Mailgun

Conformité RGPD et protection des données de l’UE

Découvrez comment le RGPD s'applique à votre utilisation de Mailgun et ce que nous avons fait pour assurer la conformité et vous donner plus de contrôle sur vos données. Dernière mise à jour : 28/08/2020

Introduction au RGPD

Mailgun est un ardent défenseur de la confidentialité. Nous nous soucions des droits de nos utilisateurs. En prévision de la mise en œuvre du RGPD (la nouvelle loi européenne sur la confidentialité depuis le 25 mai 2018), nous avons travaillé d’arrache-pied pour développer de nombreuses fonctionnalités qui donnent aux clients plus de contrôle sur les données qui sont stockées sur notre plateforme. Nous avons conçu et activé ces fonctionnalités pour tous nos clients, que le RGPD les affecte ou non.

Nous avons rédigé ce document pour vous présenter comment le RGPD s’appliquera à votre utilisation de Mailgun et ce que nous avons fait pour nous assurer que nous sommes conformes aux nouvelles règles.

Nous vous recommandons d’examiner attentivement ce document et de le présenter à votre équipe en charge de la confidentialité.

Remarque : les lois européennes sur la protection des données, y compris le RGPD, sont complexes. Ce guide ne doit pas être considéré comme un avis juridique. Veuillez consulter un professionnel du droit pour en savoir plus sur l’impact du RGPD sur votre entreprise.

Qu’est-ce que le Règlement Général sur la Protection des Données (RGPD) ?

Le RGPD est un règlement visant à harmoniser les lois sur la confidentialité des données dans l’ensemble de l’Union européenne (UE). Cette nouvelle réglementation offre aux personnes dans l’UE une plus grande transparence et un meilleur contrôle sur la façon dont leurs données personnelles sont utilisées et rend les entreprises qui traitent des données personnelles responsables de leurs choix. Même les entreprises qui ne sont pas basées dans l’UE doivent se conformer au RGPD si elles collectent et traitent des données personnelles de personnes situées dans l’UE.

Mailgun est-il responsable du traitement ou sous-traitant ?

Si vos activités de traitement de données relèvent du RGPD, l’une des premières questions que vous devriez vous poser est « Suis-je un responsable du traitement des données ou un sous-traitant des données ? ». La réponse à cette question vous aidera à déterminer quelles sont vos obligations de conformité au titre du RGPD. Le responsable du traitement est l’organisme qui détermine les finalités et les moyens du traitement. En tant que client de Mailgun, vous agissez en tant que responsable du traitement lorsque vous utilisez nos produits et services. Vous avez la responsabilité de vous assurer que les données personnelles que vous collectez sont traitées légalement et que vous utilisez des sous-traitants, tels que Mailgun, qui fournissent des garanties suffisantes pour répondre aux exigences clés du RGPD.

Mailgun est considéré comme un sous-traitant. Nous agissons sur les instructions du responsable du traitement (vous), qui se présentent sous forme de requêtes API ou SMTP. Tout comme les responsables du traitement, les sous-traitants doivent se conformer au RGPD.

Sur quelle base juridique pouvez-vous collecter et traiter des données personnelles ?

En tant que sous-traitant, nous comptons sur nos clients pour s’assurer que les données personnelles sont collectées sur la base de l’un des motifs légitimes du RGPD. En tant que responsable du traitement, vous pouvez collecter des données personnelles sur la base de l’un des fondements juridiques suivants : (i) le consentement ; (ii) le traitement est nécessaire à l’exécution d’un contrat que vous avez avec la personne concernée ; (iii) le traitement est nécessaire au respect d’une obligation légale ; (iv) vous devez protéger l’intérêt vital de la personne concernée ou d’une autre personne ; (vi) vous (ou un tiers) avez un intérêt légitime à traiter des données personnelles, à moins que ne prévalent les intérêts, les droits et les libertés de la personne concernée.

Quelles sont les données personnelles collectées par Mailgun et comment sont-elles utilisées ?

Nous nous engageons à faire preuve de transparence dans la façon dont nous gérons et traitons les données personnelles. En tant que l’un de nos clients, vous devez savoir comment nous traitons les données personnelles en votre nom.

