Produit Caractéristiques du service MobilitéFlexibilitéSécurité
Tarifs AbonnementsTarifs au crédit
Ressources Aide techniqueClients de messagerie iPhone & smartphonesDépannage Questions fréquentesContact
Se connecter Créer un compte
FREN

Présentation

Accord de sous-traitance des données (DPA)

Accord de sous-traitance des données (DPA)

Mis à jour le 6 août 2026

Traitement par Spirion des données personnelles fournies par le Client

Les présentes clauses ont pour objet de définir les conditions dans lesquelles le sous-traitant, Spirion (SAS au capital de 8 000 euros, 149 avenue du Maine, 75014 Paris, RCS Nanterre 515 023 273, exploitant le service Service-SMTP, ci-après « le Sous-Traitant »), s’engage à effectuer pour le compte du Client, responsable de traitement, les opérations de traitement de données à caractère personnel définies ci-après.

Dans le cadre de leurs relations contractuelles, les parties s’engagent à respecter la réglementation en vigueur applicable au traitement de données à caractère personnel et, en particulier, le règlement (UE) 2016/679 du Parlement européen et du Conseil du 27 avril 2016 applicable à compter du 25 mai 2018 (ci-après « le règlement européen sur la protection des données »).

Le présent accord fait partie intégrante des Conditions générales d’utilisation et de vente du Service : l’acceptation des CGU/CGV lors de la commande emporte acceptation du présent accord. Une version signée peut être obtenue sur demande auprès de dpo@spirion.fr.

Article 1 - Description du traitement faisant l’objet de la sous-traitance

Le sous-traitant est autorisé à traiter pour le compte du responsable de traitement les données à caractère personnel nécessaires pour fournir le ou les service(s) suivant(s) :

Acheminement d’emails via relais SMTP et API d’envoi, avec suivi de la remise (rapports d’envoi et historique).

La nature des opérations réalisées sur les données est : transmission des messages du Client vers les serveurs destinataires ; conservation temporaire du contenu des messages le temps de leur acheminement (files d’attente) ; journalisation des envois et de leur statut de remise.

La ou les finalité(s) du traitement sont :

Acheminer les emails émis par le Client vers leurs destinataires et rendre compte de leur remise.

Les données à caractère personnel traitées sont :

Les adresses email des destinataires et de l’expéditeur, l’objet des messages, le contenu des messages (de manière transitoire, le temps de l’acheminement), les métadonnées d’envoi et de remise (horodatage, statut, serveur destinataire).

Les catégories de personnes concernées sont :

Les destinataires des emails envoyés par le Client via le service.

Durées de conservation : le contenu des messages n’est pas conservé au-delà de l’acheminement ; les journaux détaillés d’envoi et de remise sont conservés trente (30) jours puis purgés automatiquement ; seules des statistiques agrégées (volumes d’envoi) sont conservées au-delà.

Les données sont hébergées en France. Aucun transfert de données à caractère personnel n’est effectué en dehors de l’Union européenne.

Article 2 - Obligations du sous-traitant vis-à-vis du responsable de traitement

Le sous-traitant s’engage à :

  1. traiter les données uniquement pour la ou les seule(s) finalité(s) qui fait/font l’objet de la sous-traitance ;

  2. traiter les données conformément aux instructions documentées du responsable de traitement (le paramétrage et l’utilisation du service par le Client valant instructions). Si le sous-traitant considère qu’une instruction constitue une violation du règlement européen sur la protection des données ou de toute autre disposition du droit de l’Union ou du droit des États membres relative à la protection des données, il en informe immédiatement le responsable de traitement. En outre, si le sous-traitant est tenu de procéder à un transfert de données vers un pays tiers ou à une organisation internationale, en vertu du droit de l’Union ou du droit de l’État membre auquel il est soumis, il doit informer le responsable du traitement de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d’intérêt public ;

  3. garantir la confidentialité des données à caractère personnel traitées dans le cadre du présent contrat ;

  4. veiller à ce que les personnes autorisées à traiter les données à caractère personnel en vertu du présent contrat :

    • s’engagent à respecter la confidentialité ou soient soumises à une obligation légale appropriée de confidentialité ;
    • reçoivent la formation nécessaire en matière de protection des données à caractère personnel ;
  5. rendre compte, s’agissant de ses outils, produits, applications ou services, des principes de protection des données qu’il met en œuvre dès la conception et de protection des données par défaut ;

  6. Sous-traitance

    Le responsable du traitement autorise le sous-traitant à faire appel à un autre sous-traitant (ci-après « le sous-traitant ultérieur ») pour mener des activités de traitement spécifiques (notamment l’hébergement des serveurs). Le sous-traitant devra s’assurer que ces sous-traitants ultérieurs sont liés par des accords écrits qui les obligent à fournir au minimum le niveau de protection des données requis par Spirion dans le présent accord.

