Preguntas frecuentes sobre la API de email
¿Cómo hago pruebas sin enviar email real?
Envía a una dirección sandbox como delivered@messagebird.dev. El resultado depende de la dirección que uses, no del estado de tu cuenta, así que puedes probar envíos, webhooks y supresión antes de verificar un dominio. Direcciones como bounce@ y complaint@ simulan esos resultados a través de nuestro pipeline real. Instala un SDK y podrás enviar a una en aproximadamente cinco minutos.
¿Tengo que verificar un dominio antes de poder enviar?
No de inmediato. Las direcciones de sandbox funcionan en cuanto tienes una clave de API. Para enviar a un destinatario real necesitas un dominio verificado: añade los registros DNS que te proporcionamos y podrás registrar un dominio de envío en el plan Free, diez en Startup y mil en Growth.
¿Qué incluye nuestra API de Email?
Envío transaccional y de marketing, plantillas, dominios de envío con DKIM/SPF/DMARC, IPs dedicadas y pools, supresión, recepción de correo, webhooks y analíticas de entregabilidad, todo en una sola API. Los SDK cubren TypeScript, Python, Go, PHP, Kotlin y Swift, cada uno documentado con las mismas estructuras que la REST API; también hay una CLI que se instala con brew install messagebird/tap/bird, además de un servidor MCP alojado si estás conectando un agente en lugar de una aplicación.
¿Cuánto cuesta?
El plan Free te da 1.000 emails al mes sin coste y sin tarjeta. Los planes de pago empiezan en $15 por 50K, y el precio por mensaje baja a medida que escalas. Si superas lo que cubre tu plan, el excedente se factura por cada 1.000 emails a una tarifa que disminuye a medida que sube tu nivel: $0,90 por 1.000 en Startup y en la base de Growth, bajando a $0,50 por 1.000 en 2,5M al mes. Un acuerdo Enterprise puede eliminar ese límite por completo.
¿Qué pasa con los identificadores personalizados si bajo de plan o uso mi propio dominio?
Bajar de plan no rompe nada: los identificadores que ya hayas reclamado siguen funcionando, simplemente no puedes reclamar nuevos hasta que vuelvas a estar dentro del límite permitido. Un buzón en tu propio dominio cuenta dentro de tu cuota general de buzones como cualquier otro, y su parte local nunca afecta al límite de identificadores personalizados.
¿Cuánto cuestan las IP dedicadas?
24,95 $ al mes por IP dedicada en el plan Growth, hasta cinco. No hay tarifa de activación ni compromiso anual.
¿Cuáles son los límites de velocidad y cuánto puedo enviar en una sola solicitud?
Los envíos individuales y los lotes tienen límites separados, y los límites cuentan solicitudes en lugar de destinatarios, que es lo que convierte el envío por lotes en la palanca de volumen. Una clave del nivel gratuito permite 10 envíos individuales y 5 llamadas de lote por minuto, y los planes de pago aumentan ambos. No codifiques esos números de forma fija: cada respuesta incluye un encabezado RateLimit del IETF que te indica lo que queda y cuándo se reinicia la ventana, así que ajusta el ritmo según eso en lugar de esperar un 429. Una llamada de lote admite hasta 100 mensajes, y un mensaje acepta hasta 50 direcciones en cada uno de los campos to, cc y bcc.
¿Qué tamaño máximo puede tener un email y cuánto tiempo lo conservan?
20 MB en todos los planes, medidos sobre el mensaje generado: el HTML, la parte de texto y cada adjunto tras la codificación en base64. Mantén los adjuntos originales en 15 MB o menos para dejar margen. Los destinatarios también establecen sus propios límites, así que un mensaje cercano al máximo puede ser aceptado por nosotros y aun así rebotar en el destino. Conservamos los datos de los mensajes durante 30 días, así que extrae lo que necesites a tu propio almacenamiento desde la API de analíticas o desde webhooks.
¿Qué detiene a un agente descontrolado?
Claves con alcance limitado, escrituras auditadas y supresiones por categoría: un envío de marketing no puede llegar a un destinatario suprimido. Las avalanchas de correo entrante también se contienen, ya que el correo bloqueado no activa webhooks.
