Legal

El teu correu.
Què en fem.

OpenEmail és una bústia, així que aquest document tracta sobretot de l'única cosa que importa: els teus missatges són teus, i el que guardem és només el que cal per lliurar-los. Última actualització: September 16, 2026.

El nostre compromís amb la privadesa

A OpenEmail creiem que la privadesa és un dret fonamental. La nostra solució de correu està construïda amb la privadesa al centre, i ens comprometem a ser transparents sobre com tractem les teves dades.

Important: OpenEmail és un amfitrió de correu, no un client que deixa el teu correu en un altre lloc. El correu enviat a un domini que has connectat se'ns lliura a nosaltres i el guardem (el missatge sencer i els seus adjunts) perquè no hi ha cap altra còpia on pugui viure.

Què vol dir això a la pràctica:

  • Emmagatzematge: els missatges i els adjunts s'escriuen a l'emmagatzematge d'objectes i s'indexen en una base de dades pròpia per bústia. Hi romanen fins que els esborres.
  • Processament: el correu s'analitza, s'agrupa en fils, es puntua per brossa, es resumeix i s'indexa per a la cerca al servidor, abans que hi intervingui cap navegador. El navegador mostra el que ja està emmagatzemat.
  • Control de l'usuari: esborra un fil, esborra un espai de treball i revoca el nostre accés al teu inici de sessió de Google quan vulguis.

Integració amb el compte de Google

Quan inicies la sessió a OpenEmail amb el teu compte de Google:

  • Demanem a Google el teu nom, la teva adreça de correu i la teva foto de perfil, i res més. No es demana cap àmbit de correu, de manera que iniciar la sessió així no dona a OpenEmail cap capacitat de llegir, enviar ni emmagatzemar res en una bústia de Google.
  • Utilitzem l'autenticació segura OAuth 2.0 proporcionada per Google
  • Pots revocar el nostre accés al teu compte de Google en qualsevol moment des de la configuració del teu compte de Google

Recollida i ús de les dades

Tractament de les dades dels serveis de Google

  • El perfil que Google retorna quan inicies la sessió es tracta d'acord amb la Google API Services User Data Policy
  • Les dades en trànsit es xifren amb TLS a cada salt que controlem. El salt SMTP cap a o des d'un servidor que no és nostre és oportunista i no mesurat, tal com estableix la secció de xifratge de més avall. Les dades en repòs les xifra el proveïdor d'emmagatzematge; no hi afegim cap segona capa pròpia, i tenim les claus, de manera que tècnicament podem llegir el que emmagatzemem, i les funcions que resumeixen i cerquen el teu correu fan exactament això. L'excepció és un missatge que ha arribat xifrat d'extrem a extrem: el que en guardem és text xifrat segellat amb una clau que no tenim, així que cap funció nostra no el llegeix i nosaltres tampoc no podem.
  • Els registres operatius poden contenir breument dades de les peticions, com passa amb qualsevol petició a qualsevol servidor, i caduquen segons el calendari de la plataforma i no pas un període que fixem nosaltres.

Ubicacions de processament de les dades

  • L'aplicació s'executa en un únic servidor virtual a Ashburn, Virgínia, i la base de dades que llegeix hi seu al costat. Els adjunts s'emmagatzemen a part, a Cloudflare R2. Per tant, el correu i les dades del compte es processen als Estats Units.
  • El correu mateix es mou per Amazon Web Services, a la regió us-east-1 (Virgínia del Nord). Un missatge enviat a una adreça d'aquí el rep Amazon SES, s'escriu sencer en un bucket d'Amazon S3 d'aquella regió, i el nostre servidor el torna a llegir d'allà, l'analitza i en desa el resultat a l'emmagatzematge descrit més amunt. El correu que envies surt per Amazon SES a la mateixa regió. Així que cada missatge, en qualsevol dels dos sentits, passa pels Estats Units, sigui quina sigui la ruta que hagi fet per arribar-nos.
  • Aquesta còpia a S3 és el missatge exactament tal com va arribar: capçaleres, cos i adjunts, xifrada en repòs per Amazon i llegible per nosaltres igual que ho és la còpia analitzada. Aquesta còpia s'esborra automàticament 30 dies després d'arribar, i res del producte no la llegeix un cop el missatge ja s'ha ingerit. Un missatge que va arribar xifrat d'extrem a extrem hi és text xifrat, com ho és a tot arreu.

