Sender Audit
FR

Accord de traitement des données (DPA)

Annexe RGPD aux Conditions Générales d'Utilisation, dernière mise à jour : 28 juillet 2026

Le présent Accord de traitement des données (« DPA ») complète les Conditions Générales d'Utilisation de Sender Audit et s'applique dès lors que le Client transmet, dans le cadre de l'utilisation du Service, des données à caractère personnel dont il est responsable de traitement. En cas de contradiction entre le présent DPA et les CGU sur les questions de protection des données, le DPA prévaut. L'utilisation du Service par le Client vaut acceptation du présent DPA.

Le présent DPA ne couvre pas les traitements pour lesquels Sender Audit agit en qualité de responsable de traitement (scans anonymes réalisés sans compte, outils publics gratuits, gestion de la relation commerciale). Ces traitements sont décrits dans la politique de confidentialité.

1. Définitions

  • Les termes « donnée à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « violation de données à caractère personnel » et « personne concernée » ont le sens qui leur est donné par le Règlement (UE) 2016/679 (RGPD).
  • Client : la personne physique ou morale ayant souscrit au Service Sender Audit, agissant en qualité de responsable de traitement des données qu'elle transmet.
  • Sender Audit ou le Sous-traitant : Simon Bressier EI, SIRET 51931201100041, 19 rue du Lavoir, 95410 Groslay, France, éditeur du service accessible à l'adresse senderaudit.com.
  • Données du Client : les données à caractère personnel traitées par Sender Audit pour le compte du Client dans le cadre de la fourniture du Service, décrites à l'Annexe 1.

2. Objet

Le présent DPA définit les conditions dans lesquelles Sender Audit traite, pour le compte du Client et sur instruction documentée de celui-ci, les données à caractère personnel décrites en Annexe 1, dans le cadre de la fourniture du service d'analyse d'authentification, de réputation et de délivrabilité des emails.

3. Durée

Le présent DPA s'applique pendant toute la durée du contrat liant le Client à Sender Audit et jusqu'à la suppression ou la restitution complète des Données du Client conformément à l'article 11.

4. Description du traitement

La nature, la finalité, les catégories de données, les catégories de personnes concernées et la durée de conservation du traitement sont décrites en Annexe 1.

5. Obligations de Sender Audit en tant que sous-traitant

Sender Audit s'engage à :

  • traiter les Données du Client uniquement sur instruction documentée du Client, y compris s'agissant des transferts vers un pays tiers, sauf obligation légale contraire, auquel cas Sender Audit informe le Client préalablement, sauf interdiction légale ;
  • informer immédiatement le Client si, à son avis, une instruction constitue une violation du RGPD ou d'une autre disposition du droit de l'Union ou du droit d'un État membre relative à la protection des données ;
  • garantir que les personnes autorisées à traiter les Données du Client sont soumises à une obligation de confidentialité ;
  • mettre en œuvre les mesures techniques et organisationnelles décrites en Annexe 2 ;
  • respecter les conditions de recours à un sous-traitant ultérieur définies à l'article 6 ;
  • assister le Client, dans la mesure du possible, pour répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition, limitation) ;
  • assister le Client dans le respect de ses obligations au titre des articles 32 à 36 du RGPD (sécurité, notification de violations, analyses d'impact, consultation préalable) ;
  • selon le choix du Client, supprimer ou restituer les Données du Client à l'issue du contrat, conformément à l'article 11 ;
  • mettre à disposition du Client les informations nécessaires pour démontrer le respect des obligations du présent article et permettre la réalisation d'audits dans les conditions de l'article 10.

6. Sous-traitants ultérieurs

Le Client autorise de manière générale Sender Audit à recourir aux sous-traitants ultérieurs listés en Annexe 1. Sender Audit informe le Client de tout ajout ou remplacement d'un sous-traitant ultérieur, donnant au Client la possibilité d'émettre une objection motivée dans un délai de 30 jours.

En cas d'objection motivée, les parties recherchent de bonne foi une solution raisonnable. À défaut d'accord dans un délai de 30 jours à compter de l'objection, le Client peut résilier le contrat sans pénalité, avec remboursement au prorata de la période payée d'avance et non consommée.

Sender Audit conclut avec chaque sous-traitant ultérieur un contrat imposant des obligations de protection des données au moins équivalentes à celles du présent DPA, et demeure pleinement responsable envers le Client de l'exécution de ces obligations.

7. Transferts hors Union européenne

Certains sous-traitants ultérieurs ou destinataires tiers listés en Annexe 1 sont situés hors de l'Union européenne, notamment aux États-Unis. Ces transferts reposent sur les garanties appropriées prévues par le RGPD, en particulier les clauses contractuelles types de la Commission européenne, ou sur une décision d'adéquation applicable lorsque le destinataire y est éligible. Sender Audit tient à la disposition du Client, sur demande, les documents relatifs à ces garanties.

8. Sécurité

Sender Audit met en œuvre les mesures techniques et organisationnelles décrites en Annexe 2, tenant compte de l'état de l'art, des coûts de mise en œuvre, de la nature, de la portée et des finalités du traitement ainsi que des risques pour les droits et libertés des personnes concernées.

9. Notification et gestion des violations de données

En cas de violation de données à caractère personnel affectant les Données du Client, Sender Audit en informe le Client dans les meilleurs délais après en avoir pris connaissance, et lui communique les informations raisonnablement disponibles permettant au Client de respecter, le cas échéant, ses propres obligations de notification à l'autorité de contrôle et aux personnes concernées au titre des articles 33 et 34 du RGPD.

10. Audit

Sender Audit met à la disposition du Client, sur demande écrite raisonnable et sous réserve d'un préavis d'au moins 30 jours, les informations nécessaires pour démontrer le respect de ses obligations au titre du présent DPA (documentation de sécurité, réponses à un questionnaire de sécurité). Un audit sur site ou par un tiers mandaté peut être organisé d'un commun accord, aux frais du Client, sauf si l'audit révèle un manquement substantiel de Sender Audit, auquel cas les frais raisonnables sont supportés par Sender Audit.

11. Sort des données à l'issue du contrat

À la résiliation ou à l'expiration du contrat, Sender Audit supprime les Données du Client dans un délai de 30 jours, sauf :

  • demande expresse du Client de restitution préalable des données dans un format structuré, traitée manuellement par Sender Audit dans un délai raisonnable ;
  • obligation légale de conservation, notamment les données de facturation, conservées 10 ans conformément à l'article L123-22 du Code de commerce.

La suppression du compte et la restitution des données s'effectuent sur demande adressée au contact indiqué à l'article 14, le Service ne proposant pas à ce jour de fonction de suppression ou d'export en libre-service.

12. Responsabilité

La responsabilité de chaque partie au titre du présent DPA est régie par les dispositions applicables des Conditions Générales d'Utilisation et par le RGPD.

13. Droit applicable et juridiction

Le présent DPA est soumis au droit français. Tout litige relatif à sa validité, son interprétation ou son exécution relève de la compétence exclusive des tribunaux français, sauf disposition impérative contraire.

