Europejska infrastruktura poczty transakcyjnej

Audytor wytknął wam dostawcę poczty. To jest odpowiedź.

Postvow doręcza waszą pocztę transakcyjną z infrastruktury, którą prowadzimy w UE, na podstawie DPA z pustą listą podprzetwarzających treść e-maili. Nie porównujecie nas z masowym nadawcą po cenie za tysiąc wiadomości — porównujecie nas z opcją „zostajemy przy dostawcy z USA”: kancelaria za €5 000–15 000 na dokumentację transferową, ryzyko Schrems II na waszym koncie i nadzieja, że audytor to przyjmie.

Pilotaż prowadzą założyciele: najpierw krótka rozmowa, potem prawdziwa wysyłka z waszej własnej domeny. Nie ma tu formularza rejestracji — dlaczego, tłumaczymy niżej, w sekcji „Dlaczego nie ma formularza”.

Kiedy do nas dzwonią

Nikt nie szuka dostawcy poczty ot tak. Ludzie przychodzą z problemem.

Pięć sytuacji tłumaczy niemal każdą rozmowę, jaką prowadzimy. Jeśli żadna z nich nie brzmi znajomo, sprawa pewnie nie jest jeszcze pilna — i powiemy to wprost już na pierwszej rozmowie.

Audyt wskazał waszego dostawcę poczty

Przegląd RODO, ISO 27001 albo SOC 2 wymienia amerykańskiego przetwarzającego w waszej ścieżce wysyłki, a ustalenie trafia na biurko IOD-a razem z terminem usunięcia.

Incydent uruchomił zegar NIS2

Biegnie 24-godzinne okno na wczesne ostrzeżenie i 72-godzinne na zgłoszenie, a ktoś musi odpowiedzieć, czy powiadomienie faktycznie wyszło z waszej infrastruktury i dotarło na serwer odbiorcy.

Regulowany klient postawił warunek

Szpital, przychodnia albo bank wymaga dziś łańcucha dostaw zamkniętego w UE dla wszystkiego, co dotyka danych pacjenta lub rachunku — łącznie z powiadomieniami e-mail, które wysyłacie w ich imieniu.

Wasza własna sprzedaż utknęła na dostawcy poczty

Przegląd bezpieczeństwa u waszego klienta korporacyjnego zatrzymał się na dostawcy poczty. To nie wy macie problem ze zgodnością — odziedziczyliście go po dostawcy.

Przy odnowieniu umowy ktoś przypomniał sobie o CLOUD Act

Faktura od SendGrida albo Brevo poszła w górę, a tym razem ktoś na sali zapytał, co dzieje się z metadanymi wiadomości, gdy amerykański organ wyda nakaz.

Co naprawdę dostajecie

Wysyłka, którą można pokazać audytorowi.

Nie plakietka i nie obietnica na przyszłość — cztery rzeczy, które istnieją dziś i które da się sprawdzić w naszym DPA, w naszym DNS i w naszym API.

Zero podprzetwarzających treść e-maili

Działa na produkcji

Żaden podmiot trzeci nie przetwarza treści waszych wiadomości. Doręczanie działa na naszej własnej infrastrukturze pocztowej w Niemczech, prowadzonej przez nas na dedykowanych zasobach Hetzner Online GmbH; DNS tej strony obsługuje Cloudflare, spółka amerykańska podlegająca CLOUD Act. Obie firmy są na publicznej liście podprzetwarzających — i to ta lista, a nie ogólne hasło, jest naszym zobowiązaniem. Jest świadomie węższa niż deklaracja o braku jakichkolwiek przetwarzających, bo taka nie byłaby prawdziwa ani u nas, ani u nikogo, kto działa w internecie.

DPA z pustym aneksem przetwarzających treść

Działa na produkcji

DPA generujemy osobno dla każdego klienta, a każdy włączony moduł dopisuje własny wpis do aneksu. Dokładnie jeden moduł z cennika dokłada podprzetwarzającego — nazywamy go po imieniu na stronie z cennikiem, zanim go kupicie, a nie po fakcie.

