Legal
O seu correio.
O que fazemos com ele.
O OpenEmail é uma caixa de correio, por isso este documento é sobretudo acerca da única coisa que importa: as suas mensagens são suas, e o que guardamos é apenas o que entregá-las exige. Última atualização September 16, 2026.
- O nosso compromisso com a privacidade
- Integração com a Conta Google
- Recolha e utilização de dados
- A IA e os dados do seu email
- Proteção de dados e segurança
- Tratamento dos dados de utilizador do Google
- Declaração de Utilização Limitada
- Os seus direitos e controlos
- Preços e política de reembolso
- Contacto
- Atualizações a esta política
O nosso compromisso com a privacidade
No OpenEmail, acreditamos que a privacidade é um direito fundamental. A nossa solução de email foi construída com a privacidade no centro, e estamos empenhados em ser transparentes sobre a forma como tratamos os seus dados.
Importante: o OpenEmail é um alojamento de correio, não um cliente que deixa o seu correio noutro sítio. O correio enviado para um domínio que ligou é entregue a nós e nós guardamo-lo (a mensagem completa e os seus anexos), porque não existe outra cópia onde ele possa viver.
O que isso significa na prática:
- Armazenamento: as mensagens e os anexos são escritos em armazenamento de objetos e indexados numa base de dados própria por caixa de correio. Ficam lá até os apagar.
- Processamento: o correio é analisado, agrupado em conversas, avaliado quanto a spam, resumido e indexado para pesquisa no servidor, antes de haver um navegador envolvido. O navegador apresenta o que já está guardado.
- Controlo do utilizador: apague uma conversa, apague um espaço de trabalho e revogue o nosso acesso ao seu início de sessão Google quando quiser.
Integração com a Conta Google
Quando inicia sessão no OpenEmail com a sua Conta Google:
- Pedimos ao Google o seu nome, o seu endereço de email e a sua fotografia de perfil, e mais nada. Não é pedido qualquer âmbito de correio, pelo que iniciar sessão desta forma não dá ao OpenEmail qualquer capacidade de ler, enviar ou guardar seja o que for numa caixa de correio Google.
- Usamos autenticação segura OAuth 2.0 fornecida pelo Google
- Pode revogar o nosso acesso à sua conta Google a qualquer momento nas definições da sua Conta Google
Recolha e utilização de dados
Tratamento de dados dos serviços Google
- O perfil que o Google devolve quando inicia sessão é tratado em conformidade com a Google API Services User Data Policy
- Os dados em trânsito são cifrados com TLS em todos os saltos que controlamos. O salto SMTP de ou para um servidor que não é nosso é oportunista e não medido, como explica a secção sobre cifra mais abaixo. Os dados em repouso são cifrados pelo fornecedor de armazenamento; não acrescentamos uma segunda camada nossa e somos nós que detemos as chaves, pelo que somos tecnicamente capazes de ler o que guardamos, e as funcionalidades que resumem e pesquisam o seu correio fazem exatamente isso. A exceção é uma mensagem que chegou cifrada de ponta a ponta: o que dela guardamos é texto cifrado selado a uma chave que não temos, pelo que nenhuma funcionalidade nossa o lê, e nós também não.
- Os registos operacionais podem conter brevemente dados do pedido, como acontece com qualquer pedido a qualquer servidor, e são eliminados segundo o calendário da plataforma e não um prazo definido por nós.
Locais de processamento de dados
- A aplicação corre num único servidor virtual em Ashburn, Virgínia, e a base de dados que lê está ao seu lado. Os anexos são guardados à parte, na Cloudflare R2. O correio e os dados de conta são, por isso, processados nos Estados Unidos.
- O próprio correio passa pela Amazon Web Services, na região us-east-1 (Norte da Virgínia). Uma mensagem enviada para um endereço aqui é recebida pelo Amazon SES, escrita na íntegra num bucket do Amazon S3 nessa região e lida de volta a partir daí pelo nosso servidor, que a analisa e guarda o resultado no armazenamento descrito acima. O correio que envia sai pelo Amazon SES na mesma região. Assim, todas as mensagens, num sentido ou no outro, passam pelos Estados Unidos, seja qual for o caminho que fizeram para chegar até nós.
