
Servicios de Correo Electrónico
Protege contra la(s) siguiente(s) amenaza(s):
El correo electrónico es prácticamente una necesidad para utilizar cualquier servicio en línea, sin embargo, no lo recomendamos para las conversaciones de persona a persona. En vez de utilizar el correo electrónico para comunicarte con otras personas, considera utilizar un servicio de mensajería instantánea que soporte el secreto hacia adelante.
Servicios de Mensajería Instantánea Recomendados
Proveedores Recomendados
Para todo lo demás, recomendamos una variedad de proveedores de correo electrónico basados en modelos sostenibles, además de características de seguridad y privacidad integradas. Lee nuestra [lista completa de criterios](#criterios) para más información.
Proveedor | OpenPGP / WKD | IMAP / SMTP | Cifrado de Acceso Cero | Métodos de Pago Anónimos |
---|---|---|---|---|
Proton Mail | Sólo en planes de pago | Efectivo | ||
Mailbox.org | Sólo el correo | Efectivo | ||
Tuta | Monero Efectivo a través de terceros |
Además de (o en lugar de) un proveedor de correo electrónico recomendado aquí, es posible que desees considerar un servicio de alias de correo electrónico dedicado para proteger tu privacidad. Entre otras cosas, estos servicios pueden ayudarte a proteger tu bandeja de entrada real del spam, evitar que los profesionales del marketing correlacionen tus cuentas y cifrar todos los mensajes entrantes con PGP.
Servicios Compatibles con OpenPGP
Estos proveedores soportan de forma nativa el cifrado/descifrado OpenPGP y el estándar Web Key Directory (WKD), lo que permite que los correos electrónicos cifrados de extremo a extremo sean independientes del proveedor. Por ejemplo, un usuario de Proton Mail podría enviar un mensaje E2EE a un usuario de Mailbox.org, o podrías recibir notificaciones encriptadas con OpenPGP desde servicios de Internet que lo soporten.
Advertencia
¡Al usar tecnologías de cifrado de extremo a extremo como OpenPGP, tu correo electrónico aún tendrá algunos metadatos que no son encriptados en el encabezado, por lo general incluyendo la línea del asunto! Lee más sobre los metadatos de correo electrónico.
OpenPGP tampoco admite el secreto hacia adelante, lo que significa que si alguna vez te roban la clave privada a ti o al destinatario del mensaje, todos los mensajes cifrados previamente con ella quedarán expuestos.
Proton Mail
Proton Mail es un servicio de correo electrónico con un enfoque en privacidad, encriptación, seguridad, y la facilidad de uso. Ha estado en operación desde 2013. Proton AG tiene su sede en Ginebra, Suiza.
El plan Proton Free incluye 500 MB de almacenamiento de correo electrónico, que puedes aumentar gratis hasta 1 GB.
Las cuentas gratuitas tienen algunas limitaciones, como no poder realizar búsquedas en el cuerpo del texto y no tener acceso a Proton Mail Bridge, necesario para utilizar un cliente de correo electrónico de escritorio recomendado (por ejemplo, Thunderbird). Cuentas pagas incluyen funciones como Proton Mail Bridge, almacenamiento adicional, y soporte para dominios personalizados. Si tienes el plan Proton Unlimited o cualquier plan Proton multiusuario, también obtienes SimpleLogin Premium gratis.
Una carta de certificación fue proporcionada para las aplicaciones de Proton Mail el 9 de noviembre de 2021 por Securitum.
Proton Mail tiene informes de errores internos que no son compartidos con terceros. Esto se puede desactivar en la aplicación web: → Todos los ajustes → Cuenta → Seguridad y privacidad → Privacidad y recolección de datos.
Dominios Personalizados y Alias
Suscriptores de pago de Proton Mail pueden utilizar su propio dominio con el servicio o una direcciones catch-all. Proton Mail también soporta el subdireccionamiento, que es útil para las personas que no quieren comprar un dominio.
Métodos de pago privados
Proton Mail acepta dinero en efectivo por correo, además de los pagos estándar con tarjeta de crédito/débito, Bitcoin y PayPal.
