Bêta privéeMailbeam est en bêta privée : l'API publique n'est pas encore ouverte.Rejoindre la liste d'attente

Mailbeam

Sécurité et conformité

La sécurité et la vie privée sont intégrées à Mailbeam depuis les fondations. Voici précisément ce que nous faisons pour protéger les données que vous nous confiez.

État de la conformité

RGPD

Conforme

Résidence des données dans l'UE

Active

SOC 2 Type II

En cours

Résidence des données dans l'UE

Toute l'infrastructure de Mailbeam — serveurs d'API, bases de données et traitement — tourne exclusivement dans l'Union européenne. Nous utilisons les centres de données de Hetzner Online GmbH situés en Allemagne.

Les adresses soumises à vérification sont traitées dans l'UE et ne sont transférées vers aucun pays tiers. Les restrictions de transfert du chapitre V du RGPD sont pleinement satisfaites.

Région principale

Hetzner Online GmbH — Falkenstein, Allemagne (UE)

Conservation des données

Type de donnéeDurée de conservationNotes
Adresses e-mail (vérification en temps réel)0 jourJetées immédiatement une fois la vérification terminée
Adresses e-mail (traitements par lot)72 heuresLa liste envoyée et ses résultats sont stockés le temps que vous les téléchargiez, puis supprimés automatiquement
Journaux de requêtes API (métadonnées seules)30 joursContiennent horodatage, code de réponse et latence — aucun contenu d'adresse
Données de compte (nom, e-mail, empreinte du mot de passe)Durée du compteSupprimées sous 30 jours après une demande de fermeture
Pièces de facturation7 ansExigé par le droit comptable européen
Journaux d'audit (événements de sécurité)90 joursLes adresses IP sont hachées au bout de 30 jours

Chiffrement

En transit

TLS 1.3 pour tout le trafic d'API. TLS 1.2 imposé au minimum. Aucun endpoint HTTP non chiffré en production.

Au repos

Bases de données chiffrées en AES-256. Clés de chiffrement gérées par les HSM de Hetzner, avec rotation annuelle.

Clés d'API

Les clés d'API sont hachées avec bcrypt avant stockage. La clé brute est affichée une seule fois à la création et ne peut pas être récupérée.

Mots de passe

Les mots de passe des utilisateurs sont hachés avec Argon2id. Ils ne sont jamais stockés en clair ni sous une forme récupérable.

SOC 2 Type II

En cours

Nous travaillons activement à la certification SOC 2 Type II. Nous sommes honnêtes sur notre position : le processus d'audit a commencé, et nous comptons partager les résultats une fois l'audit terminé.

En attendant, les clients grands comptes peuvent demander nos réponses au questionnaire de sécurité, la documentation d'architecture de l'infrastructure et les synthèses de tests d'intrusion à security@mailbeam.dev.

Sous-traitants ultérieurs

Nous faisons appel aux sous-traitants suivants. Tous sont des entités européennes ou opèrent sous des mécanismes de transfert appropriés.

Sous-traitantFinalitéLocalisation
Hetzner Online GmbHHébergement de l'infrastructureAllemagne (UE)
Stripe, Inc. (entité européenne)Traitement des paiementsIrlande (UE)
Vercel Inc.CDN du frontendÉtats-Unis (clauses contractuelles types en place)

Tout changement de sous-traitant est communiqué avec au moins 14 jours de préavis.

Réponse aux incidents

En cas d'incident de sécurité impliquant des données personnelles, Mailbeam s'engage à :

  • Prévenir les clients concernés dans les 72 heures suivant la prise de connaissance de l'incident (exigence de l'article 33 du RGPD)
  • Fournir un rapport d'incident écrit détaillant sa nature, sa portée et ses conséquences probables
  • Inclure les informations dont les clients ont besoin pour notifier leur autorité de contrôle lorsque cela s'impose
  • Mettre en œuvre des mesures correctives et fournir un retour d'expérience sous 30 jours

Divulgation responsable

Si vous découvrez une vulnérabilité de sécurité dans Mailbeam, signalez-la en privé. Nous nous engageons à :

  • Accuser réception de votre signalement sous 48 heures
  • Enquêter et donner un point d'avancement sous 7 jours ouvrés
  • Vous créditer dans notre divulgation publique (avec votre accord)
  • N'engager aucune action en justice contre les chercheurs agissant de bonne foi
Signaler une vulnérabilité

Besoin d'un accord de sous-traitance ?

Un DPA contresigné au titre de l'article 28 du RGPD est disponible pour tous les clients. Consultez les clauses standard en ligne ou écrivez-nous pour demander un exemplaire contresigné.