14. Contact

Pour toute question relative au présent DPA : .


Annexe 1 : description du traitement

A. Nature, finalité et opérations de traitement

ObjetFourniture du Service Sender Audit : analyse de l'authentification (SPF, DKIM, DMARC, BIMI), de la réputation IP et domaine, du contenu et de la délivrabilité des emails du Client ; agrégation de statistiques d'envoi issues des intégrations ESP connectées par le Client ; analyse des rapports agrégés DMARC (RUA) transmis par le Client ; analyse des emails soumis depuis l'extension navigateur Sender Audit.
Nature des opérationsCollecte, enregistrement, stockage, analyse automatisée, structuration, consultation et suppression.
FinalitéFournir les résultats d'analyse au Client, assurer la sécurité et prévenir les abus, gérer les comptes utilisateurs et la facturation.

B. Catégories de données à caractère personnel traitées pour le compte du Client

  • Adresses email et identifiants des comptes utilisateurs du Client.
  • Adresses IP et user-agent de connexion.
  • Contenu (HTML et texte brut) et en-têtes des emails soumis à l'analyse, pouvant comporter des données personnelles des destinataires du Client (noms, adresses email, contenus rédigés par des tiers).
  • Contenu brut (.eml) des emails soumis depuis l'extension navigateur, y compris les emails reçus par l'utilisateur, dont les en-têtes et le corps peuvent contenir des données personnelles de leurs expéditeurs.
  • Adresses IP des sources d'envoi figurant dans les rapports agrégés DMARC (RUA) transmis par le Client, ainsi que les volumes et résultats d'authentification associés.
  • Enregistrements DNS et métadonnées SMTP associés aux domaines et emails analysés.
  • Statistiques d'envoi issues des intégrations ESP connectées par le Client (taux d'ouverture, de clic, de plainte, adresses des destinataires figurant dans les événements de bounce ou de plainte).
  • Données de facturation (identifiant client, dates, type d'abonnement), à l'exclusion de toute donnée bancaire, exclusivement traitée par Paddle.

C. Catégories de personnes concernées

  • Les utilisateurs du compte Client (personnes autorisées par le Client à accéder au Service).
  • Les destinataires des emails du Client dont le contenu ou les métadonnées apparaissent dans les résultats d'analyse.
  • Les expéditeurs tiers des emails reçus par l'utilisateur, lorsque celui-ci soumet un email reçu à l'analyse via l'extension navigateur.
  • Les personnes identifiables via les adresses IP figurant dans les rapports agrégés DMARC transmis par le Client.

D. Durée de conservation

  • Fichiers email bruts : supprimés du système de fichiers après traitement.
  • Résultats de scans liés à un compte : conservés jusqu'à la suppression du compte.
  • Journaux de connexion : 90 jours.
  • Données de facturation : 10 ans (obligation légale de conservation des pièces comptables).

E. Sous-traitants ultérieurs (article 28 RGPD)

Sous-traitant Prestation Localisation Données concernées
OVHcloud SASHébergement de l'infrastructure serveurRoubaix, France (UE)Ensemble des Données du Client
Brevo (Sendinblue SAS)Envoi des emails transactionnels (notifications de compte, alertes, factures)Paris, France (UE)Adresse email du destinataire, contenu de la notification
Mistral AI SASClassification automatique du type d'email (interpersonnel ou bulk) par modèle de langageParis, France (UE)Extrait du contenu textuel de l'email analysé (2 000 premiers caractères)
AbuseIPDB (Marathon Studios Inc.)Vérification de la réputation des adresses IP émettrices (API)États-UnisAdresse IP source de l'email analysé
Validity Inc. (Senderscore)Vérification de la réputation des adresses IP émettrices (requête DNS)États-UnisAdresse IP source de l'email analysé
Opérateurs de listes de blocage (RBL, DNSBL et URIBL), notamment Spamhaus, SpamCop, Barracuda Networks, SORBS, Mailspike, SURBL, blocklist.deVérification du statut de blocage par requête DNSUnion européenne, Suisse, États-UnisAdresse IP émettrice, nom de domaine émetteur, domaines des URL contenues dans l'email analysé

F. Destinataires tiers agissant en qualité de responsables de traitement indépendants

Mentionnés à titre de transparence ; ces destinataires ne sont pas des sous-traitants de Sender Audit au sens de l'article 28 du RGPD.

Destinataire Rôle Données concernées
Paddle.com Market LtdPrestataire de paiement, Merchant of RecordAdresse email, données de facturation et de paiement du Client
Google LLC, GitHub Inc., Microsoft Corporation, LinkedIn Ireland ULCFournisseurs d'authentification OAuth, uniquement si le Client choisit cette méthode de connexionIdentifiant et adresse email du compte OAuth

Les plateformes d'envoi d'emails (ESP) que le Client connecte lui-même à Sender Audit (par exemple Brevo Marketing, Mailjet, SendGrid, Mailchimp, Postmark, Mandrill, Amazon SES, Google Postmaster Tools) ne sont pas des sous-traitants de Sender Audit : ce sont les propres outils du Client, sur lesquels Sender Audit reçoit uniquement, via API ou webhook, les données que le Client a expressément autorisées.


Annexe 2 : mesures de sécurité techniques et organisationnelles

  • Chiffrement des données en transit via HTTPS/TLS sur l'ensemble des échanges avec le Service.
  • Hachage des mots de passe avec l'algorithme Argon2id, selon les paramètres recommandés par l'OWASP.
  • Chiffrement en base des identifiants de connexion aux plateformes tierces (clés API et jetons OAuth des intégrations ESP) avec AES-256-GCM.
  • Suppression des fichiers email bruts du système de fichiers après traitement.
  • Cookie de session signé, HttpOnly et Secure pour l'authentification.
  • Principe du moindre privilège pour les accès internes aux données.
  • Journalisation des connexions (adresse IP, user-agent) conservée 90 jours à des fins de sécurité.
  • Infrastructure hébergée exclusivement au sein de l'Union européenne (OVHcloud).
  • Résolveur DNS auto-hébergé, limitant l'exposition des requêtes d'analyse à des résolveurs tiers.
  • Analyse antispam réalisée par des composants auto-hébergés (Rspamd, SpamAssassin), sans transmission du contenu des emails à un service tiers d'analyse antispam.
  • Sauvegardes quotidiennes de la base de données, conservées 30 jours, permettant de rétablir la disponibilité et l’accès aux données en cas d’incident.
  • Infrastructure et configuration décrites dans un dépôt de code versionné, permettant un redéploiement complet du Service en moins d’une demi-journée.
  • Limitation de débit et mécanismes de prévention des abus.

Data Processing Agreement (DPA)

GDPR annex to the Terms of Service, last updated: July 28, 2026

This translation is provided for convenience only. In case of discrepancy, the French version shall prevail.