Seguridad de Cuenta
Proton Mail es compatible con la autenticación de dos factores TOTP y las claves de seguridad físicas que utilizan los estándares FIDO2 o U2F. El uso de una llave de seguridad física requiere configurar primero la autenticación TOTP de dos factores.
Seguridad de Datos
Proton Mail tiene encriptacion de cero acceso en reposo para tus correos electrónicos y calendarios. Datos asegurados con encriptación de cero-acceso son solamente accesibles por ti.
Cierta información almacenada en Proton Contacts, como nombres y direcciones de correo electrónico, no está protegida con encriptación de cero-acceso. Los campos de contacto que admiten encriptación de cero-acceso, como los números de teléfono, se indican con un icono de candado.
Encriptación de Correo Electrónico
Proton Mail ha integrado la encriptación OpenPGP en su webmail. Los correos electrónicos a otras cuentas de Proton Mail se encriptan automáticamente, y la encriptación a direcciones que no sean de Proton Mail con una clave OpenPGP pueden ser habilitados fácilmente en la configuración de tu cuenta. Proton también admite el descubrimiento automático de claves externas con WKD. Esto significa que los correos electrónicos enviados a otros proveedores que utilicen WKD también se cifrarán automáticamente con OpenPGP, sin necesidad de intercambiar manualmente claves PGP públicas con tus contactos. Estas también te permiten cifrar los mensajes enviados a cuentas no pertenecientes a Proton, sin la necesidad de que el receptor utilice OpenPGP o se registre en Proton Mail.
Proton Mail también publica las direcciones públicas de las cuentas a través de HTTP desde su WKD. Esto permite a las personas que no utilizan Proton Mail encontrar fácilmente las claves OpenPGP de las cuentas de Proton Mail para E2EE entre proveedores. Esto solo se aplica a las direcciones de correo electrónico que terminan en uno de los dominios propios de Proton, como @proton.me
. Si usas un dominio personalizado, debes configurar WKD por separado.
Cancelación de Cuenta
Si tienes una cuenta de pago y tu factura no esta paga después de 14 días, no podrá acceder a tus datos. Transcurridos 30 días, tu cuenta se convertirá en morosa y no recibirás correo entrante. Seguirás siendo facturando durante este periodo. Proton elimina las cuentas gratuitas sin actividad luego de un año. No puedes reutilizar la dirección de correo de una cuenta desactivada.
: Funcionalidad Adicional
El plan Unlimited de Proton Mail también permite acceder a otros servicios de Proton, además de proporcionar múltiples dominios personalizados, alias hide-my-email ilimitados y 500 GB de almacenamiento.
Mailbox.org
Mailbox.org es un servicio de correo electrónico centrado en la seguridad, sin publicidad y alimentado con energía 100% ecológica. Han estado en operación desde 2014. Mailbox.org tiene su sede en Berlín, Alemania.
Las cuentas empiezan con hasta 2 GB de almacenamiento, que pueden ampliarse según sea necesario.
Downloads "Descargas"
Dominios Personalizados y Alias
Mailbox.org te permite utilizar tu propio dominio y admite direcciones catch-all. Mailbox.org también soporta el subdireccionamiento, lo que resulta útil si no desea adquirir un dominio.
Métodos Privados de Pago
Mailbox.org no acepta criptomonedas debido a que su procesador de pagos BitPay suspendió sus operaciones en Alemania. Sin embargo, aceptan efectivo por correo, pago en efectivo a cuenta bancaria, transferencia bancaria, tarjeta de crédito, PayPal y un par de procesadores específicos alemanes: Paydirekt y Sofortüberweisung.
Seguridad de Cuenta
Mailbox.org solo admite la autenticación de dos factores para su correo web. Puedes utilizar TOTP o una YubiKey a través de YubiCloud. Estándares web como WebAuthn aún no son soportados.
Seguridad de Datos
Mailbox.org permite encriptación del correo entrante usando su buzón encriptado. Nuevos mensajes que recibas se encriptaran inmediatamente con tu clave pública.
Sin embargo, Open-Xchange, la plataforma de software utilizada por Mailbox.org, no admite el cifrado de tu libreta de direcciones y calendario. Una opción independiente puede ser más apropiada para esos datos.
