Legal
Tu correo.
Lo que hacemos con él.
OpenEmail es un buzón, así que este documento trata sobre todo de lo único que importa: tus mensajes son tuyos, y lo que guardamos es solo lo que exige entregarlos. Última actualización: September 16, 2026.
- Nuestro compromiso con la privacidad
- Integración con la cuenta de Google
- Recopilación y uso de datos
- La IA y los datos de tu correo
- Protección de datos y seguridad
- Tratamiento de los datos de usuario de Google
- Declaración de Uso Limitado
- Tus derechos y controles
- Precios y política de reembolsos
- Contacto
- Actualizaciones de esta política
Nuestro compromiso con la privacidad
En OpenEmail creemos que la privacidad es un derecho fundamental. Nuestra solución de correo está construida con la privacidad en el centro, y nos comprometemos a ser transparentes sobre cómo tratamos tus datos.
Importante: OpenEmail es un host de correo, no un cliente que deja tu correo en otro sitio. El correo enviado a un dominio que has conectado se entrega a nosotros y lo almacenamos (el mensaje completo y sus adjuntos) porque no hay ninguna otra copia donde pueda vivir.
Qué significa eso en la práctica:
- Almacenamiento: los mensajes y los adjuntos se escriben en almacenamiento de objetos y se indexan en una base de datos propia de cada buzón. Permanecen ahí hasta que los elimines.
- Procesamiento: el correo se analiza, se agrupa en hilos, se puntúa como spam, se resume y se indexa para la búsqueda en el servidor, antes de que intervenga un navegador. El navegador muestra lo que ya está almacenado.
- Control del usuario: elimina un hilo, elimina un espacio de trabajo y revoca nuestro acceso a tu inicio de sesión de Google cuando quieras.
Integración con la cuenta de Google
Cuando inicias sesión en OpenEmail con tu cuenta de Google:
- A Google le pedimos tu nombre, tu dirección de correo y tu foto de perfil, y nada más. No se solicita ningún permiso de correo, así que iniciar sesión de esta forma no da a OpenEmail ninguna capacidad de leer, enviar ni almacenar nada en un buzón de Google.
- Usamos la autenticación segura OAuth 2.0 que proporciona Google
- Puedes revocar nuestro acceso a tu cuenta de Google en cualquier momento desde la configuración de tu cuenta de Google
Recopilación y uso de datos
Tratamiento de los datos de los servicios de Google
- El perfil que Google devuelve cuando inicias sesión se trata conforme a la Política de Datos de Usuario de los Servicios de las API de Google
- Los datos en tránsito se cifran con TLS en cada salto que controlamos. El salto SMTP hacia o desde un servidor que no es nuestro es oportunista y no se mide, como explica más abajo la sección sobre cifrado. Los datos en reposo los cifra el proveedor de almacenamiento; nosotros no añadimos una segunda capa propia, y tenemos las claves, así que técnicamente podemos leer lo que almacenamos, y las funciones que resumen y buscan en tu correo hacen exactamente eso. La excepción es un mensaje que llegó cifrado de extremo a extremo: lo que guardamos de él es texto cifrado sellado con una clave que no tenemos, así que ninguna función nuestra lo lee y nosotros tampoco podemos.
- Los registros operativos pueden contener brevemente datos de la petición, como ocurre con cualquier petición a cualquier servidor, y caducan según el calendario de la plataforma y no según un plazo fijado por nosotros.
Ubicaciones de tratamiento de datos
- La aplicación se ejecuta en un único servidor virtual en Ashburn, Virginia, y la base de datos que lee está junto a él. Los adjuntos se almacenan aparte, en Cloudflare R2. Por tanto, el correo y los datos de la cuenta se tratan en Estados Unidos.
- El correo en sí se mueve por Amazon Web Services, en la región us-east-1 (Norte de Virginia). Un mensaje enviado a una dirección de aquí lo recibe Amazon SES, se escribe íntegro en un bucket de Amazon S3 de esa región y nuestro servidor lo lee desde ahí, lo analiza y guarda el resultado en el almacenamiento descrito arriba. El correo que envías sale por Amazon SES en la misma región. Así que todos los mensajes, en un sentido o en el otro, pasan por Estados Unidos, sea cual sea la ruta que tomaron para llegar a nosotros.