- Essa cópia em S3 é a mensagem exatamente como chegou: cabeçalhos, corpo e anexos, cifrada em repouso pela Amazon e legível por nós tal como a cópia analisada. É apagada automaticamente 30 dias depois de chegar, e nada no produto a lê depois de a mensagem ter sido ingerida. Uma mensagem que chegou cifrada de ponta a ponta é aí texto cifrado, tal como em todo o lado.
A IA e os dados do seu email
O que é enviado a um modelo, e quando
- Quando pede. Abrir o assistente, pedir um resumo, gerar uma resposta ou fazer uma pesquisa envia o material de que esse pedido precisa: o texto das mensagens ou da conversa em vista e a instrução que escreveu. Os anexos não são enviados, a menos que a ação que escolheu seja sobre o anexo.
- Quando o correio chega. As conversas novas são resumidas e etiquetadas automaticamente, e os assuntos são amostrados para perceber sobre o que recebe correio. É uma chamada a um modelo que não pediu individualmente, e preferimos dizê-lo com clareza a deixar que o descubra: é o que faz com que os resumos e as etiquetas já lá estejam quando abre a caixa de entrada, em vez de só depois de uma espera. Corre sobre a conversa à medida que ela chega.
- Quando envia. O texto de uma mensagem que envia é passado a um modelo para manter o perfil de estilo de escrita que permite ao produto redigir na sua voz. Acontece em todos os envios, incluindo um que tenha escrito inteiramente sozinho, e de momento não há qualquer definição para o desativar.
- Todos os prompts que aciona podem ser lidos e editados no produto, para que possa ver o que um pedido enviaria antes de o enviar.
O que é guardado
- Não usamos o seu email, os seus prompts nem as respostas dos modelos para treinar modelos, e não os vendemos nem os entregamos a ninguém para uso próprio.
- Parte do que a IA produz é armazenada, porque um resumo que não pode guardar não vale a pena gerar: os resumos de conversas e de mensagens são guardados na sua caixa de correio, e a sua conversa com o assistente é conservada para continuar lá quando voltar. Limpar a conversa com o assistente apaga-a. Apagar uma conversa remove a mensagem, os seus anexos e o resumo escrito para a pesquisa. Esse resumo é um parágrafo que descreve a conversa, pelo que deixá-lo para trás deixaria uma descrição legível de algo que tinha apagado.
- Para além disso, os prompts e as respostas não são conservados como uma transcrição separada. Os registos operacionais podem conter brevemente o texto do pedido, como acontece com qualquer pedido a um servidor, e vão sendo eliminados com o tempo.
Onde acontece a inferência
- O assistente, a composição, a pesquisa na Web, as consultas de pesquisa que construímos por si, o perfil de estilo de escrita e a amostragem de temas dos seus assuntos são encaminhados pelo OpenRouter com uma preferência de encaminhamento de não retenção:
data_collection: 'deny', aplicada emapps/api/src/lib/ai-key.tscomo PLATFORM_ROUTING. O encaminhador exclui desses pedidos todos os fornecedores a montante cuja política permita guardar prompts para treino; se não restar nenhum fornecedor elegível para o modelo escolhido, o pedido falha em vez de recorrer a um que o permita. - Essa preferência é uma instrução de encaminhamento dada ao nosso fornecedor. É o mecanismo, e é o que podemos afirmar com honestidade, não uma garantia que estejamos em posição de dar em nome de um fornecedor a montante.
- O trabalho em segundo plano sobre o correio que chega (um resumo de cada mensagem e conversa, e as sugestões de etiquetas que os acompanham) passa pelo OpenRouter, o mesmo trajeto que tudo o resto acima, pelo que a preferência de encaminhamento também se lhe aplica.
Proteção de dados e segurança
Medidas de segurança
- A cifra de ponta a ponta funciona nos dois sentidos, embora o envio alcance menos pessoas do que a leitura. Pode gerar uma chave OpenPGP no seu navegador e publicar a metade pública num diretório que outros remetentes do OpenEmail com sessão iniciada podem consultar. A metade privada é gerada nesse navegador, nunca nos é enviada e não existe em qualquer cópia de segurança, registo ou ferramenta de apoio nossa. Não há, deliberadamente, custódia de chaves nem recuperação: a sua frase-passe é a única entrada e, se a perder, ninguém, nós incluídos, consegue abrir o correio que lhe foi selado. Esse correio fica então perdido, de forma permanente, e nenhum pedido que nos faça o recupera.