Nous ne conservons les données que le temps nécessaire pour fournir nos services. Dans la mesure du possible, nous utilisons des mécanismes qui nous permettent de supprimer automatiquement les données une fois qu’elles ne sont plus nécessaires pour offrir nos services.

Corps des messages

Mailgun stocke les corps des messages pendant sept jours maximum pour les messages entrants et sortants. Pour les messages sortants, le stockage temporaire permet à nos systèmes de tenter de renvoyer les messages qui n’ont pas pu être livrés lors de la première tentative. Les clients qui s’appuient sur nos fonctionnalités d’analyse peuvent ainsi récupérer les messages reçus en tant que messages entrants.

Pour certains clients, la période de conservation des messages peut être ajustée de manière sélective sur la base d’instructions écrites entre le client et Mailgun. De plus, nous proposons des fonctionnalités qui empêchent la récupération de messages par programmation ou permettent de supprimer les messages en toute sécurité après la livraison.

Enfin, notre personnel peut accéder aux corps des messages pour aider les clients à résoudre les problèmes de livraison ou en réponse à une potentielle violation de la PUA. L’accès des employés est régulièrement contrôlé et tous les employés ou membres du personnel en contact avec des données personnelles sont soumis à nos dispositions de confidentialité.

Métadonnées des messages

Les métadonnées d’un message, qui comprennent l’expéditeur, le ou les destinataires, l’objet d’email, l’adresse IP d’origine et d’autres données de routage, sont indexées et conservées pendant 30 jours.

À mesure que les messages sont traités par Mailgun, nous générons des événements discrets à partir de chaque service qui gère le traitement des messages. Ces données sont utiles pour résoudre les problèmes de traitement et de livraison qui surviennent périodiquement lors de l’envoi de messages aux utilisateurs via Mailgun. Ces données sont disponibles dans leur intégralité via nos journaux et l’Events API.

Enfin, notre personnel peut utiliser ces données d’événement pour aider avec les demandes au support client ou en réponse à une potentielle violation de la PUA.

Suppressions

Les suppressions sont des adresses email stockées de manière permanente qui sont créées à la suite d’un rebond permanent, d’une plainte ou d’une désinscription. Nous conservons les suppressions jusqu’à ce que vous les supprimiez ou que votre compte ait été supprimé.

Lorsque des suppressions sont retirées, elles sont définitivement supprimées du système. Les suppressions peuvent être stockées dans un système de sauvegarde à des fins de reprise après incident jusqu’à 30 jours après leur suppression.

Données du destinataire

Mailgun stocke les informations sur l’activité des adresses email des destinataires dans un format haché (pseudonymisation). Ces données nous permettent de pré-vérifier plus précisément les adresses email, de détecter les expéditeurs potentiellement à risques qui pourraient nuire à la réputation de l’adresse IP, et d’aider les clients à optimiser leurs processus de livraison.

Ces données sur les destinataires ne sont utilisées que dans le cadre de la prestation des services de Mailgun.

Comment nous sommes-nous engagés à nous conformer au RGPD ?

En tant que sous-traitant, nous avons des obligations spécifiques en vertu du RGPD. Dans cette section, nous vous montrons la manière dont nous traitons les données personnelles et les efforts que nous déployons pour que vous, en tant que client, puissiez nous faire confiance.

Dans le cadre de nos efforts pour nous conformer au RGPD, nous avons effectué une analyse détaillée des risques de toutes les applications susceptibles de traiter des données personnelles de personnes situées dans l’UE. Sur la base des résultats de cette analyse, nous avons mis en place des mesures appropriées qui nous permettent de nous conformer à ces nouvelles exigences.

Tout d’abord, nous avons réuni une équipe dédiée de spécialistes de la protection des données et de la sécurité qui examinent le traitement des données personnelles par Mailgun et s’assurent que nous avons toujours la confidentialité à l’esprit.