- Esa copia en S3 es el mensaje exactamente como llegó: encabezados, cuerpo y adjuntos, cifrado en reposo por Amazon y legible por nosotros igual que la copia ya analizada. Se elimina automáticamente 30 días después de llegar, y nada en el producto la lee una vez que el mensaje ha sido ingerido. Un mensaje que llegó cifrado de extremo a extremo es texto cifrado ahí igual que en todas partes.
La IA y los datos de tu correo
Qué se envía a un modelo, y cuándo
- Cuando tú lo pides. Abrir el asistente, pedir un resumen, generar una respuesta o hacer una búsqueda envía el material que esa petición necesita: el texto de los mensajes o del hilo a la vista y la instrucción que escribiste. Los adjuntos no se envían salvo que la acción que elegiste sea sobre el adjunto.
- Cuando llega el correo. Los hilos nuevos se resumen y se etiquetan automáticamente, y se toma una muestra de los asuntos para deducir sobre qué recibes correo. Es una llamada al modelo que no pediste de forma individual, y preferimos decirlo con claridad antes que dejar que lo descubras: es lo que hace que los resúmenes y las etiquetas ya estén ahí al abrir la bandeja, en vez de después de una espera. Se ejecuta sobre el hilo en cuanto llega.
- Cuando envías. El texto de un mensaje que envías se pasa a un modelo para mantener el perfil de estilo de escritura que permite al producto redactar con tu voz. Esto ocurre en cada envío, incluido uno que escribiste enteramente tú, y por ahora no hay ninguna opción para desactivarlo.
- Cada prompt que activas se puede leer y editar en el producto, así que puedes ver qué enviaría una petición antes de enviarla.
Qué se conserva
- No usamos tu correo, tus prompts ni las respuestas del modelo para entrenar modelos, y no los vendemos ni se los entregamos a nadie para su propio uso.
- Parte de lo que genera la IA se guarda, porque un resumen que no puedes conservar no vale la pena generarlo: los resúmenes de hilos y de mensajes se guardan junto a tu buzón, y tu conversación con el asistente se conserva para que siga ahí cuando vuelvas. Borrar la conversación del asistente la elimina. Eliminar un hilo elimina el mensaje, sus adjuntos y el resumen escrito para la búsqueda. Ese resumen es un párrafo que describe el hilo, así que dejarlo atrás dejaría una descripción legible de algo que habías eliminado.
- Más allá de eso, los prompts y las respuestas no se conservan como una transcripción aparte. Los registros operativos pueden contener brevemente el texto de la petición, como ocurre con cualquier petición a un servidor, y caducan con el tiempo.
Dónde ocurre la inferencia
- El asistente, la redacción, la búsqueda web, las consultas de búsqueda que construimos por ti, el perfil de estilo de escritura y el muestreo temático de tus asuntos se enrutan a través de OpenRouter con una preferencia de enrutamiento de no retención:
data_collection: 'deny', aplicada enapps/api/src/lib/ai-key.tscomo PLATFORM_ROUTING. El enrutador excluye de esas peticiones a todo proveedor de origen cuya política permita conservar prompts para entrenamiento; si no queda ningún proveedor elegible para el modelo elegido, la petición falla en vez de recurrir a uno que sí lo permita. - Esa preferencia es una instrucción de enrutamiento a nuestro proveedor. Es el mecanismo, y es lo que podemos afirmar con honestidad, no una garantía que estemos en posición de dar en nombre de un proveedor de origen.
- El trabajo en segundo plano sobre el correo entrante (un resumen de cada mensaje y de cada hilo, y las etiquetas sugeridas que los acompañan) pasa por OpenRouter, la misma ruta que todo lo anterior, así que la preferencia de enrutamiento también se le aplica.
Protección de datos y seguridad
Medidas de seguridad
- El cifrado de extremo a extremo funciona en ambos sentidos, aunque el envío llega a menos gente que la lectura. Puedes generar una clave OpenPGP en tu navegador y publicar su mitad pública en un directorio que pueden consultar otros remitentes de OpenEmail con la sesión iniciada. La mitad privada se genera en ese navegador, nunca se nos envía y no existe en ninguna copia de seguridad, registro ni herramienta de soporte nuestra. Deliberadamente no hay depósito de claves ni recuperación: tu frase de contraseña es la única forma de entrar, y si la pierdes nadie, nosotros incluidos, puede abrir el correo que te fue sellado. Ese correo se pierde entonces de forma permanente, y ninguna petición a nosotros lo recupera.