- Uma mensagem PGP que chega selada a uma chave que o seu navegador tem é agora decifrada no seu navegador e aí lhe é mostrada. Guardamos essa mensagem como texto cifrado e nunca vemos o texto aberto: a decifra acontece na sua máquina, o texto simples nunca nos é devolvido e nada do que é nosso o regista. Por causa disso, uma mensagem selada fica também fora de tudo o que o servidor faz ao ler correio. Não há corpo legível sobre o qual nada disso possa trabalhar, pelo que não é pesquisável pelo corpo, não é resumida nem traduzida, as funcionalidades de IA não têm nada nela para ler, e as regras não conseguem corresponder ao que ela diz.
- O envio já está ligado, e alcança menos pessoas do que a leitura. Escrever para um destinatário cuja chave pública esteja publicada sela o corpo no seu navegador antes de o pedido sair, e um envio que devesse ser cifrado falha em vez de seguir. Nunca recorre ao envio em claro. Mas o único sítio onde a chave de um destinatário é procurada é o nosso próprio diretório, que guarda chaves publicadas a partir desta aplicação por pessoas cujo endereço está num domínio aqui alojado: não há Web Key Directory, nem servidor de chaves, nem Autocrypt, nem forma de exportar a sua própria metade pública. Na prática, selar funciona de OpenEmail para OpenEmail, enquanto a LEITURA não tem esse limite: qualquer mensagem PGP selada a uma chave neste navegador abre, seja qual for o cliente que a enviou. As respostas cifradas são recusadas, porque o original citado ficaria fora do selo.
- Todas as outras mensagens aqui circulam sobre TLS nos saltos que operamos e são cifradas em repouso pelo fornecedor de armazenamento; o servidor consegue ler todas, que é o que lhe permite agrupá-las em conversas, pesquisá-las e resumi-las. O salto entre nós e um servidor que não é nosso é STARTTLS oportunista (oferecido, nunca exigido), e nada do que vem com uma mensagem entregue diz qual deles o remetente usou, por isso não afirmamos TLS em nenhuma mensagem em concreto. Mesmo numa mensagem selada, o PGP cobre o corpo e mais nada: o assunto, para quem escreveu e quando viajam todos em claro, os rascunhos são guardados na sua caixa de correio sem selo enquanto escreve, e preferimos dizê-lo a deixar que um cadeado sugira o contrário. O S/MIME é reconhecido e assinalado, mas não pode ser aberto aqui, o que não é o mesmo que estar aberto.
- OAuth 2.0 para contas Google ligadas, com os âmbitos mais restritos de que as funcionalidades precisam
- As atualizações de dependências e de segurança são automáticas
Segurança da infraestrutura
- O serviço alojado corre na Cloudflare (Workers, R2, Durable Objects, KV e Queues) sobre uma base de dados Postgres gerida, com a Amazon Web Services (SES e S3, us-east-1) a transportar o correio que entra e sai. Herda a segurança física e de rede desses fornecedores.
- Os dados armazenados são cifrados em repouso por esses fornecedores. Não operamos nenhum centro de dados próprio nem reivindicamos qualquer certificação própria.
Resposta de segurança
- As vulnerabilidades são comunicadas em privado para [email protected] e tratadas por quem escreveu o código.
- Não há programa de recompensas por bugs nem escala 24/7 com pessoal de serviço. Afirmar qualquer um dos dois criaria uma expectativa que não conseguimos cumprir.
Tratamento dos dados de utilizador do Google
Acesso aos dados e utilização
- Os únicos dados de utilizador do Google que recebemos são os do perfil de início de sessão: o seu nome, o seu endereço de email e a sua fotografia de perfil. Não pedimos qualquer âmbito do Gmail, pelo que nunca nos chega conteúdo de mensagens, metadados de mensagens ou etiquetas de uma caixa de correio Google.
- Esse perfil é usado para criar e identificar a sua conta OpenEmail. O endereço e o nome que nele constam vão também para a lista de distribuição do produto descrita abaixo, tal como iriam numa conta criada com um email e uma palavra-passe. É a única utilização para além da própria conta, e traz sempre uma ligação para cancelar a subscrição.