    Le sous-traitant ultérieur est tenu de respecter les obligations du présent contrat pour le compte et selon les instructions du responsable de traitement. Il appartient au sous-traitant initial de s’assurer que le sous-traitant ultérieur présente les mêmes garanties suffisantes quant à la mise en œuvre de mesures techniques et organisationnelles appropriées de manière que le traitement réponde aux exigences du règlement européen sur la protection des données. Si le sous-traitant ultérieur ne remplit pas ses obligations en matière de protection des données, le sous-traitant initial demeure pleinement responsable devant le responsable de traitement de l’exécution par l’autre sous-traitant de ses obligations.

  7. Droit d’information des personnes concernées

    Il appartient au responsable de traitement de fournir l’information aux personnes concernées par les opérations de traitement au moment de la collecte des données.

  8. Exercice des droits des personnes

    Dans la mesure du possible, le sous-traitant doit aider le responsable de traitement à s’acquitter de son obligation de donner suite aux demandes d’exercice des droits des personnes concernées : droit d’accès, de rectification, d’effacement et d’opposition, droit à la limitation du traitement, droit à la portabilité des données, droit de ne pas faire l’objet d’une décision individuelle automatisée (y compris le profilage).

    Lorsque les personnes concernées exercent auprès du sous-traitant des demandes d’exercice de leurs droits, le sous-traitant doit adresser ces demandes dès réception par courrier électronique au DPO du responsable de traitement.

  9. Notification des violations de données à caractère personnel

    Le sous-traitant notifie au responsable de traitement toute violation de données à caractère personnel dans un délai maximum de 24 heures ouvrées après en avoir pris connaissance et par le moyen suivant : un courriel au DPO du responsable de traitement. Cette notification est accompagnée de toute documentation utile afin de permettre au responsable de traitement, si nécessaire, de notifier cette violation à l’autorité de contrôle compétente.

    Après accord du responsable de traitement, le sous-traitant notifie à l’autorité de contrôle compétente (la CNIL), au nom et pour le compte du responsable de traitement, les violations de données à caractère personnel dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance, à moins que la violation en question ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes physiques.

    La notification contient au moins :

    • la description de la nature de la violation de données à caractère personnel y compris, si possible, les catégories et le nombre approximatif de personnes concernées par la violation et les catégories et le nombre approximatif d’enregistrements de données à caractère personnel concernés ;
    • le nom et les coordonnées du délégué à la protection des données ou d’un autre point de contact auprès duquel des informations supplémentaires peuvent être obtenues ;
    • la description des conséquences probables de la violation de données à caractère personnel ;
    • la description des mesures prises ou que le responsable du traitement propose de prendre pour remédier à la violation de données à caractère personnel, y compris, le cas échéant, les mesures pour en atténuer les éventuelles conséquences négatives.

    Si, et dans la mesure où il n’est pas possible de fournir toutes ces informations en même temps, les informations peuvent être communiquées de manière échelonnée sans retard indu.

    Après accord du responsable de traitement, le sous-traitant communique, au nom et pour le compte du responsable de traitement, la violation de données à caractère personnel à la personne concernée dans les meilleurs délais, lorsque cette violation est susceptible d’engendrer un risque élevé pour les droits et libertés d’une personne physique.

    La communication à la personne concernée décrit, en des termes clairs et simples, la nature de la violation de données à caractère personnel et contient au moins les mêmes éléments que la notification ci-dessus.

  10. Aide du sous-traitant dans le cadre du respect par le responsable de traitement de ses obligations

    Le sous-traitant aide le responsable de traitement pour la réalisation d’analyses d’impact relatives à la protection des données.

    Le sous-traitant aide le responsable de traitement pour la réalisation de la consultation préalable de l’autorité de contrôle.

    Le responsable de traitement prendra en charge l’ensemble des coûts et dépenses engagés par le sous-traitant en raison de l’exercice de ces demandes d’assistance.

  11. Mesures de sécurité

    Le sous-traitant s’engage à mettre en œuvre les mesures de sécurité adéquates pour la protection des données personnelles de son client.

  12. Sort des données

    Le Client peut demander la restitution et/ou l’attestation de destruction de toutes les copies de ses données à caractère personnel sous le contrôle ou en possession de Spirion et des sous-traitants ultérieurs.

