Correo privado gratis: por qué precisamente así
La palabra «privado» en la página principal no es decoración. Esto es lo que hay detrás: lo que hacemos, lo que no hacemos y, por separado, lo que no podemos hacer. Lo último importa más que lo primero y lo segundo.
Qué significa «gratis» y dónde suele estar la trampa
El correo gratuito siempre se paga de alguna manera. Normalmente lo paga usted: con publicidad elegida a partir del contenido de sus mensajes, con la venta de su dirección o con su buzón convertido en un activo cuando la empresa cambia de manos.
El nuestro se paga con la publicidad en las páginas del sitio web: en las noticias y en las secciones del portal. No está vinculada ni a su correo ni a usted: el bloque publicitario no sabe quién lo está mirando, porque en este sitio no hay ni un solo script de terceros que pudiera decírselo.
De ahí la promesa de un buzón duradero: no nos cuesta nada más allá del espacio en disco, que ya está pagado.
Lo que hacemos
- No leemos su correo, no analizamos su contenido ni elegimos publicidad a partir de él. Está escrito en las condiciones, no solo dicho aquí.
- No ponemos contadores ni rastreadores de terceros en el sitio. Ni uno: el código fuente de cualquier página se lo mostrará.
- No pedimos número de teléfono, documentos ni datos de pago. No hay dónde ni para qué guardarlos.
- No vendemos ni cedemos direcciones a nadie.
- Servidores físicos propios en Suiza y la UE, gestionados conforme al RGPD.
Lo que no podemos hacer, dicho claramente
Los mensajes están en el disco del servidor tal como llegaron. No los ciframos con su clave, y un administrador puede técnicamente abrirlos.
No es un descuido, sino una elección con un precio claro. Un cifrado real del buzón con una clave que solo usted tenga le costaría la búsqueda en su correo, el acceso desde el navegador y cualquier posibilidad de recuperar el buzón tras olvidar la contraseña. Los servicios que lo hacen así advierten honestamente de esas pérdidas, y son buenos servicios, simplemente pensados para otra cosa.
Por eso decimos «no leemos» y no «físicamente no podemos leer». Lo primero es un compromiso que cumplimos. Lo segundo no sería verdad, y usted tiene derecho a saberlo antes de confiarnos su correspondencia, no después.
Lo que hacemos en lugar de esa promesa
- El acceso al servidor lo tiene una sola persona, no un departamento ni un contratista.
- Cada vez que un administrador abre, copia o elimina archivos de correo, queda anotado en un registro en el servidor.
- No contratamos a nadie para ese trabajo: no hay nadie a quien pasarle el acceso por error o por descuido.
- Si necesita una garantía y no un compromiso, cifre usted mismo sus mensajes con una clave que solo usted tenga. Eso funciona sobre cualquier servicio de correo, incluido el nuestro, y no se lo impediremos.
Cómo protegemos su buzón
Todo lo que sigue ya funciona en el servidor: nada de esto es un plan.
- Una contraseña no le basta a un desconocido
- Puede proteger el inicio de sesión con un segundo paso: un código de una aplicación en su teléfono. Entonces los programas de correo solo funcionan con contraseñas de aplicación aparte: la contraseña principal no les sirve, y cada contraseña de aplicación se puede revocar por separado.
- Las acciones de riesgo piden su contraseña
- Para emitir nuevos códigos de recuperación, crear una contraseña de aplicación o cambiar la dirección de recuperación o la contraseña del hosting, se le vuelve a pedir la contraseña si han pasado más de diez minutos desde la última vez que la escribió. Un portátil que se ha quedado abierto no basta para apoderarse del buzón.
- Una contraseña nueva cierra la sesión de todos los demás
- Si cambia la contraseña, se cierran todas las demás sesiones en el sitio y en el correo web. Tras una recuperación del acceso, además revocamos las contraseñas de aplicación, desconectamos los programas de correo y dejamos una nota en la bandeja de entrada sobre lo ocurrido. Mi cuenta muestra la hora y la dirección del último inicio de sesión.
- Adivinar la contraseña no funciona
- Tras cinco contraseñas incorrectas en diez minutos, la dirección desde la que llegaron queda bloqueada durante una hora (para el envío de correo, tras cuatro). El correo web no acepta más de diez intentos de inicio de sesión por minuto desde una misma dirección.
- La recuperación no puede hacerse a sus espaldas
- Si alguien pide restablecer el acceso sin los códigos, una persona revisa la solicitud. Antes de que cambie el acceso, se envía al buzón y a la dirección de recuperación un mensaje con un enlace de cancelación, y hay tres días para cancelar.
- Nadie escribe en su nombre
- El servidor envía un mensaje solo si en el campo «De» figura la dirección de quien ha iniciado sesión: ni siquiera nuestros propios usuarios pueden poner la dirección de otra persona. Las falsificaciones desde fuera las detienen DKIM, SPF y DMARC.
- Ningún servidor externo, ni siquiera en los detalles
- Las fuentes, los scripts y los estilos del sitio, del correo web y del administrador de archivos los servimos nosotros. La visualización de archivos de Word y Excel a través de Google y Microsoft está desactivada en el administrador de archivos, para que sus archivos no vayan a terceros.
- El filtro de spam no guarda un registro de su correspondencia
- El filtro puede llevar un historial de mensajes (asuntos, remitentes, destinatarios), y lo desactivamos a propósito. El registro de servicio del servidor de correo contiene solo direcciones y horas, sin asuntos ni texto, y se borra a los 30 días.
Cómo se protege el correo en tránsito
Esta es la segunda mitad de la palabra «privado», y ya no se trata de promesas, sino de ingeniería. Está activado todo lo que existe para ello:
- Los mensajes se firman con una clave DKIM de 2048 bits: el destinatario puede ver que no se alteraron por el camino.
- SPF con rechazo estricto: nadie puede enviar en su nombre desde otro servidor.
- DMARC le indica al destinatario qué hacer con una falsificación.
- Las zonas están firmadas con DNSSEC: la dirección de nuestro servidor no se puede sustituir en una respuesta DNS.
- MTA-STS en modo enforce: otro servidor tiene que entregarnos el correo por un canal cifrado y solo al host que hemos indicado.
- DANE: nuestra clave está publicada en una zona firmada, así que un remitente puede estar seguro de que habla con nosotros sin tener que confiar en ninguna autoridad de certificación.
Por qué casi nadie tiene esas dos últimas
MTA-STS y DANE requieren zonas firmadas, servidores de nombres propios y estar dispuesto a romper la propia entrega al primer error de configuración. Para los grandes servicios de correo es un mal negocio: ellos perderían mensajes, mientras que nosotros perderíamos el derecho a decir que no lo tenemos.
Puede comprobarlo desde fuera sin fiarse de nuestra palabra: cualquier verificador público de dominios de correo mostrará nuestros registros y sus firmas.
Qué conviene hacer por su parte
- Guarde sus códigos de recuperación: sin ellos, olvidar la contraseña puede significar perder el buzón.
- Active la verificación en dos pasos: una contraseña se puede leer por encima de su hombro; un código de una aplicación, no.
- Dé a los programas de correo sus propias contraseñas de aplicación en lugar de escribir la principal.
- Guarde todo lo importante también en otro lugar: no hacemos copias de seguridad, y las condiciones lo dicen claramente.