Accord de traitement des données (DPA)
Annexe RGPD aux Conditions Générales d'Utilisation, dernière mise à jour : 28 juillet 2026
Le présent Accord de traitement des données (« DPA ») complète les Conditions Générales d'Utilisation de Sender Audit et s'applique dès lors que le Client transmet, dans le cadre de l'utilisation du Service, des données à caractère personnel dont il est responsable de traitement. En cas de contradiction entre le présent DPA et les CGU sur les questions de protection des données, le DPA prévaut. L'utilisation du Service par le Client vaut acceptation du présent DPA.
Le présent DPA ne couvre pas les traitements pour lesquels Sender Audit agit en qualité de responsable de traitement (scans anonymes réalisés sans compte, outils publics gratuits, gestion de la relation commerciale). Ces traitements sont décrits dans la politique de confidentialité.
1. Définitions
- Les termes « donnée à caractère personnel », « traitement », « responsable de traitement », « sous-traitant », « violation de données à caractère personnel » et « personne concernée » ont le sens qui leur est donné par le Règlement (UE) 2016/679 (RGPD).
- Client : la personne physique ou morale ayant souscrit au Service Sender Audit, agissant en qualité de responsable de traitement des données qu'elle transmet.
- Sender Audit ou le Sous-traitant : Simon Bressier EI, SIRET 51931201100041, 19 rue du Lavoir, 95410 Groslay, France, éditeur du service accessible à l'adresse senderaudit.com.
- Données du Client : les données à caractère personnel traitées par Sender Audit pour le compte du Client dans le cadre de la fourniture du Service, décrites à l'Annexe 1.
2. Objet
Le présent DPA définit les conditions dans lesquelles Sender Audit traite, pour le compte du Client et sur instruction documentée de celui-ci, les données à caractère personnel décrites en Annexe 1, dans le cadre de la fourniture du service d'analyse d'authentification, de réputation et de délivrabilité des emails.
3. Durée
Le présent DPA s'applique pendant toute la durée du contrat liant le Client à Sender Audit et jusqu'à la suppression ou la restitution complète des Données du Client conformément à l'article 11.
4. Description du traitement
La nature, la finalité, les catégories de données, les catégories de personnes concernées et la durée de conservation du traitement sont décrites en Annexe 1.
5. Obligations de Sender Audit en tant que sous-traitant
Sender Audit s'engage à :
- traiter les Données du Client uniquement sur instruction documentée du Client, y compris s'agissant des transferts vers un pays tiers, sauf obligation légale contraire, auquel cas Sender Audit informe le Client préalablement, sauf interdiction légale ;
- informer immédiatement le Client si, à son avis, une instruction constitue une violation du RGPD ou d'une autre disposition du droit de l'Union ou du droit d'un État membre relative à la protection des données ;
- garantir que les personnes autorisées à traiter les Données du Client sont soumises à une obligation de confidentialité ;
- mettre en œuvre les mesures techniques et organisationnelles décrites en Annexe 2 ;
- respecter les conditions de recours à un sous-traitant ultérieur définies à l'article 6 ;
- assister le Client, dans la mesure du possible, pour répondre aux demandes d'exercice des droits des personnes concernées (accès, rectification, effacement, portabilité, opposition, limitation) ;
- assister le Client dans le respect de ses obligations au titre des articles 32 à 36 du RGPD (sécurité, notification de violations, analyses d'impact, consultation préalable) ;
- selon le choix du Client, supprimer ou restituer les Données du Client à l'issue du contrat, conformément à l'article 11 ;
- mettre à disposition du Client les informations nécessaires pour démontrer le respect des obligations du présent article et permettre la réalisation d'audits dans les conditions de l'article 10.
6. Sous-traitants ultérieurs
Le Client autorise de manière générale Sender Audit à recourir aux sous-traitants ultérieurs listés en Annexe 1. Sender Audit informe le Client de tout ajout ou remplacement d'un sous-traitant ultérieur, donnant au Client la possibilité d'émettre une objection motivée dans un délai de 30 jours.
En cas d'objection motivée, les parties recherchent de bonne foi une solution raisonnable. À défaut d'accord dans un délai de 30 jours à compter de l'objection, le Client peut résilier le contrat sans pénalité, avec remboursement au prorata de la période payée d'avance et non consommée.
Sender Audit conclut avec chaque sous-traitant ultérieur un contrat imposant des obligations de protection des données au moins équivalentes à celles du présent DPA, et demeure pleinement responsable envers le Client de l'exécution de ces obligations.
