu sesión es
HttpOnly: el código de la página no puede leerla. Límites de intentos en el inicio de sesión, el registro, la verificación y otras acciones sensibles. - Las conexiones de tu navegador con la aplicación web, la consola de administración y la API de Inboxie viajan cifradas con TLS (HTTPS). El correo que se intercambia con otros servidores de correo usa TLS cuando el otro servidor lo admite.
- Reportes de errores sin códigos de un solo uso ni tokens de enlaces confidenciales; los del servidor llevan el tipo del error y su ubicación en el código, sin el mensaje del error, el contenido de los mensajes, direcciones de correo, los datos de las solicitudes ni la IP. Registros del servidor que no guardan el texto que se envía a la IA.
- Notificaciones cifradas de extremo a extremo que no incluyen el cuerpo de los mensajes.
Ningún sistema es infalible. Si ocurre un incidente que afecte tus datos, te avisaremos a ti y a la autoridad cuando la ley lo exija.
Los datos que la aplicación guarda en tu dispositivo, incluida la copia para leer sin conexión, se explican en la Política de cookies.
Tus derechos
Tienes derecho a:
- Acceso: saber qué datos tuyos tratamos y obtener una copia.
- Rectificación: corregir datos inexactos o incompletos.
- Supresión: pedir que eliminemos tus datos.
- Oposición: oponerte a ciertos tratamientos, por ejemplo los basados en interés legítimo.
- Portabilidad: recibir tus datos en un formato estructurado y de uso común, con el alcance que se explica abajo.
- Bloqueo: pedir que suspendamos temporalmente el tratamiento mientras se resuelve una solicitud.
Muchas cosas las puedes hacer tú mismo desde la configuración: editar tu perfil, exportar tus datos (recibes por correo un enlace a un archivo ZIP con tu perfil, firmas, preferencias, alias y el texto y los datos de tus mensajes; hoy no incluye los adjuntos, los nombres de tus etiquetas ni tus filtros, y los contactos se exportan aparte desde Contactos), cerrar sesiones, desactivar notificaciones y eliminar tu cuenta.
Para todo lo demás escríbenos a privacy@inboxie.io desde el correo asociado a tu cuenta, indicando qué derecho quieres ejercer. Podemos pedirte información para confirmar tu identidad. Ejercer tus derechos es gratuito y te responderemos dentro de los plazos que fija la ley.
Menores de edad
Inboxie no está dirigido a menores de 18 años y no recogemos sus datos a sabiendas. Si crees que un menor nos entregó datos, escríbenos y los eliminaremos.
Reclamos
Si no estás conforme con nuestra respuesta, puedes presentar un reclamo por el Canal de reclamos y también ante la Agencia de Protección de Datos Personales cuando esté en funciones, o ante los tribunales competentes.
Cambios a esta política
Si cambiamos esta política publicaremos la nueva versión con su fecha. Si el cambio es importante te avisaremos por correo y dentro del producto antes de que entre en vigencia.
Contacto
privacy@inboxie.io · Gravity Inversiones SpA · Antonio Bellet 193 Of 1210 12P, Providencia, Chile