Messagerie conforme au RGPD : ce que cela implique et comment choisir
Ce que le RGPD exige réellement de la messagerie, les questions à poser à un fournisseur et les habitudes qui gardent la correspondance conforme.
La boîte de réception accumule discrètement des données personnelles : noms, adresses, détails de commandes, candidatures, parfois des informations de santé transférées « juste cette fois ». Pour le RGPD, cette correspondance est un traitement de données personnelles comme un autre, avec les mêmes obligations que pour une base de données.
Ce que le règlement exige réellement
Il n'existe pas de « certificat RGPD » pour un fournisseur de messagerie, et qui s'en prévaut promet plus qu'il ne peut tenir. Ce que le règlement demande, c'est une base légale pour le traitement, une conservation limitée à ce qui est nécessaire, des mesures techniques et organisationnelles appropriées, et la possibilité d'exercer les droits des personnes.
Appliqué à la messagerie, cela se traduit concrètement par :
- Le chiffrement en transit (TLS) entre serveurs et clients, pour que personne ne lise en chemin.
- Le contrôle des accès : mots de passe solides, double authentification, règles claires pour les boîtes partagées.
- Des durées de conservation. Le courrier qui ne sert plus aucune finalité n'a pas à rester indéfiniment archivé.
- Un contrat de sous-traitance avec votre fournisseur, au sens de l'article 28.
- La capacité à notifier. À compter de la connaissance d'une violation notifiable, vous disposez de 72 heures pour prévenir la CNIL.
Les questions à poser au fournisseur
- Où sont les serveurs, et où sont conservées les sauvegardes ?
- Les messages sont-ils analysés à des fins publicitaires ? (Si oui, écartez-le pour un usage professionnel.)
- Un contrat de sous-traitance est-il proposé en standard ?
- Les sous-traitants ultérieurs sont-ils listés, et êtes-vous informé de leurs changements ?
- Quels délais d'effacement s'appliquent à la fermeture d'un compte ?
- SPF, DKIM et DMARC sont-ils pris en charge, pour que le courrier envoyé en votre nom soit authentifiable ?
Les habitudes font l'essentiel
La conformité tient surtout à des habitudes, pas à la technique :
- N'envoyez pas de données personnelles à un cercle plus large que nécessaire : vérifiez la ligne de copie avant d'envoyer.
- Pour les documents sensibles, préférez un lien à échéance à une pièce jointe.
- Utilisez alias et adresses de rôle pour que les données entrantes arrivent à l'équipe responsable.
- Supprimez ou archivez l'ancienne correspondance selon une règle, pas au hasard.
- Formez au phishing : la plupart des incidents liés à la messagerie commencent par un mot de passe volé, pas par un chiffrement cassé. Un bon point de départ : reconnaître les e-mails de phishing.
Chiffrement : transport ou contenu
TLS protège les messages entre serveurs et est désormais quasi universel — mais il ne les protège pas une fois stockés et ne dit rien de la configuration du serveur destinataire. Pour du matériel réellement sensible, ajoutez une couche au niveau du contenu : fichier protégé par mot de passe ou lien à échéance, le mot de passe passant par un autre canal. Les options sont détaillées dans envoyer un e-mail chiffré.
Questions fréquentes
Le RGPD s'applique-t-il hors de l'UE ? Il peut s'appliquer. Le critère est la personne concernée : proposer des biens ou services à des personnes dans l'UE, ou suivre leur comportement, suffit, quel que soit votre lieu d'établissement.
Une boîte personnelle gratuite suffit-elle pour le courrier professionnel ? Rarement adapté. On ne signe pas de contrat de sous-traitance sur le compte personnel d'un salarié, et l'accès n'est pas maîtrisé.
Faut-il chiffrer chaque message ? Non. Le chiffrement en transit est la base ; celui du contenu s'ajoute là où le matériel l'exige.
Combien de temps conserver les anciens messages ? Tant qu'une finalité existe et, le cas échéant, selon les durées légales. Définissez une règle et appliquez-la : « pour toujours » n'en est pas une.
La confidentialité chez imail.com.tr
imail.com.tr est exploité depuis la Turquie et fonctionne sans publicité : votre courrier n'est pas analysé à des fins publicitaires. Les connexions utilisent TLS et le courrier sortant est authentifié par SPF, DKIM et DMARC. Le service relève du droit turc de la protection des données (KVKK), qui suit les mêmes principes que le RGPD ; ce qui est traité et pourquoi figure dans la politique de confidentialité.
> Cet article est une information générale et ne remplace pas un conseil juridique. Pour un programme de conformité, consultez un professionnel de la protection des données.
Une messagerie gratuite et sans publicité
15 Go de stockage, conforme à la KVKK, votre propre adresse @imail.com.tr.
Créer un compte gratuit