Audyt wskazał waszego dostawcę poczty
Przegląd RODO, ISO 27001 albo SOC 2 wymienia amerykańskiego przetwarzającego w waszej ścieżce wysyłki, a ustalenie trafia na biurko IOD-a razem z terminem usunięcia.
Europejska infrastruktura poczty transakcyjnej
Postvow doręcza waszą pocztę transakcyjną z infrastruktury, którą prowadzimy w UE, na podstawie DPA z pustą listą podprzetwarzających treść e-maili. Nie porównujecie nas z masowym nadawcą po cenie za tysiąc wiadomości — porównujecie nas z opcją „zostajemy przy dostawcy z USA”: kancelaria za €5 000–15 000 na dokumentację transferową, ryzyko Schrems II na waszym koncie i nadzieja, że audytor to przyjmie.
Pilotaż prowadzą założyciele: najpierw krótka rozmowa, potem prawdziwa wysyłka z waszej własnej domeny. Nie ma tu formularza rejestracji — dlaczego, tłumaczymy niżej, w sekcji „Dlaczego nie ma formularza”.
Kiedy do nas dzwonią
Pięć sytuacji tłumaczy niemal każdą rozmowę, jaką prowadzimy. Jeśli żadna z nich nie brzmi znajomo, sprawa pewnie nie jest jeszcze pilna — i powiemy to wprost już na pierwszej rozmowie.
Przegląd RODO, ISO 27001 albo SOC 2 wymienia amerykańskiego przetwarzającego w waszej ścieżce wysyłki, a ustalenie trafia na biurko IOD-a razem z terminem usunięcia.
Biegnie 24-godzinne okno na wczesne ostrzeżenie i 72-godzinne na zgłoszenie, a ktoś musi odpowiedzieć, czy powiadomienie faktycznie wyszło z waszej infrastruktury i dotarło na serwer odbiorcy.
Szpital, przychodnia albo bank wymaga dziś łańcucha dostaw zamkniętego w UE dla wszystkiego, co dotyka danych pacjenta lub rachunku — łącznie z powiadomieniami e-mail, które wysyłacie w ich imieniu.
Przegląd bezpieczeństwa u waszego klienta korporacyjnego zatrzymał się na dostawcy poczty. To nie wy macie problem ze zgodnością — odziedziczyliście go po dostawcy.
Faktura od SendGrida albo Brevo poszła w górę, a tym razem ktoś na sali zapytał, co dzieje się z metadanymi wiadomości, gdy amerykański organ wyda nakaz.
Co naprawdę dostajecie
Nie plakietka i nie obietnica na przyszłość — cztery rzeczy, które istnieją dziś i które da się sprawdzić w naszym DPA, w naszym DNS i w naszym API.
Żaden podmiot trzeci nie przetwarza treści waszych wiadomości. Doręczanie działa na naszej własnej infrastrukturze pocztowej w Niemczech, prowadzonej przez nas na dedykowanych zasobach Hetzner Online GmbH; DNS tej strony obsługuje Cloudflare, spółka amerykańska podlegająca CLOUD Act. Obie firmy są na publicznej liście podprzetwarzających — i to ta lista, a nie ogólne hasło, jest naszym zobowiązaniem. Jest świadomie węższa niż deklaracja o braku jakichkolwiek przetwarzających, bo taka nie byłaby prawdziwa ani u nas, ani u nikogo, kto działa w internecie.
DPA generujemy osobno dla każdego klienta, a każdy włączony moduł dopisuje własny wpis do aneksu. Dokładnie jeden moduł z cennika dokłada podprzetwarzającego — nazywamy go po imieniu na stronie z cennikiem, zanim go kupicie, a nie po fakcie.
Postvow obsługuje te same dwa interfejsy, których już używacie: HTTP API wysyłki i relay SMTP. Przestawiacie istniejącą integrację na nasz endpoint, publikujecie dwa rekordy DNS i wysyłacie. Kodu powiadomień nie ruszacie.