Migracja to podmiana poświadczeń

Działa na produkcji

Postvow obsługuje te same dwa interfejsy, których już używacie: HTTP API wysyłki i relay SMTP. Przestawiacie istniejącą integrację na nasz endpoint, publikujecie dwa rekordy DNS i wysyłacie. Kodu powiadomień nie ruszacie.

DKIM, SPF i DMARC ustawiamy razem z wami

Działa na produkcji

Podpisujemy DKIM z waszej własnej domeny nadawczej i przechodzimy z wami rekordy SPF oraz DMARC — łącznie z polityką, która naprawdę odrzuca. Dwa zastrzeżenia mówimy wprost, zamiast je chować. Pierwsze: każdą wiadomość podpisujemy dwukrotnie — RSA-2048 i Ed25519 (RFC 8463) — bo obsługa nowszego algorytmu nie jest powszechna: Gmail go nie implementuje i traktuje ten podpis jako nieznany algorytm, i właśnie po to jest ten drugi, RSA. To, który podpis dany odbiorca faktycznie przyjął, odczytujemy z jego własnego nagłówka Authentication-Results i znikąd indziej; klucz opublikowany w DNS nie jest dowodem, że ktokolwiek cokolwiek zweryfikował, i nie będziemy wam go tak raportować. Drugie: dla nadawcy w subdomenie odbiorcy ustalają politykę przez tree walk z RFC 9989, a walidator na naszej ścieżce weryfikacji domeny tego przejścia jeszcze nie wykonuje — nasze raporty DMARC dla subdomen traktujcie więc jako orientacyjne.

Reszta powierzchni

Jest tu więcej niż wysyłka i status.

Wszystko, co tu jest, zawołacie już dziś kluczem, który wam wydajemy, a każda ścieżka poniżej jest w dokumencie OpenAPI generowanym z uruchomionego kodu — kontrakt sprawdzicie więc jeszcze przed rozmową z nami.

Sandbox, który nie wysyła nigdzie

Działa na produkcji

Klucz testowy przechwytuje wiadomości zamiast je doręczać — odczytujecie je z API i czyścicie, gdy skończycie — /v1/sandbox/messages. Testy integracyjne przechodzące przez wasz prawdziwy kod powiadomień i przez prawdziwe API, bez jednej wiadomości docierającej do prawdziwego człowieka i bez wydawania reputacji nadawczej na dowiedzenie się, że szablon był zepsuty.

Ocena dostarczalności, przed i po

Działa na produkcji

Oceńcie wiadomość przed wysyłką i dostaniecie z powrotem to, co jej zaszkodzi, albo odczytajcie bieżącą ocenę waszej domeny i jej historię w czasie: /v1/score oraz /v1/score/history. To jest ta kontrola, która łapie problem z uwierzytelnianiem albo treścią, dopóki jest jeszcze problemem na środowisku testowym.

Pogoda i prognoza reputacji

Działa na produkcji

Bieżący odczyt kondycji waszej domeny nadawczej i odczyt wybiegający w przód — /v1/weather/{domain} oraz /v1/forecast/{domain}. Przydaje się, gdy wolumen ma się zmienić — kampania, migracja, nowy adres IP wychodzący z rozgrzewki — a wolelibyście wiedzieć wcześniej, niż dowiedzieć się od wskaźnika odbić.

Diff migracyjny dla waszego kodu

Działa na produkcji

Wyślijcie kod wołający waszego obecnego dostawcę, a dostaniecie konkretne różnice względem wywołania Postvow, z /v1/tools/migration-diff. To ta sama odpowiedź, którą dalibyśmy na rozmowie — tyle że wasi inżynierowie dostaną ją bez rozmowy.

Pełny kontrakt, generowany z uruchomionego kodu, a nie pisany ręcznie: https://api.postvow.eu/v1/openapi.json

Dowód doręczenia

Trzy odpowiedzi na „czy doszło?” i uczciwe zdanie o czwartej.