Encriptación de Correo Electrónico
Mailbox.org tiene encriptación integrada en su correo web, lo que simplifica el envío de mensajes a personas con claves públicas OpenPGP. También permiten a destinatarios remotos descifrar un correo electrónico en los servidores de Mailbox.org. Esta característica es útil cuando el destinatario remoto no tiene OpenPGP y no puede descifrar una copia del correo electrónico en su propio buzón de correo.
Mailbox.org también admite el descubrimiento de claves públicas a través de HTTP desde su WKD. Esto permite a personas ajenas a Mailbox.org encontrar fácilmente las claves OpenPGP de las cuentas de Mailbox.org para E2EE entre proveedores. Esto solo se aplica a las direcciones de correo electrónico que terminan en uno de los dominios propios de Mailbox.org, como @mailbox.org
. Si usas un dominio personalizado, debes configurar WKD por separado.
Cancelación de Cuenta
Tu cuenta se convertirá en una cuenta de usuario restringida cuando tu contrato finalice. Se eliminará luego de 30 días.
Funcionalidad Adicional
Puedes acceder a tu cuenta de Mailbox.org a través de IMAP/SMTP utilizando su servicio.onion. Sin embargo, no se puede acceder a su interfaz de correo web a través de su servicio .onion, y es posible que se produzcan errores de certificado TLS.
Todas las cuentas incluyen almacenamiento limitado en la nube que puede cifrarse. Mailbox.org también ofrece el alias @secure.mailbox.org, que impone el cifrado TLS en la conexión entre servidores de correo; de lo contrario, el mensaje no se enviará en absoluto. Mailbox.org también admite Exchange ActiveSync además de protocolos de acceso estándar como IMAP y POP3.
Mailbox.org tiene una función de legado digital para todos los planes. Puedes elegir si deseas que alguno de tus datos se transmita a los herederos, siempre que lo soliciten y aporten tu testamento. Alternativamente, puedes designar a una persona por su nombre y dirección.
Más Proveedores
Estos proveedores almacenan tus correos electrónicos con cifrado de cero-conocimiento, lo que los convierte en excelentes opciones para mantener seguros tus correos electrónicos almacenados. Sin embargo, no admiten normas de cifrado interoperables para las comunicaciones E2EE entre distintos proveedores.
Tuta
Tuta (antes Tutanota) es un servicio de correo electrónico centrado en la seguridad y la privacidad mediante el uso de cifrado. Tuta lleva funcionando desde 2011 y tiene su sede en Hannover, Alemania.
Las cuentas gratuitas comienzan con 1 GB de almacenamiento.
Tuta no es compatible con el protocolo IMAP o el uso de clientes de terceros, y tampoco pdrás agregar cuentas externas de correo electrónico en la aplicación de Tuta. La importación de correo electrónico tampoco es soportada actualmente, pero esto puede cambiar pronto. Los correos electrónicos pueden ser exportados individual o grupalmente por carpeta, lo que puede ser poco conveniente si tienes varias carpetas.
Dominios Personalizados y Alias
Las cuentas de pago de Tuta cuentan con 15 o 30 alias dependiendo del plan y alias ilimitados en dominios personalizados. Tuta no permite el subdireccionamiento (direcciones con un más), pero puedes usar catch-all con un dominio personalizado.
Métodos de pago privados
Tuta solo acepta directamente tarjetas de crédito y PayPal, sin embargo, puedes usar criptomonedas a través de su asociación con ProxyStore.
Seguridad de Cuenta
Tuta soporta la autenticación de dos factores ya sea con TOTP o U2F.
Seguridad de los datos
Tuta tiene cifrado de acceso cero en reposo para tus correos, contactos de la libreta de direcciones y calendarios. Esto significa que sólo tú puedes leer los mensajes y otros datos almacenados en tu cuenta.
Cifrado de correo electrónico
Tuta no utiliza OpenPGP. Las cuentas de Tuta solo pueden recibir correos electrónicos cifrados de cuentas de correo electrónico que no sean de Tuta cuando se envían a través de un buzón temporal de Tuta.
Cancelación de la cuenta
Tuta elimina las cuentas gratuitas inactivas luego de seis meses. Puedes reutilizar una cuenta gratuita desactivada si pagas.