- Un mensaje PGP que llega sellado con una clave que tiene tu navegador ahora se descifra en tu navegador y se te muestra ahí. Nosotros guardamos ese mensaje como texto cifrado y nunca vemos el texto abierto: el descifrado ocurre en tu máquina, el texto plano nunca se nos envía de vuelta y nada nuestro lo anota. Por eso, un mensaje sellado queda también fuera de todo lo que el servidor hace leyendo el correo. No hay un cuerpo legible sobre el que nada de eso pueda trabajar, así que no se puede buscar por su cuerpo, no se resume ni se traduce, las funciones de IA no tienen nada que leer en él y las reglas no pueden coincidir con lo que dice.
- El envío ya está conectado, y llega a menos gente que la lectura. Redactar a un destinatario cuya clave pública está publicada sella el cuerpo en tu navegador antes de que salga la petición, y un envío que debería ir cifrado falla en vez de salir. Nunca recurre a enviar en claro. Pero el único sitio donde se busca la clave de un destinatario es nuestro propio directorio, que guarda las claves publicadas desde esta aplicación por personas cuya dirección está en un dominio alojado aquí: no hay Web Key Directory, ni servidor de claves, ni Autocrypt, ni forma de exportar tu propia mitad pública. Así que en la práctica el sellado funciona de OpenEmail a OpenEmail, mientras que la LECTURA no tiene ese límite: cualquier mensaje PGP sellado con una clave de este navegador se abre, sea cual sea el cliente que lo envió. Las respuestas cifradas se rechazan, porque el original citado quedaría fuera del sello.
- Todos los demás mensajes de aquí viajan por TLS en los saltos que operamos y el proveedor de almacenamiento los cifra en reposo; el servidor puede leerlos todos, que es lo que le permite agruparlos en hilos, buscarlos y resumirlos. El salto entre nosotros y un servidor que no es nuestro es STARTTLS oportunista (se ofrece, nunca se exige), y nada de lo que se entrega con un mensaje dice cuál usó el remitente, así que no afirmamos que haya TLS en ningún mensaje concreto. Incluso en un mensaje sellado, PGP cubre el cuerpo y nada más: el asunto, a quién escribiste y cuándo viajan en claro, los borradores se guardan sin sellar en tu buzón mientras escribes, y preferimos decirlo antes que dejar que un candado dé a entender otra cosa. S/MIME se reconoce y se etiqueta, pero aquí no se puede abrir, que no es lo mismo que abrirlo.
- OAuth 2.0 para las cuentas de Google conectadas, con los permisos más reducidos que necesitan las funciones
- Las actualizaciones de dependencias y de seguridad están automatizadas
Seguridad de la infraestructura
- El servicio alojado se ejecuta en Cloudflare (Workers, R2, Durable Objects, KV y Queues) sobre una base de datos Postgres gestionada, con Amazon Web Services (SES y S3, us-east-1) transportando el correo de entrada y de salida. Hereda la seguridad física y de red de esos proveedores.
- Esos proveedores cifran en reposo los datos almacenados. No operamos ningún centro de datos propio ni hacemos ninguna afirmación de certificación propia.
Respuesta de seguridad
- Las vulnerabilidades se comunican en privado a [email protected] y las gestionan las personas que escribieron el código.
- No hay programa de recompensas por errores ni turno 24/7 con personal. Afirmar cualquiera de las dos cosas crearía una expectativa que no podemos cumplir.
Tratamiento de los datos de usuario de Google
Acceso y uso de los datos
- Los únicos datos de usuario de Google que recibimos son los del perfil de inicio de sesión: tu nombre, tu dirección de correo y tu foto de perfil. No solicitamos ningún permiso de Gmail, así que nunca nos llega el contenido de los mensajes, ni sus metadatos, ni las etiquetas de un buzón de Google.
- Ese perfil se usa para crear e identificar tu cuenta de OpenEmail. La dirección y el nombre que lleva pasan también a la lista de correo del producto descrita más abajo, igual que en una cuenta creada con un correo y una contraseña. Ese es el único uso más allá de tu propia cuenta, y lleva un enlace para darse de baja.
