Sécurité et localisation des données : où se trouvent vos données e-mail et comment elles sont protégées
Toutes les données que vous envoyez via 2Mail — adresses, contenu, logs et statistiques — sont traitées et stockées sur les serveurs propres de JAAN bv en Belgique, au sein de l'UE. Les connexions vers et depuis la plateforme sont chiffrées en TLS, chaque application dispose de son propre identifiant ou clé API révocable, et la plateforme est surveillée 24h/24 avec une disponibilité de 99,99 % selon le SLA.
Cette page décrit le volet technique et organisationnel : où se trouvent les données, comment elles sont protégées en transit, qui y a accès et ce qui se passe en cas d'incident. Elle complète l'accord de traitement des données sans le remplacer.
Où se trouvent vos données
Une infrastructure, un pays. L'envoi, le stockage, la journalisation, le tracking et le support tournent chez JAAN bv ; vos données ne sont pas confiées à un tiers pour être envoyées ou analysées.
Envoi et stockage
Le relais SMTP, l'API et la gestion de campagnes tournent sur des serveurs que JAAN bv gère lui-même, en Belgique. Les listes d'envoi et les templates que vous conservez dans la plateforme s'y trouvent aussi.
Logs et statistiques
Remises, bounces, refus et données d'ouverture et de clic sont tenus sur la même infrastructure. La durée de conservation est indiquée dans l'accord de traitement.
Tracking
Le suivi des ouvertures et des clics passe par nos propres serveurs. Aucun script ni pixel de tracking d'un tiers n'est placé dans vos e-mails.
Support
La personne que vous appelez ou à qui vous écrivez se trouve à Zelzate et travaille sur les mêmes systèmes. Il n'y a pas de couche de support hors UE qui aurait besoin d'accéder à votre compte.
Sécurité en transit et à l'accès
La sécurité de l'e-mail est une chaîne : de votre application vers 2Mail, de 2Mail vers le serveur destinataire, et l'accès à votre compte entre les deux.
TLS de votre application vers 2Mail
Vous vous connectez en SMTP avec STARTTLS sur le port 587, et en HTTPS pour l'API. Votre identifiant et le contenu de vos messages ne circulent donc jamais en clair.
TLS vers le serveur destinataire
Vers les serveurs de messagerie qui le prennent en charge — la grande majorité aujourd'hui — l'e-mail est remis chiffré. Si un destinataire ne prend pas en charge TLS, cette dernière étape ne peut pas être chiffrée ; cela dépend du destinataire, pas de vous.
Identifiant et clé propres à chaque application
Chaque application reçoit son propre identifiant SMTP et sa propre clé API. Si l'un d'eux fuit, vous le révoquez sans toucher au reste. Les webhooks sont signés, pour que votre système puisse vérifier qu'ils proviennent bien de 2Mail.
Accès au portail
Le portail client prend en charge une authentification forte avec une étape de vérification supplémentaire. Qui a accès au sein de votre organisation, c'est vous qui le décidez.
Disponibilité, sauvegardes et incidents
Une plateforme e-mail doit être là au moment où votre boutique confirme une commande, pas seulement un jour ordinaire.
Surveillance 24h/24 et SLA de 99,99 %
La plateforme est surveillée en permanence. Le SLA garantit 99,99 % de disponibilité et la présentation de chaque message au serveur destinataire en moins de dix secondes.
Redondance et sauvegardes
L'infrastructure est conçue de manière redondante et des sauvegardes régulières sont réalisées, qui restent elles aussi en Belgique. Ce qui est conservé exactement et à quelle fréquence est précisé dans l'accord de traitement.
Procédure en cas de violation de données
Si nous constatons une violation qui touche vos données, nous vous en informons sans retard injustifié, comme le prescrit le RGPD, avec ce que nous savons de la nature, de l'ampleur et des données concernées. Vous pouvez ainsi informer à temps l'autorité de contrôle et les personnes concernées.
Sous-traitants ultérieurs
L'envoi, le stockage, la journalisation et le support sont assurés par JAAN bv, sur sa propre infrastructure. Pour un nombre limité de services de soutien — par exemple le prestataire de paiement pour la facturation ou le fournisseur de l'espace serveur — d'autres entreprises peuvent intervenir. La liste à jour fait partie de l'accord de traitement et est disponible sur demande ; un nouveau sous-traitant ultérieur n'est engagé qu'après notification.
Si vous demandez la liste, vous la recevez par écrit, avec pour chaque acteur son rôle et le pays de traitement.
Ce que vous avez en main
L'infrastructure la plus solide ne sert à rien si la clé est collée sur un post-it. Voici les mesures de votre côté.
Six questions techniques à poser à tout prestataire
Les questions organisationnelles figurent sur la page consacrée à la plateforme e-mail européenne ; voici leurs pendants techniques. Les réponses de 2Mail se trouvent ci-dessus.
Chacune de ces questions appelle une réponse courte et factuelle. Si vous recevez une longue réponse sans pays, port ni délai, vous n'avez pas encore de réponse.
Comment mettre votre envoi en service en toute sécurité
Quatre étapes au départ, moins d'une demi-journée de travail au total, que vous n'aurez plus jamais à refaire ensuite.
Créez un identifiant ou une clé API par application
Boutique, CRM, facturation : chacun son accès, avec un nom qui dit à quoi il sert. Vous voyez ainsi dans les logs qui a envoyé quoi et vous révoquez de manière ciblée.
Connectez-vous de manière chiffrée
Configurez votre client SMTP en STARTTLS sur le port 587 et testez la connexion. Si votre logiciel refuse TLS, mettez-le à jour avant d'aller plus loin.
Publiez SPF, DKIM et DMARC
Depuis le tableau de bord, en un clic. Après publication, vérifiez avec un e-mail de test vers une adresse externe que les trois passent.
Demandez l'accord de traitement et la liste des sous-traitants
Rangez-les avec votre registre des traitements, avec la réponse aux six questions ci-dessus. Le dossier est alors complet au cas où quelqu'un le demanderait.