Accord de traitement des données.
Dernière mise à jour : 5 août 2026
Cette traduction est fournie à titre informatif uniquement. En cas de divergence entre la présente version française et la version originale anglaise, la version anglaise prévaut.
Le présent accord de traitement des données (« Accord ») fait partie des Conditions générales conclues entre Unspam.email (« Unspam », « nous » ou « notre ») et le client qui les accepte (« Client »). Il s’applique chaque fois que nous traitons des Données personnelles pour le compte du Client dans le cadre de la fourniture du Service.
Le présent Accord prend effet à l’acceptation des Conditions générales et ne requiert pas de signature distincte. Si le processus d’achat du Client exige une copie contresignée, il suffit d’écrire à dpo@unspam.email en indiquant la dénomination sociale et l’adresse auxquelles elle doit être établie.
Lorsque nous traitons des Données personnelles à nos propres fins et non à celles du Client, par exemple les données de compte et de facturation, ou les données de visite décrites dans notre politique de confidentialité, nous agissons en qualité de responsable du traitement et cette politique s’applique à la place du présent Accord.
1. DÉFINITIONS
- Droit applicable en matière de protection des données : toute règle relative à la protection des Données personnelles applicable au traitement effectué par une partie au titre du présent Accord, y compris le Règlement général sur la protection des données (UE) 2016/679 (« RGPD »), le RGPD tel qu’il a été repris en droit du Royaume-Uni ainsi que le Data Protection Act 2018 (« RGPD du Royaume-Uni »), la loi fédérale suisse sur la protection des données, et les lois sur la vie privée des États des États-Unis, dont le California Consumer Privacy Act tel que modifié (« CCPA »).
- Données personnelles du Client : les Données personnelles que nous traitons pour le compte du Client au titre du présent Accord. Elles comprennent le contenu de tout e-mail soumis à un test, les résultats produits par nos contrôles à son sujet, ainsi que les données de compte et d’assistance des personnes que le Client autorise à utiliser le Service.
- Responsable du traitement, sous-traitant, personne concernée, Données personnelles, violation de données à caractère personnel et traitement : au sens du RGPD. Dans le présent Accord, la référence à un responsable du traitement inclut une « business » et la référence à un sous-traitant inclut un « service provider » au sens du CCPA.
- CCT : les clauses contractuelles types pour le transfert de Données personnelles vers des pays tiers adoptées par la Commission européenne dans la décision d’exécution (UE) 2021/914 du 4 juin 2021.
- Avenant Royaume-Uni : l’International Data Transfer Addendum aux CCT de l’UE publié par l’Information Commissioner en application de la section 119A(1) du Data Protection Act 2018.
- Sous-traitant ultérieur : tout sous-traitant auquel nous recourons pour traiter des Données personnelles du Client.
Les termes non définis ici ont le sens que leur donnent nos Conditions générales ou notre politique de confidentialité.
2. RÔLES DES PARTIES
Pour les Données personnelles du Client, le Client est le responsable du traitement et nous sommes son sous-traitant.
Si le Client est lui-même sous-traitant pour le compte d’un tiers, par exemple une agence qui teste les e-mails de son propre client, alors le Client est le sous-traitant, nous sommes son sous-traitant ultérieur, et le Client confirme que son propre responsable du traitement a autorisé notre intervention ainsi que celle des sous-traitants ultérieurs énumérés à l’annexe III. Tout ce que le présent Accord nous impose envers le Client, nous le devons sur cette base.
Chaque partie répond séparément de sa propre conformité au droit applicable en matière de protection des données.
3. PORTÉE ET DURÉE DU TRAITEMENT
L’objet, la durée, la nature et la finalité du traitement, ainsi que les catégories de Données personnelles et de personnes concernées, sont décrits à l’annexe I. Nous traitons les Données personnelles du Client aussi longtemps que son contrat avec nous est en vigueur, puis uniquement dans la mesure où la section 14 le permet.
4. INSTRUCTIONS DU CLIENT
Nous traitons les Données personnelles du Client uniquement sur ses instructions documentées. Ces instructions sont : le présent Accord, les Conditions générales et l’utilisation des fonctionnalités du Service. Nous ne traitons les Données personnelles du Client à aucune fin qui nous serait propre et, en particulier, nous n’utilisons pas le contenu des e-mails soumis pour entraîner nos propres modèles ni pour constituer des profils du Client ou de ses destinataires.
