Política de privacidad
Skrybo recopila los datos mínimos necesarios para ejecutar tu API de correo transaccional, tus dominios de envío verificados y tus buzones de correo web. Esta Política explica cuáles son, cómo se protegen y qué opciones tienes.
Última actualización: julio 2026
Las traducciones se ofrecen únicamente como ayuda. Si una traducción difiere de la versión en inglés, prevalece la versión en inglés.
1. Resumen
Esta Política de privacidad explica qué recopila Skrybo, por qué, cómo se protege y qué opciones tienes. Se aplica al Servicio alojado en skrybo.com y a las instancias autoalojadas que ejecutan el mismo software.
En los despliegues autoalojados, la organización Skrybo no tiene acceso a tus datos: todo se ejecuta en tu propia infraestructura. La información siguiente describe el Servicio alojado.
2. Datos que recopilamos
Datos de la cuenta. Nombre, dirección de correo electrónico, contraseña (solo hash scrypt), idioma preferido, función y estado de verificación del correo. Perfil opcional de Google OAuth si inicias sesión con Google.
Datos de sesión. Token de sesión, dirección IP y agente de usuario almacenados con cada sesión para seguridad y prevención de abusos.
Datos de uso. Contadores mensuales por cuenta de correos enviados, dominios verificados, buzones aprovisionados, contactos y puestos. Estos contadores aplican los límites del plan.
Datos del producto. Dominios de envío que añadas, selectores públicos DKIM, registros de mensajes salientes, buzones (mediante WildDuck), contactos, audiencias, campañas, plantillas, endpoints de webhook, supresiones y claves de API. Son los datos de trabajo que el Servicio genera para ti.
Datos de facturación. Nivel de suscripción, facturas y asientos del registro de créditos. Polar gestiona los datos de la tarjeta; Skrybo no almacena números completos de tarjeta.
Credenciales de proveedores. Tokens DNS de Cloudflare por cliente (cuando activas el DNS con un clic), claves privadas DKIM generadas por dominio de envío, claves de API para desarrolladores (con hash SHA-256) y secretos de firma de webhooks. Se cifran en reposo con AES-256-GCM bajo una clave maestra.
Mensajes del formulario de contacto. Si utilizas el formulario de contacto, el contenido del mensaje y tu dirección de correo se envían a nuestro buzón de soporte mediante Resend.
3. Cómo utilizamos tus datos
Utilizamos los datos anteriores para:
- Aprovisionar y gestionar tu cuenta, dominios de envío, buzones y entrega de mensajes.
- Aplicar los límites del plan y evitar abusos mediante limitación de velocidad y aislamiento entre cuentas.
- Procesar pagos mediante Polar y mantener un historial de facturas y del registro de créditos.
- Enviar correos transaccionales: verificaciones, restablecimientos de contraseña, avisos de límites, alertas de fallos de entrega y avisos de eliminación. Los correos de marketing se pueden desactivar y solo se envían si la preferencia correspondiente está activada.
- Enviar correos del producto mediante tus propios dominios verificados y entregar las respuestas en tus buzones web. Skrybo no lee el cuerpo de los mensajes para fines propios.
- Mantener registros de auditoría por motivos de seguridad. Estos registros nunca contienen direcciones de correo, cuerpos de solicitudes, cabeceras ni parámetros confidenciales.
5. Intercambio de datos y subencargados
Skrybo solo comparte datos con los subencargados necesarios para operar el Servicio:
- Polar — procesamiento de pagos y gestión de suscripciones. Recibe identificadores de producto, referencias de clientes y eventos de webhook. No recibe tus registros de salida ni el contenido de los buzones.
- Cloudflare — gestión de registros DNS con un clic, por cliente y solo cuando autorizas un token. Recibe únicamente el conjunto de registros DNS de tu dominio de envío.
- Resend — únicamente notificaciones transaccionales propias de la plataforma, como verificación de correo, restablecimiento de contraseña y formulario de contacto. Los correos del producto pasan por tu propio MTA operado por Skrybo.
Cada subencargado está sujeto a sus propios términos de protección de datos. Skrybo no vende tus datos.
6. Medidas de seguridad
- Los secretos de proveedores y los tokens de actualización se cifran en reposo con AES-256-GCM bajo una clave maestra.
- Las contraseñas se cifran mediante hash con scrypt a través de Better Auth; nunca se almacenan en texto sin formato.
