Articulo de referencia

Posteo

{{Cite web |date=2023-04-21 |title=Email green, secure, simple and ad-free - posteo.de - Transparency report |url=https://posteo.de/en/site/transparency_report |url-status=live ...

Posteo is an email service provider based in Berlin, Germany, offering paid email accounts for individuals and businesses. The service gained prominence during the aftermath of the post-2013 global surveillance disclosures,[2][3] especially for its high standard security features and relative anonymity as it does not require any private information in the registration process.[2]

Posteo offers support for DNSSEC/DANE and PGP (through Mailvelope in the web interface, which is running open source Roundcube). Additionally, they offer two-factor-authentication via TOTP, Extended Validation certificates, HPKP for the HTTPS connection, and various themes to choose from, including dark mode.[4]

In 2022, Posteo had more than 500,000 active mail accounts.[1][5]

Data minimization and security

The company advertises its privacy by design. Both registration and payment are possible anonymously, and users' IP addresses are not stored.

Data transmissions between customers and the company are consistently encrypted using TLS. Since August 2013, Posteo has supported Perfect Forward Secrecy encryption, both for its own connections and for transmissions to other providers—at the time, it was one of the first German providers to support it for all email protocols. Perfect Forward Secrecy means that a new, random key is generated for each connection, which is then used to encrypt the connection. This prevents the subsequent decryption of intercepted data. Posteo uses Extended Validation certificates to authenticate its servers. Since May 2014, Posteo has supported the DANE/TLSA (DNS-based Authentication of Name Entities) protocol, thereby eliminating various vulnerabilities of TLS encryption, particularly during the transmission of emails between Posteo and other providers. To benefit from the additional security provided by DANE when accessing the site via a browser, a corresponding browser add-on is required. All Posteo servers are located in Germany, and their hard drives are AES-encrypted. Since October 2015, Posteo has been using HTTP Public Key Pinning, a technique employed by websites, to secure the HTTPS connection between the web interface and the user.

Desde noviembre de 2014, el acceso al correo web se puede proteger aún más mediante la autenticación de dos factores basada en el estándar TOTP. Para evitar que se eluda mediante programas de correo electrónico que utilicen IMAP , POP3 o SMTP , los clientes pueden bloquear estos accesos si lo solicitan. Desde mayo de 2015, los clientes pueden activar opcionalmente el almacenamiento de correo electrónico cifrado , de modo que todos los correos electrónicos almacenados en Posteo se cifran individualmente con la contraseña (con sal) del cliente. Desde julio de 2016, los clientes pueden activar opcionalmente la garantía de entrega TLS , de modo que los correos electrónicos salientes solo se envían a servidores de otros proveedores si es posible una conexión cifrada. Desde agosto de 2016, la interfaz del correo web muestra si la ruta de transmisión está protegida por DANE antes de que se envíen los correos electrónicos.

La empresa se basa en estándares abiertos y software libre, incluido el código JavaScript utilizado en su sitio web y en su servicio de correo electrónico. El código fuente del software que Posteo ha desarrollado conjuntamente está disponible bajo licencias libres en GitHub .  En este contexto, Posteo ha criticado desde el principio la iniciativa «Correo electrónico hecho en Alemania» por considerarla una solución cerrada y aislada.

En el 26.º informe de actividades de la Comisionada Federal para la Protección de Datos y la Libertad de Información , Andrea Voßhoff , publicado a finales de mayo de 2017, se elogió a Posteo, aunque sin mencionar su nombre. Posteo había «implementado la protección de datos […] de una manera realmente impresionante». Al mismo tiempo, Posteo publicó el informe de auditoría en el que se basaba esta declaración, elaborado a finales de 2016. Entre otros aspectos, el informe elogiaba al responsable interno e independiente de protección de datos de la empresa, que también trabaja en atención al cliente; el sistema de pago anónimo, mediante el cual Posteo «no recopila ningún dato de inventario»; la decisión de la empresa de no almacenar «direcciones IP que permitan identificar a los clientes»; y su cifrado multicapa. En general, Posteo «se toma muy en serio el principio de minimización de datos».

A finales de enero de 2019, el Tribunal Constitucional Federal rechazó una demanda constitucional presentada por el proveedor de correo electrónico Posteo y falló en contra de su práctica de no almacenar direcciones IP. Según el fallo, un proveedor de correo electrónico como Posteo debe recopilar direcciones IP con fines policiales si así lo ordena un juez.