¿Puedo enviar correo tanto transaccional como de marketing?
Sí, ambos se envían a través de la misma API de envío. La única diferencia es el campo de categoría, que determina cómo se aplican las supresiones y las cancelaciones de suscripción. Elige transactional para restablecimiento de contraseñas y recibos, y marketing para campañas.
¿Qué pasa si una solicitud expira y la reintento?
Envía un encabezado Idempotency-Key con cada envío lógico. Si la primera solicitud tuvo éxito pero nunca viste la respuesta, reproducirla con la misma clave te devuelve el resultado original con un encabezado Idempotency-Replay, en lugar de enviar el correo dos veces.
¿Puedo programar un envío para más tarde?
Establece scheduled_at en cualquier momento entre 30 segundos y 30 días en el futuro. El envío se devuelve como aceptado de inmediato y permanece programado hasta que se ejecute, por lo que puedes cancelarlo en cualquier momento antes de eso.
¿Puedo adjuntar archivos?
Sí, como base64 en el array de attachments. Para mostrar una imagen en línea, dale un content_id y referéncialo desde tu HTML con cid:. Mantén los archivos sin codificar en 15 MB o menos para que el mensaje quepa dentro del límite de 20 MB una vez codificado, y ten en cuenta que los tipos de contenido ejecutable y de script se rechazan antes del envío.
¿Tengo que usar un editor visual?
No. Trabaja completamente a través de la API: envía tu HTML con los marcadores escritos en línea y publícalo, luego referencia la plantilla por id o slug cuando envíes. Detectamos los marcadores automáticamente, así que no hay una lista separada que declarar. React Email también funciona: renderiza tus componentes a HTML y almacena el resultado como el cuerpo, dejando cada marcador como texto literal en el JSX para que sobreviva al renderizado y se complete en el envío. No hay generación por IA ni editor de arrastrar y soltar por el momento.
¿En qué se diferencia una plantilla almacenada de pasar HTML en cada envío?
La referencias por id o slug, así que solo envías los valores por destinatario en lugar del cuerpo completo cada vez, y el diseño vive en un solo lugar en vez de reconstruirse en tu código en cada llamada. Las plantillas están versionadas, y la personalización se renderiza de nuestro lado: condicionales, bucles sobre arrays y valores por defecto por campo se resuelven por destinatario, así que un bloque de membresía puede mostrarse solo para miembros. Para enviar con una plantilla se usa la llamada de envío normal, con template configurado con el id o slug y los valores en template.parameters.
¿Puedo revertir una plantilla que rompí?
Sí. Al publicar se congela una versión inmutable y numerada, y la edición siempre se realiza sobre el borrador, por lo que nada en producción cambia hasta que publiques. Revierte a cualquier versión publicada anterior para que los envíos la utilicen de nuevo, sin crear una versión nueva. Revertir también restablece el borrador al contenido de esa versión, de modo que la edición posterior parte desde ahí.
¿Los contactos son por audiencia o globales?
Globales. Un contacto es único por email, y las audiencias simplemente lo referencian, así que mover un contacto entre audiencias traslada sus atributos automáticamente porque residen en el contacto, no en la lista. Los campos personalizados viven en el registro de propiedades, un esquema cerrado y tipado que defines de antemano: declara el tipo de cada campo (string, número, booleano o datetime) con un valor por defecto opcional, y rechazamos claves desconocidas o valores con tipo incorrecto cuando los escribes, para que tus datos se mantengan limpios.
¿Cómo incorporo contactos a una audiencia a la que pueda enviar?
Arrastra un archivo CSV o Excel al panel y Bird detecta automáticamente qué columna es cuál, hasta 50.000 contactos a la vez. O haz un upsert por lotes de hasta 1.000 en una sola llamada, y únelos a una audiencia en la misma solicitud, sin un paso adicional de agregado. En ambos casos, el upsert es idempotente según los identificadores que lleva cada entrada, así que volver a ejecutar una importación actualiza en lugar de duplicar. Un broadcast apunta a una sola audiencia: constrúyela y mantenla aquí, luego referénciala por ID cuando envíes.
