Accord de traitement des données
Dernière mise à jour : juillet 2026
1. Objet et finalité
Le présent Accord de traitement des données (« ATD ») fait partie de l'accord entre Mailverick (« Sous-traitant ») et le client (« Responsable du traitement ») pour l'utilisation de la plateforme de livraison d'emails Mailverick. Cet ATD régit le traitement des données personnelles par le Sous-traitant pour le compte du Responsable du traitement conformément à l'article 28 du RGPD.
2. Définitions
« Données personnelles », « Traitement », « Personne concernée », « Responsable du traitement » et « Sous-traitant » ont les significations données par le RGPD (Règlement (UE) 2016/679).
3. Objet et durée
Le Sous-traitant traite les données personnelles pour le compte du Responsable du traitement aux fins de livraison d'emails transactionnels. Le traitement commence lorsque le Responsable du traitement commence à utiliser le Service et se poursuit pendant toute la durée du contrat de service.
4. Types de données personnelles
Les catégories de données personnelles suivantes sont traitées :
- Adresses email (expéditeur et destinataire).
- Noms (lorsqu'ils sont inclus dans les en-têtes d'email).
- Métadonnées d'emails (objets, horodatages, statuts de livraison, adresses IP).
- Contenu des messages email, traité pour la livraison et, le cas échéant, conservé pendant une durée limitée à des fins de sécurité et de prévention des abus.
- Identifiants personnalisés fournis par le Responsable du traitement (champs custom_id).
5. Obligations du Sous-traitant
Le Sous-traitant s'engage à :
- Traiter les données personnelles uniquement sur instructions documentées du Responsable du traitement.
- S'assurer que les personnes autorisées à traiter les données personnelles sont soumises à des obligations de confidentialité.
- Mettre en œuvre des mesures techniques et organisationnelles de sécurité appropriées.
- Ne pas faire appel à des sous-traitants ultérieurs sans autorisation écrite préalable du Responsable du traitement.
- Aider le Responsable du traitement à répondre aux demandes des personnes concernées.
- Supprimer ou restituer toutes les données personnelles à la fin du service, au choix du Responsable du traitement.
- Mettre à disposition toutes les informations nécessaires pour démontrer la conformité aux obligations du RGPD.
6. Suivi des ouvertures et consentement des destinataires
Le suivi des ouvertures n'est effectué que sur instructions documentées du Responsable du traitement. Il repose sur une petite image invisible (un « pixel de suivi ») intégrée à chaque email. En vertu de la directive ePrivacy de l'UE, la lecture d'une information sur l'appareil d'un destinataire au moyen d'un tel pixel nécessite une base légale, et le recueil de tout consentement requis auprès des destinataires incombe au Responsable du traitement.
Pour permettre au Responsable du traitement d'assumer cette responsabilité, le Sous-traitant rend le suivi des ouvertures configurable à chaque envoi. Une valeur par défaut s'applique au niveau du compte, et chaque email peut la remplacer par l'un des trois modes suivants :
- Aucun : aucun pixel de suivi n'est inséré et aucune ouverture n'est enregistrée.
- Dernière ouverture uniquement : seule l'ouverture la plus récente est conservée ; les ouvertures antérieures sont écartées, ce qui réduit au minimum les données traitées par destinataire.
- Complet : chaque ouverture est enregistrée avec son horodatage et ses métadonnées techniques.
Le suivi peut également être entièrement désactivé pour un email donné, ce qui coupe à la fois le suivi des ouvertures et celui des clics. Par défaut, le mode le plus restreint (« dernière ouverture uniquement ») s'applique ; le Responsable du traitement reste libre de le renforcer, de le réduire ou de le désactiver totalement, destinataire par destinataire, selon le consentement qu'il a recueilli.
7. Localisation des données
Toutes les données personnelles sont stockées et traitées exclusivement au sein de l'Espace Économique Européen (EEE). Le Sous-traitant ne transfère pas de données personnelles vers des pays tiers. L'infrastructure est hébergée dans des centres de données appartenant à des entités européennes, sans exposition au Cloud Act américain.
8. Mesures de sécurité
Le Sous-traitant met en œuvre les mesures de sécurité suivantes :
- Chiffrement des données en transit (TLS) et au repos.
- Contrôles d'accès avec permissions basées sur les rôles.
- Évaluations et mises à jour régulières de la sécurité.
- Politiques automatisées de rétention et de purge des données.
- Procédures de détection et de réponse aux incidents.
9. Notification de violation de données
Le Sous-traitant notifie le Responsable du traitement sans retard injustifié (et en tout état de cause dans les 72 heures) après avoir pris connaissance d'une violation de données personnelles, en fournissant des informations suffisantes pour que le Responsable du traitement puisse remplir ses obligations au titre du RGPD.
10. Sous-traitants ultérieurs
Le Sous-traitant informe le Responsable du traitement de tout changement prévu concernant les sous-traitants ultérieurs, donnant au Responsable du traitement la possibilité de s'y opposer. Une liste actualisée des sous-traitants ultérieurs est disponible sur demande.
11. Audits
Le Sous-traitant autorise et contribue aux audits et inspections réalisés par le Responsable du traitement ou un auditeur mandaté, sous réserve d'un préavis raisonnable et d'obligations de confidentialité.
12. Résiliation
À la fin du contrat de service, le Sous-traitant supprime toutes les données personnelles dans un délai de 30 jours, sauf si le droit de l'UE exige une conservation supplémentaire. Le Responsable du traitement peut demander une copie des données avant la suppression.
13. Contact
Pour toute question relative à cet ATD, contactez-nous à privacy@mailverick.com.