Este acuerdo regula cómo Inboxie trata los datos personales que una organización le confía al usar el servicio. Forma parte de los Términos y condiciones y la organización lo acepta cuando uno de sus administradores acepta esos términos en nombre de ella.
Partes y papeles
- La organización que usa Inboxie es la responsable del tratamiento del correo y los datos de sus casillas y de los datos con que se administra (membresías, roles, invitaciones y registro de auditoría): decide para qué y cómo se tratan.
- Gravity Inversiones SpA, RUT 77.508.872-9, con domicilio en Antonio Bellet 193 Of 1210 12P, Providencia, Chile (“Inboxie”), es el encargado del tratamiento: los trata solo por cuenta de la organización y según sus instrucciones.
Para los datos que Inboxie trata para sus propios fines (la cuenta de cada persona, la seguridad del servicio, el soporte y el diagnóstico de errores), Inboxie es responsable y se aplica la Política de privacidad.
Este acuerdo se interpreta conforme a la Ley 19.628 y, desde su entrada en vigencia, a la Ley 21.719, que regula la relación entre responsables y encargados del tratamiento.
Objeto, duración, naturaleza y finalidad
- Objeto: prestar a la organización el servicio de correo de Inboxie.
- Duración: mientras la organización use el servicio, y después solo el tiempo necesario para la eliminación descrita en este acuerdo.
- Naturaleza: recibir, enviar, almacenar, indexar para búsqueda, mostrar, respaldar, exportar y eliminar correo y datos asociados; y, si la organización lo activa, enviar texto al proveedor de IA que ella elige.
- Finalidad: que los miembros de la organización puedan usar su correo y que los administradores puedan gestionar la organización.
Datos y titulares
Titulares: los miembros de la organización y las personas con quienes se escriben (remitentes, destinatarios y contactos).
Datos:
- Identificación y contacto: nombres y direcciones de correo, y los datos que las personas incluyan en sus contactos (como teléfonos y direcciones).
- Contenido del correo: asunto, cuerpo, encabezados y adjuntos de los mensajes, borradores y plantillas.
- Datos de uso y organización: carpetas, etiquetas, filtros, membresías, roles y el registro de auditoría de los cambios administrativos, que también guarda los mensajes que los miembros reportan como phishing.
La organización no debe usar Inboxie para tratar categorías especiales de datos (datos sensibles) a menos que haya evaluado que las medidas de este acuerdo son adecuadas para ello.
Instrucciones de la organización
Las instrucciones de la organización son este acuerdo, los términos y la configuración que sus administradores eligen en el producto: dominios, casillas, integraciones, proveedor y modelo de IA, enlaces confidenciales y notificaciones.
Si Inboxie considera que una instrucción infringe la ley, se lo informará a la organización y podrá abstenerse de cumplirla.
Obligaciones de Inboxie
Inboxie se obliga a:
- Tratar los datos solo según las instrucciones de la organización, salvo que la ley le exija otra cosa; en ese caso se lo informará antes, si la ley lo permite.
- Asegurar que las personas autorizadas para tratar los datos estén obligadas a mantener la confidencialidad.
- Aplicar las medidas de seguridad de este acuerdo.
- Usar subencargados solo como indica este acuerdo.
- Ayudar a la organización a responder las solicitudes de los titulares y a cumplir sus obligaciones de seguridad, de notificación de incidentes y de evaluación de impacto.
- Eliminar o devolver los datos al terminar el servicio, con las excepciones indicadas en la sección “Devolución y eliminación” de este acuerdo.
- Entregar la información necesaria para demostrar el cumplimiento de este acuerdo.
Obligaciones de la organización
La organización se obliga a:
- Contar con una base legal para tratar los datos de sus miembros y de las personas con quienes se escriben, e informarles lo que corresponda.
- Mantener la seguridad de sus cuentas: contraseñas, verificación en dos pasos y revisión de sus administradores.