¿Cómo segmento un broadcast?
Apúntalo a una sola audiencia. La audiencia es el único concepto de segmentación, así que no necesitas apilar listas y segmentos encima.
¿Puedo programar o cancelar un broadcast?
Sí, ambas cosas. Envía de inmediato o prográmalo con una marca de tiempo explícita desde 30 segundos hasta 30 días en el futuro. Una vez programado, o ya en envío, puedes cancelarlo: un broadcast puede pasar a cancelado desde cualquier estado no terminal.
¿Es una plataforma de marketing separada o la misma API de email?
La misma. El email de marketing y el transaccional comparten una sola API, un mismo conjunto de claves y una misma superficie de analíticas. Los envíos masivos añaden el ciclo de vida de campaña sobre la infraestructura de envío que ya utilizas. Tú decides cómo separar sus reputaciones de envío.
¿Cómo protegen la entregabilidad y cómo gestionan las bajas y el consentimiento?
Cada envío se autentica con DKIM, SPF y DMARC, tus IPs se calientan automáticamente, y los rebotes y quejas suprimen automáticamente para que una dirección problemática nunca dañe tu reputación dos veces. El monitoreo de listas de bloqueo detecta un problema mientras aún puedes actuar. Las bajas y quejas también suprimen al destinatario de forma automática y reversible, el List-Unsubscribe de un clic está integrado, y un envío masivo aplica tus supresiones de marketing antes de enviar.
¿Qué puedo medir?
Entregas, aperturas, clics, rebotes y quejas desglosados por campaña, etiqueta y proveedor de buzón, con las aperturas precargadas filtradas. Todo lo que aparece en el panel también está disponible a través de la API de estadísticas.
¿Qué registros necesito para verificar un dominio y cuánto tarda?
Generamos los registros por ti: un registro TXT de DKIM para firmar tu correo, un CNAME de return-path que alinea SPF (no se requiere registro SPF en el apex), y un registro TXT de DMARC. Un CNAME de seguimiento para enlaces de apertura y clic con tu marca es opcional. Agrega el dominio, pega los registros en tu proveedor de DNS y pulsa verificar: la mayoría de las verificaciones se resuelven en minutos tras la propagación de DNS, aunque ocasionalmente puede tardar más.
¿Qué hace exactamente el registro DMARC?
DMARC indica a los servidores receptores qué hacer con el correo que no pasa la alineación DKIM o SPF, y dónde enviar los informes agregados que muestran quién está enviando como tu dominio. Exigimos un registro DMARC antes de que un dominio pueda enviar, y recomendamos empezar con p=none, que monitorea sin afectar la entrega. Una vez que hayas confirmado que todas las fuentes legítimas están alineadas, ajusta la política a p=quarantine o p=reject. Si ya publicas DMARC en tu dominio o en un dominio padre, lo usamos tal cual. Los principales proveedores de bandeja de entrada ahora esperan que los remitentes masivos publiquen una política, así que tener una es cada vez más parte de llegar a la bandeja de entrada a gran volumen.
¿Puedo enviar desde un subdominio o usar más de un dominio?
Sí, ambas cosas, y recomendamos un subdominio dedicado, ya que aísla tu reputación de email del correo corporativo. También puedes usar dominios separados para correo transaccional y de marketing, o uno por marca, cada uno con su propia autenticación y reputación.
¿Cuándo debería pasar a una IP dedicada y tengo que calentarla yo mismo?
Cuando envíes un volumen alto de forma constante, aproximadamente 100.000 emails al mes o más. Por debajo de eso, un pool compartido ofrece mejor entregabilidad porque la reputación es compartida, y una IP dedicada solo ayuda cuando envías lo suficiente para mantenerla caliente. No tienes que calentarla tú mismo: calentamos una nueva IP dedicada automáticamente en aproximadamente 30 días, aumentando el volumen gradualmente para que los proveedores de buzón generen confianza poco a poco, con desbordamiento en el pool compartido para que nunca pierdas volumen.
¿Puedo separar el tráfico transaccional del de marketing?