Podpisujemy DKIM z waszej własnej domeny nadawczej i przechodzimy z wami rekordy SPF oraz DMARC — łącznie z polityką, która naprawdę odrzuca. Dwa zastrzeżenia mówimy wprost, zamiast je chować. Pierwsze: każdą wiadomość podpisujemy dwukrotnie — RSA-2048 i Ed25519 (RFC 8463) — bo obsługa nowszego algorytmu nie jest powszechna: Gmail go nie implementuje i traktuje ten podpis jako nieznany algorytm, i właśnie po to jest ten drugi, RSA. To, który podpis dany odbiorca faktycznie przyjął, odczytujemy z jego własnego nagłówka Authentication-Results i znikąd indziej; klucz opublikowany w DNS nie jest dowodem, że ktokolwiek cokolwiek zweryfikował, i nie będziemy wam go tak raportować. Drugie: dla nadawcy w subdomenie odbiorcy ustalają politykę przez tree walk z RFC 9989, a walidator na naszej ścieżce weryfikacji domeny tego przejścia jeszcze nie wykonuje — nasze raporty DMARC dla subdomen traktujcie więc jako orientacyjne.
Reszta powierzchni
Wszystko, co tu jest, zawołacie już dziś kluczem, który wam wydajemy, a każda ścieżka poniżej jest w dokumencie OpenAPI generowanym z uruchomionego kodu — kontrakt sprawdzicie więc jeszcze przed rozmową z nami.
Klucz testowy przechwytuje wiadomości zamiast je doręczać — odczytujecie je z API i czyścicie, gdy skończycie — /v1/sandbox/messages. Testy integracyjne przechodzące przez wasz prawdziwy kod powiadomień i przez prawdziwe API, bez jednej wiadomości docierającej do prawdziwego człowieka i bez wydawania reputacji nadawczej na dowiedzenie się, że szablon był zepsuty.
Oceńcie wiadomość przed wysyłką i dostaniecie z powrotem to, co jej zaszkodzi, albo odczytajcie bieżącą ocenę waszej domeny i jej historię w czasie: /v1/score oraz /v1/score/history. To jest ta kontrola, która łapie problem z uwierzytelnianiem albo treścią, dopóki jest jeszcze problemem na środowisku testowym.
Bieżący odczyt kondycji waszej domeny nadawczej i odczyt wybiegający w przód — /v1/weather/{domain} oraz /v1/forecast/{domain}. Przydaje się, gdy wolumen ma się zmienić — kampania, migracja, nowy adres IP wychodzący z rozgrzewki — a wolelibyście wiedzieć wcześniej, niż dowiedzieć się od wskaźnika odbić.
Wyślijcie kod wołający waszego obecnego dostawcę, a dostaniecie konkretne różnice względem wywołania Postvow, z /v1/tools/migration-diff. To ta sama odpowiedź, którą dalibyśmy na rozmowie — tyle że wasi inżynierowie dostaną ją bez rozmowy.
Pełny kontrakt, generowany z uruchomionego kodu, a nie pisany ręcznie: https://api.postvow.eu/v1/openapi.json
Dowód doręczenia
Każda wiadomość ma status, który odczytacie z API i pokażecie temu, kto pyta. Ile ten status jest wart, zależy od tego, jak daleko wiadomość doszła — dlatego rozdzielamy etapy, zamiast zwijać je w jeden zielony ptaszek.
accepted-by-MTADziała na produkcji
Serwer pocztowy odbiorcy przyjął wiadomość po uwierzytelnionym połączeniu chronionym TLS. Zapisujemy to z własnego transkryptu SMTP: znacznik czasu i odpowiedź zdalnego serwera.
deliveredDziała na produkcji
Serwer odbiorcy domknął transakcję — bez odbicia i bez odroczenia w oknie ponowień. To najmocniejszy sygnał, jaki nadawca dostanie bez współpracy odbiorcy.
readDziała na produkcji
Odbiorca otworzył wiadomość. Dobry sygnał, słaby dowód — blokowanie obrazków, proxy prywatności i panele podglądu zniekształcają ten pomiar. Wolimy to powiedzieć, niż sprzedawać wam pewność, której tu nie ma.