- Publicar y mantener correctamente el DNS de sus dominios.
- Si activa las funciones de IA, contratar directamente con el proveedor que elige y evaluar que ese contrato es adecuado para los datos que se le enviarán.
Medidas de seguridad
Inboxie aplica hoy estas medidas:
- Contraseñas guardadas solo como hash con argon2id.
- Las credenciales de las casillas, de las cuentas externas conectadas y de los proveedores de envío de correo, las claves de IA y los secretos de verificación en dos pasos se guardan cifrados con AES-256-GCM.
- Separación de los datos de cada persona y de cada organización en la base de datos: políticas de seguridad a nivel de fila sobre la mayor parte de los datos; las demás operaciones, incluidos el inicio de sesión, el registro, la renovación de la sesión, parte de la administración de la organización y los procesos internos del servidor, filtran por persona u organización en la propia consulta.
- Las credenciales de los proveedores de IA se guardan cifradas; en la aplicación solo los administradores pueden configurarlas o reemplazarlas (nunca se muestran de vuelta), y el servidor las usa solo para prestar la función. Las claves de Google Drive y Dropbox son claves públicas de navegador: se guardan sin cifrar y se muestran a los miembros de la organización para abrir esos selectores.
- Verificación en dos pasos, códigos de recuperación, dispositivos de confianza revocables, aviso de inicio de sesión desde un dispositivo nuevo y un máximo de sesiones simultáneas.
- La cookie que mantiene la sesión es
HttpOnly(el código de la página no puede leerla) y hay límites de frecuencia en las acciones sensibles. - Registro de auditoría de los cambios administrativos del correo de la organización y de los reportes de phishing de sus miembros.
- Enlaces confidenciales con código de acceso opcional y bloqueo temporal tras varios intentos fallidos, cuyos tokens se guardan solo como hash y cuyo contenido se elimina al vencer.
- Reportes de errores sin códigos de un solo uso ni tokens de enlaces confidenciales; los del servidor llevan el tipo del error y su ubicación en el código, sin el mensaje del error, el contenido de los mensajes, direcciones de correo, los datos de las solicitudes ni la IP. Registros del servidor que no guardan el texto enviado a la IA.
- Las conexiones con la aplicación web, la consola de administración y la API de Inboxie viajan cifradas con TLS (HTTPS). El correo que se intercambia con otros servidores de correo, y las conexiones con los servidores de correo o de envío que configura la organización, usan TLS cuando el otro servidor lo admite o según el modo de conexión que configura la organización.
- El acceso a los sistemas de producción está restringido a personal técnico autorizado, con credenciales personales.
- Copias de seguridad: hoy Inboxie no mantiene copias de seguridad programadas. Cuando las implemente, este documento indicará su frecuencia y plazo de eliminación.
Inboxie puede actualizar estas medidas siempre que no disminuya el nivel de protección.
Subencargados
La organización autoriza a Inboxie a usar los subencargados listados en Subencargados de tratamiento. Inboxie les impone obligaciones de protección de datos equivalentes a las de este acuerdo y responde por ellos ante la organización.
Antes de agregar o cambiar un subencargado, Inboxie avisará a los administradores con al menos 30 días de anticipación. Si la organización se opone por motivos razonables de protección de datos y no se encuentra una solución, puede terminar el servicio.
El proveedor de IA que elige la organización no es un subencargado de Inboxie: la organización lo contrata directamente con su propia clave. Sin esa clave, Inboxie no envía ningún texto a ningún proveedor de IA. Lo mismo vale para el proveedor de envío de correo (Resend, Amazon SES o un servidor SMTP) que la organización conecta con sus propias credenciales para enviar el correo de sus casillas.
Solicitudes de los titulares
El producto permite a cada persona ver y corregir su perfil, exportar sus datos, cerrar sus sesiones y eliminar su cuenta, y a los administradores gestionar las casillas de la organización. Si Inboxie recibe directamente una solicitud de un titular sobre datos de una organización, la derivará a la organización sin responderla en el fondo, salvo que la ley disponga otra cosa.
