Última actualización: 30 de septiembre de 2026
Qué cambió: Sumamos a Cloudflare como subencargado (la app llega a internet por su red), completamos los datos de la empresa y de los proveedores, y contamos cómo te pedimos aceptar los cambios.
Política de privacidad
Esta política explica cómo 3-101-084807 Sociedad Anónima («nosotros») trata los datos personales cuando usás Strix Mail, el cliente de correo web y móvil. Está pensada para cumplir la Ley 8968 de Protección de la Persona frente al Tratamiento de sus Datos Personales de Costa Rica y su reglamento, y también el Reglamento General de Protección de Datos de la Unión Europea (RGPD) y la ley de privacidad de California (CCPA/CPRA) cuando correspondan.
Los datos marcados como pendientes se completan antes de publicar Strix Mail.
En pocas palabras
- Strix Mail es un cliente: tu correo vive en el servidor de tu proveedor. Nosotros guardamos una copia de trabajo para mostrarlo rápido y buscar.
- Usamos tus datos sólo para prestarte el servicio y mantenerlo seguro.
- Ninguna persona lee tu correo, salvo las excepciones que explicamos abajo (que vos nos lo pidas, seguridad o una orden legal).
- Sin publicidad, sin venta de datos y sin entrenar modelos de inteligencia artificial con tu correo.
- Las contraseñas de tus casillas se guardan cifradas con AES-256-GCM, y los mensajes completos y adjuntos se guardan cifrados por la propia app antes de llegar al almacenamiento.
- Las imágenes remotas vienen bloqueadas y, si las mostrás, pasan por un proxy que oculta tu IP.
- Podés pedir acceso, corrección o borrado de tus datos escribiendo a [email protected].
Quién es responsable
El responsable de la base de datos y del tratamiento es 3-101-084807 Sociedad Anónima, cédula jurídica 3-101-084807, con domicilio en San Josecito de San Isidro, Heredia, 50 metros al norte de la Iglesia Católica, mano derecha (código postal 40602), Costa Rica. Contacto de privacidad: [email protected].
Si usás Strix Mail a través de una organización (por ejemplo, tu empleador te invitó), esa organización decide quién entra y con qué rol. Aun así, ni la organización ni sus administradores pueden ver tus casillas ni tu correo dentro de Strix Mail.
Qué datos tratamos
Tu cuenta de Strix Mail
- Identidad: nombre, dirección de correo y la fecha de alta.
- Contraseña: nunca la guardamos. Guardamos un hash Argon2id con sal y un secreto adicional del servidor (pepper).
- Verificación en dos pasos: el secreto TOTP se guarda cifrado con AES-256-GCM; los códigos de recuperación, como hash.
- Organizaciones: las organizaciones a las que pertenecés, tu rol y las invitaciones (incluida la dirección de correo de la persona invitada y el nombre de quien invita).
- Preferencias: tema, opciones de lectura, remitentes a los que les permitiste mostrar imágenes y la demora para deshacer envíos.
Las casillas que conectás
- Configuración: servidores IMAP y SMTP, puertos, usuario, nombre para mostrar, color, firma e identidades de envío.
- Credenciales: la contraseña (o contraseña de aplicación) de la casilla, cifrada con AES-256-GCM. La API nunca la devuelve y no aparece en los registros. Cuando conectes una cuenta de Google o de Microsoft con su inicio de sesión (OAuth), los tokens se guardan con el mismo cifrado.
- Correo: para mostrarlo y buscarlo, guardamos una copia de trabajo (caché):
- en la base de datos: carpetas, encabezados (remitente, destinatarios, asunto, fechas, identificadores), marcas (leído, con bandera), tamaño, un extracto y el texto plano del cuerpo para la búsqueda;
- en el almacenamiento de archivos: el mensaje completo (
.eml) con sus adjuntos, cifrado por la app con una clave distinta por archivo. Se descarga cuando abrís un mensaje y, para que abra rápido, también por adelantado para los mensajes recientes de Entrada y Enviados. - La primera sincronización trae los encabezados de los últimos 90 días (hasta 2.000 mensajes por carpeta); lo más viejo se trae cuando lo buscás o lo abrís.
