Accord de Traitement des Données (DPA)
Notre accord officiel stipulant nos obligations légales en tant que Sous-Traitant (Data Processor) au sens du RGPD et du CCPA.
Dernière mise à jour : 1er septembre 2026
Cet Accord de traitement des données (« DPA ») complète les Conditions d'utilisation et s'applique lorsqu'eMailBase traite des données personnelles pour le compte de ses clients dans le cadre de la plateforme SaaS d'email marketing et d'automation. Il doit être lu conjointement avec la Politique de confidentialité.
En cas de conflit entre le présent DPA et les Conditions d'utilisation concernant la protection des données, les dispositions du DPA prévaudront.
1. Définition et portée
1.1. Définition
Les termes du présent DPA ont la signification définie dans le RGPD (Règlement UE 2016/679) et dans d'autres lois applicables en matière de protection des données:
- Traiteur des données: Client: la partie qui décide de l'objectif et de la méthode de traitement des données de l'abonné.
- Traitant des données: eMailBase – processeur de données au nom du contrôleur pour fournir des services.
- Données personnelles: toute information relative à une personne identifiée ou identifiable.
- Données d'abonné: données personnelles que le contrôleur saisit dans eMailBase concernant les destinataires d'e-mails.
- Sous-traitant: tiers autorisé par eMailBase à traiter une partie des données de l'abonné.
- Violation de données: faille de sécurité entraînant la destruction, la perte, l'altération, la divulgation ou l'accès non autorisé de données personnelles.
1.2. Champ d'application
Ce DPA s'applique lorsque:
- Les clients utilisent eMailBase pour traiter les données personnelles des abonnés;
- Données personnelles des personnes concernées situées dans l'Union européenne (EEE), au Royaume-Uni ou dans des zones dotées de lois équivalentes en matière de protection des données;
- La législation applicable en matière de protection des données exige un accord de traitement des données entre le responsable du traitement et le sous-traitant.
2. Rôle des parties
- Client (contrôleur): décidez de l'objectif de la collecte, du contenu de la soumission, des destinataires prévus et de la base juridique du traitement des données de l'abonné. Les clients sont responsables de s'assurer qu'il existe une base légale (par exemple, consentement, intérêts légitimes) pour la collecte et l'utilisation des données sur la plateforme.
- eMailBase (Sous-traitant): Traiter les données de l'abonné conformément aux instructions légales du Contrôleur, dans la mesure nécessaire pour fournir les services conformément aux Conditions d'utilisation. eMailBase n'utilise pas les données de l'abonné à des fins autres que la fourniture de services.
3. Portée et finalité du traitement
3.1. Opérations de traitement
Le traitement peut inclure:
- Stocker et organiser les données des abonnés dans l'espace de travail;
- Segmenter, baliser et gérer les listes de destinataires;
- Transmettre les données du destinataire au fournisseur d'envoi (BYO) selon la configuration de la campagne;
- Exécuter des flux d'automatisation en fonction d'événements et de conditions;
- Capturer les données d'interaction (ouvertures, clics, désabonnements, e-mails renvoyés);
- Enrichissement des données via SocialEnrich lorsque les clients activent;
- Génération, analyse et assistance technique de rapports.
3.2. Type de données personnelles
- Informations de contact: adresse e-mail, nom complet, numéro de téléphone;
- Informations démographiques: titre, entreprise, situation géographique;
- Champs personnalisés définis par le client;
- Données d'interaction: historique des ouvertures, des clics et des désabonnements;
- Données techniques: accès IP, agent utilisateur (lorsqu'elles sont liées à l'interaction par e-mail).
3.3. Personne concernée
Abonnés, destinataires d'e-mails, prospects et autres personnes pour lesquelles le contrôleur apporte des données à la plateforme.
4. Instructions du Responsable du traitement
- eMailBase traite les données de l'abonné uniquement conformément aux instructions écrites (y compris les instructions via l'interface de la plate-forme) du responsable du traitement, sauf disposition contraire de la législation européenne ou nationale.
- Si eMailBase se rend compte que les instructions du contrôleur peuvent enfreindre le RGPD ou les lois applicables en matière de protection des données, eMailBase en informera immédiatement le contrôleur (sauf si la notification est interdite par la loi).
- eMailBase garantit que les employés ayant accès aux données des abonnés se sont engagés à respecter la confidentialité ou sont soumis à une obligation légale de confidentialité.
5. Mesures techniques et organisationnelles
eMailBase prend les mesures techniques et organisationnelles appropriées pour protéger les données des abonnés, notamment:
- Chiffrement: les données sont chiffrées en transit (TLS 1.2+) et au repos (chiffrement de disque, clés API chiffrées séparément).
- Contrôle d'accès: Décentralisation selon le principe du moindre privilège, authentification multifacteur pour les systèmes d'administration internes.
- Isolement des données: les données de l'espace de travail sont logiquement isolées entre les clients.
- Sauvegarde et restauration:Sauvegardes régulières avec récupération en cas de panne.
- Surveillance: surveillez les journaux d'accès, la détection des anomalies et les alertes de sécurité automatiques.
- Formation: les employés sont formés à la protection des données et à la sécurité des informations.
6. Sous-traitants ultérieurs
6.1. Autorisation générale
Le contrôleur accorde à eMailBase une autorisation écrite générale de faire appel à des sous-traitants pour prendre en charge la fourniture de services. La liste actuelle des sous-traitants comprend:
- Fournisseur d'infrastructure cloud: stocke et traite les données sur le serveur.
- Prestataire de paiement: traite les transactions de paiement.
