Sécurité et localisation des données : où se trouvent vos données e-mail et comment elles sont protégées

Toutes les données que vous envoyez via 2Mail — adresses, contenu, logs et statistiques — sont traitées et stockées sur les serveurs propres de JAAN bv en Belgique, au sein de l'UE. Les connexions vers et depuis la plateforme sont chiffrées en TLS, chaque application dispose de son propre identifiant ou clé API révocable, et la plateforme est surveillée 24h/24 avec une disponibilité de 99,99 % selon le SLA.

Cette page décrit le volet technique et organisationnel : où se trouvent les données, comment elles sont protégées en transit, qui y a accès et ce qui se passe en cas d'incident. Elle complète l'accord de traitement des données sans le remplacer.

Où se trouvent vos données

Une infrastructure, un pays. L'envoi, le stockage, la journalisation, le tracking et le support tournent chez JAAN bv ; vos données ne sont pas confiées à un tiers pour être envoyées ou analysées.

Envoi et stockage

Le relais SMTP, l'API et la gestion de campagnes tournent sur des serveurs que JAAN bv gère lui-même, en Belgique. Les listes d'envoi et les templates que vous conservez dans la plateforme s'y trouvent aussi.

Logs et statistiques

Remises, bounces, refus et données d'ouverture et de clic sont tenus sur la même infrastructure. La durée de conservation est indiquée dans l'accord de traitement.

Tracking

Le suivi des ouvertures et des clics passe par nos propres serveurs. Aucun script ni pixel de tracking d'un tiers n'est placé dans vos e-mails.

Support

La personne que vous appelez ou à qui vous écrivez se trouve à Zelzate et travaille sur les mêmes systèmes. Il n'y a pas de couche de support hors UE qui aurait besoin d'accéder à votre compte.

Sécurité en transit et à l'accès

La sécurité de l'e-mail est une chaîne : de votre application vers 2Mail, de 2Mail vers le serveur destinataire, et l'accès à votre compte entre les deux.

TLS de votre application vers 2Mail

Vous vous connectez en SMTP avec STARTTLS sur le port 587, et en HTTPS pour l'API. Votre identifiant et le contenu de vos messages ne circulent donc jamais en clair.

TLS vers le serveur destinataire

Vers les serveurs de messagerie qui le prennent en charge — la grande majorité aujourd'hui — l'e-mail est remis chiffré. Si un destinataire ne prend pas en charge TLS, cette dernière étape ne peut pas être chiffrée ; cela dépend du destinataire, pas de vous.

Identifiant et clé propres à chaque application

Chaque application reçoit son propre identifiant SMTP et sa propre clé API. Si l'un d'eux fuit, vous le révoquez sans toucher au reste. Les webhooks sont signés, pour que votre système puisse vérifier qu'ils proviennent bien de 2Mail.

Accès au portail

Le portail client prend en charge une authentification forte avec une étape de vérification supplémentaire. Qui a accès au sein de votre organisation, c'est vous qui le décidez.

Comment fonctionne le relais SMTP L'API e-mail

Disponibilité, sauvegardes et incidents

Une plateforme e-mail doit être là au moment où votre boutique confirme une commande, pas seulement un jour ordinaire.

Surveillance 24h/24 et SLA de 99,99 %

La plateforme est surveillée en permanence. Le SLA garantit 99,99 % de disponibilité et la présentation de chaque message au serveur destinataire en moins de dix secondes.

Redondance et sauvegardes

L'infrastructure est conçue de manière redondante et des sauvegardes régulières sont réalisées, qui restent elles aussi en Belgique. Ce qui est conservé exactement et à quelle fréquence est précisé dans l'accord de traitement.

Procédure en cas de violation de données

Si nous constatons une violation qui touche vos données, nous vous en informons sans retard injustifié, comme le prescrit le RGPD, avec ce que nous savons de la nature, de l'ampleur et des données concernées. Vous pouvez ainsi informer à temps l'autorité de contrôle et les personnes concernées.

Sous-traitants ultérieurs

L'envoi, le stockage, la journalisation et le support sont assurés par JAAN bv, sur sa propre infrastructure. Pour un nombre limité de services de soutien — par exemple le prestataire de paiement pour la facturation ou le fournisseur de l'espace serveur — d'autres entreprises peuvent intervenir. La liste à jour fait partie de l'accord de traitement et est disponible sur demande ; un nouveau sous-traitant ultérieur n'est engagé qu'après notification.

Si vous demandez la liste, vous la recevez par écrit, avec pour chaque acteur son rôle et le pays de traitement.