- Aislamiento entre cuentas: cada ruta del producto verifica la propiedad y devuelve 404, no 403, para recursos ajenos, de modo que no se revele su existencia.
- Los límites de velocidad en las rutas de autenticación y webhook reducen los ataques de fuerza bruta y el abuso volumétrico.
- La autenticación de dos factores (TOTP y códigos de respaldo) está disponible para todas las cuentas y es obligatoria para administradores.
- Better Auth aplica comprobaciones de Origin y trusted-origins en los endpoints de cuenta; todas las solicitudes no seguras del producto autenticadas mediante cookie también usan la cookie de doble envío.
Ningún sistema es completamente seguro. Si crees haber encontrado una vulnerabilidad, escribe a security@skrybo.com antes de hacerla pública.
7. Conservación de datos
Skrybo conserva los datos del producto (registros salientes, buzones, contactos, audiencias, campañas y plantillas) mientras tu cuenta esté activa. En las cuentas inactivas pueden eliminarse eventos de entrega almacenados en caché para liberar espacio, pero tus datos permanecen hasta que los exportes o elimines.
Los registros de facturación (facturas y registro de créditos) se conservan durante el periodo exigido por la legislación fiscal de la jurisdicción operativa.
Los registros de auditoría con metadatos relevantes para la seguridad se conservan de forma rotatoria y nunca contienen direcciones de correo ni cuerpos de solicitudes.
8. Tus derechos (RGPD y normas similares)
Según tu jurisdicción (UE/EEE, Reino Unido, California, etc.), puedes tener derecho a:
- Acceder a una copia de tus datos personales.
- Corregir datos inexactos.
- Exportar tus datos: la exportación JSON estructurada incluye registros de cuenta, producto, entregabilidad, uso, equipo, facturación y auditoría, y excluye deliberadamente los hashes de credenciales y los secretos cifrados. Los mensajes del buzón siguen disponibles mediante correo web e IMAP durante el periodo de gracia.
- Eliminar tu cuenta. La eliminación inicia un periodo de gracia de 30 días durante el cual puedes cancelarla mediante
/api/legal/cancel-deletion. Un correo de confirmación indica el plazo exacto. Al vencer, se revocan las credenciales reutilizables, se detiene la facturación activa y el borrado duradero elimina los datos del producto y de identidad. Una retención legal puede retrasar la eliminación cuando lo exija la ley. - Oponerte o limitar determinados tratamientos y retirar en cualquier momento el consentimiento para correos de marketing desde las preferencias de notificaciones.
- Presentar una reclamación ante tu autoridad de control si consideras que el tratamiento infringe la ley aplicable.
Para ejercer cualquiera de estos derechos, utiliza los endpoints de derechos sobre datos de la aplicación (/api/legal/*) o escribe a privacy@skrybo.com.
Las facturas y pruebas del registro financiero que deban conservarse por ley fiscal se reasignan a un identificador aleatorio no derivado del usuario. La asociación con tu cuenta se destruye al completarse el borrado.
9. Transferencias internacionales de datos
Skrybo y sus subencargados pueden tratar tus datos en jurisdicciones fuera de tu país de residencia. Cuando interviene la UE o el EEE, las transferencias se basan en garantías adecuadas, como cláusulas contractuales tipo, u otro mecanismo legal de transferencia.
Los despliegues autoalojados mantienen todos los datos en tu propia infraestructura; no se produce ninguna transferencia a Skrybo.
10. Privacidad de los menores
El Servicio no está dirigido a menores de 16 años. Skrybo no recopila conscientemente datos personales de menores. Si crees que se ha registrado un menor, escribe a privacy@skrybo.com y se eliminará la cuenta.
11. Despliegues autoalojados
En una instancia autoalojada controlas la infraestructura, las claves de cifrado y las integraciones de proveedores. La organización Skrybo no recibe datos de tu instancia. Eres responsable de cumplir las obligaciones de esta Política, incluidas las solicitudes de los interesados, respecto de los datos que trates en tu propio despliegue.
12. Cambios en esta Política
Podemos actualizar esta Política de privacidad ocasionalmente. Los cambios importantes se anunciarán por correo electrónico a las cuentas verificadas o en la aplicación al menos 30 días antes de entrar en vigor. La fecha de «Última actualización» que aparece abajo refleja la revisión más reciente.
13. Contacto
¿Tienes preguntas sobre esta Política de privacidad o una solicitud sobre tus datos? Escribe a privacy@skrybo.com.