This Data Processing Agreement (the "DPA") supplements Sender Audit's Terms of Service and applies whenever the Customer submits, through use of the Service, personal data for which it acts as data controller. In the event of a conflict between this DPA and the Terms of Service on data protection matters, this DPA prevails. Use of the Service by the Customer constitutes acceptance of this DPA.

This DPA does not cover processing for which Sender Audit acts as controller (anonymous scans performed without an account, free public tools, management of the commercial relationship). Such processing is described in the privacy policy.

1. Definitions

  • The terms "personal data", "processing", "controller", "processor", "personal data breach" and "data subject" have the meaning given to them by Regulation (EU) 2016/679 (GDPR).
  • Customer: the individual or entity that has subscribed to the Sender Audit Service, acting as data controller for the data it submits.
  • Sender Audit or the Processor: Simon Bressier EI, SIRET 51931201100041, 19 rue du Lavoir, 95410 Groslay, France, operator of the service available at senderaudit.com.
  • Customer Data: the personal data processed by Sender Audit on behalf of the Customer in the course of providing the Service, described in Annex 1.

2. Purpose

This DPA sets out the terms under which Sender Audit processes, on behalf of the Customer and on the Customer's documented instructions, the personal data described in Annex 1, in the course of providing the email authentication, reputation and deliverability analysis service.

3. Duration

This DPA applies for the entire duration of the contract between the Customer and Sender Audit, and until Customer Data is deleted or returned in full in accordance with Article 11.

4. Description of processing

The nature, purpose, categories of data, categories of data subjects and retention period of the processing are described in Annex 1.

5. Sender Audit's obligations as processor

Sender Audit undertakes to:

  • process Customer Data only on the Customer's documented instructions, including regarding transfers to a third country, unless required otherwise by law, in which case Sender Audit shall inform the Customer beforehand, unless prohibited by law;
  • immediately inform the Customer if, in its opinion, an instruction infringes the GDPR or another Union or Member State data protection provision;
  • ensure that persons authorized to process Customer Data are bound by a confidentiality obligation;
  • implement the technical and organizational measures described in Annex 2;
  • comply with the conditions for engaging sub-processors set out in Article 6;
  • assist the Customer, to the extent possible, in responding to requests to exercise data subject rights (access, rectification, erasure, portability, objection, restriction);
  • assist the Customer in complying with its obligations under Articles 32 to 36 of the GDPR (security, breach notification, impact assessments, prior consultation);
  • as chosen by the Customer, delete or return Customer Data at the end of the contract, in accordance with Article 11;
  • make available to the Customer the information necessary to demonstrate compliance with this Article and allow for audits under the conditions of Article 10.

6. Sub-processors

The Customer gives general authorization for Sender Audit to engage the sub-processors listed in Annex 1. Sender Audit will inform the Customer of any intended addition or replacement of a sub-processor, giving the Customer the opportunity to raise a reasoned objection within 30 days.

In the event of a reasoned objection, the parties shall seek a reasonable solution in good faith. Failing agreement within 30 days of the objection, the Customer may terminate the contract without penalty, with a pro-rata refund of any prepaid and unused period.

Sender Audit enters into a contract with each sub-processor imposing data protection obligations at least equivalent to those in this DPA, and remains fully liable to the Customer for the performance of its sub-processors' obligations.

7. Transfers outside the European Union

Some sub-processors or third-party recipients listed in Annex 1 are located outside the European Union, notably in the United States. Such transfers rely on the appropriate safeguards provided by the GDPR, in particular the European Commission's standard contractual clauses, or on an applicable adequacy decision where the recipient qualifies. Sender Audit makes documentation relating to these safeguards available to the Customer upon request.

8. Security

Sender Audit implements the technical and organizational measures described in Annex 2, taking into account the state of the art, implementation costs, the nature, scope and purposes of processing, and the risks to the rights and freedoms of data subjects.

9. Data breach notification

In the event of a personal data breach affecting Customer Data, Sender Audit will notify the Customer without undue delay after becoming aware of it, and will provide the information reasonably available to enable the Customer to comply, where applicable, with its own notification obligations to the supervisory authority and to data subjects under Articles 33 and 34 of the GDPR.

10. Audit

Upon reasonable written request and subject to at least 30 days' notice, Sender Audit will make available to the Customer the information necessary to demonstrate compliance with its obligations under this DPA (security documentation, responses to a security questionnaire). An on-site audit or an audit by a mandated third party may be organized by mutual agreement, at the Customer's expense, unless the audit reveals a substantial breach by Sender Audit, in which case reasonable costs are borne by Sender Audit.

11. Fate of data at the end of the contract

Upon termination or expiry of the contract, Sender Audit deletes Customer Data within 30 days, except:

  • where the Customer expressly requests prior return of the data in a structured format, handled manually by Sender Audit within a reasonable period;
  • where a legal retention obligation applies, notably billing data, retained for 10 years under Article L123-22 of the French Commercial Code.

Account deletion and data return are carried out upon request to the contact given in Article 14, as the Service does not currently offer self-service deletion or export.

12. Liability

Each party's liability under this DPA is governed by the applicable provisions of the Terms of Service and by the GDPR.

13. Governing law and jurisdiction

This DPA is governed by French law. Any dispute relating to its validity, interpretation or performance falls under the exclusive jurisdiction of the French courts, unless a mandatory provision states otherwise.

14. Contact

For any question regarding this DPA: .


Annex 1: description of processing

A. Nature, purpose and operations of processing

Subject matterProvision of the Sender Audit Service: analysis of email authentication (SPF, DKIM, DMARC, BIMI), IP and domain reputation, content and deliverability; aggregation of sending statistics from ESP integrations connected by the Customer; analysis of DMARC aggregate (RUA) reports submitted by the Customer; analysis of emails submitted from the Sender Audit browser extension.
Nature of operationsCollection, recording, storage, automated analysis, structuring, consultation and deletion.
PurposeProviding analysis results to the Customer, ensuring security and preventing abuse, managing user accounts and billing.

B. Categories of personal data processed on behalf of the Customer

  • Email addresses and identifiers of the Customer's user accounts.
  • IP address and user-agent at login.
  • Content (HTML and plain text) and headers of emails submitted for analysis, which may include personal data of the Customer's recipients (names, email addresses, content authored by third parties).
  • Raw content (.eml) of emails submitted from the browser extension, including emails received by the user, whose headers and body may contain personal data of their senders.
  • IP addresses of sending sources appearing in DMARC aggregate (RUA) reports submitted by the Customer, together with the associated volumes and authentication results.
  • DNS records and SMTP metadata associated with analyzed domains and emails.
  • Sending statistics from ESP integrations connected by the Customer (open, click and complaint rates, recipient addresses appearing in bounce or complaint events).
  • Billing data (customer identifier, dates, subscription type), excluding any banking data, which is processed exclusively by Paddle.

C. Categories of data subjects

  • Users of the Customer's account (persons authorized by the Customer to access the Service).
  • Recipients of the Customer's emails whose content or metadata appears in the analysis results.
  • Third-party senders of emails received by the user, where the user submits a received email for analysis via the browser extension.
  • Persons identifiable through the IP addresses appearing in DMARC aggregate reports submitted by the Customer.