La IA i les dades del teu correu

Què s'envia a un model, i quan

  • Quan ho demanes. Obrir l'assistent, demanar un resum, generar una resposta o fer una cerca envia el material que aquella petició necessita: el text dels missatges o del fil que tens a la vista, i la instrucció que has escrit. Els fitxers adjunts no s'envien tret que l'acció que hagis triat vagi sobre l'adjunt.
  • Quan arriba el correu. Els fils nous es resumeixen i s'etiqueten automàticament, i les línies d'assumpte es mostregen per esbrinar sobre què reps correu. Això és una crida a un model que no has demanat individualment, i preferim dir-ho clarament que no pas deixar que ho descobreixis pel teu compte: és el que fa que els resums i les etiquetes hi siguin quan obres la safata d'entrada, en comptes d'haver d'esperar. S'executa sobre el fil a mesura que arriba.
  • Quan envies. El text d'un missatge que envies es passa a un model per mantenir el perfil d'estil d'escriptura que permet al producte redactar amb la teva veu. Això passa a cada enviament, inclòs un que hagis escrit completament tu, i ara mateix no hi ha cap opció per desactivar-ho.
  • Cada prompt que actives es pot llegir i editar dins del producte, així que pots veure què enviaria una petició abans d'enviar-la.

Què es guarda

  • No utilitzem el teu correu, els teus prompts ni les respostes per entrenar models, i no els venem ni els lliurem a ningú per al seu propi ús.
  • Part de la sortida de la IA es guarda, perquè un resum que no pots conservar no val la pena generar-lo: els resums de fils i de missatges es desen contra la teva bústia, i la teva conversa amb l'assistent es guarda perquè hi continuï sent quan tornis. Esborrar la conversa de l'assistent l'elimina. Esborrar un fil elimina el missatge, els seus adjunts i el resum escrit per a la cerca. Aquest resum és un paràgraf que descriu el fil, així que deixar-lo enrere deixaria una descripció llegible d'alguna cosa que havies esborrat.
  • Més enllà d'això, els prompts i les respostes no es conserven com a transcripció a banda. Els registres operatius poden contenir breument text de les peticions, com passa amb qualsevol petició a un servidor, i caduquen.

On es fa la inferència

  • L'assistent, la redacció, la cerca web, les consultes de cerca que et construïm, el perfil d'estil d'escriptura i el mostreig de temes de les teves línies d'assumpte s'encaminen a través d'OpenRouter amb una preferència d'encaminament de no retenció: data_collection: 'deny', aplicada a apps/api/src/lib/ai-key.ts com a PLATFORM_ROUTING. L'encaminador exclou d'aquestes peticions tot proveïdor de rerefons la política del qual permeti conservar els prompts per a entrenament; si no queda cap proveïdor elegible per al model triat, la petició falla en comptes de recórrer a un que sí que ho permet.
  • Aquesta preferència és una instrucció d'encaminament al nostre proveïdor. És el mecanisme, i és el que podem afirmar honestament, no una garantia que estiguem en posició de fer en nom d'un proveïdor de rerefons.
  • La feina de fons sobre el correu que arriba (un resum de cada missatge i de cada fil, i els suggeriments d'etiqueta que els acompanyen) passa per OpenRouter, la mateixa via que tota la resta d'aquí dalt, de manera que la preferència d'encaminament també s'hi aplica.