Incidentes de seguridad
Si Inboxie toma conocimiento de un incidente que afecte datos de la organización, se lo notificará sin demora indebida y a más tardar dentro de 72 horas, a los administradores de la organización. La notificación incluirá, en la medida que se conozca: qué ocurrió, qué datos y cuántos titulares se vieron afectados, las consecuencias probables, las medidas adoptadas y un contacto. Inboxie ayudará a la organización a cumplir sus propias obligaciones de notificación ante la autoridad y los titulares.
Devolución y eliminación
- Durante el servicio, cada persona puede exportar sus datos desde la configuración (recibe un archivo ZIP con su perfil, firmas, preferencias, alias y el texto y los datos de sus mensajes; hoy no incluye los adjuntos, los nombres de las etiquetas ni los filtros, y los contactos se exportan aparte desde Contactos) y los administradores pueden eliminar casillas.
- Al terminar, cuando una persona elimina su cuenta, la eliminación se ejecuta 7 días después con el alcance y las excepciones que detalla la Política de privacidad, incluido el caso en que hoy no se realiza; si era el único miembro, la organización se elimina con ella. Para eliminar una organización con varios miembros, la organización puede pedirlo a privacy@inboxie.io y la eliminación se hará dentro de 30 días.
- Los archivos de la cuenta en el almacenamiento de archivos (copias originales y adjuntos de los mensajes, fotos de perfil, adjuntos de borradores y exportaciones de datos) se eliminan automáticamente hasta 30 días después de eliminada la cuenta.
- Durante el servicio, la copia original y los adjuntos de un mensaje eliminado definitivamente se eliminan automáticamente hasta 30 días después de esa eliminación, y cada archivo de exportación de datos, 7 días después de generarse.
- Los registros de entregas fallidas, que conservan la dirección del destinatario, se eliminan automáticamente 90 días después de registrarse, aunque la cuenta se haya eliminado antes.
- Hoy Inboxie no mantiene copias de seguridad programadas, así que no hay copias que eliminar. Cuando las implemente, este documento indicará su plazo de eliminación.
- Hoy quedan fuera de la eliminación automática:
- los mensajes que siguen en el servidor de correo de las casillas que Inboxie lee por IMAP o POP3: Inboxie no los elimina ahí, ni cuando una persona borra un mensaje ni cuando elimina su cuenta. Si el servidor es de la organización o de la persona, ella decide cuánto tiempo los conserva; en el servidor de correo que opera Inboxie para las casillas de las organizaciones, hoy esas copias no tienen una regla de eliminación y se conservan sin plazo. Los dominios que reciben correo por Resend no tienen esa copia en un servidor de correo.
- Fuera de esas excepciones y de lo que exija la ley, Inboxie no conservará datos de la organización después del término.
Auditorías
Inboxie pondrá a disposición de la organización la información necesaria para demostrar el cumplimiento de este acuerdo. La organización puede solicitar una auditoría con al menos 30 días de anticipación, una vez al año como máximo salvo después de un incidente, a su costo y realizada por un auditor obligado a confidencialidad, de forma que no afecte la seguridad ni a otros clientes.
Transferencias internacionales
Algunos subencargados tratan datos fuera de Chile, como indica su lista. Inboxie solo hará esas transferencias con las garantías que exige la ley.
Responsabilidad y vigencia
La responsabilidad de cada parte se rige por los Términos y condiciones y la ley. Este acuerdo rige mientras Inboxie trate datos por cuenta de la organización. Si hay contradicción entre este acuerdo y los términos en materia de protección de datos, prevalece este acuerdo.
Contacto
Consultas sobre este acuerdo: privacy@inboxie.io. Delegado de protección de datos: Equipo de privacidad de Inboxie (privacy@inboxie.io).