Artículo de blog

11 Sep 20265 minutes read

SendmarcSendmarc

Privacidad de encabezados de correo electrónico: una guía de cumplimiento para equipos

Sobre digital brillante formado por líneas y puntos de datos, con estelas de luz, que representa un correo electrónico en tránsito

Resumen de privacidad de encabezados de correo electrónico:

  • El riesgo de los encabezados varía según el campo: Content-Type es seguro; X-Originating-IP se redacta.
  • La evaluación de proveedores no es negociable, ya sea que la relación dure un día o un año.
  • Un flujo de divulgación mínima es lo que mostraría si su proceso fuera alguna vez cuestionado.
  • Cada divulgación de encabezados de correo debe registrarse, ya que esa entrada es su evidencia de debida diligencia.
  • Content-Type y los datos de límite MIME
  • Date
  • Los campos From, To y Subject (compártalos si no contienen PII ni hacen referencia a asuntos confidenciales)
  • Authentication-Results (resultados de SPF, DKIM, DMARC)
  • DKIM-Signature (el selector y el dominio de firma)
  • Return-Path (dominio de rebote e infraestructura del remitente)
  • Message-ID (podría exponer el nombre del host interno o del sistema de envío)
  • User-Agent/X-Mailer (la librería usada para enviar)
  • Los saltos de Received que exponen rangos de IP privados
  • El X-Originating-IP, que puede revelar la IP personal o de oficina de un empleado
  • El campo X-Campaign-ID o X-CRM-ID, que puede revelar identificadores de campaña, lead o cliente
  • Un NDA vigente o un acuerdo de tratamiento de datos que cubra explícitamente los metadatos
  • Un límite de retención definido para los datos de encabezado compartidos (30 días es razonable)
  • Una prohibición explícita de usar los datos compartidos para cualquier fin más allá del análisis declarado
  • Una certificación SOC 2 Tipo II (o equivalente) que cubra los sistemas donde se almacenarán o procesarán los encabezados
  • Controles de acceso documentados que limiten qué personal puede ver los datos compartidos
  • Confirmación de que los encabezados no se almacenarán en herramientas de diagnóstico compartidas sin anonimizar
  • Un contacto designado responsable de los datos compartidos
  • Una vía de escalamiento definida en caso de que surjan preguntas sobre el uso de los datos
  • Confirmación por escrito de cómo se destruirán los datos compartidos al finalizar el trabajo
  1. Identifique los encabezados necesarios. Antes de extraer nada, defina qué campos requiere realmente el análisis.
  2. Extraiga y redacte. Extraiga los encabezados relevantes de su plataforma de correo. Redacte los rangos de IP internos, los identificadores de empleados y cualquier encabezado X- que contenga referencias internas. Documente qué se redactó y por qué.
  3. Anonimice cuando sea posible. Si la dirección "De" pertenece a un empleado y no es relevante para el problema técnico, reemplácela con un marcador de posición ([email protected]).
  4. Use un método de transferencia controlado. No pegue encabezados sin procesar en una plataforma de chat compartida ni los adjunte a un correo sin cifrar. Use un enlace de uso compartido seguro y con vigencia limitada, o un archivo protegido con contraseña. Confirme que el destinatario recibió y accedió al archivo, y luego revoque el acceso.
  5. Registre la divulgación. Registre la fecha, el destinatario, los campos compartidos, lo que se redactó y el propósito de la divulgación de encabezados de correo. Esta entrada de registro es su evidencia de debida diligencia si la divulgación es revisada alguna vez en una auditoría.

Share

Get our latest blogs delivered to your inbox each month

Leave a reply

Your email address will not be published. Required fields are marked *

Herramientas útiles

Consulta DNS
Herramienta gratuitaSin registro

Consulta DNS

Use la herramienta de consulta DNS de Sendmarc para analizar al instante los registros de un dominio, verificar su configuración y detectar problemas de DNS.

Analizador de cabeceras de correo
Herramienta gratuitaSin registro

Analizador de cabeceras de correo

Analice rápidamente las cabeceras de correo con el analizador de cabeceras de Sendmarc. Revise los resultados de SPF, DKIM y DMARC, detecte phishing y mejore la entregabilidad.

Comprobador de dominios
Herramienta gratuitaSin registro

Comprobador de dominios

Use el comprobador de dominios de Sendmarc para probar el uso malicioso: gratis, sin registro, con resultados en menos de un minuto.