    Dans les 3 mois suivant la fermeture du compte, le sous-traitant détruira toutes les données à caractère personnel traitées conformément au présent accord. La présente disposition n’aura aucune incidence sur les éventuelles obligations légales des parties de conserver des archives pendant les durées de conservation fixées par la loi ou par contrat. Spirion pourra conserver des copies électroniques de fichiers contenant les données à caractère personnel du Client créées conformément à des procédures d’archivage ou de sauvegarde automatiques qui ne peuvent raisonnablement pas être supprimées. Dans ces cas, Spirion s’assurera que les données à caractère personnel du Client ne sont pas traitées activement par la suite.

    Tous les frais supplémentaires liés à la restitution ou à la suppression de données à caractère personnel après la résiliation ou l’expiration du contrat seront à la charge du Client.

  13. Contact pour la protection des données personnelles

    Le sous-traitant maintiendra à tout moment à disposition un contact pour la protection des données chargé d’assister le Client :

    • pour répondre à des demandes de renseignements concernant le traitement des données émanant de personnes concernées ;
    • et pour satisfaire à toutes les obligations légales en matière d’information et de divulgation en vigueur et associées au traitement de données.

    Ce contact pour la protection des données peut être contacté directement à l’adresse dpo@spirion.fr.

    Le Délégué à la Protection des Données Personnelles de Spirion est Loïc Bresler.

  14. Registre des catégories d’activités de traitement

    Le sous-traitant déclare tenir par écrit un registre de toutes les catégories d’activités de traitement effectuées pour le compte du responsable de traitement comprenant :

    • le nom et les coordonnées du responsable de traitement pour le compte duquel il agit, des éventuels sous-traitants et, le cas échéant, du délégué à la protection des données ;
    • les catégories de traitements effectués pour le compte du responsable du traitement ;
    • le cas échéant, les transferts de données à caractère personnel vers un pays tiers ou à une organisation internationale, y compris l’identification de ce pays tiers ou de cette organisation internationale et, dans le cas des transferts visés à l’article 49, paragraphe 1, deuxième alinéa du règlement européen sur la protection des données, les documents attestant de l’existence de garanties appropriées ;
    • dans la mesure du possible, une description générale des mesures de sécurité techniques et organisationnelles, y compris entre autres, selon les besoins :
      • la pseudonymisation et le chiffrement des données à caractère personnel ;
      • des moyens permettant de garantir la confidentialité, l’intégrité, la disponibilité et la résilience constantes des systèmes et des services de traitement ;
      • des moyens permettant de rétablir la disponibilité des données à caractère personnel et l’accès à celles-ci dans des délais appropriés en cas d’incident physique ou technique ;
      • une procédure visant à tester, à analyser et à évaluer régulièrement l’efficacité des mesures techniques et organisationnelles pour assurer la sécurité du traitement.
  15. Documentation

    Le sous-traitant met à la disposition du responsable de traitement, sur demande écrite, les informations raisonnablement nécessaires pour démontrer que le responsable de traitement respecte le présent accord.

  16. Audits

    Le responsable de traitement, ou un auditeur tiers mandaté par ce dernier, pourra, sur demande écrite, procéder à une inspection des activités de traitement de ses données à caractère personnel menées par Spirion dans la mesure de ce qui s’avérera nécessaire en vertu des lois de l’UE relatives à la protection des données, sans interrompre les activités commerciales de Spirion et en préservant la confidentialité. Le responsable de traitement prendra en charge l’ensemble des coûts et dépenses engagés par le sous-traitant en raison de l’exercice de ces droits d’audit.

Article 3 - Obligations du responsable de traitement vis-à-vis du sous-traitant

Le responsable de traitement de données accepte et garantit ce qui suit :

  • le traitement, y compris le transfert proprement dit des données à caractère personnel, a été et continuera d’être effectué conformément aux dispositions pertinentes du droit applicable à la protection des données et n’enfreint pas les dispositions pertinentes dudit État ;
  • il a chargé, et chargera pendant toute la durée des services de traitement de données à caractère personnel, le sous-traitant de traiter les données à caractère personnel transférées pour le compte exclusif du responsable du traitement de données et conformément au droit applicable à la protection des données et aux présentes clauses ;
  • il veillera au respect des mesures de sécurité ;
  • il transmettra toute notification reçue du sous-traitant ou de tout sous-traitant ultérieur à l’autorité de contrôle de la protection des données s’il décide de poursuivre le transfert ou de le suspendre ;
  • il mettra à la disposition des personnes concernées, si elles le demandent, une copie des présentes clauses et une description sommaire des mesures de sécurité, ainsi qu’une copie de tout contrat de sous-traitance ultérieure ayant été conclu conformément aux présentes clauses, à moins que les clauses ou le contrat contienne(nt) des informations commerciales, auquel cas il pourra retirer ces informations.