7. Transferts hors Union européenne
Certains sous-traitants ultérieurs ou destinataires tiers listés en Annexe 1 sont situés hors de l'Union européenne, notamment aux États-Unis. Ces transferts reposent sur les garanties appropriées prévues par le RGPD, en particulier les clauses contractuelles types de la Commission européenne, ou sur une décision d'adéquation applicable lorsque le destinataire y est éligible. Sender Audit tient à la disposition du Client, sur demande, les documents relatifs à ces garanties.
8. Sécurité
Sender Audit met en œuvre les mesures techniques et organisationnelles décrites en Annexe 2, tenant compte de l'état de l'art, des coûts de mise en œuvre, de la nature, de la portée et des finalités du traitement ainsi que des risques pour les droits et libertés des personnes concernées.
9. Notification et gestion des violations de données
En cas de violation de données à caractère personnel affectant les Données du Client, Sender Audit en informe le Client dans les meilleurs délais après en avoir pris connaissance, et lui communique les informations raisonnablement disponibles permettant au Client de respecter, le cas échéant, ses propres obligations de notification à l'autorité de contrôle et aux personnes concernées au titre des articles 33 et 34 du RGPD.
10. Audit
Sender Audit met à la disposition du Client, sur demande écrite raisonnable et sous réserve d'un préavis d'au moins 30 jours, les informations nécessaires pour démontrer le respect de ses obligations au titre du présent DPA (documentation de sécurité, réponses à un questionnaire de sécurité). Un audit sur site ou par un tiers mandaté peut être organisé d'un commun accord, aux frais du Client, sauf si l'audit révèle un manquement substantiel de Sender Audit, auquel cas les frais raisonnables sont supportés par Sender Audit.
11. Sort des données à l'issue du contrat
À la résiliation ou à l'expiration du contrat, Sender Audit supprime les Données du Client dans un délai de 30 jours, sauf :
- demande expresse du Client de restitution préalable des données dans un format structuré, traitée manuellement par Sender Audit dans un délai raisonnable ;
- obligation légale de conservation, notamment les données de facturation, conservées 10 ans conformément à l'article L123-22 du Code de commerce.
La suppression du compte et la restitution des données s'effectuent sur demande adressée au contact indiqué à l'article 14, le Service ne proposant pas à ce jour de fonction de suppression ou d'export en libre-service.
12. Responsabilité
La responsabilité de chaque partie au titre du présent DPA est régie par les dispositions applicables des Conditions Générales d'Utilisation et par le RGPD.
13. Droit applicable et juridiction
Le présent DPA est soumis au droit français. Tout litige relatif à sa validité, son interprétation ou son exécution relève de la compétence exclusive des tribunaux français, sauf disposition impérative contraire.
14. Contact
Pour toute question relative au présent DPA : ….
Annexe 1 : description du traitement
A. Nature, finalité et opérations de traitement
| Objet | Fourniture du Service Sender Audit : analyse de l'authentification (SPF, DKIM, DMARC, BIMI), de la réputation IP et domaine, du contenu et de la délivrabilité des emails du Client ; agrégation de statistiques d'envoi issues des intégrations ESP connectées par le Client ; analyse des rapports agrégés DMARC (RUA) transmis par le Client ; analyse des emails soumis depuis l'extension navigateur Sender Audit. |
| Nature des opérations | Collecte, enregistrement, stockage, analyse automatisée, structuration, consultation et suppression. |
| Finalité | Fournir les résultats d'analyse au Client, assurer la sécurité et prévenir les abus, gérer les comptes utilisateurs et la facturation. |
B. Catégories de données à caractère personnel traitées pour le compte du Client
- Adresses email et identifiants des comptes utilisateurs du Client.
- Adresses IP et user-agent de connexion.
- Contenu (HTML et texte brut) et en-têtes des emails soumis à l'analyse, pouvant comporter des données personnelles des destinataires du Client (noms, adresses email, contenus rédigés par des tiers).
- Contenu brut (.eml) des emails soumis depuis l'extension navigateur, y compris les emails reçus par l'utilisateur, dont les en-têtes et le corps peuvent contenir des données personnelles de leurs expéditeurs.
- Adresses IP des sources d'envoi figurant dans les rapports agrégés DMARC (RUA) transmis par le Client, ainsi que les volumes et résultats d'authentification associés.
- Enregistrements DNS et métadonnées SMTP associés aux domaines et emails analysés.
- Statistiques d'envoi issues des intégrations ESP connectées par le Client (taux d'ouverture, de clic, de plainte, adresses des destinataires figurant dans les événements de bounce ou de plainte).
- Données de facturation (identifiant client, dates, type d'abonnement), à l'exclusion de toute donnée bancaire, exclusivement traitée par Paddle.
C. Catégories de personnes concernées
- Les utilisateurs du compte Client (personnes autorisées par le Client à accéder au Service).