Grâce à notre équipe, nous avons pris de nombreuses mesures proactives pour nous conformer au RGPD :

Nous avons mis en œuvre ou travaillons sur de nouvelles politiques et procédures pour être en mesure de détecter les violations de données personnelles, et d’en informer nos clients dans un délai raisonnable afin de nous assurer qu’ils répondent aux exigences de notification des violations du RGPD. Nous avons développé des procédures pour pouvoir traiter les demandes que nous recevons de personnes concernées et vous informer de ces demandes. Nous avons revu et mis à jour les politiques et contrôles de sécurité que nous avons mis en place. Ils sont constamment testés et évoluent conformément à l’évolution des réglementations et des exigences de gouvernance. Nous avons nommé un délégué à la protection des données, qui sera chargé de la conformité au RGPD dans l’ensemble de notre entreprise. Nous organisons régulièrement des formations sur la protection des données pour nos équipes et notre personnel. Nous avons créé et conservons un registre de nos activités de traitement des données. Les étapes ci-dessus ne sont que quelques-unes des mesures que nous avons prises sur la voie de la conformité RGPD, un exercice continu dans lequel nous sommes engagés. Vous trouverez plus d’informations sur le RGPD avec Mailjet.

Qu’en est-il des sous-traitants secondaires de Mailgun ?

Les sous-traitants peuvent faire appel à d’autres tiers pour le traitement des données personnelles. Ces entités sont communément appelées « sous-traitants secondaires ». Chez Mailgun, nous utilisons des fournisseurs d’infrastructure cloud comme Amazon Web Services, Rackspace, Softlayer et Google Cloud Platform pour héberger Mailgun. Comme l’exige le RGPD, nous avons appliqué des mesures appropriées avec nos sous-traitants secondaires qui nous permettront de sécuriser les données personnelles que nous traitons en votre nom. Si vous êtes l’un de nos clients, nous vous fournirons une liste exhaustive des sous-traitants secondaires que nous utilisons.

Comment pouvons-nous vous aider à gérer les droits des personnes concernées ?

Dans le cadre du RGPD, les personnes concernées de l’UE peuvent accéder à leurs données personnelles, les corriger, les supprimer ou les exporter. Elles ont également le droit de restreindre le traitement de leurs données personnelles.

Nous avons conçu notre plateforme avec plusieurs fonctionnalités en libre-service que nos clients peuvent utiliser pour les aider à examiner les données personnelles que nous stockons, afin de répondre aux demandes de données.

Ces fonctionnalités sont conçues en particulier pour soutenir le droit à la portabilité des données, le droit d’accès et le droit à l’oubli.

Lorsque nous, en tant que sous-traitant, recevons directement une demande d’une personne concernée, nous engageons le client respectif dans un délai de sept jours pour répondre à la demande de la personne concernée (à moins que la loi n’en dispose autrement).

Qu’est-ce qu’un Accord sur le Traitement des Données Personnelles et en avons-nous besoin ?

Si vous êtes un responsable du traitement des données, le RGPD exige que vous concluiez un accord avec vos sous-traitants des données. Cet accord est appelé « Accord sur le Traitement des Données Personnelles » et définit la manière dont un responsable du traitement et un sous-traitant répondent aux exigences du RGPD.

Pour vous faciliter la vie, nous avons rédigé un Accord sur le Traitement des Données Personnelles que nos clients peuvent signer. Notre Accord sur le Traitement des Données Personnelles est conçu pour répondre aux exigences de l’article 28 du RGPD. Il inclut les obligations respectives de Mailgun, en tant que responsable du traitement des données, et de nos clients, en tant que sous-traitants des données.

Lire l’Accord sur le Traitement des Données Personnelles de Mailgun

Comment nous assurons-nous que les données personnelles sont transférées légalement en dehors de l’EEE ?

Le RGPD n’exige pas que les activités de traitement des données soient limitées à l’UE, mais régule le transfert de données personnelles en dehors de l’Espace économique européen (EEE). Pour ce faire, le RGPD fournit différents mécanismes de transfert.

Mailgun assure la protection des données de ses clients de bout en bout grâce à la mise en œuvre de mesures techniques et organisationnelles strictes, y compris nos périodes de conservation des données, le stockage et les transferts de données, ainsi que les protocoles de chiffrement. Tous ces éléments sont accessibles au public selon les principes de responsabilité et de transparence que nous privilégions chez Mailgun. Nous avons également mis en place des clauses contractuelles types de l’UE dans notre Accord sur le Traitement des Données Personnelles, et avec tous nos fournisseurs pour garantir que tout transfert de données est effectué correctement et en toute sécurité.