- Lo que escribís: borradores (también se guardan en la carpeta Borradores de tu servidor), adjuntos e imágenes que subís y la cola de envío.
- Direcciones para autocompletar: las direcciones que aparecen en tus mensajes y a las que escribís, para sugerirlas al redactar.
El contenido de tu correo puede incluir datos de otras personas (quienes te escriben o a quienes escribís) y, según lo que te manden, datos sensibles. Los tratamos igual que el resto de tu correo: sólo para mostrártelo y operar la casilla por vos.
Datos técnicos y de seguridad
- Sesiones: un identificador aleatorio (guardamos sólo su hash), la dirección IP y el navegador desde los que iniciaste sesión, la fecha de inicio y del último uso. Los ves y los podés cerrar en Ajustes → Seguridad.
- Intentos de ingreso: para frenar ataques de fuerza bruta registramos por unos minutos los intentos (incluida la dirección escrita) y contamos los fallos por cuenta.
- Registro de auditoría: los eventos de seguridad de la cuenta y de la organización (alta, verificación, ingresos exitosos y fallidos, cambios de contraseña y de verificación en dos pasos, invitaciones, cambios de rol). Guarda qué pasó, cuándo y el identificador interno del usuario; no guarda tu IP, tu dirección de correo ni contenido de mensajes. Está encadenado con hashes para detectar alteraciones.
- Registros del servidor: mensajes técnicos de funcionamiento y de error, con identificadores internos. Pueden incluir el texto de error que devuelve tu servidor de correo (que a veces menciona una dirección). No incluyen el contenido de tus mensajes.
Correos que te manda el sistema
Te escribimos sólo para lo necesario: verificar tu dirección, restablecer tu contraseña, avisarte que alguien intentó registrarse con tu dirección si ya tenías cuenta, y las invitaciones a organizaciones. No mandamos publicidad.
Lo que no recolectamos
No usamos herramientas de analítica ni de publicidad, no usamos cookies de terceros, no cargamos fuentes ni scripts de otros sitios y no pedimos tu ubicación, tus contactos del teléfono ni tus fotos.
De dónde vienen los datos
- De vos, al registrarte, configurar casillas y usar la app.
- De tus proveedores de correo, cuando sincronizamos las casillas que conectaste.
- De otras personas: quienes te invitan a una organización y quienes te mandan correo.
Para qué los usamos y con qué base
| Finalidad | Datos | Base legal |
|---|---|---|
| Prestarte el servicio: sincronizar, mostrar, buscar, organizar, redactar y enviar correo | cuenta, casillas, correo, preferencias | tu consentimiento al registrarte y la ejecución del contrato (Términos) |
| Crear y administrar tu cuenta y tus organizaciones | cuenta, organizaciones, invitaciones | ejecución del contrato |
| Seguridad: proteger las cuentas, detectar abusos, investigar incidentes | sesiones, intentos de ingreso, auditoría, registros | interés legítimo en proteger el servicio y a sus usuarios; obligación legal de seguridad |
| Mandarte correos del sistema | dirección de correo, nombre | ejecución del contrato |
| Cumplir obligaciones legales y responder a autoridades | lo que la orden requiera | obligación legal |
No tomamos decisiones automatizadas que te afecten legalmente ni hacemos perfiles sobre vos.
Datos de Google y de Microsoft
Cuando conectes una cuenta de Gmail o Google Workspace, o de Outlook.com o Microsoft 365, con el inicio de sesión del proveedor (OAuth), Strix Mail recibe acceso a tu casilla con los permisos que aceptás en esa pantalla. Los usamos sólo para las funciones de cliente de correo que ves en la app: leer, organizar, buscar y enviar tu correo.