Si nous estimons qu’une instruction du Client enfreindrait le droit applicable en matière de protection des données, nous le lui signalons et pouvons suspendre le traitement concerné jusqu’à ce que l’instruction soit retirée, modifiée ou confirmée. Si une obligation légale nous impose de traiter des Données personnelles du Client au-delà de ses instructions, nous le lui signalons avant de le faire, sauf si la loi l’interdit.
Le Client est responsable de la licéité des Données personnelles qu’il soumet et des instructions qu’il nous donne, y compris de disposer d’une base légale pour le traitement, de fournir toute information ou de recueillir tout consentement dû à ses propres destinataires, et de l’exactitude de ce qu’il soumet.
5. CE QU’IL NE FAUT PAS SOUMETTRE
Le Service sert à vérifier comment les filtres et les fournisseurs de messagerie traitent un message, ce qui n’exige presque jamais de données réelles de destinataires. Il convient de soumettre le moins de Données personnelles possible et de privilégier ses propres adresses de test et de seed list plutôt que des listes de destinataires réels.
Ne doivent pas être soumis par le Service :
- les catégories particulières de Données personnelles au sens de l’article 9 du RGPD, à savoir les données qui révèlent l’origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques ou l’appartenance syndicale, ainsi que les données génétiques ou biométriques, les données concernant la santé et les données concernant la vie sexuelle ou l’orientation sexuelle ;
- les Données personnelles relatives aux condamnations pénales et aux infractions ;
- les identifiants officiels, tels que les numéros de sécurité sociale, de passeport ou de carte nationale d’identité ;
- les numéros de cartes de paiement, les coordonnées bancaires ou d’autres identifiants de comptes financiers ;
- les Données personnelles de mineurs, ni les données soumises à un régime sectoriel dont nous n’avons pas accepté par écrit la prise en charge, comme les données de santé protégées par la loi HIPAA.
Le Service n’est pas conçu pour ces catégories et nous ne les demandons pas. S’il faut tester un message qui en contient, les valeurs doivent être masquées ou remplacées avant la soumission. Si de telles données sont soumises malgré la présente section, elles le sont en dehors du champ du présent Accord et le Client en reste responsable.
6. CONFIDENTIALITÉ ET PERSONNEL
Nous traitons les Données personnelles du Client comme confidentielles. Seul le personnel qui en a besoin pour fournir, maintenir ou sécuriser le Service y a accès, ces personnes sont tenues à des obligations de confidentialité qui survivent à la fin de leur mission, et l’accès est retiré dès qu’il n’est plus nécessaire.
7. MESURES DE SÉCURITÉ
Nous mettons en oeuvre et maintenons les mesures techniques et organisationnelles décrites à l’annexe II, compte tenu de l’état de l’art, des coûts de mise en oeuvre ainsi que de la nature, de la portée, du contexte et des finalités du traitement et du risque pour les personnes concernées.
Une mesure donnée peut évoluer avec la technique et les menaces, à condition que le niveau global de sécurité ne diminue pas.
Le Client est responsable des décisions de sécurité qui relèvent de son côté : garder secrets les identifiants de compte et les clés d’API, retirer les accès des personnes qui quittent son organisation, décider qui peut lancer des tests et lire des résultats, et décider quelles Données personnelles figurent dans un e-mail avant sa soumission.
8. SOUS-TRAITANTS ULTÉRIEURS
Le Client donne une autorisation écrite générale de recourir à des sous-traitants ultérieurs. Ceux auxquels nous recourons à la date du présent Accord sont énumérés à l’annexe III, avec la mission de chacun et le lieu du traitement.
Avant qu’un sous-traitant ultérieur ne commence à traiter des Données personnelles du Client, nous lui imposons contractuellement des obligations de protection des données au moins aussi protectrices que celles du présent Accord, et nous restons responsables envers le Client de son exécution comme si le traitement était le nôtre.