To dowód operacyjny: odpowiada na pytanie operacyjne i broni się w rozmowie z audytorem. Nie jest to dowód kryptograficzny. Podpisany, niezależnie weryfikowalny ślad audytowy — skróty pojedynczych wiadomości zakotwiczone w codziennie podpisywanym korzeniu — to osobny płatny moduł: wyspecyfikowany i wyceniony, ale jeszcze niezbudowany, i tak jest oznaczony w cenniku. Nie opisujemy go jako dostępnego i nie przesądzamy, jak taki materiał zostałby potraktowany w postępowaniu — to ocena dla prawnika w konkretnej sprawie, a nie dla strony dostawcy.
Migracja
Inżynier po drugiej stronie pyta zwykle o jedno: ile mojego kodu trzeba będzie zmienić? Odpowiedź brzmi najczęściej: nic.
Całe API publikujemy jako żywy dokument OpenAPI, a nie PDF — wasi inżynierowie przeczytają prawdziwy kontrakt, zanim w ogóle z nami porozmawiają: https://api.postvow.eu/v1/openapi.json
Cennik
Płacicie za zgodność i dowód, a nie za wolumen poczty — dlatego cena jest stała i nigdzie na tej stronie nie znajdziecie stawki za tysiąc wiadomości. Sovereign to plan, na którym ląduje większość klientów z sektorów regulowanych.
€0
1 000–3 000 wiadomości / miesiąc
Testy, development i higiena dostarczalności.
Bez pakietu audytowego.
Poproście o pilotaż€149 — miesięcznie
lub €1 490 rocznie
50 000 wiadomości / miesiąc
Europejski SaaS, który domyka swoje pierwsze czyste DPA.
Dowód operacyjny — trójstopniowy status doręczenia.
Porozmawiajmy€349 — miesięcznie
lub €3 490 rocznie
250 000 wiadomości / miesiąc
Regulowany B2B2B — health-tech, komunikacja z pacjentem, fintech.
Dowód operacyjny plus pakiet audytowy.
Porozmawiajmy€749 — miesięcznie
lub €7 490 rocznie
1 000 000 wiadomości / miesiąc
Nadawcy o większym wolumenie w health-tech i fintechu.
Dowód operacyjny; kwalifikacja do modułu audit-grade, gdy ten powstanie.
PorozmawiajmyIndywidualnie — zwykle od €1 500 miesięcznie
Wolumen zakontraktowany
Wasz wzór umowy, wasze warunki, wasz harmonogram retencji.
Negocjowany.
PorozmawiajmyKrytyczna poczta zawsze dochodzi — nawet ponad limit. Płacicie za nadwyżkę, a nie za niedostarczony kod OTP.
Rozliczenie roczne kosztuje o dwa miesiące mniej niż miesięczne — około 16,7%. Płacicie przelewem w euro, na podstawie polskiej faktury VAT; w tym łańcuchu nie ma amerykańskiego pośrednika płatniczego.
W planie Sovereign Pro 99,95% to cel dostępności, do którego prowadzimy usługę i z którego rozliczamy się w raportach. Nie stoi za nim mechanizm kredytów SLA — taki mechanizm jeszcze nie istnieje, a dopóki go nie ma, nie zamierzamy sugerować umownego środka naprawczego, którego nie umielibyśmy zrealizować. Warunki Enterprise negocjujemy indywidualnie.
Kontakt
Czy audytor, klient albo przegląd bezpieczeństwa wskazał podprzetwarzającego spoza UE w waszej ścieżce wysyłki? Jeśli tak — napiszcie i podajcie którego; w ciągu doby odpowiemy, czy umiemy go usunąć i ile to kosztuje. Jeśli nie — powiemy to wprost, zamiast umawiać spotkanie: bez takiego powodu zwykle nie ma tu jeszcze nic dla was, a uprzejme „nie teraz” kosztuje obie strony mniej niż demo.
Co warto napisać w pierwszej wiadomości: kto zgłosił problem, jaki dostawca siedzi dziś w ścieżce, ile mniej więcej wiadomości wysyłacie miesięcznie i jaki macie termin.
Dlaczego nie ma formularza: formularz kontaktowy na publicznej stronie oznacza przetwarzanie danych osobowych, podstawę prawną, okres retencji, wpis do rejestru czynności i endpoint otwarty na ruch anonimowy. Sprzedajemy minimalizację danych, więc zaczynamy od zastosowania jej u siebie. Do rozmowy z założycielami zwykły e-mail w zupełności wystarcza.