Protecció de dades i seguretat

Mesures de seguretat

  • El xifratge d'extrem a extrem funciona en tots dos sentits, tot i que enviar arriba a menys gent que llegir. Pots generar una clau OpenPGP al teu navegador i publicar-ne la meitat pública a un directori que altres remitents d'OpenEmail amb la sessió iniciada poden consultar. La meitat privada es genera en aquell navegador, no se'ns envia mai i no existeix en cap còpia de seguretat, registre ni eina de suport nostra. Deliberadament no hi ha cap dipòsit ni cap recuperació: la teva frase de pas és l'única manera d'entrar, i si la perds ningú, nosaltres inclosos, no pot obrir el correu que se't va segellar. Aquell correu llavors s'ha perdut, permanentment, i cap petició a nosaltres no el recupera.
  • Un missatge PGP que arriba segellat amb una clau que té el teu navegador ara es desxifra al teu navegador i se't mostra allà. Nosaltres guardem aquest missatge com a text xifrat i mai no en veiem el text obert: el desxifratge passa a la teva màquina, el text en clar no se'ns torna a enviar mai, i res del nostre no l'anota. Per això, un missatge segellat també queda fora de tot el que el servidor fa llegint el correu. No hi ha cap cos llegible sobre el qual res d'això pugui treballar, així que no es pot cercar pel cos, no es resumeix ni es tradueix, les funcions d'IA no hi tenen res a llegir, i les regles no poden coincidir amb el que diu.
  • L'enviament ja està connectat, i arriba a menys gent que llegir. Redactar a un destinatari amb la clau pública publicada segella el cos al teu navegador abans que la petició en surti, i un enviament que hauria d'anar xifrat falla en comptes de sortir. Mai no recorre a enviar en clar. Però l'únic lloc on es busca la clau d'un destinatari és el nostre propi directori, que conté claus publicades des d'aquesta aplicació per gent amb una adreça en un domini allotjat aquí: no hi ha cap Web Key Directory, cap servidor de claus, cap Autocrypt i cap manera d'exportar la teva pròpia meitat pública. Així que a la pràctica el segellat funciona d'OpenEmail a OpenEmail, mentre que LLEGIR no té cap límit així: qualsevol missatge PGP segellat amb una clau d'aquest navegador s'obre, l'hagi enviat el client que l'hagi enviat. Les respostes xifrades es rebutgen, perquè l'original citat quedaria fora del segell.
  • Tots els altres missatges d'aquí es mouen per TLS als salts que gestionem nosaltres, i el proveïdor d'emmagatzematge els xifra en repòs; el servidor els pot llegir tots, que és el que li permet agrupar-los en fils, cercar-los i resumir-los. El salt entre nosaltres i un servidor que no és nostre és STARTTLS oportunista (ofert, mai obligatori), i res del que arriba amb un missatge lliurat no diu quin va fer servir el remitent, així que no afirmem TLS en cap missatge individual. Fins i tot en un missatge segellat, PGP cobreix el cos i res més: la línia d'assumpte, a qui vas escriure i quan viatgen tots en clar, els esborranys es desen sense segellar a la teva bústia mentre escrius, i preferim dir-ho que no pas deixar que un cadenat insinuï el contrari. S/MIME es reconeix i s'etiqueta però no es pot obrir aquí, cosa que no és el mateix que obrir-lo.
  • OAuth 2.0 per als comptes de Google connectats, amb els àmbits més estrets que necessiten les funcions
  • Les actualitzacions de dependències i de seguretat estan automatitzades

Seguretat de la infraestructura

  • El servei allotjat s'executa a Cloudflare (Workers, R2, Durable Objects, KV i Queues) sobre una base de dades Postgres gestionada, amb Amazon Web Services (SES i S3, us-east-1) transportant el correu d'entrada i de sortida. Hereta la seguretat física i de xarxa d'aquests proveïdors.
  • Les dades emmagatzemades les xifren en repòs aquests proveïdors. No tenim cap centre de dades propi i no fem cap afirmació de certificació pròpia.

Resposta de seguretat

  • Les vulnerabilitats es comuniquen en privat a [email protected] i les gestionen les persones que van escriure el codi.
  • No hi ha cap programa de recompenses per errors ni cap torn 24/7 amb personal. Afirmar qualsevol de les dues coses crearia una expectativa que no podem complir.

Tractament de les dades d'usuari de Google

Accés i ús de les dades

  • L'única dada d'usuari de Google que rebem és el perfil d'inici de sessió: el teu nom, la teva adreça de correu i la teva foto de perfil. No demanem cap àmbit de Gmail, de manera que cap contingut de missatge, cap metadada de missatge i cap etiqueta d'una bústia de Google no ens arriben mai.
  • Aquest perfil s'utilitza per crear i identificar el teu compte d'OpenEmail. L'adreça i el nom que hi consten també van a la llista de correu del producte descrita més avall, igual que passaria amb un compte creat amb un correu i una contrasenya. Aquest és l'únic ús més enllà del teu compte, i porta un enllaç per donar-se de baixa.
  • Cap dada d'usuari de Google no s'utilitza per a perfilatge ni per a publicitat, i no se'n lliura cap a cap anunciant ni a cap intermediari de dades
  • L'accés a les dades d'usuari emmagatzemades es limita als mantenidors que operen el servei. No hi ha cap registre d'auditoria per accés: el producte no en guarda cap, i preferim dir-ho que no pas insinuar un registre que no podríem produir.