Nous informons le Client au moins 30 jours à l’avance avant qu’un nouveau sous-traitant ultérieur ne commence à traiter des Données personnelles du Client, ou qu’un sous-traitant existant n’assume un rôle sensiblement différent. Pour recevoir ces notifications, il suffit de communiquer l’adresse à laquelle les adresser à dpo@unspam.email. Dans le délai de notification, le Client peut s’opposer pour des motifs raisonnables de protection des données, et nous chercherons alors de bonne foi avec lui un moyen d’éviter le traitement contesté. À défaut, le Client peut résilier la partie du Service concernée par écrit, et nous rembourserons les sommes déjà payées d’avance pour la période postérieure à la résiliation.
Lorsqu’un changement de sous-traitant ultérieur est nécessaire en urgence pour protéger la sécurité ou la disponibilité du Service, nous pouvons y procéder immédiatement et en informons ensuite le Client sans retard injustifié.
9. ASSISTANCE AUX DEMANDES DES PERSONNES CONCERNÉES
Le Service donne au Client les moyens d’accéder aux Données personnelles présentes dans son compte, de les rectifier, de les exporter et de les supprimer lui-même, ce qui est la voie la plus rapide pour la plupart des demandes. Lorsqu’une demande ne peut pas être traitée ainsi, nous apportons une assistance raisonnable, aux frais du Client lorsque cette assistance va au-delà de ce que le Service offre déjà.
Si une personne concernée s’adresse directement à nous au sujet de Données personnelles du Client, nous ne répondons pas nous-mêmes au fond. Nous l’invitons à s’adresser au Client et, lorsque nous pouvons identifier celui-ci, nous lui transmettons la demande sans retard injustifié.
10. VIOLATIONS DE DONNÉES À CARACTÈRE PERSONNEL
Nous informons le Client sans retard injustifié après avoir pris connaissance d’une violation de données à caractère personnel affectant des Données personnelles du Client. La notification décrit, dans la mesure de ce qui est alors connu, la nature de la violation, les catégories et le nombre approximatif de Données personnelles et de personnes concernées, les conséquences probables et les mesures prises ou proposées. Si nous ne pouvons pas tout fournir en une fois, nous le faisons par étapes à mesure que l’information devient disponible.
Nous prenons des mesures raisonnables pour contenir et corriger la violation et nous assistons le Client dans toute notification qu’il doit adresser à une autorité de contrôle ou à une personne concernée. Notre notification ne vaut pas reconnaissance de faute.
11. ANALYSES D’IMPACT ET AUDITS
Sur demande, nous fournissons les informations dont le Client a raisonnablement besoin pour démontrer le respect du présent Accord, ainsi qu’une assistance raisonnable pour une analyse d’impact relative à la protection des données ou une consultation préalable d’une autorité de contrôle, dès lors qu’elles portent sur notre traitement et que l’information n’est pas disponible autrement.
Le Client peut auditer le respect du présent Accord au maximum une fois par an, sauf si le droit applicable en matière de protection des données ou une autorité de contrôle exige davantage, ou si nous avons notifié une violation de données à caractère personnel le concernant. Tout audit est subordonné à un préavis écrit d’au moins 30 jours, à une portée raisonnable, aux heures ouvrées, à la confidentialité et à l’absence d’accès aux données d’un autre client ou à tout élément qui compromettrait la sécurité du Service. Lorsqu’un rapport ou une certification en vigueur d’un tiers répond à la question posée, sa communication satisfait à la présente section.
12. TRANSFERTS INTERNATIONAUX
Nous sommes établis aux États-Unis et les Données personnelles du Client y sont traitées, comme l’indique notre politique de confidentialité sous TRANSFERT DES DONNÉES PERSONNELLES. Une partie se trouve dans l’Union européenne : l’e-mail soumis à un test est reçu par un serveur de messagerie situé en Allemagne, exploité par l’un des prestataires énumérés à l’annexe III, et le message y est traité avant et pendant le test.
