Sécurité et conformité
La sécurité et la vie privée sont intégrées à Mailbeam depuis les fondations. Voici précisément ce que nous faisons pour protéger les données que vous nous confiez.
État de la conformité
RGPD
Conforme
Résidence des données dans l'UE
Active
SOC 2 Type II
En cours
Résidence des données dans l'UE
Toute l'infrastructure de Mailbeam — serveurs d'API, bases de données et traitement — tourne exclusivement dans l'Union européenne. Nous utilisons les centres de données de Hetzner Online GmbH situés en Allemagne.
Les adresses soumises à vérification sont traitées dans l'UE et ne sont transférées vers aucun pays tiers. Les restrictions de transfert du chapitre V du RGPD sont pleinement satisfaites.
Région principale
Hetzner Online GmbH — Falkenstein, Allemagne (UE)
Conservation des données
| Type de donnée | Durée de conservation | Notes |
|---|---|---|
| Adresses e-mail (vérification en temps réel) | 0 jour | Jetées immédiatement une fois la vérification terminée |
| Adresses e-mail (traitements par lot) | 72 heures | La liste envoyée et ses résultats sont stockés le temps que vous les téléchargiez, puis supprimés automatiquement |
| Journaux de requêtes API (métadonnées seules) | 30 jours | Contiennent horodatage, code de réponse et latence — aucun contenu d'adresse |
| Données de compte (nom, e-mail, empreinte du mot de passe) | Durée du compte | Supprimées sous 30 jours après une demande de fermeture |
| Pièces de facturation | 7 ans | Exigé par le droit comptable européen |
| Journaux d'audit (événements de sécurité) | 90 jours | Les adresses IP sont hachées au bout de 30 jours |
Chiffrement
En transit
TLS 1.3 pour tout le trafic d'API. TLS 1.2 imposé au minimum. Aucun endpoint HTTP non chiffré en production.
Au repos
Bases de données chiffrées en AES-256. Clés de chiffrement gérées par les HSM de Hetzner, avec rotation annuelle.
Clés d'API
Les clés d'API sont hachées avec bcrypt avant stockage. La clé brute est affichée une seule fois à la création et ne peut pas être récupérée.
Mots de passe
Les mots de passe des utilisateurs sont hachés avec Argon2id. Ils ne sont jamais stockés en clair ni sous une forme récupérable.
SOC 2 Type II
En coursNous travaillons activement à la certification SOC 2 Type II. Nous sommes honnêtes sur notre position : le processus d'audit a commencé, et nous comptons partager les résultats une fois l'audit terminé.
En attendant, les clients grands comptes peuvent demander nos réponses au questionnaire de sécurité, la documentation d'architecture de l'infrastructure et les synthèses de tests d'intrusion à security@mailbeam.dev.
Sous-traitants ultérieurs
Nous faisons appel aux sous-traitants suivants. Tous sont des entités européennes ou opèrent sous des mécanismes de transfert appropriés.
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Hetzner Online GmbH | Hébergement de l'infrastructure | Allemagne (UE) |
| Stripe, Inc. (entité européenne) | Traitement des paiements | Irlande (UE) |
| Vercel Inc. | CDN du frontend | États-Unis (clauses contractuelles types en place) |
Tout changement de sous-traitant est communiqué avec au moins 14 jours de préavis.
Réponse aux incidents
En cas d'incident de sécurité impliquant des données personnelles, Mailbeam s'engage à :
- Prévenir les clients concernés dans les 72 heures suivant la prise de connaissance de l'incident (exigence de l'article 33 du RGPD)
- Fournir un rapport d'incident écrit détaillant sa nature, sa portée et ses conséquences probables
- Inclure les informations dont les clients ont besoin pour notifier leur autorité de contrôle lorsque cela s'impose
- Mettre en œuvre des mesures correctives et fournir un retour d'expérience sous 30 jours
Divulgation responsable
Si vous découvrez une vulnérabilité de sécurité dans Mailbeam, signalez-la en privé. Nous nous engageons à :
- Accuser réception de votre signalement sous 48 heures
- Enquêter et donner un point d'avancement sous 7 jours ouvrés
- Vous créditer dans notre divulgation publique (avec votre accord)
- N'engager aucune action en justice contre les chercheurs agissant de bonne foi
Besoin d'un accord de sous-traitance ?
Un DPA contresigné au titre de l'article 28 du RGPD est disponible pour tous les clients. Consultez les clauses standard en ligne ou écrivez-nous pour demander un exemplaire contresigné.