- Nenhum dado de utilizador do Google é usado para criação de perfis ou para publicidade, e nada disso é entregue a um anunciante ou a um corretor de dados
- O acesso aos dados de utilizador armazenados está limitado aos responsáveis que operam o serviço. Não existe um registo de auditoria por acesso: o produto não guarda nenhum, e preferimos dizê-lo a sugerir um registo que não conseguiríamos apresentar.
Partilha e transferência de dados
- Os dados de utilizador do Google nunca são partilhados com terceiros, exceto quando necessário ao funcionamento essencial do serviço
- Quando necessário, trabalhamos apenas com prestadores de serviços que cumprem a Google API Services User Data Policy
- O seu endereço entra numa lista de distribuição quando se regista, para podermos falar consigo sobre o produto. Está alojada na Resend, que também transporta o correio transacional, e guarda o seu endereço e o nome da sua conta: nada sobre o seu correio e nada sobre com quem se corresponde. Todas as mensagens enviadas a partir dela levam uma ligação para cancelar a subscrição, e cancelá-la não afeta a sua conta.
- Os fornecedores de que o serviço alojado depende são um servidor virtual em Ashburn, Virgínia, para a própria aplicação, a Cloudflare para o armazenamento de anexos e para servir as páginas web, a Amazon Web Services para enviar e receber correio e para a cópia bruta de entrada descrita acima, um alojamento Postgres gerido para a base de dados, a Polar para os pagamentos, a Resend para o correio transacional e para a lista de distribuição acima, e os fornecedores de IA indicados na secção anterior. Outros quatro são contactados a partir do seu navegador ou em seu nome e são nomeados por rigor, e não porque recebam muito: o Gravatar, a quem o nosso servidor pede a fotografia de um correspondente usando um hash do seu endereço e nunca o endereço em si; um resolvedor de DNS público, a quem se pergunta se o domínio de um remetente publica um logótipo de marca, e que por isso vê esse domínio mas nunca um endereço ou uma mensagem; a Google e o GitHub, que servem a fotografia de perfil de quem está no OpenEmail e a trouxe de um início de sessão Google ou GitHub, diretamente para o seu navegador quando essa pessoa aparece na sua caixa de correio; e o próprio alojamento do remetente. Esse alojamento é contactado de duas formas. O nosso servidor pede-lhe, ou a quem ele aponte, o logótipo da marca ou o ícone do site quando um correspondente não tem outra fotografia, o que ele vê como um pedido nosso. O seu navegador vai buscar-lhe diretamente as imagens dentro de uma mensagem. Ambos podem ser desligados em Conta → Privacidade, o primeiro com a procura de fotografias e o segundo com as imagens externas. A procura de fotografias, tal como o Gravatar acima, está LIGADA por predefinição. As imagens externas também, pelo que um pixel de rastreio numa mensagem vê mesmo o seu endereço e o momento em que a abriu, até as desligar. Outros três são contactados apenas a partir das páginas públicas deste site e nunca a partir da caixa de correio: o Google Analytics, o Hotjar e o Microsoft Clarity, que contam visitas e mostram como uma página é usada. Nenhum deles carrega depois de ter sessão iniciada, por isso nenhum chega a ver uma caixa de correio. Ao Hotjar e ao Clarity é dito que mascarem todo o texto e tudo o que for escrito antes sequer de carregarem, pelo que uma sessão mostra a disposição e os cliques e nada do que foi escrito, e a nenhum dos três é entregue um nome, um endereço ou uma conta. O que nos deixam diz que páginas foram visitadas, não quem as visitou. Os tipos de letra não estão nesta lista porque não são obtidos de ninguém: todos vão no pacote e são servidos a partir da mesma origem que a aplicação. O relato de erros também não, a não ser que esteja configurado. Nada é vendido nem entregue a ninguém para uso próprio.
- Os utilizadores são notificados de quaisquer alterações materiais às nossas práticas de partilha de dados
Conservação e eliminação de dados
- O correio armazenado não tem prazo de validade. Fica guardado até que algo o apague, e nada o apaga por temporizador.
- A única exceção é a cópia de cada mensagem recebida guardada no Amazon S3 tal como chegou: essa é apagada automaticamente 30 dias após a entrega.
- Apagar uma conversa remove a mensagem armazenada e a sua entrada de índice.
