Documentación de Seguridad IT
Revisa la documentación de seguridad IT de SecureMailMerge: cumplimiento, protección de datos, evaluación de riesgos y proveedores.
Contents
Resumen
Es importante destacar que SecureMailMerge funciona completamente en tu computadora. Los permisos que otorgas a SecureMailMerge solo se usan en tu computadora y nunca se transfieren a ningún servidor para su procesamiento.
El único servidor que operamos para SecureMailMerge se utiliza para verificar si has comprado una licencia comercial. Para esta verificación, enviamos tu propia dirección de correo electrónico (como usuario de SecureMailMerge) a nuestro servidor. Almacenamos la dirección de correo electrónico del usuario con licencia en ese servidor mientras tengas una licencia activa. Las direcciones de correo electrónico u otros datos de tus campañas nunca se envían a nuestros servidores.
Introducción
SecureMailMerge fue diseñado para permitir una operación de confianza mínima. Esto significa que el complemento fue implementado de tal manera que toda la funcionalidad principal se proporciona en la computadora del usuario sin necesidad de procesamiento en un servidor. Esto permite que los tokens de seguridad necesarios para interactuar con la cuenta de Microsoft 365 del usuario solo se transmitan entre la computadora del usuario y los servidores de Microsoft, pero nunca se envíen a otros servidores.
El único componente del lado del servidor involucrado es nuestro servidor de licencias, que proporciona capacidades de verificación y compra de licencias. El acceso se concede a través de una cuenta de Microsoft 365 con los permisos mínimos necesarios para verificar tu identidad. No se almacenan datos confidenciales de pago en nuestros servidores; solo se almacenan en el servidor del proveedor de pagos que elijas al momento de la compra. Solo tu correo electrónico e identificadores de transacción se almacenan en nuestros servidores.
Hemos publicado los requisitos mínimos necesarios de firewall para permitir que SecureMailMerge se comunique con nuestro servidor de licencias. Toda otra comunicación entre el complemento y cualquiera de nuestros otros servidores puede ser restringida.
También hemos proporcionado una Atestación del Editor para SecureMailMerge con Microsoft.
Tokens de seguridad de Microsoft 365
Para enviar correos electrónicos, el complemento requiere un token de seguridad para acceder a Microsoft 365 en tu nombre. Este token le da permiso al complemento para leer y escribir correos en tu buzón de Microsoft.
Al otorgar este permiso, Microsoft te advertirá que la app puede enviar tus datos a internet. Debido a que los complementos son programas de software que se ejecutan dentro de Outlook, esto es teóricamente cierto. Una vez que se da acceso a través del token, no hay forma de que Microsoft limite lo que el complemento hace con esos datos. Por ejemplo, necesitamos comunicarnos con Microsoft Graph (la interfaz de programación usada para proporcionar la funcionalidad del complemento), que es “internet”. Este permiso no es inusual para nuestro complemento; se aplica a todos los complementos que interactúan con Microsoft 365.
SecureMailMerge fue diseñado para ejecutarse solo dentro de Outlook. La hoja de cálculo se procesa en tu computadora, y los correos se generan en tu computadora. Ninguno se transmite a ningún lugar fuera del servidor de Microsoft (es decir, Graph). Operamos solo un servidor de licencias que verifica si has comprado una suscripción, pero ese servidor no realiza ninguna actividad relacionada con la combinación de correspondencia. Puedes leer más en nuestra política de privacidad.
Entorno de Operación / Hosting
La infraestructura de SecureMailMerge está dividida en dos áreas. El sitio web y el plugin se despliegan de forma estática y no almacenan datos de usuario. El servidor de licencias almacena la información de licencias de los usuarios.
SecureMailMerge es un complemento de Microsoft 365 para Outlook que utiliza la Arquitectura Moderna de Complementos Web. Esto significa que los plugins se ejecutan en un entorno de navegador aislado dentro del host de Outlook (Windows, Web o Mac).
El acceso a los datos de Microsoft 365 se proporciona a través de la API Microsoft Graph, a la cual cada usuario debe consentir. El token para acceder a estos datos se almacena de forma segura en tu computadora y solo se transmite a los servidores de Microsoft Graph, pero nunca a ningún otro servidor (y específicamente nunca a ninguno de los nuestros).
Para todos los servicios usados para alojar la infraestructura de SecureMailMerge mencionados en esta sección, la autenticación de dos factores (2FA) está habilitada en todas las cuentas de producción.
Sitio web y plugin
El sitio web y el plugin están alojados de forma segura y global por Vercel, una empresa certificada SOC 2 Tipo 2 e ISO 27001. Nuestros recursos se despliegan en Vercel como sitios estáticos y no se almacena ningún dato de clientes en los servidores de Vercel.
El escaneo de vulnerabilidades y la gestión de parches del entorno de alojamiento son proporcionados por Vercel.
La documentación de seguridad de Vercel se puede encontrar aquí.
Servidor de Licencias
El servidor de licencias está alojado en servidores europeos en centros de datos de Microsoft Azure (los mismos que usa Microsoft 365). Se utiliza la autenticación de Microsoft 365 para otorgar acceso a este servidor a nuestro personal.
El escaneo de vulnerabilidades y la gestión de parches del entorno de alojamiento son proporcionados por Microsoft. Tus datos de licencias se almacenan en servicios de bases de datos gestionados por Microsoft con los más altos niveles de la industria. Contamos con una estrategia de respaldo puntual y a largo plazo para recuperar cualquier dato de licencias si es necesario. Todas nuestras bases de datos están cifradas en reposo. El acceso directo a producción y a la base de datos (incluidos los tokens de seguridad) está restringido al director general.
La documentación sobre la seguridad de los centros de datos de Microsoft se puede encontrar aquí.
Código Fuente
Nuestro código fuente se encuentra en un repositorio privado en GitHub. El acceso al repositorio y los derechos para desplegar código se conceden solo al desarrollador principal.
La documentación de seguridad de GitHub se puede encontrar aquí.
Pagos
Los pagos se realizan a través de dos revendedores Merchant of Record, según tu elección en el momento de la compra: Paddle y Microsoft 365 (AppSource).
La documentación de seguridad de Paddle se puede encontrar aquí.
La documentación de seguridad de Microsoft 365 se puede encontrar aquí.
Personal, Desarrollo y Soporte al Cliente
Solo nuestro desarrollador principal tiene acceso a nuestro código fuente y entorno de hosting, y cuenta con varios años de experiencia en la industria de seguridad informática y en Desarrollo Seguro de Software.
Todos los desarrolladores emplean las mejores prácticas del ciclo de vida seguro de software de OWASP (incluyendo seguridad por diseño, denegación por defecto y modelado básico de amenazas). Nunca se utiliza datos de producción en un entorno que no sea de producción. Nuestro desarrollador principal aprueba todos los cambios de código que se implementan en producción.
Ningún miembro del personal tiene acceso a los datos de tu campaña ni a los tokens de seguridad de tu cuenta de Microsoft 365. Esta información nunca se transmite a nuestros servidores.
Los miembros del personal que brindan soporte al cliente solo tienen acceso a la información que tú proporcionas. Esta información se mantiene de forma confidencial y segura en nuestro sistema de mesa de ayuda (Help Scout) y nunca se comparte con terceros.
Documentos
Proporcionamos varios documentos más detallados sobre temas específicos:
- Política de Privacidad
- Anexo de Procesamiento de Datos
- Permisos requeridos de Microsoft 365
- Configuraciones de Firewall requeridas
Ready to try it yourself?
SecureMailMerge for Outlook
Runs inside Outlook — no external app needed. Free to install.
Free · No credit card required