Sí. Agrupa las IP en pools y enruta cada tipo de tráfico a su propio pool, para que un envío de marketing no pueda afectar la reputación que lleva tus restablecimientos de contraseña.
¿Qué es la entregabilidad de email?
La entregabilidad es si tu email realmente llega a la bandeja de entrada del destinatario en lugar de a la carpeta de spam o un rechazo permanente. Depende de la autenticación, la reputación del remitente, la higiene de la lista y el engagement, y nosotros gestionamos o mostramos cada uno de ellos por ti.
¿Cómo sé si mi entregabilidad está bajando?
Monitoreamos las principales listas de bloqueo por ti. La API de estadísticas y el panel también exponen códigos de rebote, tipos de queja y desgloses por proveedor de buzón, para que puedas detectar una tendencia a la baja a tiempo.
¿Qué pasa con una dirección que rebota o reporta spam?
Un rebote permanente, una queja de spam o una cancelación de suscripción pone la dirección en tu lista de supresión, y nada de lo que envíes después le llegará. Eso es lo que evita que una dirección problemática te cueste reputación en cada envío posterior. La supresión no es permanente: puedes eliminar una dirección de la lista tú mismo una vez que sepas que se ha recuperado.
¿Qué se suprime automáticamente y se aplica también al correo transaccional?
Los rebotes duros, las quejas por spam y las cancelaciones de suscripción se suprimen automáticamente: una vez que un destinatario desencadena uno de estos, lo añadimos a tu lista de supresión y lo omitimos en envíos futuros. Los rebotes duros y cualquier dirección que suprimas manualmente bloquean todos los envíos, pero las quejas y las cancelaciones de suscripción solo se aplican al correo de marketing, por lo que un mensaje transaccional como un restablecimiento de contraseña sigue llegando a alguien que se dio de baja de tus campañas.
¿Puedo añadir, eliminar o probar supresiones yo mismo?
Sí, las tres cosas. La supresión es reversible, así que si una dirección se recupera, elimínala de la lista a través del panel de control o la API y reanuda el envío. También puedes añadir direcciones tú mismo, por ejemplo una lista conocida de direcciones inválidas que estés importando, y se omiten igual que una entrada automática. Para probar el comportamiento sin gastar una dirección real, envía a la dirección de sandbox suppressed@messagebird.dev: se comporta exactamente como si el destinatario estuviera suprimido, rechazada con recipient_suppressed, pero nada se escribe en tu lista, así que puedes usarla una y otra vez.
¿Qué métricas de email rastrean y cómo se desglosan?
Rastreamos entregas, aperturas, clics, rebotes, quejas y cancelaciones de suscripción, resumidos como KPI y desglosados por dominio, ISP, IP, dominio de envío, dominio del destinatario, etiqueta y broadcast, con detalle de código de rebote y tipo de queja. Los desgloses por proveedor de buzón y cliente también muestran cómo Gmail, Yahoo, Outlook, Apple Mail y otros entregan, abren y rebotan tus mensajes.
¿Puedo obtener estos datos a través de la API y qué tan actualizados están?
Sí. Todo lo que muestran los gráficos del panel está disponible a través de la API de estadísticas, con granularidad diaria u horaria, para que puedas rellenar informes o transmitir métricas a tus propias herramientas. Los eventos de engagement y entrega también llegan en tiempo casi real mediante webhooks y se consolidan en los endpoints de estadísticas, así que los paneles y consultas reflejan lo que acaba de ocurrir, no lo de ayer.
¿Qué es un buzón de agente y en qué se diferencia del análisis de correo entrante?
Una bandeja de entrada real y direccionable que tu código controla. El correo enviado a ella se organiza en hilos que tu agente puede leer, filtrar, responder y enviar a través de la API, sin necesidad de ejecutar un servidor IMAP ni analizar MIME en crudo. El análisis de correo entrante básico solo te entrega mensajes sin procesar. Un buzón añade la capa de conversación: una dirección reclamada, hilos con etiquetas, texto sin citas y respuestas que se integran de vuelta.