Declaración de uso limitado (Limited Use) de Google:
The use of information received from Google Workspace scopes will adhere to the Google User Data Policy, including the Limited Use requirements.
Strix Mail's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
En castellano: el uso de la información que recibimos de las API de Google cumple la Política de datos del usuario de Google y la de los servicios de API de Google, incluidos los requisitos de uso limitado. En concreto, con los datos que recibimos de Google (y aplicamos lo mismo a los de Microsoft):
- Sólo los usamos para prestar y mejorar las funciones de cliente de correo que ves en Strix Mail.
- No los transferimos a terceros, salvo que sea necesario para prestar esas funciones (a los subencargados de abajo, bajo contrato), para cumplir la ley, por seguridad, o como parte de una fusión o venta del negocio con tu consentimiento previo.
- No los usamos para publicidad de ningún tipo (ni personalizada, ni de retargeting, ni basada en intereses).
- No los vendemos, ni se los damos a brokers de datos o revendedores de información.
- No los usamos para determinar solvencia crediticia ni para otorgar préstamos.
- No los usamos para desarrollar, mejorar ni entrenar modelos de inteligencia artificial o aprendizaje automático generales (no personalizados).
- Ninguna persona los lee, salvo las excepciones de la sección siguiente.
Nadie lee tu correo
Tu correo lo procesan programas, sólo para prestarte el servicio. Ninguna persona de nuestro equipo lee el contenido de tus mensajes, salvo que:
- vos nos lo pidas de forma expresa para mensajes concretos (por ejemplo, al reportar un problema con un mensaje que no se muestra bien);
- sea necesario por seguridad: para investigar un abuso o un incidente de seguridad;
- lo exija la ley o una orden de autoridad competente; o
- se use de forma agregada y anónima para operaciones internas (por ejemplo, contar cuántos mensajes fallan al sincronizar), sin ver el contenido de nadie.
El acceso a la infraestructura está restringido al personal que la opera, con credenciales personales y verificación en dos pasos.
Imágenes remotas y proxy
Muchos correos traen imágenes alojadas en otros servidores que sirven para saber si abriste el mensaje y desde dónde. Por eso:
- las imágenes remotas vienen bloqueadas por defecto; las mostrás vos, por mensaje o para siempre de un remitente;
- cuando las mostrás, las descarga nuestro servidor y te las pasa: el remitente ve la IP de nuestro servidor, no la tuya, y no recibe tus cookies ni los datos de tu navegador;
- aun así, al cargar una imagen el remitente puede saber que se cargó: por eso la decisión de mostrarlas es tuya.
Con quién compartimos datos
No vendemos ni alquilamos datos personales, y no los compartimos con fines publicitarios. Sólo intervienen:
Subencargados
Proveedores que tratan datos por cuenta nuestra, bajo contrato, con obligaciones de confidencialidad y seguridad, y sólo para lo que les encargamos:
| Servicio | Proveedor | Qué datos | Dónde |
|---|---|---|---|
| Hosting de la aplicación y base de datos | Nosotros: servidores propios de la empresa, publicados a internet a través de Cloudflare Tunnel | todos los de esta política | Costa Rica |
| Almacenamiento de archivos (mensajes completos y adjuntos, cifrados por la app) | Cloudflare R2 (Cloudflare, Inc.) | archivos cifrados; el proveedor no tiene las claves | la elige Cloudflare automáticamente entre sus regiones; puede estar fuera de Costa Rica |
| Envío de los correos del sistema | Amazon SES (Amazon Web Services) | tu dirección, tu nombre y el texto del aviso | us-east-1, en Virginia, EE. UU. |
| Red por la que la app llega a internet (Cloudflare Tunnel) | Cloudflare, Inc. | todo el tráfico entre tu navegador y la app: la conexión HTTPS termina en su red y de ahí sigue cifrada por el túnel hasta nuestros servidores | su red global; el tráfico entra por el centro de datos más cercano a vos |
Si agregamos o cambiamos un subencargado, actualizamos esta lista.
