Pular para o conteúdo principal
Documentação

Segurança e Compliance

CoffeeMail foi construído para empresas brasileiras com requisitos rigorosos de dados e segurança.

Esta página resume os controles de segurança publicados. Para acessar a versão completa do DPA, Whitepaper de Segurança ou relatórios de penetration testing, abra um ticket em Suporte com o assunto "Security Pack".

Compliance LGPD

CoffeeMail é totalmente compatível com a Lei Geral de Proteção de Dados. Suportamos exportação de dados, solicitações de exclusão (DSAR) e logs de auditoria detalhados.

ISO 27001

Nossa infraestrutura é certificada sob ISO/IEC 27001 o padrão internacional para gestão de segurança da informação.

SOC 2 Type II

Auditorias anuais de terceiros verificam nossos controles de segurança, disponibilidade e confidencialidade.

Criptografia

TLS 1.3 em trânsito. AES-256 em repouso. Separação de chaves por tenant.

Retenção de dados

Conteúdo de email é apagado 30 dias após a entrega (configurável). Metadados são retidos por 90 dias para analytics.

API Keys

  • Prefixos cm_live_ e cm_test_ isolados em quotas, métricas e dados.
  • Escopos granulares configuráveis.
  • Revogação imediata com status 401 Unauthorized.
  • Hash bcrypt em repouso.

Webhook signing

Assinatura com header X-CoffeeMail-Signature com HMAC SHA-256 e verificação timing-safe. Detalhes em Webhooks.