Compartició i transferència de dades

  • Les dades d'usuari de Google no es comparteixen mai amb tercers excepte quan ho requereix el funcionament bàsic del servei
  • Quan cal, només treballem amb proveïdors de serveis que compleixen la Google API Services User Data Policy
  • La teva adreça va a una llista de correu quan et registres, perquè puguem arribar a tu per parlar-te del producte. Es guarda a Resend, que també transporta el correu transaccional, i conté la teva adreça i el nom del teu compte: res del teu correu, i res sobre amb qui et correspons. Cada missatge que se n'envia porta un enllaç per donar-se de baixa, i donar-se de baixa no afecta el teu compte.
  • Els proveïdors de què depèn el servei allotjat són un servidor virtual a Ashburn, Virgínia, per a l'aplicació mateixa, Cloudflare per a l'emmagatzematge d'adjunts i per servir les pàgines web, Amazon Web Services per enviar i rebre correu i per a la còpia entrant en brut descrita més amunt, un amfitrió Postgres gestionat per a la base de dades, Polar per als pagaments, Resend per al correu transaccional i la llista de correu d'abans, i els proveïdors d'IA anomenats a la secció anterior. N'hi ha quatre més que s'assoleixen des del teu navegador o en nom teu i que anomenem per completesa més que no pas perquè rebin gaire cosa: Gravatar, a qui el nostre servidor demana la foto d'un corresponsal fent servir un resum de la seva adreça i mai l'adreça mateixa; un resolutor de DNS públic, a qui es pregunta si el domini d'un remitent publica un logotip de marca, i que per tant veu aquell domini però mai una adreça ni un missatge; Google i GitHub, que serveixen la foto de perfil de qualsevol persona d'OpenEmail que l'hagi portada d'un inici de sessió de Google o de GitHub, directament al teu navegador quan aquella persona apareix a la teva bústia; i l'amfitrió del remitent mateix. A aquest amfitrió s'hi arriba de dues maneres. El nostre servidor li demana, o demana allà on apunti, el logotip de la marca o la icona del lloc quan un corresponsal no té cap altra foto, cosa que ell veu com una petició nostra. El teu navegador li demana directament les imatges de dins d'un missatge. Tots dos es poden desactivar a Compte → Privadesa, el primer amb la cerca de fotos i el segon amb les imatges externes. La cerca de fotos, com Gravatar més amunt, està ACTIVADA per defecte. També hi estan les imatges externes, així que un píxel de seguiment dins d'un missatge sí que veu la teva adreça i el moment en què l'has obert fins que les desactives. N'hi ha tres més que només s'assoleixen des de les pàgines públiques d'aquest lloc i mai des de la bústia: Google Analytics, Hotjar i Microsoft Clarity, que compten les visites i mostren com s'utilitza una pàgina. Cap d'ells no es carrega un cop has iniciat la sessió, així que cap no arriba a veure una bústia. A Hotjar i Clarity se'ls indica que emmascarin tot el text i tot allò que s'escrigui abans de carregar-se, de manera que una sessió mostra la disposició i els clics i res del que s'ha escrit, i a cap dels tres no se li lliura un nom, una adreça ni un compte. El que ens deixen diu quines pàgines s'han visitat, no qui les ha visitades. Les tipografies no són en aquesta llista perquè no es demanen a ningú: cada tipus ve inclòs i se serveix des del mateix origen que l'aplicació. L'informe d'errors tampoc, tret que es configuri. No es ven res ni es lliura res a ningú per al seu propi ús.
  • Els usuaris són notificats de qualsevol canvi material en les nostres pràctiques de compartició de dades

Conservació i eliminació de les dades

  • El correu emmagatzemat no caduca. Es conserva fins que alguna cosa l'esborra, i res no l'esborra per temporitzador.
  • L'única excepció és la còpia de cada missatge entrant que es guarda a Amazon S3 tal com va arribar: aquesta s'esborra automàticament 30 dies després del lliurament.
  • Esborrar un fil elimina el missatge emmagatzemat i la seva entrada a l'índex.
  • Desconnectar un compte purga la bústia que hi ha darrere. També ho fa treure l'últim domini d'un espai de treball, cosa que s'emporta tots els missatges que hi ha desats. L'aplicació t'avisa abans de fer-ho.
  • Demana-nos-ho i esborrarem el que quedi.

