Un subencargado es un proveedor que trata datos personales por cuenta de Inboxie para que podamos prestar el servicio. Esta página los lista a todos, con lo que hace cada uno, qué datos trata y dónde. Cada uno trata los datos solo para la función indicada y bajo obligaciones de confidencialidad y seguridad.
Proveedores actuales
| Proveedor | Para qué | Datos que trata | Ubicación |
|---|---|---|---|
| Google (Firebase Hosting, Google Cloud) | Aloja la aplicación web de correo, la consola de administración y este sitio. Entrega los archivos de las aplicaciones; tu correo no pasa por este servicio. | Datos técnicos de cada solicitud, como la IP y el navegador. | |
| OVHcloud | Aloja nuestro servidor: la API, los procesos en segundo plano, la base de datos, la cola de tareas, el servidor de correo y el almacenamiento de archivos, todos operados por nosotros. El almacenamiento de archivos es un servicio compatible con S3 que operamos nosotros en ese mismo servidor, no un proveedor aparte. | Todos los datos del servicio: cuentas, organizaciones, correo, contactos, sesiones, configuración, copias originales de los mensajes, adjuntos, fotos de perfil y exportaciones. | Francia |
| Resend | Envía los correos del servicio (verificación, seguridad, avisos) desde la cuenta de Inboxie. El correo que envían las organizaciones no pasa por esta cuenta: sale por el proveedor de envío que cada organización conecta con sus propias credenciales. Para los dominios que reciben correo por Resend, también puede recibir su correo entrante. | Direcciones de remitente y destinatarios, asunto y contenido de los correos del servicio, y eventos de entrega y rebote; para el correo entrante, los mensajes completos con sus adjuntos. | Estados Unidos |
| Servicios de notificaciones de los navegadores (Google, Mozilla, Apple o Microsoft, según el navegador) | Entregan las notificaciones de correo nuevo en los dispositivos de quienes las activan. Nuestro servidor les envía cada notificación firmada con la clave de Inboxie. | La dirección de suscripción del navegador y la notificación cifrada de extremo a extremo con el remitente y el asunto, que no pueden leer. | |
| Sentry | Registra los errores de la aplicación web, de la consola y de nuestro servidor (la API y los procesos en segundo plano), y mide el rendimiento de una muestra de las cargas de página de las aplicaciones. | De las aplicaciones: detalle técnico del error, la página (sin códigos de un solo uso ni tokens de enlaces confidenciales), el navegador y los pasos previos al error, incluidas las direcciones de las solicitudes de la aplicación, que pueden contener el texto que buscaste y los identificadores de conversaciones y contactos. Recibe la IP de tu navegador con cada envío; Sentry puede guardar esa IP junto al reporte. Del servidor: un reporte técnico de los errores inesperados que contiene solo el tipo técnico del error (con un código fijo para algunas fuentes conocidas, como el código de error de la base de datos o el estado HTTP), su ubicación en el código (la traza de la pila), el patrón de la ruta de la API (sin los identificadores de la dirección) con su método y código de respuesta, o el tipo de tarea, el nombre del servicio, la versión y el entorno del servidor. No incluye el mensaje del error, el contenido de los mensajes, direcciones de correo, los datos de las solicitudes (cuerpo, cabeceras, cookies) ni la IP. | Estados Unidos. |
Usamos además software que operamos nosotros mismos en nuestros servidores, sin enviar datos a sus autores: el servidor de correo (Stalwart), la base de datos, la cola de tareas, el almacenamiento de archivos compatible con S3 y una base de datos local de ubicación aproximada por IP. Todos corren en el servidor del proveedor indicado arriba.
Proveedor de IA que elige tu organización
Las funciones de IA solo existen si un administrador de tu organización las activa y guarda una clave propia de uno de estos proveedores:
- Anthropic
- OpenAI
- Google Vertex AI
Sin una clave de tu organización no se envía ningún texto a ningún proveedor de IA. Inboxie no tiene una clave propia para estas funciones.
Cuando la clave existe, Inboxie envía al proveedor, por cuenta de tu organización, solo el texto necesario para la función que se usa: el texto que se pide mejorar, el mensaje que se pide traducir o, si la persona tiene activadas las sugerencias mientras escribe, el texto que está escribiendo. El proveedor trata ese texto según el contrato que tu organización tiene con él, y la organización decide qué proveedor y qué modelo usar.
Servicios que eliges tú
Estos servicios no son subencargados de Inboxie: se usan solo cuando tú o tu organización los activan, y los rige tu propia relación con ellos.
- Google Drive y Dropbox: si tu organización los activa, puedes adjuntar archivos desde tu cuenta en esos servicios.
- Cuentas de correo externas: si conectas otra cuenta (por ejemplo, de Google o Microsoft), nos conectamos a ella con las credenciales que entregas para traer y enviar su correo.
- Proveedor de envío y servidores de correo de tu organización: para enviar correo, tu organización conecta su propio proveedor de envío (su cuenta de Resend o de Amazon SES, o un servidor SMTP); también puede usar su propio servidor de recepción. El correo de sus casillas pasa por ese servicio bajo el contrato que la organización tiene con él.
- Tu proveedor de dominio, donde publicas los registros DNS.
Cambios en esta lista
Antes de agregar o cambiar un subencargado actualizaremos esta página y avisaremos a los administradores de las organizaciones con al menos 30 días de anticipación. Una organización puede oponerse al cambio por motivos razonables relacionados con la protección de datos, como indica el Acuerdo de tratamiento de datos.
Contacto
Preguntas sobre los subencargados: privacy@inboxie.io. Responsable: Gravity Inversiones SpA.