Promail
TarifsConnexionCréer un compte

Accord de traitement des données (article 28 du RGPD)

Version du 06/09/2026

Entre le client titulaire du compte Promail, ci-après « le Responsable de traitement », et Tony’s Tech, entreprise individuelle, SIREN 882 654 346, ci-après « le Sous-traitant ». Le présent accord est rédigé selon la structure des clauses contractuelles types proposées par la CNIL pour les contrats de sous-traitance. Il est accepté à l’inscription et constitue une annexe aux conditions générales de vente.

Article 1 — Objet

Les présentes clauses ont pour objet de définir les conditions dans lesquelles le Sous-traitant s’engage à effectuer, pour le compte du Responsable de traitement, les opérations de traitement de données à caractère personnel définies ci-après, conformément à l’article 28 du règlement (UE) 2016/679.

Article 2 — Durée

Le présent accord prend effet à l’acceptation des CGV et demeure en vigueur pendant toute la durée du contrat de service, puis pendant la période de conservation de trente (30) jours prévue à l’article 8.

Article 3 — Nature et finalité du traitement

Le Sous-traitant est autorisé à traiter, pour le compte du Responsable de traitement, les données nécessaires à la fourniture du service de messagerie : réception, stockage, transmission, filtrage antispam et antivirus, sauvegarde et restauration des messages électroniques, agendas et contacts, et mise à disposition des interfaces IMAP, SMTP, webmail, CalDAV et CardDAV. La finalité est exclusivement l’hébergement de la messagerie du Responsable de traitement ; le Sous-traitant ne traite pas les données pour son propre compte.

Article 4 — Catégories de données et de personnes concernées

Données traitées : identité et coordonnées des titulaires de boîtes (nom, adresse e-mail, mot de passe haché) ; contenu des messages électroniques et de leurs pièces jointes ; métadonnées de transit ; événements d’agenda ; fiches de contacts ; et toute donnée que le Responsable de traitement ou ses correspondants y font figurer, y compris, le cas échéant, des données sensibles au sens de l’article 9 du RGPD, dont le Responsable de traitement est seul à apprécier la licéité.

Personnes concernées : salariés, collaborateurs et mandataires du Responsable de traitement titulaires d’une boîte ; correspondants de ces boîtes ; toute personne mentionnée dans les messages, agendas et contacts.

Article 5 — Obligations du Sous-traitant

5.1 Instructions

Le Sous-traitant traite les données uniquement sur instruction documentée du Responsable de traitement. Les instructions sont constituées par la souscription au service, les paramètres définis dans le portail et les actions réalisées par les utilisateurs dans leurs boîtes. Si le Sous-traitant estime qu’une instruction constitue une violation du RGPD ou du droit de l’Union ou d’un État membre, il en informe immédiatement le Responsable de traitement. Si le Sous-traitant est tenu de procéder à un transfert de données vers un pays tiers ou à une organisation internationale en vertu du droit de l’Union ou d’un État membre, il informe le Responsable de traitement de cette obligation juridique avant le traitement, sauf si le droit concerné l’interdit.

5.2 Confidentialité

Le Sous-traitant garantit la confidentialité des données traitées. Il veille à ce que les personnes autorisées à traiter les données s’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité, et reçoivent la formation nécessaire en matière de protection des données.

5.3 Sécurité

Le Sous-traitant met en œuvre les mesures techniques et organisationnelles décrites en annexe 2 afin de garantir un niveau de sécurité adapté au risque, notamment le chiffrement des communications, la sauvegarde régulière et chiffrée, la limitation des accès d’administration et la journalisation.

5.4 Sous-traitance ultérieure

Le Sous-traitant est autorisé à faire appel aux sous-traitants ultérieurs listés en annexe 1. Il informe préalablement et par écrit le Responsable de traitement de tout changement envisagé concernant l’ajout ou le remplacement d’un sous-traitant ultérieur, au moins trente (30) jours avant sa prise d’effet. Le Responsable de traitement dispose de ce délai pour présenter ses objections ; à défaut d’accord, il peut résilier le contrat sans frais. Le sous-traitant ultérieur est tenu de respecter les obligations du présent accord ; le Sous-traitant demeure pleinement responsable envers le Responsable de traitement de l’exécution de ces obligations.

5.5 Assistance : droits des personnes

Dans la mesure du possible, le Sous-traitant aide le Responsable de traitement à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits des personnes concernées (accès, rectification, effacement, opposition, limitation, portabilité). Lorsqu’une personne adresse une telle demande directement au Sous-traitant, celui-ci la transmet sans délai au Responsable de traitement par e-mail.