- Fournisseur d'analyses: analyse agrégée de l'utilisation du service.
Remarque: Le fournisseur de livraison de courrier électronique (Amazon SES, SendGrid, Mailgun, Gmail) connecté par le client dans le cadre du modèle BYO n'est pas un sous-fournisseur d'eMailBase. Le client a une relation directe avec le fournisseur expéditeur et est responsable du respect des conditions de ce fournisseur.
6.2. Procédure de notification des changements
- eMailBase informera le contrôleur avant d'ajouter ou de remplacer des sous-traitants (au moins 30 jours avant l'entrée en vigueur du changement).
- Si le Responsable du traitement s'oppose au nouveau sous-traitant, les parties négocieront de bonne foi. Si aucun accord n'est trouvé, le contrôleur a le droit de mettre fin au service concerné.
6.3. Responsabilité
eMailBase est responsable de la performance des sous-traitants dans le cadre du service et tient les sous-traitants à des contraintes de protection des données au moins équivalentes à ce DPA.
7. Transfert de données international
- eMailBase peut traiter les données des abonnés dans des centres de données situés dans plusieurs zones géographiques.
- Lorsque les données sont transférées en dehors de l'EEE ou d'une zone dotée de règles équivalentes en matière de protection des données, eMailBase applique les clauses contractuelles types (SCC) approuvées par la Commission européenne (décision 2021/914).
- Des mesures techniques de protection supplémentaires (chiffrement de bout en bout, pseudonymisation) sont appliquées si nécessaire, conformément aux recommandations du Comité européen de la protection des données (EDPB).
- Le Responsable du traitement peut demander une copie signée des SCC en écrivant à hi@emailbase.net.
8. Assistance à l'exercice des droits des personnes concernées
eMailBase aide le responsable du traitement à remplir ses obligations concernant les droits des personnes concernées:
- Droits d'accès: fournir des outils d'exportation de données aux contrôleurs pour répondre aux demandes d'accès.
- Droits de modification: les contrôleurs peuvent modifier les données de l'abonné directement dans l'espace de travail.
- Droit de suppression: le responsable du traitement peut supprimer des contacts spécifiques ou la liste entière. eMailBase supprime les données du système dans un délai raisonnable après réception de la demande.
- Droit à la portabilité des données: le responsable du traitement peut exporter les données au format CSV ou via API.
- Droit de restriction et d'opposition: le responsable du traitement peut suspendre le traitement en désactivant la campagne ou l'automatisation concernée.
Si eMailBase reçoit une demande directement d'une personne concernée, eMailBase transmettra la demande au contrôleur (sauf si une réponse directe est requise par la loi) dans un délai raisonnable.
9. Notification des violations de données
- eMailBase informera le contrôleur au plus tard 72 heures après la détection d'un incident de données affectant les données de l'abonné.
- L'avis comprendra (dans la mesure où les informations sont disponibles):
- La nature du problème et le type de données concernées;
- Nombre estimé de personnes concernées;
- Conséquences possibles;
- Des mesures ont été et sont mises en œuvre pour surmonter et minimiser les impacts.
- eMailBase coopère avec le responsable du traitement pour enquêter, remédier et notifier les autorités de contrôle/personnes concernées lorsque la loi l'exige.
10. Évaluation d'impact sur la protection des données (DPIA)
eMailBase aide le responsable du traitement à réaliser une évaluation d'impact sur la protection des données (DPIA) lorsque les activités de traitement sont susceptibles de créer un risque élevé pour les droits et libertés des personnes concernées, en:
- Fournit des informations sur les activités de traitement, les mesures de sécurité et les sous-traitants;
- Coordonner dans une portée raisonnable pour soutenir l'évaluation des risques;
- Soutenir les consultations avec les autorités de contrôle de la protection des données lorsque cela est nécessaire (conformément à l'article 36 du RGPD).
11. Audits et justification de la conformité
- eMailBase fournit au contrôleur les informations nécessaires pour démontrer le respect des obligations en vertu de l'article 28 du RGPD.
- Le contrôleur (ou un auditeur tiers agréé) a le droit d'effectuer des audits, y compris des inspections sur site, à condition que:
- Préavis raisonnable (30 jours minimum);
- Ne pas perturber indûment les opérations d'eMailBase;
- L'auditeur est soumis à une obligation de confidentialité appropriée;
- Pas plus d'un audit tous les 12 mois, sauf problème de données ou demande d'une autorité de contrôle.
- eMailBase peut fournir des rapports de conformité et des certifications de sécurité (si disponibles) comme alternative aux audits sur site si le contrôleur l'accepte.
12. Fin du service et suppression des données
- Lorsque le service prend fin ou à la demande du contrôleur, eMailBase:
- Prend en charge les contrôleurs pour exporter toutes les données des abonnés dans un format structuré (CSV, API);
- Supprimer ou anonymiser les données des abonnés pendant une période de 90 jours après la fin du service, sauf si une conservation plus longue est requise par la loi;
- Fournir une confirmation écrite de la suppression des données à la demande du responsable du traitement.
- Le responsable du traitement doit terminer l'exportation des données avant de résilier le compte. eMailBase n'est pas responsable des données non exportées avant la date limite de suppression.
- Les obligations de confidentialité du présent DPA perdurent après la fin du service jusqu'à ce que les données soient complètement effacées.
Nous contacter
Pour discuter d'un DPA, demander une copie d'un SCC, un rapport de conformité ou soumettre une demande relative aux données:
- E-mail: hi@emailbase.net
- Objet: spécifiez "DPA" ou "Demande de traitement des données"