Política de Seguridad de la Información
Controles técnicos y organizativos implementados por CoffeeMail.
1. Compromiso y Alcance
La seguridad es central en CoffeeMail. Este documento describe los controles técnicos y organizativos implementados en la plataforma. Los controles aquí descritos se aplican a los servicios productivos, al tratamiento de datos en reposo y en tránsito, y a las operaciones internas con acceso a datos de clientes.
2. Infraestructura
La plataforma opera en Google Cloud, con servicios gestionados: Cloud Run para APIs HTTP, Cloud SQL (PostgreSQL) para persistencia, Cloud Storage para adjuntos y respaldos, Cloud Logging para auditoría. Las aplicaciones se despliegan en pipelines automatizados con imágenes inmutables. La configuración de red impone tráfico privado entre servicios internos y expone solo los endpoints públicos necesarios.
3. Cifrado
Datos en tránsito: TLS 1.3 obligatorio en todos los endpoints públicos. Datos en reposo: cifrado AES-256 gestionado por el proveedor de base de datos para el almacenamiento de producción, y cifrado AES-256 en los buckets de almacenamiento de adjuntos. Las contraseñas de los usuarios se almacenan con hash bcrypt, algoritmo recomendado para credenciales.
4. Control de Acceso
El acceso se controla por RBAC con cuatro roles: super_admin (Platform Owner), owner (responsable de la organización), admin (gestiona miembros, dominios, claves de API, webhooks y facturación) y member (acceso de lectura a métricas, logs, templates y supresiones). Las rutas internas (/v1/platform/*) exigen sesión HttpOnly; las rutas de producto (/v1/product/*) exigen Bearer token de API Key. Los privilegios se asignan según el principio del menor privilegio.
5. Autenticación y MFA
La autenticación de la plataforma se basa en correo y contraseña, complementada por autenticación multifactor (MFA) vía TOTP para cuentas con permisos elevados. Las sesiones se mantienen en cookies HttpOnly con SameSite=Strict y pueden ser invalidadas por el usuario. Los límites de intentos y los bloqueos automáticos mitigan ataques de credenciales.
6. Logs y Auditoría
Las acciones sensibles inicio de sesión, cambio de rol, exportación de datos, eliminación de cuenta, cambio de claves de API, cambio de webhooks se registran en un log de auditoría inmutable, con retención de 12 meses. Los logs son revisados por procesos automatizados de detección de anomalías.
7. Limitación de Tasa y Estabilidad
Los endpoints públicos aplican límites de tasa por clave de API y por dirección IP, con cabeceras X-RateLimit-* devueltas en todas las respuestas. Los límites protegen la plataforma contra uso abusivo y garantizan estabilidad para todos los clientes. En incidentes de estabilidad, el estado se comunica al owner de la organización.
8. Sub-procesadores
Los datos personales de los clientes pueden ser procesados por sub-procesadores que sostienen la operación de la plataforma: Google Cloud (infraestructura), gateway de pago (facturación) y gateway fiscal (emisión de NFS-e). La lista actualizada de sub-procesadores puede solicitarse por el canal contato@coffeemail.com.br.
9. Retención y Purga
Los logs de envío y eventos de correo se retienen por el período configurado en el plan (entre 7 y 90 días) y se purgan automáticamente después del plazo. Los registros contables se mantienen por 5 años conforme la legislación fiscal brasileña. Los datos personales de titulares que soliciten eliminación se anonimizan, preservando solo metadatos contables exigidos por ley.
10. Gestión de Vulnerabilidades
Aplicamos análisis estático y revisión obligatoria en pipelines de integración continua, dependencias automatizadas con escaneo de vulnerabilidades conocidas y ventanas de corrección por severidad. Las dependencias críticas se actualizan con carácter de emergencia, fuera del ciclo regular, siempre que sea necesario.
11. Contacto
Las consultas sobre seguridad de la información deben enviarse a contato@coffeemail.com.br. Los comunicados formales y solicitudes de información adicional sobre controles pueden hacerse por este mismo canal.
12. Cambios en esta Política
Esta Política puede revisarse periódicamente. Los cambios relevantes se comunicarán con al menos 30 días de antelación por correo al owner de la organización. La versión actual está siempre disponible en /security y la fecha de la última actualización consta en la parte superior.