¿Puedo usar mi propio dominio? ¿En qué se diferencian los identificadores personalizados y los generados?
Sí. Un buzón puede vivir en el dominio compartido inbox.ai o en tu propio dominio, una vez que configures el reenvío de correo entrante. Cualquier parte local que no esté en su cuarentena de 30 días tras la eliminación está disponible. Un identificador generado tiene 20 caracteres aleatorios, siempre disponible y gratuito. Un identificador personalizado es uno que tú eliges (goldcrest@inbox.ai), por orden de llegada entre todas las organizaciones, y se descuenta de la asignación de tu plan.
¿Cuándo un buzón no es la herramienta adecuada y cómo empiezo?
Si solo necesitas que el correo se analice y se envíe a un webhook, el correo entrante básico es suficiente. Un buzón demuestra su valor cuando el agente necesita mantener una conversación. Para empezar, crea una clave de API en el panel, reclama una dirección y responde a tu primer hilo, todo en unos minutos. La documentación te guía por todo el proceso, y el servidor MCP alojado le da al agente las mismas herramientas sin necesidad de código HTTP.
¿Cuál es la diferencia entre Momentum MTA y PowerMTA?
Ambos son MTA on-prem que gestionas tú mismo en lugar de enviar a través de nuestra API gestionada. Momentum MTA está diseñado en torno a flujos de trabajo y enrutamiento personalizables para envíos de alto volumen. PowerMTA está diseñado para ejecutarse en tus propios servidores o en cualquier nube pública, como AWS o Azure.
¿Para quién es esto y necesito ejecutar mi propio MTA para usar Inbox Tracker o Competitive Tracker?
Equipos con requisitos de infraestructura o cumplimiento que exigen ejecutar su propio MTA, y equipos que quieren visibilidad independiente sobre la ubicación en bandeja de entrada y benchmarking competitivo en lugar de depender únicamente de sus propias métricas de envío. El primer grupo ejecuta Momentum MTA o PowerMTA. El segundo grupo usa Inbox Tracker, que mide la ubicación en bandeja de entrada y la reputación a partir de datos reales de buzones, o Competitive Tracker, que compara tu programa con otras marcas, y ninguno de ellos requiere que alojes nada tú mismo.
¿Qué pasó con SparkPost y tengo que migrar?
SparkPost es ahora Bird Email. Adquirimos SparkPost en 2021 para añadir el motor de entregabilidad detrás de aproximadamente el 40 % del correo electrónico comercial del mundo a una plataforma única para correo electrónico, SMS, WhatsApp y voz. Los clientes existentes de SparkPost mantienen su servicio y no están obligados a migrar. Los proyectos nuevos se construyen sobre la API de Bird Email, que funciona con el mismo motor de entregabilidad y añade SMS, WhatsApp y voz con un único conjunto de claves.
¿La API es la misma que la de SparkPost?
El motor de entregabilidad es el mismo que ejecutaba SparkPost, pero la interfaz es una API de correo electrónico moderna con SDK en todos los runtimes principales. Su documentación cubre envío, plantillas, dominios de envío y webhooks.
¿Qué es Momentum MTA?
Momentum es nuestra plataforma de infraestructura de email on-premises para envíos de alto volumen, con flujos de trabajo personalizables, enrutamiento y parámetros de entrega configurados a través de su Policy Manager. Está diseñada para escalar con tu volumen de envío manteniendo un rendimiento estable, y es compatible con Unicode completo (SMTPUTF8) para que puedas enviar a conjuntos de caracteres internacionales.
¿Qué es Adaptive Delivery y cómo lo monitorizo?
Adaptive Delivery es la gestión automática de tráfico de Momentum. Observa cómo responde cada proveedor de buzón a tu correo y se ajusta en tiempo real: limitando, aplazando o pausando brevemente un flujo para proteger tu reputación, y luego acelerando de nuevo cuando la situación se despeja. Llegas a la bandeja de entrada sin tener que vigilar manualmente las tasas de envío de cada proveedor. El Intelligence Router te muestra esto en todas tus fuentes de datos, con alertas en tiempo real cada vez que realiza un ajuste.