Każda wiadomość ma status, który odczytacie z API i pokażecie temu, kto pyta. Ile ten status jest wart, zależy od tego, jak daleko wiadomość doszła — dlatego rozdzielamy etapy, zamiast zwijać je w jeden zielony ptaszek.

Trzy etapy, które raportujemy dziś

  1. accepted-by-MTA

    Działa na produkcji

    Serwer pocztowy odbiorcy przyjął wiadomość po uwierzytelnionym połączeniu chronionym TLS. Zapisujemy to z własnego transkryptu SMTP: znacznik czasu i odpowiedź zdalnego serwera.

  2. delivered

    Działa na produkcji

    Serwer odbiorcy domknął transakcję — bez odbicia i bez odroczenia w oknie ponowień. To najmocniejszy sygnał, jaki nadawca dostanie bez współpracy odbiorcy.

  3. read

    Działa na produkcji

    Odbiorca otworzył wiadomość. Dobry sygnał, słaby dowód — blokowanie obrazków, proxy prywatności i panele podglądu zniekształcają ten pomiar. Wolimy to powiedzieć, niż sprzedawać wam pewność, której tu nie ma.

To dowód operacyjny: odpowiada na pytanie operacyjne i broni się w rozmowie z audytorem. Nie jest to dowód kryptograficzny. Podpisany, niezależnie weryfikowalny ślad audytowy — skróty pojedynczych wiadomości zakotwiczone w codziennie podpisywanym korzeniu — to osobny płatny moduł: wyspecyfikowany i wyceniony, ale jeszcze niezbudowany, i tak jest oznaczony w cenniku. Nie opisujemy go jako dostępnego i nie przesądzamy, jak taki materiał zostałby potraktowany w postępowaniu — to ocena dla prawnika w konkretnej sprawie, a nie dla strony dostawcy.

Migracja

Od obecnego dostawcy w jedno popołudnie.

Inżynier po drugiej stronie pyta zwykle o jedno: ile mojego kodu trzeba będzie zmienić? Odpowiedź brzmi najczęściej: nic.

  1. Zakładamy wasz tenant i strumień nadawczy, wydajemy poświadczenia maszynowe dla waszej usługi.
  2. Publikujecie dwa rekordy DKIM i korygujecie SPF dla domeny nadawczej; przed pierwszą wysyłką sprawdzamy, czy łańcuch delegacji DKIM rozwiązuje się w DNS, i przechodzimy z wami politykę DMARC. Sam podpis to osobna kontrola — sprawdzamy go niezależną implementacją DKIM przy każdym wydaniu, a nie w waszym DNS.
  3. Przestawiacie istniejącego klienta HTTP albo konfigurację SMTP na Postvow — to samo wywołanie, które kod już wykonuje, z innym endpointem i kluczem.
  4. Wysyłacie prawdziwą wiadomość z własnej domeny i odczytujecie jej status przez API.
  5. Przekazujemy wygenerowane DPA, w którym aneksy modułów odpowiadają dokładnie temu, co włączyliście.

Całe API publikujemy jako żywy dokument OpenAPI, a nie PDF — wasi inżynierowie przeczytają prawdziwy kontrakt, zanim w ogóle z nami porozmawiają: https://api.postvow.eu/v1/openapi.json

Cennik

Stała opłata miesięczna. Jawne stawki.

Płacicie za zgodność i dowód, a nie za wolumen poczty — dlatego cena jest stała i nigdzie na tej stronie nie znajdziecie stawki za tysiąc wiadomości. Sovereign to plan, na którym ląduje większość klientów z sektorów regulowanych.

Free

€0

1 000–3 000 wiadomości / miesiąc

Testy, development i higiena dostarczalności.

  • Pełne API wysyłki i relay SMTP
  • Podpis DKIM z waszej własnej domeny
  • Trójstopniowy status doręczenia
  • Bez pakietu audytowego i bez aneksów do DPA

Bez pakietu audytowego.