5.6 Notification des violations de données

Le Sous-traitant notifie au Responsable de traitement toute violation de données à caractère personnel dans un délai maximum de quarante-huit (48) heures après en avoir pris connaissance, par e-mail à l’adresse du compte, afin de lui permettre de respecter le délai de soixante-douze (72) heures de l’article 33 du RGPD. La notification décrit la nature de la violation, les catégories et le nombre approximatif de personnes et d’enregistrements concernés, les conséquences probables et les mesures prises ou proposées.

5.7 Assistance : sécurité, analyses d’impact, consultation préalable

Le Sous-traitant aide le Responsable de traitement, compte tenu de la nature du traitement et des informations dont il dispose, pour la réalisation d’analyses d’impact relatives à la protection des données et la consultation préalable de l’autorité de contrôle.

5.8 Sort des données

Au terme de la prestation, le Sous-traitant conserve les données trente (30) jours pendant lesquels le Responsable de traitement peut les récupérer par IMAP, CalDAV et CardDAV. À l’issue de ce délai, le Sous-traitant supprime l’ensemble des données, y compris dans les sauvegardes selon leur cycle de rotation, et en confirme la suppression par e-mail, sauf obligation légale de conservation.

5.9 Registre et documentation

Le Sous-traitant tient par écrit un registre des catégories d’activités de traitement effectuées pour le compte du Responsable de traitement, comprenant les éléments prévus à l’article 30.2 du RGPD. Il met à la disposition du Responsable de traitement la documentation nécessaire pour démontrer le respect de ses obligations.

5.10 Audits

Le Sous-traitant permet la réalisation d’audits, y compris des inspections, par le Responsable de traitement ou un auditeur indépendant mandaté par lui, et y contribue. L’audit est notifié avec un préavis de trente (30) jours, limité à une fois par an sauf violation avérée, réalisé aux frais du Responsable de traitement et dans des conditions préservant la confidentialité des autres clients.

5.11 Délégué à la protection des données

Le Sous-traitant n’est pas tenu de désigner un délégué à la protection des données. Le contact pour les questions relatives au présent accord est indiqué dans la politique de confidentialité.

Article 6 — Obligations du Responsable de traitement

Le Responsable de traitement s’engage à :

  • fournir au Sous-traitant les données visées à l’article 4 uniquement dans le cadre du service ;
  • documenter par écrit toute instruction complémentaire concernant le traitement ;
  • veiller, au préalable et pendant toute la durée du traitement, au respect des obligations prévues par le RGPD de la part du Sous-traitant ;
  • superviser le traitement, y compris réaliser les audits et inspections auprès du Sous-traitant ;
  • s’assurer de la licéité des données confiées, informer les personnes concernées et répondre à leurs demandes ;
  • gérer les accès et mots de passe de ses utilisateurs.

Article 7 — Localisation et transferts

Les données sont hébergées et sauvegardées en France. Aucun transfert vers un pays tiers n’est réalisé par le Sous-traitant dans le cadre du service de messagerie. Les seules données transmises hors de l’Union européenne sont celles nécessaires au paiement, traitées par Stripe pour le compte du Sous-traitant en qualité de responsable de traitement de la relation commerciale, et non couvertes par le présent accord.

Article 8 — Responsabilité

Chaque partie répond des manquements à ses obligations propres au titre du RGPD. La responsabilité du Sous-traitant envers le Responsable de traitement est régie par l’article 12 des conditions générales de vente.

Annexe 1 — Sous-traitants ultérieurs autorisés

Sous-traitant ultérieurTraitementLocalisationGaranties
IkoulaHébergement du serveur dédié sur lequel s’exécute le service, y compris les données hébergéesDatacenter d’Eppes (Aisne), FranceTraitement dans l’Union européenne ; contrat d’hébergement
StripePaiements et facturation du Responsable de traitement (données de facturation uniquement, jamais le contenu des boîtes)Irlande et États-UnisClauses contractuelles types de la Commission européenne

Annexe 2 — Mesures de sécurité

  • chiffrement TLS de l’ensemble des connexions (IMAP, SMTP, webmail, CalDAV, CardDAV, portail, API) ;
  • signature DKIM et prise en charge SPF/DMARC pour chaque domaine ;
  • authentification à deux facteurs obligatoire pour les accès d’administration de la plateforme ;
  • accès d’administration limités au personnel habilité et journalisés ;
  • sauvegarde chiffrée chaque nuit vers un site distinct, test de restauration trimestriel ;
  • filtrage antispam et antivirus, limitation de débit par boîte et par domaine ;
  • mots de passe stockés sous forme hachée ;
  • conservation des journaux de connexion un (1) an, séparée du contenu des messages ;
  • procédure écrite de traitement des réquisitions judiciaires : vérification, réponse limitée à la demande, journalisation.

Document non relu par un juriste à cette date.

© 2026 Promail — hébergé en France
CGVConfidentialitéDPAMentions légales