Lorsque le Client nous transfère des Données personnelles protégées par le RGPD, les CCT sont intégrées au présent Accord et s’appliquent comme suit :
- le Client est l’exportateur de données et nous sommes l’importateur de données ;
- le module deux (responsable du traitement vers sous-traitant) s’applique lorsque le Client est responsable du traitement, et le module trois (sous-traitant vers sous-traitant ultérieur) lorsque le Client est sous-traitant pour le compte d’un autre responsable ;
- la clause d’adhésion facultative de la clause 7 ne s’applique pas ;
- à la clause 9, l’option 2, autorisation écrite générale, s’applique, avec le délai de notification prévu à la section 8 ci-dessus ;
- à la clause 11, le paragraphe facultatif relatif au règlement indépendant des litiges ne s’applique pas ;
- à la clause 17, le droit applicable est celui de l’Irlande et, à la clause 18(b), la juridiction compétente est celle des tribunaux d’Irlande ;
- les annexes I, II et III du présent Accord renseignent les annexes I, II et III des CCT.
Pour les Données personnelles protégées par le RGPD du Royaume-Uni, les CCT s’appliquent telles que modifiées par l’Avenant Royaume-Uni, les informations exigées par ses tableaux étant reprises de l’annexe I du présent Accord, et sans qu’aucune partie ne puisse mettre fin à l’Avenant au titre de sa section 19 autrement que comme l’Avenant le prévoit.
Pour les Données personnelles protégées par le droit suisse, les CCT s’appliquent, les références au RGPD s’entendant comme des références à la loi fédérale suisse sur la protection des données, le Préposé fédéral à la protection des données et à la transparence étant l’autorité de contrôle, et les clauses protégeant les personnes morales dans la mesure où le droit suisse les protège.
Si un mécanisme de transfert sur lequel repose le présent Accord est invalidé ou remplacé, nous adoptons sans retard injustifié un autre mécanisme licite, qui s’applique à sa place.
13. DEMANDES DES AUTORITÉS ET DES SERVICES RÉPRESSIFS
Si une autorité publique nous demande de communiquer des Données personnelles du Client, nous l’en informons sauf interdiction légale, auquel cas nous déployons des efforts raisonnables pour obtenir une levée de cette interdiction et consignons les démarches entreprises. Nous examinons la licéité de chaque demande, contestons celle qui paraît illicite ou excessive et ne communiquons que le minimum réellement exigé.
14. SUPPRESSION ET RESTITUTION
Le Client peut supprimer à tout moment, depuis le Service, les résultats de tests et les autres Données personnelles présentes dans son compte, et la suppression du compte supprime les Données personnelles du Client qu’il contient.
À la fin du contrat, nous supprimons ou restituons, au choix du Client, les Données personnelles du Client encore en notre possession, et supprimons les copies restantes, sauf dans la mesure où le droit applicable en matière de protection des données nous impose de les conserver. Lorsqu’une copie subsiste dans une sauvegarde réalisée avant la suppression, elle reste soumise au présent Accord jusqu’à l’expiration de cette sauvegarde dans le cours normal des choses.
15. LOIS SUR LA VIE PRIVÉE DES ÉTATS DES ÉTATS-UNIS
Lorsque le CCPA ou une loi comparable d’un autre État des États-Unis s’applique aux Données personnelles du Client, nous agissons en qualité de service provider ou de sous-traitant du Client, et nous ne :
- vendons ni ne partageons les Données personnelles du Client, au sens que cette loi donne à ces termes ;
- les conservons, les utilisons ni ne les communiquons à d’autres fins que la fourniture du Service, ou que celles que cette loi permet par ailleurs à un service provider ;
- les combinons avec des Données personnelles reçues de tiers, sauf dans la mesure où cette loi le permet à un service provider ;
- les utilisons à des fins de publicité comportementale multicontexte.
Nous informons le Client si nous constatons que nous ne pouvons plus respecter ces obligations, et nous lui reconnaissons le droit de prendre des mesures raisonnables pour vérifier que nous utilisons les Données personnelles du Client conformément à celles-ci.
16. RESPONSABILITÉ, PRÉÉMINENCE ET MODIFICATIONS
Les limitations et exclusions de responsabilité de nos Conditions générales s’appliquent au présent Accord et aux CCT dans la mesure où les CCT le permettent. Rien dans le présent Accord ne limite les droits d’une personne concernée au titre des CCT ou du droit applicable en matière de protection des données.
En cas de contradiction entre le présent Accord et les Conditions générales, le présent Accord prévaut pour ce qui concerne le traitement des Données personnelles du Client. En cas de contradiction entre le présent Accord et les CCT, les CCT prévalent.