Poproście o pilotaż

Starter

€149 — miesięcznie

lub €1 490 rocznie

50 000 wiadomości / miesiąc

Europejski SaaS, który domyka swoje pierwsze czyste DPA.

  • DPA z pustą listą podprzetwarzających treść e-maili
  • Raportowanie trójstopniowego statusu doręczenia
  • Waszą domenę nadawczą konfigurujemy razem z wami
  • Wsparcie mailowe od ludzi, którzy prowadzą tę infrastrukturę

Dowód operacyjny — trójstopniowy status doręczenia.

Porozmawiajmy

Sovereign

€349 — miesięcznie

lub €3 490 rocznie

250 000 wiadomości / miesiąc

Regulowany B2B2B — health-tech, komunikacja z pacjentem, fintech.

  • Wszystko z planu Starter
  • Pakiet audytowy: zestaw dowodów, o który poprosi audytor
  • Osobny aneks do DPA dla każdego włączonego modułu
  • Moduły dodatkowe do wyboru

Dowód operacyjny plus pakiet audytowy.

Porozmawiajmy

Sovereign Pro

€749 — miesięcznie

lub €7 490 rocznie

1 000 000 wiadomości / miesiąc

Nadawcy o większym wolumenie w health-tech i fintechu.

  • Wszystko z planu Sovereign
  • Cel dostępności 99,95%
  • Kwalifikacja do modułu audit-grade provable delivery Na roadmapie
  • Priorytetowa obsługa incydentów

Dowód operacyjny; kwalifikacja do modułu audit-grade, gdy ten powstanie.

Porozmawiajmy

Enterprise

Indywidualnie — zwykle od €1 500 miesięcznie

Wolumen zakontraktowany

Wasz wzór umowy, wasze warunki, wasz harmonogram retencji.

  • Wasze własne DPA zamiast naszego
  • Indywidualne warunki retencji i postępowania z danymi
  • Dedykowane warunki handlowe
  • Wskazane osoby kontaktowe po obu stronach

Negocjowany.

Porozmawiajmy

Krytyczna poczta zawsze dochodzi — nawet ponad limit. Płacicie za nadwyżkę, a nie za niedostarczony kod OTP.

Rozliczenie roczne kosztuje o dwa miesiące mniej niż miesięczne — około 16,7%. Płacicie przelewem w euro, na podstawie polskiej faktury VAT; w tym łańcuchu nie ma amerykańskiego pośrednika płatniczego.

W planie Sovereign Pro 99,95% to cel dostępności, do którego prowadzimy usługę i z którego rozliczamy się w raportach. Nie stoi za nim mechanizm kredytów SLA — taki mechanizm jeszcze nie istnieje, a dopóki go nie ma, nie zamierzamy sugerować umownego środka naprawczego, którego nie umielibyśmy zrealizować. Warunki Enterprise negocjujemy indywidualnie.

Kontakt

Jedno pytanie rozstrzyga, czy ta rozmowa jest warta waszego czasu.

Czy audytor, klient albo przegląd bezpieczeństwa wskazał podprzetwarzającego spoza UE w waszej ścieżce wysyłki? Jeśli tak — napiszcie i podajcie którego; w ciągu doby odpowiemy, czy umiemy go usunąć i ile to kosztuje. Jeśli nie — powiemy to wprost, zamiast umawiać spotkanie: bez takiego powodu zwykle nie ma tu jeszcze nic dla was, a uprzejme „nie teraz” kosztuje obie strony mniej niż demo.

Co warto napisać w pierwszej wiadomości: kto zgłosił problem, jaki dostawca siedzi dziś w ścieżce, ile mniej więcej wiadomości wysyłacie miesięcznie i jaki macie termin.

Dlaczego nie ma formularza: formularz kontaktowy na publicznej stronie oznacza przetwarzanie danych osobowych, podstawę prawną, okres retencji, wpis do rejestru czynności i endpoint otwarty na ruch anonimowy. Sprzedajemy minimalizację danych, więc zaczynamy od zastosowania jej u siebie. Do rozmowy z założycielami zwykły e-mail w zupełności wystarcza.