- Ningún dato de usuario de Google se usa para elaborar perfiles ni para publicidad, y nada de ello se entrega a un anunciante ni a un intermediario de datos
- El acceso a los datos de usuario almacenados se limita a los responsables que operan el servicio. No hay un registro de auditoría por acceso: el producto no lleva ninguno, y preferimos decirlo antes que insinuar un registro que no podríamos presentar.
Comunicación y transferencia de datos
- Los datos de usuario de Google nunca se comparten con terceros, salvo lo necesario para el funcionamiento esencial del servicio
- Cuando es necesario, solo trabajamos con proveedores de servicios que cumplen la Política de Datos de Usuario de los Servicios de las API de Google
- Tu dirección pasa a una lista de correo cuando te registras, para que podamos escribirte sobre el producto. Se guarda en Resend, que también transporta el correo transaccional, y contiene tu dirección y el nombre de tu cuenta: nada sobre tu correo y nada sobre con quién te escribes. Cada mensaje enviado desde ella lleva un enlace para darse de baja, y darse de baja no afecta a tu cuenta.
- Los proveedores de los que depende el servicio alojado son un servidor virtual en Ashburn, Virginia para la propia aplicación, Cloudflare para el almacenamiento de adjuntos y para servir las páginas web, Amazon Web Services para enviar y recibir correo y para la copia entrante en bruto descrita más arriba, un host de Postgres gestionado para la base de datos, Polar para los pagos, Resend para el correo transaccional y la lista de correo mencionada, y los proveedores de IA nombrados en la sección anterior. Otros cuatro se contactan desde tu navegador o en tu nombre, y se nombran por exhaustividad más que porque reciban gran cosa: Gravatar, al que nuestro servidor pide la foto de un corresponsal usando un hash de su dirección y nunca la dirección en sí; un resolutor DNS público, al que se pregunta si el dominio de un remitente publica un logotipo de marca, y que por tanto ve ese dominio pero nunca una dirección ni un mensaje; Google y GitHub, que sirven la foto de perfil de cualquier persona de OpenEmail que la trajo de un inicio de sesión de Google o GitHub, directamente a tu navegador cuando esa persona aparece en tu buzón; y el propio host del remitente. A ese host se llega de dos maneras. Nuestro servidor le pide, o pide a donde él apunte, el logotipo de la marca o el icono del sitio cuando un corresponsal no tiene otra foto, y él lo ve como una petición nuestra. Tu navegador descarga de él directamente las imágenes que hay dentro de un mensaje. Ambas cosas se pueden desactivar en Cuenta → Privacidad, la primera con la búsqueda de fotos y la segunda con las imágenes externas. La búsqueda de fotos, como Gravatar más arriba, está ACTIVADA por defecto. Las imágenes externas también, así que un píxel de seguimiento en un mensaje sí ve tu dirección y el momento en que lo abriste, hasta que las desactives. Otros tres se contactan solo desde las páginas públicas de este sitio y nunca desde el buzón: Google Analytics, Hotjar y Microsoft Clarity, que cuentan las visitas y muestran cómo se usa una página. Ninguno se carga una vez que has iniciado sesión, así que ninguno llega a ver un buzón. A Hotjar y Clarity se les indica que enmascaren todo el texto y todo lo que se escriba antes de cargarse, de modo que una sesión muestra la disposición y los clics y nada de lo escrito, y a ninguno de los tres se le entrega un nombre, una dirección ni una cuenta. Lo que nos dejan dice qué páginas se visitaron, no quién las visitó. Las tipografías no están en esta lista porque no se piden a nadie: todas las fuentes van empaquetadas y se sirven desde el mismo origen que la aplicación. El informe de errores tampoco, salvo que se configure. Nada se vende ni se entrega a nadie para su propio uso.
- Se informa a los usuarios de cualquier cambio sustancial en nuestras prácticas de comunicación de datos
Conservación y eliminación de datos
- El correo almacenado no caduca. Se conserva hasta que algo lo elimine, y nada lo elimina por temporizador.
- La única excepción es la copia de cada mensaje entrante que se guarda en Amazon S3 tal como llegó: esa se elimina automáticamente 30 días después de la entrega.
- Eliminar un hilo elimina el mensaje almacenado y su entrada en el índice.