¿Puedo ejecutar Momentum en la nube? ¿Se sigue desarrollando?
Sí a ambas preguntas. Momentum se ejecuta en tus propios servidores, en cualquier nube principal o repartido entre ambos, para que puedas adaptarlo a tu infraestructura, costes y requisitos de cumplimiento, y cambiar esa combinación con el tiempo. Además, sigue evolucionando: las versiones recientes lo mantienen al día con sistemas operativos modernos, TLS 1.3 y estándares actualizados de seguridad y SMTP, y exponen eventos de mensajes a través de APIs en tiempo real que puedes integrar en tus propios informes y automatizaciones.
¿Puedo usar PowerMTA y la plataforma alojada juntos? ¿Quién controla las IPs de envío?
Sí. PowerMTA puede retransmitir parte del tráfico a la Bird Email API alojada mientras entrega el resto directamente desde tus propios servidores, que es la forma más sencilla de probar la plataforma alojada o migrar gradualmente sin mover todo de una vez. PowerMTA se ejecuta en infraestructura propia, así que esas IPs siguen bajo tu gestión. El tráfico que retransmites a la plataforma alojada puede usar nuestras IPs allí o tus propias IPs dedicadas, mientras que todo lo demás permanece completamente bajo tu control.
¿Qué son los MTA virtuales?
Los MTA virtuales te permiten ejecutar varios flujos de envío independientes dentro de una sola instancia de PowerMTA, cada uno con sus propias IPs, reputación y límites. Úsalos para mantener el correo transaccional y de marketing, o diferentes clientes, separados de forma limpia para que los problemas de un flujo nunca afecten a otro.
¿Qué es la entregabilidad del email y cómo la mide Inbox Tracker?
La entregabilidad indica si tu email llega a la bandeja de entrada en lugar de a la carpeta de spam o es rechazado. Inbox Tracker la mide por proveedor de buzón, en tiempo real, y te ofrece un desglose diario de dónde aterrizó realmente tu correo: bandeja de entrada, spam o bloqueado.
¿Cómo puedo saber si mi correo va a spam antes de que me cueste dinero?
Inbox Tracker detecta caídas de ubicación en un proveedor mientras están ocurriendo, así lo ves en un desglose diario en lugar de en una caída de respuestas semanas después. También detecta impactos en trampas de spam, que suelen indicar un problema de lista que conviene corregir antes de que dañe tu reputación, y te alerta cuando la autenticación DMARC empieza a fallar.
¿De dónde provienen los datos de Inbox Tracker y por qué se usa más de una fuente?
Tres fuentes: datos de buzones con licencia que muestran dónde aterriza tu correo para destinatarios reales, cuentas semilla que prueban la ubicación en escenarios específicos y una conexión directa con Google Postmaster para ver la visión propia de Gmail sobre tu reputación. Responden preguntas diferentes: los datos de buzones reales te dicen el resultado, Postmaster te dice el razonamiento de Gmail y las semillas te permiten probar un escenario a propósito. Una sola fuente deja puntos ciegos y genera falsas alarmas.
¿Cuántos datos cubre Competitive Tracker y qué tan actualizados están?
Rastreamos millones de emails al día en más de 250.000 marcas en más de 100 industrias. Esos datos se actualizan continuamente, así que las perspectivas que ves reflejan campañas y tendencias actuales, no una instantánea histórica.
¿Contra qué puedo comparar a mis competidores?
Puedes comparar tamaño de audiencia, frecuencia de campañas, estrategias de mensajería, métricas de rendimiento y tasas de engagement con otras marcas de tu industria, incluyendo los recorridos de email individuales de cada competidor. Esa misma vista sirve para planificación estacional: observa cómo los competidores ajustan sus campañas antes de una temporada y descubre qué estrategias funcionan antes de comprometerte con la tuya.
¿Puedo saber qué plataforma de email usa un competidor?
A menudo, sí. Competitive Tracker puede revelar la plataforma o servicio de envío detrás del email de un competidor, lo cual es útil para investigación competitiva y para equipos de ventas que evalúan cómo los rivales de un prospecto gestionan sus programas.