D. Retention period

  • Raw email files: deleted from the filesystem after processing.
  • Account-linked scan results: retained until account deletion.
  • Login logs: 90 days.
  • Billing data: 10 years (legal obligation to retain accounting records).

E. Sub-processors (GDPR Article 28)

Sub-processor Service Location Data involved
OVHcloud SASServer infrastructure hostingRoubaix, France (EU)All Customer Data
Brevo (Sendinblue SAS)Transactional email delivery (account notifications, alerts, invoices)Paris, France (EU)Recipient email address, notification content
Mistral AI SASAutomated classification of email type (interpersonal or bulk) using a language modelParis, France (EU)Extract of the analyzed email's text content (first 2,000 characters)
AbuseIPDB (Marathon Studios Inc.)Sender IP reputation checks (API)United StatesSource IP address of the analyzed email
Validity Inc. (Senderscore)Sender IP reputation checks (DNS query)United StatesSource IP address of the analyzed email
Blocklist operators (RBL, DNSBL and URIBL), notably Spamhaus, SpamCop, Barracuda Networks, SORBS, Mailspike, SURBL, blocklist.deBlocklist status checks via DNS queryEuropean Union, Switzerland, United StatesSending IP address, sending domain name, domains of URLs contained in the analyzed email

F. Third-party recipients acting as independent controllers

Listed for transparency; these recipients are not sub-processors of Sender Audit within the meaning of GDPR Article 28.

Recipient Role Data involved
Paddle.com Market LtdPayment processor, Merchant of RecordCustomer's email address, billing and payment data
Google LLC, GitHub Inc., Microsoft Corporation, LinkedIn Ireland ULCOAuth authentication providers, only if the Customer chooses this login methodOAuth account identifier and email address

Email sending platforms (ESPs) that the Customer connects to Sender Audit itself (e.g. Brevo Marketing, Mailjet, SendGrid, Mailchimp, Postmark, Mandrill, Amazon SES, Google Postmaster Tools) are not sub-processors of Sender Audit: they are the Customer's own tools, from which Sender Audit only receives, via API or webhook, the data the Customer has expressly authorized.


Annex 2: technical and organizational security measures

  • Encryption of data in transit via HTTPS/TLS for all exchanges with the Service.
  • Password hashing using the Argon2id algorithm, with OWASP-recommended parameters.
  • Encryption at rest, in the database, of third-party platform credentials (ESP integration API keys and OAuth tokens) using AES-256-GCM.
  • Deletion of raw email files from the filesystem after processing.
  • Signed, HttpOnly and Secure session cookie for authentication.
  • Principle of least privilege for internal data access.
  • Login logging (IP address, user-agent) retained for 90 days for security purposes.
  • Infrastructure hosted exclusively within the European Union (OVHcloud).
  • Self-hosted DNS resolver, limiting exposure of analysis queries to third-party resolvers.
  • Antispam analysis performed by self-hosted components (Rspamd, SpamAssassin), with no transmission of email content to a third-party antispam service.
  • Daily database backups, retained for 30 days, enabling availability and access to data to be restored in the event of an incident.
  • Infrastructure and configuration described in a version-controlled code repository, enabling a full redeployment of the Service in under half a day.
  • Rate limiting and abuse-prevention mechanisms.

Vereinbarung zur Auftragsverarbeitung (DPA)

DSGVO-Anhang zu den Nutzungsbedingungen, letzte Aktualisierung: 28. Juli 2026

Diese Übersetzung dient nur zur Information. Bei Abweichungen ist die französische Fassung maßgebend.

Diese Vereinbarung zur Auftragsverarbeitung (die „DPA") ergänzt die Nutzungsbedingungen von Sender Audit und gilt, sobald der Kunde im Rahmen der Nutzung des Dienstes personenbezogene Daten übermittelt, für die er als Verantwortlicher auftritt. Bei Widersprüchen zwischen dieser DPA und den Nutzungsbedingungen in Datenschutzfragen hat diese DPA Vorrang. Die Nutzung des Dienstes durch den Kunden gilt als Annahme dieser DPA.

Diese DPA erfasst nicht die Verarbeitungen, bei denen Sender Audit als Verantwortlicher auftritt (anonyme Scans ohne Konto, kostenlose öffentliche Tools, Verwaltung der Geschäftsbeziehung). Diese Verarbeitungen sind in der Datenschutzerklärung beschrieben.

1. Begriffsbestimmungen

  • Die Begriffe „personenbezogene Daten", „Verarbeitung", „Verantwortlicher", „Auftragsverarbeiter", „Verletzung des Schutzes personenbezogener Daten" und „betroffene Person" haben die Bedeutung, die ihnen in der Verordnung (EU) 2016/679 (DSGVO) zugewiesen wird.
  • Kunde: die natürliche oder juristische Person, die den Sender-Audit-Dienst abonniert hat und als Verantwortlicher für die von ihr übermittelten Daten auftritt.
  • Sender Audit oder der Auftragsverarbeiter: Simon Bressier EI, SIRET 51931201100041, 19 rue du Lavoir, 95410 Groslay, Frankreich, Betreiber des unter senderaudit.com erreichbaren Dienstes.
  • Kundendaten: die personenbezogenen Daten, die Sender Audit im Auftrag des Kunden im Rahmen der Bereitstellung des Dienstes verarbeitet, beschrieben in Anhang 1.

2. Gegenstand

Diese DPA legt die Bedingungen fest, unter denen Sender Audit im Auftrag des Kunden und auf dessen dokumentierte Anweisung die in Anhang 1 beschriebenen personenbezogenen Daten im Rahmen der Bereitstellung des Dienstes zur Analyse von E-Mail-Authentifizierung, Reputation und Zustellbarkeit verarbeitet.

3. Laufzeit

Diese DPA gilt für die gesamte Vertragsdauer zwischen dem Kunden und Sender Audit sowie bis zur vollständigen Löschung oder Rückgabe der Kundendaten gemäß Artikel 11.

4. Beschreibung der Verarbeitung

Art, Zweck, Kategorien der Daten, Kategorien der betroffenen Personen und Speicherdauer der Verarbeitung sind in Anhang 1 beschrieben.