Compatibilidad con el cifrado de extremo a extremo

Desde enero de 2015, la empresa ofrece cifrado automático de correos electrónicos entrantes mediante S/MIME o PGP. Para usar esta función, los usuarios deben enviar su clave pública S/MIME o PGP a la empresa. Cada correo electrónico se cifra con esta clave al llegar. Este método no reemplaza el cifrado de extremo a extremo, ya que los correos electrónicos solo se cifran al llegar a los servidores de Posteo, y no al remitente. Por lo tanto, incluso con el cifrado de entrada activado, Posteo puede, por ejemplo, detectar correos no deseados.

A finales de diciembre de 2015, la empresa lanzó un complemento de código abierto para su interfaz web Roundcube , que facilita el cifrado PGP junto con el complemento de navegador Mailvelope . Esto incluye la consulta y la oferta de importación de claves públicas obtenidas de diversas fuentes (servidores de claves, listados en DNS como OPENPGPKEY) por los servidores de Posteo. Las claves privadas, los mensajes en texto plano y las operaciones criptográficas permanecen siempre bajo el control del usuario. Posteo rechaza categóricamente las soluciones de cifrado en las que los proveedores de correo electrónico ofrecen soporte del lado del servidor, considerándolas intrínsecamente inseguras.

Informe de transparencia

En mayo de 2014, la empresa se convirtió en el primer servicio de correo electrónico alemán en publicar un informe de transparencia sobre sus actividades de investigación y vigilancia. En dicho informe, la empresa declaró haber recibido siete solicitudes de las fuerzas del orden en 2013, dos de las cuales resultaron ser correctas. La empresa recibió apoyo político en este asunto de figuras como Hans-Christian Ströbele y Christian Lange .

En julio de 2013, agentes de seguridad del Estado registraron las instalaciones de la empresa. Según la empresa, los agentes intentaron coaccionarla para que cooperara ilegalmente y revelara datos. Posteriormente, la empresa presentó una denuncia penal contra los agentes implicados. Según la empresa, los agentes de policía afirmaron tener una orden judicial para registrar e incautar todos los registros comerciales, pero en realidad solo tenían una orden para presentar una sola hoja de papel. El departamento de investigación criminal quería que la empresa programara un script que documentara las direcciones IP que los usuarios de Posteo utilizaban para acceder a sus correos electrónicos al iniciar sesión. Este script habría permitido determinar qué direcciones de correo electrónico correspondían a las direcciones IP conocidas por la policía.

En agosto de 2015, la empresa publicó su informe de transparencia correspondiente a 2014, que por primera vez incluía cartas censuradas de las autoridades investigadoras y se centraba en temas clave como la divulgación manual de datos de abonados de conformidad con el artículo 113 de la Ley alemana de telecomunicaciones (TKG), la supervisión pública de los procedimientos de divulgación de conformidad con los artículos 113 y 112 de la TKG y la práctica de la autorización judicial.

El informe de transparencia de 2016 (publicado en enero de 2017) señala que el número de solicitudes de las autoridades disminuyó de 48 (2015) a 35 (2016), si bien aproximadamente la mitad de las solicitudes no eran formalmente correctas y, por lo tanto, fueron respondidas negativamente y comunicadas a los respectivos responsables de protección de datos.

Según el informe de transparencia de 2017, el número de solicitudes gubernamentales volvió a subir a 48 (en comparación con 2015). Sin embargo, Posteo argumenta que, dado que el número de buzones se ha duplicado desde entonces, la tasa de solicitudes por buzón ha disminuido significativamente.

Véase también

Referencias

  1. 1 2 "Correo electrónico verde, seguro, sencillo y sin publicidad - posteo.de - Informe de transparencia" . posteo.de . 21 de abril de 2023. Consultado el 12 de octubre de 2021 .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  2. 1 2 Michael Scaturro (24 de agosto de 2014). "Proteja su correo electrónico al estilo alemán" . The Guardian . Consultado el 22 de noviembre de 2014 .
  3. "Europa no te salvará: Por qué el correo electrónico probablemente sea más seguro en EE. UU." . Ars Technica . 13 de octubre de 2013 . Consultado el 22 de noviembre de 2014 .
  4. Blechynden, Daniel (12 de noviembre de 2020). "Reseña del correo electrónico seguro de Posteo" . TechRadar . Recuperado el 21 de abril de 2023 .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  5. "Correo electrónico ecológico, seguro, sencillo y sin publicidad - posteo.de - Acerca de Posteo" . posteo.de . Consultado el 3 de diciembre de 2025 .
  • Sitio web oficialEdita esto en Wikidata