- Desconectar una cuenta purga el buzón que hay detrás. También lo hace quitar el último dominio de un espacio de trabajo, lo que se lleva todos los mensajes guardados para él. La aplicación te avisa antes de hacerlo.
- Pídenoslo y eliminaremos lo que quede.
Derechos y controles del usuario
- Derecho de acceso: solicitar una copia de tus datos
- Derecho de rectificación: corregir datos inexactos
- Derecho de supresión: solicitar la eliminación de tus datos
- Derecho a la limitación del tratamiento: limitar cómo usamos tus datos
- Derecho a la portabilidad de los datos: solicitar tus datos en un formato portable. Se atiende bajo petición, como el resto de esta lista. Todavía no hay una exportación autoservicio en el producto, y esta página no va a insinuar un botón que no existe.
- Derecho de oposición: rechazar determinados tratamientos de datos
Declaración de Uso Limitado
Tus derechos y controles
- Derecho a revocar en cualquier momento nuestro acceso a tu inicio de sesión de Google
- Derecho a solicitar la eliminación del correo y de los datos que guardamos
- Derecho a pedir una copia de tus datos
- Derecho a presentar reclamaciones sobre el tratamiento de datos
Precios y política de reembolsos
Plan gratuito y planes de pago
- OpenEmail ofrece un plan gratuito (1 domain y 10 addresses) que no requiere datos de pago
- Los planes de pago elevan esos límites y añaden miembros de equipo: Starter es 5 domains, Business 10 domains y Enterprise Unlimited domains, cada uno con direcciones ilimitadas
- La API REST, el servidor MCP y el SDK de TypeScript están en todos los planes, incluido el gratuito. Lo que mide el envío programático es el mismo límite mensual de envíos que mide todo lo demás, no un derecho aparte
- La recepción es ilimitada en todos los planes. El plan gratuito incluye 10,000 sends a month y 50 AI actions a day, y los planes de pago elevan ambos. No hay cargos por uso de ningún tipo. Solo se te cobra el precio del plan
- No hay prueba gratuita en ningún plan de pago. El plan gratuito tampoco es una prueba: 1 domain y 10 addresses, sin tarjeta y sin límite de tiempo
- Un plan de pago se cobra al comprarlo, y en cada renovación posterior
- Puedes cancelar en cualquier momento; el plan sigue hasta el final del periodo que pagaste
Pago y facturación
- Las cuotas de suscripción se cobran por adelantado, de forma mensual o anual
- La información de precios vigente está disponible en nuestra página de precios
- Todos los pagos se procesan de forma segura a través de nuestros socios de pago de confianza
- Los cargos de la suscripción aparecerán en tu extracto de facturación como "OpenEmail"
- Aceptamos las principales tarjetas de crédito y otros métodos de pago según estén disponibles en tu región
Política de no reembolso
- Importante: las cuotas de suscripción no son reembolsables una vez iniciado un periodo de facturación
- Esta política se aplica por igual a Starter, Business y Enterprise, en cualquiera de los dos periodos de facturación.
- No se conceden reembolsos por periodos de suscripción parciales
- No hay reembolsos por las partes no utilizadas de tu suscripción
- En circunstancias excepcionales, los reembolsos podrán considerarse caso por caso, a nuestra entera discreción
Gestión de la suscripción
- Puedes cancelar tu suscripción en cualquier momento desde la configuración de tu cuenta
- La cancelación surte efecto al final de tu ciclo de facturación actual
- Seguirás teniendo acceso a las funciones premium hasta el final del periodo que pagaste
- No se conceden reembolsos parciales por cancelación anticipada
- La reactivación de suscripciones canceladas puede estar sujeta a los precios vigentes
Cambios de precio
- Nos reservamos el derecho de modificar los precios de suscripción en cualquier momento
- Los suscriptores existentes serán informados de los cambios de precio con al menos 30 días de antelación
- Los cambios de precio entrarán en vigor en tu siguiente ciclo de facturación
- Puedes cancelar tu suscripción antes de que el cambio de precio entre en vigor
Contacto
Para preguntas o dudas relacionadas con la privacidad:
Actualizaciones de esta política
Podemos actualizar esta política de privacidad de vez en cuando. Informaremos a los usuarios de cualquier cambio sustancial a través de nuestra aplicación o de nuestro sitio web.