Es una pregunta legítima y casi nunca te la responden con nada concreto. Te dicen "usamos los más altos estándares de seguridad" y te quedas igual. Aquí va lo que de verdad determina si tus correos y tus datos están seguros, y las preguntas exactas que le puedes hacer a cualquier proveedor, seamos nosotros u otro.
"Seguro" no es una cosa, son cinco
Cuando alguien pregunta si sus datos están seguros, normalmente está pensando en una sola cosa (que no se los roben). Pero hay cinco preguntas distintas detrás, y un proveedor puede ir muy bien en una y fatal en otra:
| Pregunta | De qué te protege |
|---|---|
| ¿Dónde están? | De que tus datos vivan bajo unas leyes que no esperabas. No es lo mismo un centro de datos en la Unión Europea que uno fuera. |
| ¿Van cifrados? | De que alguien los lea por el camino, o al robar un disco. |
| ¿Quién puede entrar? | De que medio equipo del proveedor tenga acceso a tu buzón sin que nadie lo controle. |
| ¿Hay copias, y funcionan? | De perderlo todo por un borrado, un fallo de disco o un secuestro de datos. |
| ¿Y si te vas? | De quedarte atrapado. Poder llevarte tus datos es parte de tenerlos. |
Las preguntas que sí sirven
Cópialas y mándaselas a tu proveedor actual. Las respuestas te van a decir mucho, y no solo por lo que contesten: también por lo que tarden.
- ¿En qué proveedor y en qué país está alojado mi servicio, hoy?
- ¿Mi correo viaja cifrado al enviar y al recibir? ¿Y guardado en el disco?
- ¿Quién de vuestro equipo puede acceder a mis datos, y queda registrado?
- ¿Cada cuánto hacéis copia, cuánto tiempo la guardáis y cuándo fue la última vez que probasteis restaurarla?
- Si mañana me voy, ¿en qué formato me llevo mis correos y cuánto tardáis en dármelos?
- ¿Tenéis contrato de encargado del tratamiento firmado conmigo?
- "Usamos los más altos estándares de la industria." No dice nada. Pide el nombre del proveedor y el país.
- "Tenemos copias de seguridad automáticas." La pregunta era cuándo fue la última vez que comprobaron que restauran. Una copia que nadie ha restaurado nunca no es una copia, es una intención.
- Que tarden semanas en decirte dónde está tu servidor. Eso se responde en un minuto.
Lo que sí depende de ti
Conviene decirlo claro: la mayoría de los incidentes que vemos no empiezan en el servidor. Empiezan en una contraseña. El proveedor puede poner todas las cerraduras del mundo, pero si la llave está pegada en un pósit, no sirven de nada.
- Una contraseña distinta para el correo, larga y guardada en un gestor de contraseñas.
- Verificación en dos pasos donde se pueda, empezando por el panel.
- Quitar las cuentas de gente que ya no está en la empresa. El día que se van, no seis meses después.
- No reenviar el correo de la empresa a una cuenta personal. Ahí ya no controlas nada.
- No compartas un mismo buzón entre varias personas con la misma contraseña. Si pasa algo, no sabrás quién fue.
- No mandes contraseñas ni datos bancarios por correo. El correo no está pensado para eso.
Preguntas frecuentes
¿Puede alguien de vuestro equipo leer mis correos?
Técnicamente, quien administra un servidor de correo siempre podría llegar al contenido: así funciona cualquier correo alojado, con nosotros y con todos. La diferencia está en si ese acceso está limitado a quien lo necesita, si queda registrado y si solo se usa cuando tú lo pides para resolver una incidencia. Nosotros trabajamos así, y si nos preguntas quién tiene acceso a tu servicio, te lo decimos con nombres.
¿Dónde están exactamente mis datos?
Depende del servicio que tengas contratado, porque no todos viven en el mismo sitio. No te vamos a dar una respuesta genérica: escríbenos con tu dominio y te decimos el proveedor y el país concretos de tu servicio. Si te contestan eso mismo con vaguedades en otro sitio, desconfía.
¿El correo va cifrado?
Entre tu programa y el servidor, sí, siempre que estés conectando por los puertos seguros. Entre servidores, casi siempre, pero depende también del proveedor del destinatario. Lo que ningún correo normal garantiza es que el mensaje esté cifrado de extremo a extremo: si vas a mandar algo verdaderamente sensible, el correo no es el canal adecuado.
¿Qué pasa si me atacan?
Lo primero es cortar el acceso y ver hasta dónde llegaron. Después se restaura desde copia lo que haga falta. Y si hubo datos personales de terceros afectados, hay obligación de notificarlo, con plazos cortos. Por eso importa tanto tener detectado el problema pronto y no dos meses después.
¿Cumplís el Reglamento de Protección de Datos?
Como proveedor tratamos datos por cuenta tuya, así que la relación se firma en un contrato de encargado del tratamiento. Si no lo tienes firmado con tu proveedor actual, sea quien sea, es lo primero que te falta.
Preferimos decirte "tu servicio está en tal proveedor, en tal país, con copias de tal frecuencia y la última restauración probada fue en tal fecha" antes que soltarte un párrafo de marketing sobre la seguridad. Si preguntas, contestamos con datos. Sin humo.
- Acceso seguro a los archivos de tu web: a quién das las llaves y hasta dónde.
- Por qué no damos acceso root.
- Email spoofing: cuando el problema no es que entren, sino que se hagan pasar por ti.
¿Quieres saber dónde está tu servicio?
Escríbenos con tu dominio y te decimos el proveedor, el país, cómo van tus copias y quién puede acceder. Seas cliente nuestro o estés valorando cambiarte. Sin compromiso.
Cuéntanoslo