Ce que vous avez en main

L'infrastructure la plus solide ne sert à rien si la clé est collée sur un post-it. Voici les mesures de votre côté.

Utilisez par application un identifiant SMTP ou une clé API propre, et révoquez une clé dès qu'une application est mise hors service.
Choisissez des mots de passe longs et uniques et conservez-les dans un gestionnaire de mots de passe, pas dans un fichier de configuration de votre code source.
Publiez SPF, DKIM et DMARC sur chaque domaine expéditeur et passez DMARC à une politique contraignante après une période de test.
Limitez qui, dans votre organisation, a accès au portail et vérifiez-le régulièrement.
Ne mettez pas de données sensibles dans les e-mails si ce n'est pas nécessaire : un lien vers une page sécurisée est plus sûr qu'une pièce jointe contenant tout le dossier.
Vérifiez la signature des webhooks dans votre propre système avant d'en traiter le contenu.
Configurer SPF, DKIM et DMARC

Six questions techniques à poser à tout prestataire

Les questions organisationnelles figurent sur la page consacrée à la plateforme e-mail européenne ; voici leurs pendants techniques. Les réponses de 2Mail se trouvent ci-dessus.

1 L'envoi, le stockage et le tracking tournent-ils sur la même infrastructure, ou certaines parties vont-elles chez un tiers ?
2 La connexion de mon application vers la plateforme est-elle chiffrée, et quels ports sont pris en charge ?
3 Puis-je créer un identifiant ou une clé par application et les révoquer séparément ?
4 Quelle disponibilité est garantie contractuellement, et comment la plateforme est-elle surveillée ?
5 Dans quel délai et avec quelles informations suis-je averti en cas de violation de données ?
6 Quels sont les sous-traitants ultérieurs, avec quel rôle et dans quel pays — par écrit ?

Chacune de ces questions appelle une réponse courte et factuelle. Si vous recevez une longue réponse sans pays, port ni délai, vous n'avez pas encore de réponse.

Comment mettre votre envoi en service en toute sécurité

Quatre étapes au départ, moins d'une demi-journée de travail au total, que vous n'aurez plus jamais à refaire ensuite.

1

Créez un identifiant ou une clé API par application

Boutique, CRM, facturation : chacun son accès, avec un nom qui dit à quoi il sert. Vous voyez ainsi dans les logs qui a envoyé quoi et vous révoquez de manière ciblée.

2

Connectez-vous de manière chiffrée

Configurez votre client SMTP en STARTTLS sur le port 587 et testez la connexion. Si votre logiciel refuse TLS, mettez-le à jour avant d'aller plus loin.

3

Publiez SPF, DKIM et DMARC

Depuis le tableau de bord, en un clic. Après publication, vérifiez avec un e-mail de test vers une adresse externe que les trois passent.

4

Demandez l'accord de traitement et la liste des sous-traitants

Rangez-les avec votre registre des traitements, avec la réponse aux six questions ci-dessus. Le dossier est alors complet au cas où quelqu'un le demanderait.

Demander les documents Découvrir la plateforme européenne

Questions fréquentes

En Belgique, sur l'infrastructure propre de JAAN bv, au sein de l'UE. L'envoi, le stockage, les logs, le tracking et le support y tournent tous ; aucune donnée n'est confiée à un tiers pour être envoyée ou analysée.
Oui. SMTP avec STARTTLS sur le port 587, et HTTPS pour l'API. Vers les serveurs destinataires, TLS est utilisé dès qu'ils le prennent en charge, ce qui est le cas de la grande majorité aujourd'hui.
JAAN bv vous notifie l'incident sans retard injustifié, comme le prescrit le RGPD, avec les informations sur la nature, l'ampleur et les données concernées dont vous avez besoin pour informer vous-même l'autorité de contrôle et les personnes concernées.
Les durées de conservation des logs, des statistiques et du contenu sont indiquées dans l'accord de traitement, que vous recevez sur demande. Ils sont conservés sur la même infrastructure belge que le reste de vos données.
L'envoi, le stockage et le support sont assurés par JAAN bv. Pour des services de soutien comme le paiement ou l'espace serveur, d'autres acteurs peuvent intervenir ; la liste à jour figure dans l'accord de traitement et est disponible sur demande.
Oui. Les mesures figurent en annexe de l'accord de traitement, qui prévoit un droit d'audit. Nous répondons par écrit aux questions sur leur mise en œuvre ; appelez le +32 9 328 03 83 ou utilisez le formulaire de contact.
Appelez-nous
Envoyer un e-mail