5. Pflichten von Sender Audit als Auftragsverarbeiter

Sender Audit verpflichtet sich:

  • Kundendaten nur auf dokumentierte Anweisung des Kunden zu verarbeiten, auch hinsichtlich der Übermittlung in ein Drittland, sofern nicht gesetzlich anders vorgeschrieben; in diesem Fall informiert Sender Audit den Kunden vorab, sofern gesetzlich nicht untersagt;
  • den Kunden unverzüglich zu informieren, wenn eine Anweisung nach seiner Auffassung gegen die DSGVO oder andere Datenschutzbestimmungen der Union oder eines Mitgliedstaats verstößt;
  • sicherzustellen, dass die zur Verarbeitung der Kundendaten befugten Personen einer Vertraulichkeitsverpflichtung unterliegen;
  • die in Anhang 2 beschriebenen technischen und organisatorischen Maßnahmen umzusetzen;
  • die in Artikel 6 festgelegten Bedingungen für den Einsatz von Unterauftragsverarbeitern einzuhalten;
  • den Kunden nach Möglichkeit bei der Beantwortung von Anträgen zur Ausübung der Rechte betroffener Personen zu unterstützen (Auskunft, Berichtigung, Löschung, Übertragbarkeit, Widerspruch, Einschränkung);
  • den Kunden bei der Erfüllung seiner Pflichten gemäß den Artikeln 32 bis 36 der DSGVO zu unterstützen (Sicherheit, Meldung von Verletzungen, Folgenabschätzungen, vorherige Konsultation);
  • nach Wahl des Kunden die Kundendaten bei Vertragsende gemäß Artikel 11 zu löschen oder zurückzugeben;
  • dem Kunden die notwendigen Informationen zum Nachweis der Einhaltung dieser Pflichten zur Verfügung zu stellen und Audits gemäß Artikel 10 zu ermöglichen.

6. Unterauftragsverarbeiter

Der Kunde erteilt Sender Audit eine allgemeine Genehmigung zur Beauftragung der in Anhang 1 aufgeführten Unterauftragsverarbeiter. Sender Audit informiert den Kunden über jede geplante Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters und gibt dem Kunden die Möglichkeit, innerhalb von 30 Tagen einen begründeten Einwand zu erheben.

Im Falle eines begründeten Einwands suchen die Parteien nach Treu und Glauben eine angemessene Lösung. Kommt innerhalb von 30 Tagen nach dem Einwand keine Einigung zustande, kann der Kunde den Vertrag ohne Vertragsstrafe kündigen, mit anteiliger Erstattung des im Voraus bezahlten und nicht genutzten Zeitraums.

Sender Audit schließt mit jedem Unterauftragsverarbeiter einen Vertrag, der Datenschutzpflichten auferlegt, die mindestens denen dieser DPA entsprechen, und bleibt dem Kunden gegenüber vollumfänglich für die Erfüllung dieser Pflichten verantwortlich.

7. Übermittlungen außerhalb der Europäischen Union

Einige der in Anhang 1 aufgeführten Unterauftragsverarbeiter oder Drittempfänger befinden sich außerhalb der Europäischen Union, insbesondere in den USA. Diese Übermittlungen stützen sich auf die von der DSGVO vorgesehenen geeigneten Garantien, insbesondere die Standardvertragsklauseln der Europäischen Kommission, oder auf einen anwendbaren Angemessenheitsbeschluss, sofern der Empfänger dafür infrage kommt. Sender Audit stellt dem Kunden auf Anfrage die entsprechenden Unterlagen zur Verfügung.

8. Sicherheit

Sender Audit setzt die in Anhang 2 beschriebenen technischen und organisatorischen Maßnahmen um, unter Berücksichtigung des Stands der Technik, der Implementierungskosten, der Art, des Umfangs und der Zwecke der Verarbeitung sowie der Risiken für die Rechte und Freiheiten der betroffenen Personen.

9. Meldung von Datenschutzverletzungen

Im Falle einer Verletzung des Schutzes personenbezogener Daten, die Kundendaten betrifft, informiert Sender Audit den Kunden unverzüglich, nachdem es davon Kenntnis erlangt hat, und übermittelt ihm die angemessen verfügbaren Informationen, damit der Kunde gegebenenfalls seinen eigenen Meldepflichten gegenüber der Aufsichtsbehörde und den betroffenen Personen gemäß den Artikeln 33 und 34 der DSGVO nachkommen kann.

10. Audit

Auf angemessene schriftliche Anfrage und unter Einhaltung einer Frist von mindestens 30 Tagen stellt Sender Audit dem Kunden die notwendigen Informationen zum Nachweis der Einhaltung seiner Pflichten aus dieser DPA zur Verfügung (Sicherheitsdokumentation, Antworten auf einen Sicherheitsfragebogen). Ein Audit vor Ort oder durch einen beauftragten Dritten kann einvernehmlich auf Kosten des Kunden organisiert werden, es sei denn, das Audit deckt einen wesentlichen Verstoß von Sender Audit auf; in diesem Fall trägt Sender Audit die angemessenen Kosten.

11. Umgang mit Daten bei Vertragsende

Bei Beendigung oder Ablauf des Vertrags löscht Sender Audit die Kundendaten innerhalb von 30 Tagen, außer:

  • wenn der Kunde ausdrücklich die vorherige Rückgabe der Daten in einem strukturierten Format verlangt, die von Sender Audit manuell innerhalb einer angemessenen Frist bearbeitet wird;
  • bei einer gesetzlichen Aufbewahrungspflicht, insbesondere für Abrechnungsdaten, die gemäß Artikel L123-22 des französischen Handelsgesetzbuchs 10 Jahre aufbewahrt werden.

Die Kontolöschung und die Rückgabe der Daten erfolgen auf Anfrage an den in Artikel 14 genannten Kontakt, da der Dienst derzeit keine Selbstbedienungsfunktion zum Löschen oder Exportieren anbietet.

12. Haftung

Die Haftung jeder Partei im Rahmen dieser DPA richtet sich nach den anwendbaren Bestimmungen der Nutzungsbedingungen und der DSGVO.

13. Anwendbares Recht und Gerichtsstand

Diese DPA unterliegt französischem Recht. Für Streitigkeiten über ihre Gültigkeit, Auslegung oder Erfüllung sind ausschließlich die französischen Gerichte zuständig, sofern nicht zwingende Vorschriften etwas anderes vorsehen.

14. Kontakt

Für Fragen zu dieser DPA: .


Anhang 1: Beschreibung der Verarbeitung

A. Art, Zweck und Vorgänge der Verarbeitung

GegenstandBereitstellung des Sender-Audit-Dienstes: Analyse der E-Mail-Authentifizierung (SPF, DKIM, DMARC, BIMI), der IP- und Domain-Reputation, des Inhalts und der Zustellbarkeit; Aggregation von Versandstatistiken aus vom Kunden verbundenen ESP-Integrationen; Analyse der vom Kunden übermittelten DMARC-Aggregatberichte (RUA); Analyse der über die Sender-Audit-Browsererweiterung übermittelten E-Mails.
Art der VorgängeErhebung, Speicherung, automatisierte Analyse, Strukturierung, Einsichtnahme und Löschung.
ZweckBereitstellung der Analyseergebnisse für den Kunden, Gewährleistung der Sicherheit und Missbrauchsprävention, Verwaltung von Benutzerkonten und Abrechnung.