Drets i controls de l'usuari

  • Dret d'accés: sol·licitar una còpia de les teves dades
  • Dret de rectificació: corregir dades inexactes
  • Dret de supressió: sol·licitar l'eliminació de les teves dades
  • Dret a limitar el tractament: limitar com utilitzem les teves dades
  • Dret a la portabilitat de les dades: sol·licitar les teves dades en un format portable. Es gestiona sota petició com la resta d'aquesta llista. Encara no hi ha cap exportació autoservei al producte, i aquesta pàgina no insinuarà un botó que no existeix.
  • Dret d'oposició: excloure't de determinats tractaments de dades

Declaració d'ús limitat

L'ús i la transferència a qualsevol altra aplicació de la informació rebuda de les API de Google s'adheriran a la Google API Services User Data Policy, inclosos els requisits d'ús limitat.

Els teus drets i controls

  • Dret a revocar el nostre accés a l'inici de sessió de Google en qualsevol moment
  • Dret a sol·licitar l'eliminació del correu i de les dades que tenim
  • Dret a demanar una còpia de les teves dades
  • Dret a presentar queixes sobre el tractament de les dades

Política de preus i de reemborsaments

Pla gratuït i plans de pagament

  • OpenEmail ofereix un pla gratuït (1 domain i 10 addresses) que no requereix cap dada de pagament
  • Els plans de pagament apugen aquests límits i afegeixen membres d'equip: Starter són 5 domains, Business 10 domains i Enterprise Unlimited domains, cadascun amb adreces il·limitades
  • L'API REST, el servidor MCP i l'SDK de TypeScript són a tots els plans, el gratuït inclòs. El que mesura l'enviament programàtic és la mateixa assignació mensual d'enviaments que mesura tota la resta, no pas un dret a part
  • Rebre és il·limitat a tots els plans. El pla gratuït inclou 10,000 sends a month i 50 AI actions a day, i els plans de pagament apugen tots dos. No hi ha càrrecs per ús de cap mena. Només se't cobra mai el preu del pla
  • No hi ha cap prova gratuïta en cap pla de pagament. El pla gratuït tampoc no és una prova: 1 domain i 10 addresses, sense targeta i sense límit de temps
  • Un pla de pagament es cobra quan el compres, i a cada renovació posterior
  • Pots cancel·lar quan vulguis; el pla continua fins al final del període que has pagat

Pagament i facturació

  • Les quotes de subscripció es cobren per avançat, mensualment o anualment
  • La informació de preus actual és a la nostra pàgina de preus
  • Tots els pagaments es processen de manera segura a través dels nostres socis de pagament de confiança
  • Els càrrecs de la subscripció apareixeran al teu extracte de facturació com a "OpenEmail"
  • Acceptem les principals targetes de crèdit i altres mètodes de pagament segons la disponibilitat a la teva regió

Política de no reemborsament

  • Important: les quotes de subscripció no són reemborsables un cop ha començat un període de facturació
  • Aquesta política s'aplica igualment a Starter, Business i Enterprise, en qualsevol dels dos períodes de facturació.
  • No s'ofereixen reemborsaments per períodes parcials de subscripció
  • No hi ha reemborsaments per les parts no utilitzades de la teva subscripció
  • En circumstàncies excepcionals, els reemborsaments es poden considerar cas per cas a la nostra sola discreció

Gestió de la subscripció

  • Pots cancel·lar la subscripció en qualsevol moment des de la configuració del teu compte
  • La cancel·lació té efecte al final del teu període de facturació actual
  • Continuaràs tenint accés a les funcions premium fins al final del període que has pagat
  • No s'ofereixen reemborsaments parcials per cancel·lació anticipada
  • La reactivació de subscripcions cancel·lades pot estar subjecta als preus vigents

Canvis de preu

  • Ens reservem el dret de modificar els preus de la subscripció en qualsevol moment
  • Els subscriptors existents seran notificats dels canvis de preu amb un mínim de 30 dies d'antelació
  • Els canvis de preu entraran en vigor al teu següent cicle de facturació
  • Pots cancel·lar la subscripció abans que el canvi de preu entri en vigor

Contacte

Per a preguntes o dubtes relacionats amb la privadesa:

Contacte

Actualitzacions d'aquesta política

Podem actualitzar aquesta política de privadesa de tant en tant. Notificarem els usuaris de qualsevol canvi material a través de la nostra aplicació o del lloc web.

La teva safata d'entrada,
sota les teves condicions.

Infraestructura de correu per a empreses, IA, agents i correu personal. Feta per escalar, per a la privadesa i el control. Tot el que el correu hauria d'haver tingut des del primer dia.

OpenEmail

Infraestructura de correu per a empreses, IA, agents i correu personal. Feta per escalar, per a la privadesa i el control. Tot el que el correu hauria d'haver tingut des del primer dia.

© 2026 OpenEmail. Tots els drets reservats.
Estat