Servicios que usamos por vos
- Tus proveedores de correo (tu servidor IMAP/SMTP, Google, Microsoft): nos conectamos a ellos en tu nombre, porque vos lo pediste. Su tratamiento se rige por sus propias políticas.
- Configuración automática: al agregar una casilla, para encontrar sus servidores consultamos la configuración publicada por tu propio dominio de correo (que recibe tu dirección, como en Thunderbird), la base pública ISPDB de Mozilla (sólo recibe el dominio) y el DNS.
- Chequeo de contraseñas filtradas: al crear o cambiar tu contraseña de Strix Mail, consultamos el servicio Have I Been Pwned con el método de anonimato-k: sólo se envían los primeros 5 caracteres del hash SHA-1 de la contraseña, nunca la contraseña.
- Servidores de imágenes remotas: cuando decidís mostrar imágenes, nuestro servidor las pide al sitio donde están (ver arriba).
Otros casos
- Autoridades: si una ley o una orden válida nos obliga. Revisamos que sea legítima y entregamos sólo lo estrictamente requerido. Si la ley lo permite, te avisamos.
- Cambio de control: en una fusión, adquisición o venta del negocio, los datos pueden pasar al nuevo responsable, que seguirá obligado por esta política. Te avisamos antes.
Transferencias internacionales
Los datos se alojan en Costa Rica, en servidores propios. Algunos subencargados de la lista de arriba los tratan fuera del país: el almacenamiento de archivos (cifrados por la app), el envío de los correos del sistema y la red de Cloudflare por la que pasa el tráfico. Esas transferencias fuera de Costa Rica (o, para usuarios de la Unión Europea, fuera del Espacio Económico Europeo) las hacemos con tu consentimiento, que nos das al aceptar esta política, y con garantías adecuadas: contratos con cláusulas de protección de datos (como las cláusulas contractuales tipo de la Comisión Europea, cuando aplican) y las medidas de seguridad de esta política. Podés pedirnos más información en [email protected].
Seguridad
- En tránsito: HTTPS con HSTS entre tu navegador y Strix Mail (la conexión llega por la red de Cloudflare, que la reenvía cifrada por el túnel hasta nuestros servidores); con tus servidores de correo, TLS obligatorio y sin aceptar certificados inválidos.
- En reposo: las credenciales de tus casillas y los secretos de verificación en dos pasos, cifrados con AES-256-GCM; los mensajes completos y adjuntos, cifrados por la app con una clave por archivo (AES-256-GCM) antes de llegar al almacenamiento, que nunca es público.
- Contraseñas: Argon2id con sal y pepper, y rechazo de contraseñas filtradas.
- Cuentas: verificación en dos pasos opcional, límite de intentos de ingreso, sesiones que vencen y que podés cerrar a distancia.
- Aislamiento: los datos de correo de cada persona y organización están separados también en la base de datos (seguridad a nivel de fila), con una conexión que no puede saltearla.
- Correo entrante: el HTML se limpia en el servidor y se muestra aislado, sin scripts; las imágenes remotas pasan por el proxy.
- Protección de la red: no nos conectamos a direcciones internas cuando escribís el servidor de una casilla ni al descargar imágenes.
- Auditoría: registro de eventos de seguridad encadenado con hashes.
Ningún sistema es infalible. Si ocurre un incidente que afecte tus datos, te avisamos a vos y a la autoridad competente (en Costa Rica, la Agencia de Protección de Datos de los Habitantes, PRODHAB) en los plazos que fija la ley, con lo que pasó, qué datos se vieron afectados y qué hicimos.