Funciones adicionales
Tuta ofrece una versión empresarial para organizaciones sin fines de lucro de manera gratuita o con un importante descuento.
Criterios
Por favor, ten en cuenta que no estamos afiliados con ninguno de los proveedores que recomendamos. Además de nuestros criterios estándar, hemos desarrollado un claro conjunto de requisitos para cualquier proveedor de correo electrónico que desee ser recomendado, incluyendo la implementación de las mejores prácticas de la industria, tecnología moderna y más. Sugerimos que te familiarices con esta lista antes de elegir un proveedor de correo electrónico, y que realices tu propia investigación para asegurarte de que el proveedor de correo electrónico que elijas sea la opción adecuada para ti.
Tecnología
Consideramos que estas características son importantes para ofrecer un servicio seguro y óptimo. Debes considerar si el proveedor tiene las características que necesita.
Mínimo para calificar:
- Debe cifrar los datos de la cuenta de correo electrónico en reposo con cifrado de acceso cero.
- Debe ser capaz de exportar correos electrónicos como Mbox o .EML individuales con el estándar RFC5322.
- Permite a los usuarios utilizar su propio nombre de dominio. Los nombres de dominio personalizados son importantes para los usuarios porque les permiten mantener su agencia del servicio, en caso de que éste se estropee o sea adquirido por otra empresa que no dé prioridad a la privacidad.
- Debe funcionar con infraestructura propia, es decir, no debe basarse en proveedores de servicios de correo electrónico de terceros.
Mejor Caso:
- Debe cifrar todos los datos de la cuenta (contactos, calendarios, etc.) en reposo con cifrado de acceso cero.
- Debe proporcionar cifrado E2EE/PGP de correo web integrado como comodidad.
- Debe soportar WKD para permitir un mejor descubrimiento de claves públicas OpenPGP a través de HTTP. Los usuarios de GnuPG pueden obtener una clave con este comando:
gpg --locate-key example_user@example.com.
. - Soporte para un buzón temporal para usuarios externos. Esto es útil cuando quieres enviar un correo electrónico encriptado, sin enviar una copia real a tu destinatario. Estos correos electrónicos suelen tener una vida útil limitada y luego se eliminan automáticamente. Tampoco requieren que el destinatario configure ninguna criptografía como OpenPGP.
- Debe admitir subdireccionamiento.
- Debe permitir a los usuarios utilizar su propio nombre de dominio. Los nombres de dominio personalizados son importantes para los usuarios porque les permiten mantener su agencia del servicio, en caso de que éste se estropee o sea adquirido por otra empresa que no dé prioridad a la privacidad.
- Funcionalidad Catch-all o alias para quienes utilizan sus propios dominios.
- Debe utilizar protocolos estándar de acceso al correo electrónico como IMAP, SMTP o JMAP. Los protocolos de acceso estándar garantizan que los clientes puedan descargar fácilmente todo su correo electrónico en caso de que quieran cambiar de proveedor.
- Los servicios del proveedor de correo electrónico deben estar disponibles a través de un servicio onion.
Privacidad
Preferimos que nuestros proveedores recomendados recojan la menor cantidad de datos posible.
Mínimo para Calificar:
- Debe proteger la dirección IP del remitente, lo que puede implicar filtrarla para que no aparezca en el campo de cabecera
Recibido
. - No debe requerir información personal identificable (PII) aparte de un nombre de usuario y una contraseña.
- La política de privacidad debe cumplir los requisitos definidos por el RGPD.
Mejor Caso:
- Debe aceptar opciones de pago anónimas(criptomonedas, efectivo, tarjetas regalo, etc.)
- Debe estar alojado en una jurisdicción con leyes estrictas de protección de la privacidad del correo electrónico.
Seguridad
Los servidores de correo electrónico manejan muchos datos sensibles. Esperamos que los proveedores adopten las mejores prácticas del sector para proteger a sus clientes.
Mínimo para Calificar:
- Protección del correo web con 2FA, como TOTP.