- Les destinataires des emails du Client dont le contenu ou les métadonnées apparaissent dans les résultats d'analyse.
- Les expéditeurs tiers des emails reçus par l'utilisateur, lorsque celui-ci soumet un email reçu à l'analyse via l'extension navigateur.
- Les personnes identifiables via les adresses IP figurant dans les rapports agrégés DMARC transmis par le Client.
D. Durée de conservation
- Fichiers email bruts : supprimés du système de fichiers après traitement.
- Résultats de scans liés à un compte : conservés jusqu'à la suppression du compte.
- Journaux de connexion : 90 jours.
- Données de facturation : 10 ans (obligation légale de conservation des pièces comptables).
E. Sous-traitants ultérieurs (article 28 RGPD)
| Sous-traitant | Prestation | Localisation | Données concernées |
|---|---|---|---|
| OVHcloud SAS | Hébergement de l'infrastructure serveur | Roubaix, France (UE) | Ensemble des Données du Client |
| Brevo (Sendinblue SAS) | Envoi des emails transactionnels (notifications de compte, alertes, factures) | Paris, France (UE) | Adresse email du destinataire, contenu de la notification |
| Mistral AI SAS | Classification automatique du type d'email (interpersonnel ou bulk) par modèle de langage | Paris, France (UE) | Extrait du contenu textuel de l'email analysé (2 000 premiers caractères) |
| AbuseIPDB (Marathon Studios Inc.) | Vérification de la réputation des adresses IP émettrices (API) | États-Unis | Adresse IP source de l'email analysé |
| Validity Inc. (Senderscore) | Vérification de la réputation des adresses IP émettrices (requête DNS) | États-Unis | Adresse IP source de l'email analysé |
| Opérateurs de listes de blocage (RBL, DNSBL et URIBL), notamment Spamhaus, SpamCop, Barracuda Networks, SORBS, Mailspike, SURBL, blocklist.de | Vérification du statut de blocage par requête DNS | Union européenne, Suisse, États-Unis | Adresse IP émettrice, nom de domaine émetteur, domaines des URL contenues dans l'email analysé |
F. Destinataires tiers agissant en qualité de responsables de traitement indépendants
Mentionnés à titre de transparence ; ces destinataires ne sont pas des sous-traitants de Sender Audit au sens de l'article 28 du RGPD.
| Destinataire | Rôle | Données concernées |
|---|---|---|
| Paddle.com Market Ltd | Prestataire de paiement, Merchant of Record | Adresse email, données de facturation et de paiement du Client |
| Google LLC, GitHub Inc., Microsoft Corporation, LinkedIn Ireland ULC | Fournisseurs d'authentification OAuth, uniquement si le Client choisit cette méthode de connexion | Identifiant et adresse email du compte OAuth |
Les plateformes d'envoi d'emails (ESP) que le Client connecte lui-même à Sender Audit (par exemple Brevo Marketing, Mailjet, SendGrid, Mailchimp, Postmark, Mandrill, Amazon SES, Google Postmaster Tools) ne sont pas des sous-traitants de Sender Audit : ce sont les propres outils du Client, sur lesquels Sender Audit reçoit uniquement, via API ou webhook, les données que le Client a expressément autorisées.
Annexe 2 : mesures de sécurité techniques et organisationnelles
- Chiffrement des données en transit via HTTPS/TLS sur l'ensemble des échanges avec le Service.
- Hachage des mots de passe avec l'algorithme Argon2id, selon les paramètres recommandés par l'OWASP.
- Chiffrement en base des identifiants de connexion aux plateformes tierces (clés API et jetons OAuth des intégrations ESP) avec AES-256-GCM.
- Suppression des fichiers email bruts du système de fichiers après traitement.
- Cookie de session signé, HttpOnly et Secure pour l'authentification.
- Principe du moindre privilège pour les accès internes aux données.
- Journalisation des connexions (adresse IP, user-agent) conservée 90 jours à des fins de sécurité.
- Infrastructure hébergée exclusivement au sein de l'Union européenne (OVHcloud).
- Résolveur DNS auto-hébergé, limitant l'exposition des requêtes d'analyse à des résolveurs tiers.
- Analyse antispam réalisée par des composants auto-hébergés (Rspamd, SpamAssassin), sans transmission du contenu des emails à un service tiers d'analyse antispam.
- Sauvegardes quotidiennes de la base de données, conservées 30 jours, permettant de rétablir la disponibilité et l’accès aux données en cas d’incident.
- Infrastructure et configuration décrites dans un dépôt de code versionné, permettant un redéploiement complet du Service en moins d’une demi-journée.
- Limitation de débit et mécanismes de prévention des abus.