Cuánto tiempo guardamos los datos
| Dato | Cuánto tiempo |
|---|---|
| Tu cuenta y tu perfil | mientras la cuenta exista. Si la borrás desde la app, se borra en el momento; si pedís el borrado por correo, dentro de los 30 días. |
| Cuentas registradas que nunca se verificaron | 30 días desde el registro. |
| Casillas conectadas y su caché | hasta que desconectes la casilla, salgas de la organización, se borre la organización o borres tu cuenta. Lo que borrás en tu servidor sale de la caché en la siguiente sincronización. |
| Borradores | hasta que los envíes o los descartes. |
| Adjuntos subidos que nunca se enviaron | 24 horas. |
| Copia cifrada de un mensaje enviado (cola de envío) | 7 días después del envío. La copia que queda es la de tu carpeta Enviados, en tu servidor. |
| Direcciones para autocompletar, remitentes con imágenes permitidas y preferencias | hasta que se borre la organización o tu cuenta. |
| Sesiones | vencen tras 7 días sin uso y, como máximo, a los 30 días. |
| Enlaces de verificación, de restablecimiento e invitaciones | 48 horas, 15 minutos y 7 días; se borran al vencer o al usarse. |
| Intentos de ingreso | 10 minutos; el contador de fallos, 24 horas. |
| Registro de auditoría | 24 meses. |
| Registros del servidor | 30 días. |
| Copias de respaldo | se renuevan cada [[COMPLETAR: DIAS_RESPALDOS]] días; lo borrado desaparece de ellas en ese plazo. |
Cuando se borra una casilla, una organización o tu cuenta, los archivos cifrados quedan ilegibles en el momento (se borran sus claves) y se eliminan del almacenamiento dentro de los 30 días. Nunca borramos correo de tu servidor salvo por una acción tuya (por ejemplo, eliminar un mensaje o vaciar la Papelera) o las copias de borradores que la app misma reemplaza.
Tus derechos
Según la Ley 8968 tenés derecho a:
- Acceso: saber qué datos tuyos tratamos y obtener una copia.
- Rectificación: corregir datos inexactos o incompletos (tu nombre lo podés cambiar vos en la app).
- Cancelación o supresión: pedir que borremos tus datos. Ver Eliminar tus datos.
- Oposición: oponerte a un tratamiento por motivos legítimos.
- Revocar tu consentimiento en cualquier momento, sin efecto retroactivo. Como el servicio depende de tratar tu correo, revocarlo implica dejar de usarlo.
Si estás en la Unión Europea, además tenés derecho a la portabilidad, a la limitación del tratamiento y a reclamar ante tu autoridad de protección de datos. Si vivís en California, tenés derecho a saber qué datos tratamos, a pedir su borrado o corrección y a no ser discriminado por ejercer tus derechos; no vendemos ni compartimos datos personales en el sentido de la CCPA/CPRA.
Cómo ejercerlos: escribinos a [email protected] desde la dirección de tu cuenta. Para proteger tus datos podemos pedirte que confirmes tu identidad. Respondemos en los plazos que fija la ley aplicable. Es gratis.
Si no quedás conforme con la respuesta, podés presentar una denuncia ante la Agencia de Protección de Datos de los Habitantes (PRODHAB) de Costa Rica o ante la autoridad de tu país.
Menores de edad
Strix Mail no está dirigido a menores de 18 años y no les permitimos crear cuentas. Si creés que un menor nos dio sus datos, escribinos y los borramos.
Cambios a esta política
Si cambiamos esta política de forma importante, te avisamos por correo o dentro de la app antes de que rija. Cuando la nueva versión rige, la app te la muestra al ingresar y te pide que la aceptes para seguir usando Strix Mail; si no la aceptás, podés cerrar sesión y borrar tu cuenta. La fecha de la última actualización está arriba.
Contacto
- 3-101-084807 Sociedad Anónima, cédula jurídica 3-101-084807, San Josecito de San Isidro, Heredia, 50 metros al norte de la Iglesia Católica, mano derecha (código postal 40602), Costa Rica.
- Privacidad y datos personales: [email protected]
- Soporte: [email protected]