B. Kategorien personenbezogener Daten, die im Auftrag des Kunden verarbeitet werden

  • E-Mail-Adressen und Kennungen der Benutzerkonten des Kunden.
  • IP-Adresse und User-Agent bei der Anmeldung.
  • Inhalt (HTML und Klartext) und Header der zur Analyse eingereichten E-Mails, die personenbezogene Daten der Empfänger des Kunden enthalten können (Namen, E-Mail-Adressen, von Dritten verfasste Inhalte).
  • Rohinhalt (.eml) der über die Browsererweiterung übermittelten E-Mails, einschließlich der vom Nutzer empfangenen E-Mails, deren Header und Inhalt personenbezogene Daten ihrer Absender enthalten können.
  • IP-Adressen der Versandquellen aus den vom Kunden übermittelten DMARC-Aggregatberichten (RUA) sowie die zugehörigen Volumina und Authentifizierungsergebnisse.
  • DNS-Einträge und SMTP-Metadaten der analysierten Domains und E-Mails.
  • Versandstatistiken aus vom Kunden verbundenen ESP-Integrationen (Öffnungs-, Klick- und Beschwerderaten, Empfängeradressen in Bounce- oder Beschwerdeereignissen).
  • Abrechnungsdaten (Kundenkennung, Daten, Abonnementtyp), ohne jegliche Bankdaten, die ausschließlich von Paddle verarbeitet werden.

C. Kategorien betroffener Personen

  • Benutzer des Kundenkontos (vom Kunden zum Zugriff auf den Dienst autorisierte Personen).
  • Empfänger der E-Mails des Kunden, deren Inhalt oder Metadaten in den Analyseergebnissen erscheinen.
  • Drittabsender der vom Nutzer empfangenen E-Mails, wenn dieser eine empfangene E-Mail über die Browsererweiterung zur Analyse übermittelt.
  • Personen, die über die in den übermittelten DMARC-Aggregatberichten enthaltenen IP-Adressen identifizierbar sind.

D. Speicherdauer

  • Rohe E-Mail-Dateien: nach der Verarbeitung aus dem Dateisystem gelöscht.
  • Kontogebundene Scan-Ergebnisse: bis zur Kontolöschung aufbewahrt.
  • Anmeldeprotokolle: 90 Tage.
  • Abrechnungsdaten: 10 Jahre (gesetzliche Aufbewahrungspflicht für Buchhaltungsunterlagen).

E. Unterauftragsverarbeiter (Artikel 28 DSGVO)

Unterauftragsverarbeiter Leistung Standort Betroffene Daten
OVHcloud SASHosting der Server-InfrastrukturRoubaix, Frankreich (EU)Sämtliche Kundendaten
Brevo (Sendinblue SAS)Versand transaktionaler E-Mails (Kontobenachrichtigungen, Warnungen, Rechnungen)Paris, Frankreich (EU)E-Mail-Adresse des Empfängers, Inhalt der Benachrichtigung
Mistral AI SASAutomatische Klassifizierung des E-Mail-Typs (interpersonell oder Bulk) mittels SprachmodellParis, Frankreich (EU)Auszug aus dem Textinhalt der analysierten E-Mail (erste 2.000 Zeichen)
AbuseIPDB (Marathon Studios Inc.)Prüfung der Reputation der Absender-IP-Adressen (API)USAQuell-IP-Adresse der analysierten E-Mail
Validity Inc. (Senderscore)Prüfung der Reputation der Absender-IP-Adressen (DNS-Abfrage)USAQuell-IP-Adresse der analysierten E-Mail
Betreiber von Sperrlisten (RBL, DNSBL und URIBL), insbesondere Spamhaus, SpamCop, Barracuda Networks, SORBS, Mailspike, SURBL, blocklist.dePrüfung des Sperrstatus per DNS-AbfrageEuropäische Union, Schweiz, USAAbsender-IP-Adresse, Absenderdomain, Domains der in der analysierten E-Mail enthaltenen URLs

F. Drittempfänger, die als eigenständige Verantwortliche auftreten

Zur Transparenz aufgeführt; diese Empfänger sind keine Unterauftragsverarbeiter von Sender Audit im Sinne von Artikel 28 DSGVO.

Empfänger Rolle Betroffene Daten
Paddle.com Market LtdZahlungsdienstleister, Merchant of RecordE-Mail-Adresse, Abrechnungs- und Zahlungsdaten des Kunden
Google LLC, GitHub Inc., Microsoft Corporation, LinkedIn Ireland ULCOAuth-Authentifizierungsanbieter, nur wenn der Kunde diese Anmeldemethode wähltOAuth-Kontokennung und E-Mail-Adresse

E-Mail-Versandplattformen (ESPs), die der Kunde selbst mit Sender Audit verbindet (z. B. Brevo Marketing, Mailjet, SendGrid, Mailchimp, Postmark, Mandrill, Amazon SES, Google Postmaster Tools), sind keine Unterauftragsverarbeiter von Sender Audit: Es handelt sich um die eigenen Werkzeuge des Kunden, von denen Sender Audit nur über API oder Webhook die Daten erhält, die der Kunde ausdrücklich autorisiert hat.


Anhang 2: technische und organisatorische Sicherheitsmaßnahmen

  • Verschlüsselung der Daten bei der Übertragung über HTTPS/TLS für alle Interaktionen mit dem Dienst.
  • Hashing von Passwörtern mit dem Algorithmus Argon2id, mit den von OWASP empfohlenen Parametern.
  • Verschlüsselung der Zugangsdaten zu Drittplattformen (API-Schlüssel und OAuth-Token der ESP-Integrationen) in der Datenbank mit AES-256-GCM.
  • Löschung roher E-Mail-Dateien aus dem Dateisystem nach der Verarbeitung.
  • Signiertes, HttpOnly- und Secure-Sitzungscookie zur Authentifizierung.
  • Prinzip der minimalen Rechtevergabe für interne Datenzugriffe.
  • Protokollierung von Anmeldungen (IP-Adresse, User-Agent), 90 Tage zu Sicherheitszwecken aufbewahrt.
  • Infrastruktur ausschließlich innerhalb der Europäischen Union gehostet (OVHcloud).
  • Selbst gehosteter DNS-Resolver, wodurch die Offenlegung von Analyseabfragen gegenüber Drittresolvern begrenzt wird.
  • Spam-Analyse durch selbst gehostete Komponenten (Rspamd, SpamAssassin), ohne Übermittlung des E-Mail-Inhalts an einen Drittanbieter-Spamdienst.
  • Tägliche Datenbanksicherungen, 30 Tage aufbewahrt, die die Wiederherstellung der Verfügbarkeit und des Zugangs zu den Daten im Falle eines Vorfalls ermöglichen.
  • Infrastruktur und Konfiguration in einem versionierten Code-Repository beschrieben, was eine vollständige Neubereitstellung des Dienstes in weniger als einem halben Tag ermöglicht.
  • Ratenbegrenzung und Missbrauchspräventionsmechanismen.

Acuerdo de tratamiento de datos (DPA)

Anexo RGPD a las Condiciones de uso, última actualización: 28 de julio de 2026

Esta traducción se proporciona únicamente a título informativo. En caso de discrepancia, prevalece la versión francesa.