- Desligar uma conta elimina a caixa de correio que lhe está por trás. O mesmo acontece ao remover o último domínio de um espaço de trabalho, o que leva consigo todas as mensagens guardadas para ele. A aplicação avisa-o antes de o fazer.
- Peça-nos e apagamos o que restar.
Direitos e controlos do utilizador
- Direito de acesso: Pedir uma cópia dos seus dados
- Direito de retificação: Corrigir dados inexatos
- Direito ao apagamento: Pedir a eliminação dos seus dados
- Direito à limitação do tratamento: Limitar a forma como usamos os seus dados
- Direito à portabilidade dos dados: pedir os seus dados num formato portátil. Tratado a pedido, como o resto desta lista. Ainda não existe exportação autónoma no produto, e esta página não vai sugerir um botão que não existe.
- Direito de oposição: Recusar determinados tratamentos de dados
Declaração de Utilização Limitada
Os seus direitos e controlos
- Direito de revogar a qualquer momento o nosso acesso ao seu início de sessão Google
- Direito de pedir a eliminação do correio e dos dados que guardamos
- Direito de pedir uma cópia dos seus dados
- Direito de apresentar queixa sobre o tratamento dos dados
Preços e política de reembolso
Plano gratuito e planos pagos
- O OpenEmail oferece um plano gratuito (1 domain e 10 addresses) que não exige dados de pagamento
- Os planos pagos sobem esses limites e acrescentam membros de equipa: o Starter tem 5 domains, o Business 10 domains e o Enterprise Unlimited domains, cada um com endereços ilimitados
- A API REST, o servidor MCP e o SDK TypeScript estão em todos os planos, incluindo o gratuito. O que contabiliza o envio programático é a mesma quota mensal de envios que contabiliza tudo o resto, e não um direito à parte
- A receção é ilimitada em todos os planos. O plano gratuito inclui 10,000 sends a month e 50 AI actions a day, e os planos pagos aumentam ambos. Não há cobranças de utilização de qualquer espécie. Só lhe é cobrado o preço do plano
- Não existe período experimental gratuito em nenhum plano pago. O plano gratuito também não é um período experimental: 1 domain e 10 addresses, sem cartão e sem limite de tempo
- Um plano pago é cobrado quando o compra, e em cada renovação seguinte
- Pode cancelar a qualquer momento; o plano decorre até ao fim do período que pagou
Pagamento e faturação
- As subscrições são cobradas antecipadamente, mensal ou anualmente
- A informação de preços atual está disponível na nossa página de preços
- Todos os pagamentos são processados em segurança através dos nossos parceiros de pagamento de confiança
- As cobranças da subscrição aparecem no seu extrato como "OpenEmail"
- Aceitamos os principais cartões de crédito e outros métodos de pagamento consoante a disponibilidade na sua região
Política de não reembolso
- Importante: as subscrições não são reembolsáveis depois de iniciado um período de faturação
- Esta política aplica-se por igual a Starter, Business e Enterprise, em qualquer dos períodos de faturação.
- Não são concedidos reembolsos por períodos parciais de subscrição
- Não há reembolsos por partes não utilizadas da sua subscrição
- Em circunstâncias excecionais, os reembolsos podem ser considerados caso a caso, ao nosso exclusivo critério
Gestão da subscrição
- Pode cancelar a sua subscrição a qualquer momento nas definições da sua conta
- O cancelamento produz efeitos no fim do seu período de faturação atual
- Continuará a ter acesso às funcionalidades premium até ao fim do período que pagou
- Não são concedidos reembolsos parciais por cancelamento antecipado
- A reativação de subscrições canceladas pode ficar sujeita aos preços em vigor
Alterações de preço
- Reservamo-nos o direito de alterar os preços das subscrições a qualquer momento
- Os subscritores existentes serão notificados das alterações de preço com pelo menos 30 dias de antecedência
- As alterações de preço entram em vigor no seu ciclo de faturação seguinte
- Pode cancelar a sua subscrição antes de a alteração de preço entrar em vigor
Contacto
Para questões ou preocupações relacionadas com privacidade:
Atualizações a esta política
Podemos atualizar esta política de privacidade de tempos a tempos. Notificaremos os utilizadores de quaisquer alterações materiais através da nossa aplicação ou do nosso site.