- Cifrado de acceso cero, que se basa en el cifrado en reposo. El proveedor no disponga de las claves de descifrado de los datos que posee. Esto evita que un empleado deshonesto filtre datos a los que tiene acceso o que un adversario remoto divulgue datos que ha robado al obtener acceso no autorizado al servidor.
- Compatible con DNSSEC.
- Sin errores o vulnerabilidades TLS al ser perfilado por herramientas como Hardenize, testssl.sh o Qualys SSL Labs; esto incluye errores relacionados con certificados y parámetros DH débiles, como los que llevaron a Logjam.
- Una preferencia de suite de servidor (opcional en TLS 1.3) para suites de cifrado fuertes que soporten secreto hacia adelante y encriptación autenticada.
- Una política válida MTA-STS y TLS-RPT.
- Registros válidos de DANE.
- Registros válidos SPF y DKIM.
- Debe tener un registro y una política DMARC adecuados o utilizar ARC para la autenticación. Si se utiliza la autenticación DMARC, la política debe establecerse en
rechazar
ocuarentena
. - Una preferencia de suite de servidor de TLS 1.2 o posterior y un plan para RFC8996.
- Envío de SMTPS, suponiendo que se utiliza SMTP.
- Estándares de seguridad del sitio web tales como:
- Seguridad de transporte estricta HTTP
- Integridad de subrecurso si se cargan cosas desde dominios externos.
- Debe admitir la visualización de encabezados de mensaje, ya que es una característica forense crucial para determinar si un correo electrónico es un intento de phishing.
Mejor Caso:
- Debe admitir la autenticación por hardware, es decir, U2F y WebAuthn.
- Registro de recursos de autorización de autoridad de certificación (CAA) de DNS además del soporte de DANE.
- Debe implementar Cadena de Recepción Autenticada (ARC), que es útil para las personas que envían mensajes a listas de correo RFC8617.
- Auditorías de seguridad publicadas por una empresa externa de confianza.
- Programas de recompensa de errores y/o un proceso coordinado de divulgación de vulnerabilidades.
- Estándares de seguridad del sitio web tales como:
Confianza
No confiarías tus finanzas a alguien con una identidad falsa, así que, ¿por qué confiarle tus datos de Internet? Requerimos que nuestros proveedores recomendados sean públicos sobre su propiedad o liderazgo. También nos gustaría ver informes de transparencia frecuentes, especialmente en lo que se refiere a cómo se gestionan las solicitudes del gobierno.
Mínimo para Calificar:
- Liderazgo o propiedad de cara al público.
Mejor Caso:
- Informes de transparencia frecuentes.
Marketing
Con los proveedores de correo electrónico que recomendamos, nos gusta ver una mercadotecnia responsable.
Mínimo para Calificar:
- Debe autoalojar las analíticas (sin Google Analytics, Adobe Analytics, etc.).
- No debe tener ningún tipo de mercadotecnia irresponsable, la cual puede incluir lo siguiente:
- Reclamaciones de "cifrado irrompible". El cifrado debe utilizarse con la intención de que puede no ser secreto en el futuro cuando exista la tecnología para descifrarlo.
- Garantías de protección del anonimato al 100%. Cuando alguien afirma que algo es 100%, significa que no hay certeza de fracaso. Sabemos que las personas pueden desanonimizarse fácilmente de varias maneras, por ejemplo:
- Reutilizando información personal, por ejemplo (cuentas de correo electrónico, seudónimos únicos, etc.) a la que accedieron sin software de anonimato como Tor
- Huella digital del navegador
Mejor Caso:
- Documentación clara y fácil de leer para tareas como la configuración de 2FA, clientes de correo electrónico, OpenPGP, etc.
Funcionalidad Adicional
Aunque no son exactamente requisitos, hay algunos otros factores de conveniencia o privacidad que hemos analizado para determinar qué proveedores recomendar.
Estás visitando la copia en Español de Privacy Guides, traducida por nuestro fantástico equipo traductor en Crowdin. ¡Si encuentras un error o ves algunas secciones sin traducir en esta página, por favor considera ayudar! Visita Crowdin
You're viewing the Spanish copy of Privacy Guides, translated by our fantastic language team on Crowdin. If you notice an error, or see any untranslated sections on this page, please consider helping out!