El presente Acuerdo de tratamiento de datos (el «DPA») complementa las Condiciones de uso de Sender Audit y se aplica siempre que el Cliente transmita, en el marco del uso del Servicio, datos personales de los que actúa como responsable del tratamiento. En caso de contradicción entre este DPA y las Condiciones de uso en materia de protección de datos, prevalece el presente DPA. El uso del Servicio por parte del Cliente constituye la aceptación de este DPA.

El presente DPA no cubre los tratamientos en los que Sender Audit actúa como responsable del tratamiento (análisis anónimos realizados sin cuenta, herramientas públicas gratuitas, gestión de la relación comercial). Dichos tratamientos se describen en la política de privacidad.

1. Definiciones

  • Los términos «dato personal», «tratamiento», «responsable del tratamiento», «encargado del tratamiento», «violación de la seguridad de los datos personales» e «interesado» tienen el significado que les atribuye el Reglamento (UE) 2016/679 (RGPD).
  • Cliente: la persona física o jurídica que ha contratado el Servicio Sender Audit, actuando como responsable del tratamiento de los datos que transmite.
  • Sender Audit o el Encargado del tratamiento: Simon Bressier EI, SIRET 51931201100041, 19 rue du Lavoir, 95410 Groslay, Francia, operador del servicio disponible en senderaudit.com.
  • Datos del Cliente: los datos personales tratados por Sender Audit por cuenta del Cliente en el marco de la prestación del Servicio, descritos en el Anexo 1.

2. Objeto

El presente DPA define las condiciones en las que Sender Audit trata, por cuenta del Cliente y siguiendo sus instrucciones documentadas, los datos personales descritos en el Anexo 1, en el marco de la prestación del servicio de análisis de autenticación, reputación y entregabilidad de correos electrónicos.

3. Duración

El presente DPA se aplica durante toda la duración del contrato entre el Cliente y Sender Audit, y hasta la eliminación o devolución completa de los Datos del Cliente conforme al artículo 11.

4. Descripción del tratamiento

La naturaleza, la finalidad, las categorías de datos, las categorías de interesados y el plazo de conservación del tratamiento se describen en el Anexo 1.

5. Obligaciones de Sender Audit como encargado del tratamiento

Sender Audit se compromete a:

  • tratar los Datos del Cliente únicamente siguiendo instrucciones documentadas del Cliente, incluso en lo relativo a las transferencias a un tercer país, salvo obligación legal contraria, en cuyo caso Sender Audit informará previamente al Cliente, salvo prohibición legal;
  • informar inmediatamente al Cliente si, en su opinión, una instrucción infringe el RGPD u otra disposición de protección de datos de la Unión o de un Estado miembro;
  • garantizar que las personas autorizadas a tratar los Datos del Cliente estén sujetas a una obligación de confidencialidad;
  • implementar las medidas técnicas y organizativas descritas en el Anexo 2;
  • cumplir las condiciones para recurrir a subencargados del tratamiento establecidas en el artículo 6;
  • asistir al Cliente, en la medida de lo posible, para responder a las solicitudes de ejercicio de los derechos de los interesados (acceso, rectificación, supresión, portabilidad, oposición, limitación);
  • asistir al Cliente en el cumplimiento de sus obligaciones conforme a los artículos 32 a 36 del RGPD (seguridad, notificación de violaciones, evaluaciones de impacto, consulta previa);
  • según lo elija el Cliente, eliminar o devolver los Datos del Cliente al finalizar el contrato, conforme al artículo 11;
  • poner a disposición del Cliente la información necesaria para demostrar el cumplimiento de las obligaciones de este artículo y permitir la realización de auditorías en las condiciones del artículo 10.

6. Subencargados del tratamiento

El Cliente autoriza de manera general a Sender Audit a recurrir a los subencargados del tratamiento indicados en el Anexo 1. Sender Audit informará al Cliente de cualquier adición o sustitución prevista de un subencargado, dando al Cliente la posibilidad de formular una objeción motivada en un plazo de 30 días.

En caso de objeción motivada, las partes buscarán de buena fe una solución razonable. A falta de acuerdo en un plazo de 30 días desde la objeción, el Cliente podrá resolver el contrato sin penalización, con reembolso prorrateado del periodo pagado por anticipado y no consumido.

Sender Audit celebra con cada subencargado un contrato que impone obligaciones de protección de datos al menos equivalentes a las del presente DPA, y sigue siendo plenamente responsable ante el Cliente del cumplimiento de dichas obligaciones.

7. Transferencias fuera de la Unión Europea

Algunos subencargados o destinatarios terceros indicados en el Anexo 1 se encuentran fuera de la Unión Europea, en particular en Estados Unidos. Estas transferencias se basan en las garantías adecuadas previstas por el RGPD, en particular las cláusulas contractuales tipo de la Comisión Europea, o en una decisión de adecuación aplicable cuando el destinatario sea elegible. Sender Audit pone a disposición del Cliente, previa solicitud, la documentación relativa a estas garantías.

8. Seguridad

Sender Audit implementa las medidas técnicas y organizativas descritas en el Anexo 2, teniendo en cuenta el estado de la técnica, los costes de implementación, la naturaleza, el alcance y las finalidades del tratamiento, así como los riesgos para los derechos y libertades de los interesados.

9. Notificación y gestión de violaciones de datos

En caso de violación de la seguridad de los datos personales que afecte a los Datos del Cliente, Sender Audit informará al Cliente sin dilación indebida tras tener conocimiento de ello, y le facilitará la información razonablemente disponible para que el Cliente pueda cumplir, en su caso, sus propias obligaciones de notificación a la autoridad de control y a los interesados conforme a los artículos 33 y 34 del RGPD.

10. Auditoría

Previa solicitud escrita razonable y con un preaviso de al menos 30 días, Sender Audit pondrá a disposición del Cliente la información necesaria para demostrar el cumplimiento de sus obligaciones conforme al presente DPA (documentación de seguridad, respuestas a un cuestionario de seguridad). Una auditoría in situ o realizada por un tercero mandatado podrá organizarse de mutuo acuerdo, a cargo del Cliente, salvo que la auditoría revele un incumplimiento sustancial por parte de Sender Audit, en cuyo caso los costes razonables serán asumidos por Sender Audit.

11. Destino de los datos al finalizar el contrato

Al finalizar o expirar el contrato, Sender Audit eliminará los Datos del Cliente en un plazo de 30 días, salvo:

  • solicitud expresa del Cliente de devolución previa de los datos en un formato estructurado, tramitada manualmente por Sender Audit en un plazo razonable;
  • obligación legal de conservación, en particular los datos de facturación, conservados 10 años conforme al artículo L123-22 del Código de Comercio francés.

La eliminación de la cuenta y la devolución de los datos se efectúan previa solicitud al contacto indicado en el artículo 14, ya que el Servicio no ofrece actualmente una función de eliminación o exportación en autoservicio.

12. Responsabilidad

La responsabilidad de cada parte conforme al presente DPA se rige por las disposiciones aplicables de las Condiciones de uso y por el RGPD.