¿Por qué no simplemente consultar al proveedor del buzón para verificar una dirección?
Los proveedores lo interpretan como recolección de direcciones y te aplicarán límites de tasa o te incluirán en listas de bloqueo, y los resultados son poco fiables: un servidor puede aceptar una dirección en el handshake y aun así no entregarla, y el greylisting hace que direcciones reales parezcan inválidas. Verificar contra el historial de entrega evita tanto el riesgo como las respuestas falsas.
¿Qué debo hacer con un resultado Neutral o Typo?
Para Neutral, tú decides: la dirección tiene un formato correcto, cuenta con un servidor de correo real y nunca ha generado un rebote duro, pero aún no hemos registrado un evento de entrega o interacción para ella, así que conlleva un riesgo bajo en lugar de sospecha. Envía a esa dirección si priorizas el crecimiento, o retenla hasta que veas interacción si prefieres ir a lo seguro. Para Typo, muestra la corrección sugerida en un formulario de registro para que la persona pueda corregirla antes de enviar, lo que recupera un lead que de otro modo rebotaría; en una lista por lotes, separa los errores tipográficos y confírmalos o descártalos, pero no envíes a la dirección mal escrita.
¿Mi correo está cifrado y dónde se almacenan mis datos?
Sí. La API es solo HTTPS. Si envías por SMTP en su lugar, el puerto 465 está cifrado desde el primer byte, y los puertos 587 y 2525 se actualizan con STARTTLS: rechazamos AUTH en esos puertos hasta que la actualización se complete, por lo que las credenciales nunca viajan en texto plano. El puerto 25 no se ofrece para envío. Tus datos permanecen en la región donde está alojada tu organización, ya sea us1 o eu1, y el prefijo de tu clave API (bk_us1_…, bk_eu1_…) codifica esa región para que los SDK y la CLI seleccionen el endpoint correcto automáticamente. Solo la autenticación y la administración de cuentas se ejecutan en un host independiente de la región.
¿Qué puede hacer una clave API y puedo restringirla?
Solo lo que le definas en su alcance. Una clave lleva una lista de ámbitos como emails, email_marketing o domains, cada uno con permisos de lectura o escritura, por lo que una clave que envía correo no puede gestionar tus dominios de envío. Las acciones del plano de control (miembros, configuración del espacio de trabajo, emisión de claves, pools de IP) son exclusivas del panel de control, y ninguna clave puede acceder a ellas. Cada clave también admite una lista blanca de rangos CIDR, y las solicitudes desde cualquier otra dirección se rechazan.
¿Cómo roto una clave sin tiempo de inactividad?
La rotación emite la nueva clave y deja la antigua funcionando durante un periodo de gracia, 24 horas por defecto, para que puedas desplegarla progresivamente. Pasa cero para revocar la clave antigua de inmediato. La rotación nunca extiende la vida útil de una clave: una clave que ya expira antes del periodo de gracia conserva su fecha de expiración original.
¿Puede mi equipo iniciar sesión a través de nuestro propio proveedor de identidad?
Sí, mediante SAML 2.0 u OIDC, por lo que Okta, Microsoft Entra ID y Google Workspace funcionan. Se configura por organización: tu equipo de cuenta lo activa por ti. Los miembros que inician sesión con contraseña pueden activar MFA por su cuenta.
¿Hay un registro de auditoría de quién cambió qué?
Sí. El registro de auditoría es un registro de solo lectura a nivel de toda la organización de cada acción de gestión, con el actor, el espacio de trabajo, la hora y el resultado, y se exporta a OCSF para tu propio SIEM. Cubre cambios de configuración, no los mensajes que envías. Esos se encuentran en el registro de correo electrónico.
¿Dónde puedo obtener su documentación de seguridad y protección de datos?
Las certificaciones y la documentación de seguridad se encuentran en el Trust Center en trust.bird.com. El acuerdo de procesamiento de datos, la declaración de privacidad y la política de uso aceptable están publicados en bird.com/legal, con las versiones actuales junto a un archivo de las versiones anteriores. Para un cuestionario de proveedor, tu equipo de cuenta se encarga.