Nous pouvons mettre à jour le présent Accord lorsque le droit applicable en matière de protection des données, une autorité de contrôle ou une décision de justice l’exige, ou pour refléter une évolution de la manière dont le Service traite les Données personnelles du Client, à condition que la modification ne réduise pas la protection que le présent Accord accorde à ces données. La date de la version en vigueur figure en haut de cette page.
17. CONTACT
Pour toute question relative au présent Accord, y compris les notifications concernant les sous-traitants ultérieurs, une copie contresignée, une demande d’audit ou une question de protection des données :
- E-mail : dpo@unspam.email
ANNEXE I : DESCRIPTION DU TRAITEMENT
A. Les parties
Exportateur de données. Le Client : l’entité qui a accepté les Conditions générales, identifiée par le compte enregistré sur le Service, avec les coordonnées figurant dans ce compte. Rôle : responsable du traitement, ou sous-traitant lorsque la section 2 s’applique. Activités pertinentes au regard du transfert : utilisation du Service pour tester la délivrabilité de ses propres e-mails.
Importateur de données. Unspam.email, 167 Madison Avenue, Suite 205, New York, NY 10016, États-Unis, avec un site européen au Avenida Diagonal 82, pl. 8, 08019 Barcelone, Espagne. Contact : dpo@unspam.email. Rôle : sous-traitant, ou sous-traitant ultérieur lorsque la section 2 s’applique. Activités pertinentes au regard du transfert : fourniture du Service.
B. Description du traitement
Catégories de personnes concernées.
- le personnel et les prestataires du Client qui disposent d’un compte sur le Service ou contactent notre assistance ;
- les expéditeurs et destinataires identifiés dans l’e-mail que le Client soumet à un test, y compris toute personne nommée ou visée dans le corps d’un message ;
- toute autre personne dont le Client choisit d’inclure les Données personnelles dans un message soumis.
Catégories de Données personnelles.
- données d’identification et de contact : nom et prénom, adresse e-mail, nom de la société, pays, adresse postale et numéro de téléphone ;
- le contenu de l’e-mail soumis : objet, en-têtes dont From, Reply-To, Return-Path et les en-têtes d’authentification, le corps HTML et texte brut, ainsi que les liens et images qu’ils référencent ;
- données techniques relatives à la soumission et à son environnement : adresse IP d’envoi, domaine d’envoi, résultats d’authentification et identifiants de message ;
- résultats que nous produisons sur une soumission : scores des filtres, placement en boîte de réception, captures d’écran, cartes de chaleur et le rapport généré par IA ;
- la correspondance d’assistance et son contenu.
Catégories particulières de Données personnelles. Aucune. Le Service ne les demande pas et la section 5 indique au Client de ne pas les soumettre.
Fréquence du transfert. Continue, aussi longtemps que le contrat du Client est en vigueur.
Nature et finalité du traitement. Recevoir, stocker, restituer et évaluer automatiquement l’e-mail que le Client soumet, afin d’indiquer comment les filtres et les fournisseurs de messagerie le traiteront probablement et ce qu’il convient de modifier ; produire des rapports écrits sur ces résultats, y compris avec le prestataire d’IA indiqué à l’annexe III ; tenir le compte et l’abonnement du Client ; et fournir l’assistance.
Conservation. Pendant la durée du contrat, comme décrit sous CONSERVATION DES DONNÉES PERSONNELLES dans notre politique de confidentialité. Un résultat de test et les rapports qui s’y rattachent sont supprimés lorsque le Client les supprime ou supprime son compte. Le contenu transmis au prestataire d’IA est en outre soumis à la conservation décrite sous RAPPORTS GÉNÉRÉS PAR IA dans cette politique.
Transferts vers des sous-traitants ultérieurs. Vers les sous-traitants ultérieurs énumérés à l’annexe III, aux fins décrites ci-dessus et aussi longtemps que chacun est mobilisé.
C. Autorité de contrôle compétente
Lorsque le Client est établi dans l’Espace économique européen, l’autorité de contrôle de l’État membre de cet établissement. Lorsque le Client n’est pas établi dans l’Espace économique européen mais a désigné un représentant au titre de l’article 27 du RGPD, l’autorité de l’État membre de ce représentant. À défaut, l’autorité de l’État membre dans lequel se trouvent les personnes concernées dont les Données personnelles sont transférées.