13. Ley aplicable y jurisdicción

El presente DPA se rige por el derecho francés. Cualquier litigio relativo a su validez, interpretación o ejecución será competencia exclusiva de los tribunales franceses, salvo disposición imperativa en contrario.

14. Contacto

Para cualquier pregunta relativa a este DPA: .


Anexo 1: descripción del tratamiento

A. Naturaleza, finalidad y operaciones del tratamiento

ObjetoPrestación del Servicio Sender Audit: análisis de la autenticación de correo (SPF, DKIM, DMARC, BIMI), de la reputación de IP y dominio, del contenido y de la entregabilidad; agregación de estadísticas de envío procedentes de las integraciones ESP conectadas por el Cliente; análisis de los informes agregados DMARC (RUA) transmitidos por el Cliente; análisis de los correos enviados desde la extensión de navegador Sender Audit.
Naturaleza de las operacionesRecogida, registro, almacenamiento, análisis automatizado, estructuración, consulta y eliminación.
FinalidadProporcionar los resultados del análisis al Cliente, garantizar la seguridad y prevenir abusos, gestionar las cuentas de usuario y la facturación.

B. Categorías de datos personales tratados por cuenta del Cliente

  • Direcciones de correo electrónico e identificadores de las cuentas de usuario del Cliente.
  • Dirección IP y user-agent en el inicio de sesión.
  • Contenido (HTML y texto plano) y encabezados de los correos sometidos a análisis, que pueden incluir datos personales de los destinatarios del Cliente (nombres, direcciones de correo, contenido redactado por terceros).
  • Contenido bruto (.eml) de los correos enviados desde la extensión de navegador, incluidos los correos recibidos por el usuario, cuyos encabezados y cuerpo pueden contener datos personales de sus remitentes.
  • Direcciones IP de las fuentes de envío que figuran en los informes agregados DMARC (RUA) transmitidos por el Cliente, junto con los volúmenes y resultados de autenticación asociados.
  • Registros DNS y metadatos SMTP asociados a los dominios y correos analizados.
  • Estadísticas de envío procedentes de las integraciones ESP conectadas por el Cliente (tasas de apertura, clic y queja, direcciones de destinatarios que figuran en eventos de rebote o queja).
  • Datos de facturación (identificador de cliente, fechas, tipo de suscripción), excluyendo cualquier dato bancario, tratado exclusivamente por Paddle.

C. Categorías de interesados

  • Los usuarios de la cuenta del Cliente (personas autorizadas por el Cliente para acceder al Servicio).
  • Los destinatarios de los correos del Cliente cuyo contenido o metadatos aparezcan en los resultados de análisis.
  • Los remitentes terceros de los correos recibidos por el usuario, cuando este somete un correo recibido a análisis mediante la extensión de navegador.
  • Las personas identificables a través de las direcciones IP que figuran en los informes agregados DMARC transmitidos por el Cliente.

D. Plazo de conservación

  • Archivos de correo brutos: eliminados del sistema de archivos tras el procesamiento.
  • Resultados de análisis vinculados a una cuenta: conservados hasta la eliminación de la cuenta.
  • Registros de inicio de sesión: 90 días.
  • Datos de facturación: 10 años (obligación legal de conservación de documentos contables).

E. Subencargados del tratamiento (artículo 28 RGPD)

Subencargado Prestación Ubicación Datos afectados
OVHcloud SASAlojamiento de la infraestructura de servidoresRoubaix, Francia (UE)Todos los Datos del Cliente
Brevo (Sendinblue SAS)Envío de correos transaccionales (notificaciones de cuenta, alertas, facturas)París, Francia (UE)Dirección de correo del destinatario, contenido de la notificación
Mistral AI SASClasificación automática del tipo de correo (interpersonal o masivo) mediante modelo de lenguajeParís, Francia (UE)Extracto del contenido textual del correo analizado (primeros 2.000 caracteres)
AbuseIPDB (Marathon Studios Inc.)Verificación de la reputación de las direcciones IP emisoras (API)Estados UnidosDirección IP de origen del correo analizado
Validity Inc. (Senderscore)Verificación de la reputación de las direcciones IP emisoras (consulta DNS)Estados UnidosDirección IP de origen del correo analizado
Operadores de listas de bloqueo (RBL, DNSBL y URIBL), en particular Spamhaus, SpamCop, Barracuda Networks, SORBS, Mailspike, SURBL, blocklist.deVerificación del estado de bloqueo mediante consulta DNSUnión Europea, Suiza, Estados UnidosDirección IP emisora, nombre de dominio emisor, dominios de las URL contenidas en el correo analizado

F. Destinatarios terceros que actúan como responsables del tratamiento independientes

Indicados a título informativo; estos destinatarios no son subencargados del tratamiento de Sender Audit en el sentido del artículo 28 del RGPD.

Destinatario Función Datos afectados
Paddle.com Market LtdProveedor de pago, Merchant of RecordDirección de correo, datos de facturación y de pago del Cliente
Google LLC, GitHub Inc., Microsoft Corporation, LinkedIn Ireland ULCProveedores de autenticación OAuth, únicamente si el Cliente elige este método de accesoIdentificador de cuenta OAuth y dirección de correo

Las plataformas de envío de correo (ESP) que el propio Cliente conecta a Sender Audit (por ejemplo Brevo Marketing, Mailjet, SendGrid, Mailchimp, Postmark, Mandrill, Amazon SES, Google Postmaster Tools) no son subencargados de Sender Audit: son herramientas propias del Cliente, de las cuales Sender Audit solo recibe, mediante API o webhook, los datos que el Cliente ha autorizado expresamente.


Anexo 2: medidas técnicas y organizativas de seguridad

  • Cifrado de los datos en tránsito mediante HTTPS/TLS en todos los intercambios con el Servicio.
  • Cifrado de contraseñas con el algoritmo Argon2id, con los parámetros recomendados por OWASP.
  • Cifrado en base de datos de las credenciales de acceso a plataformas de terceros (claves API y tokens OAuth de las integraciones ESP) con AES-256-GCM.
  • Eliminación de los archivos de correo brutos del sistema de archivos tras el procesamiento.
  • Cookie de sesión firmada, HttpOnly y Secure para la autenticación.
  • Principio de mínimo privilegio para los accesos internos a los datos.
  • Registro de inicios de sesión (dirección IP, user-agent) conservado 90 días con fines de seguridad.
  • Infraestructura alojada exclusivamente dentro de la Unión Europea (OVHcloud).
  • Resolvedor DNS autoalojado, que limita la exposición de las consultas de análisis a resolvedores de terceros.
  • Análisis antispam realizado por componentes autoalojados (Rspamd, SpamAssassin), sin transmisión del contenido de los correos a un servicio antispam de terceros.
  • Copias de seguridad diarias de la base de datos, conservadas 30 días, que permiten restablecer la disponibilidad y el acceso a los datos en caso de incidente.
  • Infraestructura y configuración descritas en un repositorio de código versionado, que permite un redespliegue completo del Servicio en menos de media jornada.
  • Limitación de tasa y mecanismos de prevención de abusos.