Où sont vos données, et qui peut les regarder
Hébergement, sous-traitants, durée de conservation, et les bornes d'une session d'assistance.
Un service de test email reçoit des liens de réinitialisation, des codes à usage unique et parfois de vraies adresses. La question « qui peut lire ça » mérite une réponse précise plutôt qu’un logo de conformité.
L’hébergement
En France, chez OVHcloud. Base de données, stockage des messages bruts et services applicatifs : tout au même endroit.
Les sous-traitants
La liste est publiée sur le site, elle est courte, et elle est tenue à jour avec un préavis de trente jours avant toute addition. Elle est courte parce que c’est un engagement de conception, pas une coïncidence :
- aucun outil d’analytics comportemental ;
- aucune régie publicitaire ;
- aucun outil de support hébergé hors Union européenne ;
- aucun entrepôt de données tiers ;
- aucune police distante, aucun CDN, aucun script tiers sur le site.
Les données d’usage qui servent à la facturation sont calculées et conservées dans notre propre base.
Combien de temps vos messages restent
Le nombre de jours dépend de votre plan, et la purge n’est pas optionnelle : elle retire la ligne et le fichier brut. Voir quotas-et-retention.
Conserver indéfiniment des messages de test serait un risque pour vous avant d’être un coût pour nous.
Le DPA
Téléchargeable en ligne, sans avoir à le demander. Le registre des sous-traitants aussi. Devoir écrire à un commercial pour obtenir un document contractuel standard est exactement le genre de friction que ce produit refuse.
Une session d’assistance : ce que nous pouvons voir, et ce que nous ne pouvons pas
Il arrive que diagnostiquer un problème demande de voir votre compte tel que vous le voyez. Cela s’appelle une session d’assistance, et elle est bornée.
Ce que vous constatez. Un bandeau permanent, que personne ne peut fermer, avec un bouton pour terminer la session. S’il n’est pas là, il n’y a pas de session.
Les bornes :
| Motif obligatoire | Enregistré avant que la session ne s’ouvre, même si elle n’est jamais utilisée |
| Durée | Une heure au maximum |
| Lecture | Libre, pour diagnostiquer |
| Écriture | Refusée par défaut |
| Actions toujours refusées | Mot de passe, adresse, double authentification, suppression du compte, configuration SSO, forme de l’organisation — aucun accord ne les débloque |
Si nous devons modifier quelque chose, nous vous le demandons. Une fenêtre s’affiche dans votre application, avec le motif tel que nous l’avons écrit. Un propriétaire ou un administrateur répond depuis sa propre session — jamais depuis la session d’assistance. L’accord vaut une heure au plus et vous pouvez le retirer à tout instant depuis le bandeau, sans terminer la session.
Un refus ne se redemande pas dans la même session. Réessayer nous oblige à en rouvrir une, ce qui coûte une entrée de journal et un motif de plus.
Tout est journalisé dans un registre en ajout seul : ouverture, motif, demande d’écriture, accord, refus, retrait. « Pourquoi quelqu’un s’est-il connecté sur ce compte ? » doit pouvoir se répondre six mois plus tard sans demander à personne.
Vos droits
Accès, rectification, effacement, portabilité : la suppression du compte et celle de l’organisation se font depuis l’application, immédiatement — voir compte-et-securite et organisation. Pour le reste, l’adresse de contact est sur le site.