ANNEXE II : MESURES TECHNIQUES ET ORGANISATIONNELLES
Voici les mesures que nous appliquons aux Données personnelles du Client. Elles s’étendent aux sous-traitants ultérieurs par les obligations contractuelles décrites à la section 8.
- Chiffrement en transit. Le site, l’application authentifiée et l’API sont servis en HTTPS, et les connexions vers les sous-traitants ultérieurs sont chiffrées en transit.
- Infrastructure certifiée. Les Données personnelles du Client sont stockées chez des services et prestataires certifiés ISO/IEC 27001:2013, PCI DSS, SOC 1 Type II et SOC 2 Type II ou supérieur, où sont également administrés le chiffrement au repos et la sécurité physique.
- Les données de paiement ne nous parviennent jamais. Les données de carte sont saisies chez notre sous-traitant ultérieur de paiement et ne sont ni stockées dans nos systèmes ni transmises par eux. Nous ne conservons que les coordonnées de facturation et l’enregistrement de l’abonnement.
- Contrôle des accès. L’accès aux données de production est limité au personnel qui en a besoin, par des comptes individuels nominatifs et non des identifiants partagés, et il est retiré dès que le besoin cesse.
- Cloisonnement entre clients. Les résultats de tests et les rapports qui s’y rattachent sont liés au compte qui les a créés, et un compte ne peut pas lire les résultats d’un autre compte.
- Minimisation des données sur le chemin de l’IA. Seul le test faisant l’objet du rapport est transmis au sous-traitant ultérieur d’IA : le message soumis et les résultats de nos propres contrôles à son sujet. L’identité du compte, les données de facturation et les autres tests ne sont pas transmis.
- Suppression sur demande. Les clients peuvent supprimer des résultats de tests précis et leur compte depuis le Service, ce qui supprime les Données personnelles du Client qu’ils contiennent.
- Journalisation et surveillance des erreurs. Les erreurs applicatives et les accès au Service sont journalisés afin de pouvoir détecter et investiguer les pannes et les usages abusifs.
- Réponse aux incidents. Une violation de données à caractère personnel est traitée selon la section 10, y compris la notification au Client et aux autorités lorsque la loi l’exige.
- Personnel. Toute personne disposant d’un accès est tenue à des obligations de confidentialité qui survivent à la fin de sa mission, comme le prévoit la section 6.
- Diligence sur les sous-traitants ultérieurs. Un sous-traitant ultérieur n’est mobilisé qu’au titre d’un contrat écrit imposant des protections au moins aussi protectrices que le présent Accord, et il figure à l’annexe III.
ANNEXE III : SOUS-TRAITANTS ULTÉRIEURS
Voici les sous-traitants ultérieurs auxquels nous recourons pour traiter des Données personnelles du Client à la date figurant en haut de cette page. Chacun agit au titre d’un contrat écrit, comme décrit à la section 8.
- OpenAI (OpenAI OpCo, LLC, États-Unis) : production du rapport rédigé par IA sur un test.
- ETH-Services (ETH-Services, Inh. Lennart Seitz, Allemagne) : hébergement de messagerie.
- Stripe (Stripe, Inc., États-Unis) : traitement des paiements et des abonnements.
- Brevo (Sendinblue SAS, France) : envoi des e-mails transactionnels et marketing.
- Help Scout (Help Scout PBC, États-Unis) : correspondance d’assistance client.
- Sentry (Functional Software, Inc., États-Unis) : remontée des erreurs applicatives.
- OVHcloud (OVH US LLC, États-Unis) : hébergement et infrastructure de base de données.
Les mesures de l’annexe II s’appliquent à chacun d’eux, par les obligations contractuelles de la section 8. Pour faire confirmer que cette liste est à jour avant de s’y fier, ou pour être informé de ses évolutions, il suffit d’écrire à dpo@unspam.email.
Les prestataires que nous utilisons pour la mesure d’audience web et du consentement ne sont pas des sous-traitants ultérieurs au titre du présent Accord : ils traitent des données de visite dont nous sommes le responsable du traitement, et ils figurent dans notre politique de confidentialité et notre politique de cookies.