Política de privacidade
A Inboxa recebe e guarda e-mails em nome de quem contrata. Esta página diz exatamente o que fica armazenado, por quanto tempo, quem mais tem acesso e como pedir exclusão.
- Razão social
- ITALIAN FOOD SERVICOS LTDA
- CNPJ
- 08.710.543/0001-04
- Endereço
- Rua Jundiaí, 373 — Natal/RN — CEP 59020-120
- Contato
- suporte@inboxa.email · juridico@inboxa.email
Dois papéis diferentes, e a diferença importa
Sobre os dados da sua conta — o e-mail com que você acessa, o nome da organização, os registros de uso — a Inboxa é controladora: nós decidimos por que tratamos e respondemos por isso.
Sobre o conteúdo das mensagens que passam pelas suas caixas — remetentes, assuntos, corpo, anexos — a Inboxa é operadora: tratamos por conta e ordem sua. Quem decide o que entra numa caixa, para quem se escreve e por quanto tempo aquilo é necessário é você. Se o e-mail que sua caixa recebe contém dado pessoal de terceiro, o controlador daquele dado é você, e a base legal precisa ser sua.
O que ficamos guardando
Da sua conta
- e-mail de acesso e nome da organização;
- hash dos links de acesso e das sessões — nunca o valor em claro, então um vazamento do banco não vira sessão válida;
- hash das chaves de API, com os primeiros 12 caracteres em claro para você identificar qual é qual;
- data do último uso de cada chave, com precisão de cinco minutos;
- volume de armazenamento e de envio, para aplicar os limites do plano.
Do conteúdo que passa pelas caixas
- o e-mail bruto íntegro de cada mensagem recebida, como chegou;
- remetente, destinatários, assunto, corpo em texto e em HTML;
- anexos, como arquivo;
- cabeçalhos de encadeamento (
Message-ID,In-Reply-To,References), que é o que agrupa conversa; - endereços que devolveram erro permanente ou reclamaram de spam, para não insistirmos neles.
O que não fazemos
- não vendemos dado, nem cedemos para publicidade;
- não usamos o conteúdo dos seus e-mails para treinar modelo nenhum, nosso ou de terceiro;
- não lemos conteúdo de mensagem para operar o serviço. Acesso humano ao conteúdo só acontece se você pedir suporte sobre uma mensagem específica, ou por ordem judicial.
Por quanto tempo
- Mensagens e anexos: enquanto a caixa existir. Excluir a caixa dispara a exclusão definitiva do conteúdo em 30 dias — a janela existe para dar chance de reverter uma exclusão acidental.
- Cópias de segurança: 30 dias. Uma mensagem excluída pode continuar em backup até esse prazo vencer.
- Sessões do console: 30 dias sem uso.
- Links de acesso: 15 minutos, e valem uma vez só.
- Recibos de idempotência (que evitam envio duplicado em retentativa): 24 horas.
- Dados de conta e registros fiscais: pelo prazo que a legislação exigir, após o encerramento.
Com quem compartilhamos
Só com os subprocessadores necessários para o serviço funcionar. A lista completa, com a localização real de cada um, está em /subprocessadores.
Leia essa página se a localização importa para você: o conteúdo integral das mensagens recebidas e os anexos ficam nos Estados Unidos, porque o provedor de object storage não oferece região na América do Sul. O banco de dados e o envio ficam em São Paulo.
Seus direitos, e como exercer
A LGPD (art. 18) garante confirmação de tratamento, acesso, correção, anonimização, portabilidade, exclusão e informação sobre compartilhamento. Boa parte disso você faz sozinho, sem pedir nada:
- Acesso e portabilidade: a API devolve suas mensagens em formato aberto, inclusive o e-mail bruto original. Não há dado seu que só exista dentro da nossa interface.
- Exclusão de conteúdo: excluir uma caixa apaga as mensagens e os anexos dela em 30 dias.
- Revogação de credencial: qualquer chave de API pode ser revogada na hora, pelo console ou pela API.
Para encerrar a conta e apagar tudo, escreva para privacidade@inboxa.email. Hoje isso é atendido manualmente, dentro de 15 dias — dizemos isso em vez de prometer um botão que ainda não existe. O mesmo endereço atende pedidos de titular cujo dado apareceu numa caixa de cliente nosso; nesse caso encaminhamos ao controlador, que é quem opera a caixa.
Encarregado pelo tratamento de dados
Contato do encarregado (LGPD art. 41): privacidade@inboxa.email.
Segurança
As medidas técnicas estão descritas em /seguranca, incluindo o que ainda não fazemos. Para relatar vulnerabilidade: seguranca@inboxa.email.
Incidentes
Em incidente de segurança com risco relevante aos titulares, comunicamos os clientes afetados e a ANPD no prazo da LGPD (art. 48), com o que se sabe até ali — sem esperar ter a investigação fechada para avisar.
Alterações
Mudança que reduza proteção ou amplie o tratamento é avisada por e-mail aos clientes ativos com 30 dias de antecedência. Correção de texto e esclarecimento entram direto, com a data no topo desta página.