Accord de sous-traitance des données personnelles

Dernière mise à jour : 31 juillet 2026

Le présent accord est conclu au titre de l'article 28 du RGPD entre vous (le responsable de traitement) et L'Alternative Fabrique, éditeur de Spore (le sous-traitant). Il complète les conditions générales et s'applique dès lors que vous transmettez au service des messages destinés à des personnes physiques.

1. Rôles des parties

Vous déterminez les finalités et les moyens du traitement des données personnelles contenues dans les messages que vous nous transmettez, ainsi que le choix des destinataires : vous en êtes le responsable de traitement. Nous les traitons uniquement pour votre compte et sur vos instructions, aux seules fins de l'acheminement : nous sommes votre sous-traitant.

Cette qualification ne vaut que pour le contenu de vos messages et les données de vos destinataires. Pour les données de votre compte — adresse e-mail, facturation, domaines déclarés, clés d'API, journaux d'accès — nous agissons en qualité de responsable de traitement, dans les conditions décrites aux mentions légales.

2. Objet, durée et nature du traitement

  • Objet : la remise, pour votre compte, des messages transactionnels que vous soumettez à l'API, aux destinataires que vous désignez.
  • Nature des opérations : réception du message via l'API, mise en file d'attente, signature cryptographique (DKIM), soumission au serveur de messagerie du destinataire, enregistrement du résultat de chaque tentative de remise, traitement des rebonds et des désinscriptions, alimentation des listes de suppression.
  • Finalité : la seule fourniture du service. Le contenu de vos messages n'est jamais utilisé à des fins statistiques, commerciales, publicitaires, ni pour l'entraînement d'un modèle.
  • Durée : celle de votre contrat, augmentée des délais de suppression prévus à l'article 7.

Spore ne mesure ni les ouvertures ni les clics : aucun pixel de suivi ni aucune réécriture de lien n'est inséré dans vos messages, et aucune donnée de comportement de lecture n'est collectée.

3. Catégories de données et de personnes concernées

Nous ne maîtrisons ni le contenu de vos messages ni le choix de vos destinataires. Les données traitées sont celles que vous choisissez de nous transmettre ou qui résultent de l'acheminement :

  • les adresses e-mail des destinataires, ainsi que le nom d'affichage éventuellement associé ;
  • l'objet et le corps des messages, y compris les variables de personnalisation que vous y injectez ;
  • les pièces jointes que vous joignez aux messages ;
  • les journaux de remise SMTP : horodatage, serveur de destination, identifiant de message, code et réponse du serveur destinataire, pour chaque tentative de remise ;
  • les motifs de rebond et les codes de diagnostic renvoyés par les serveurs destinataires ;
  • les listes de suppression : adresses ayant produit un rebond définitif, une plainte ou une demande de désinscription, et le motif associé.

Les personnes concernées sont les destinataires de vos messages : vos utilisateurs, clients, abonnés ou correspondants.

Le contenu de vos messages peut, selon votre usage, comporter des données relevant de l'article 9 du RGPD. Leur transmission relève de votre seule responsabilité et suppose une base légale spécifique de votre part ; le service n'est pas conçu pour un tel usage.

4. Nos obligations

Nous nous engageons à :

  • ne traiter les données que sur vos instructions documentées, dont l'usage du service et les paramètres de votre compte constituent l'expression, y compris pour un éventuel transfert vers un pays tiers ;
  • garantir la confidentialité des données et veiller à ce que les personnes autorisées à les traiter s'y soient engagées ;
  • mettre en œuvre et maintenir les mesures de sécurité décrites à l'article 6 ;
  • vous notifier sans délai injustifié, et au plus tard sous soixante-douze heures après en avoir pris connaissance, toute violation de données affectant les données traitées pour votre compte, avec les éléments utiles à votre propre notification à l'autorité de contrôle et, le cas échéant, aux personnes concernées ;
  • vous aider, dans la mesure du possible et compte tenu de la nature du traitement, à répondre aux demandes d'exercice de droits des personnes concernées — accès, rectification, effacement, limitation, opposition, portabilité ;
  • vous aider à satisfaire vos obligations au titre des articles 32 à 36 du RGPD : sécurité, notification de violation, analyse d'impact et consultation préalable ;
  • vous informer immédiatement si une instruction nous paraît constituer une violation du RGPD ou d'une autre disposition relative à la protection des données, et suspendre son exécution le temps de l'examen ;
  • mettre à votre disposition les informations nécessaires pour démontrer le respect des obligations du présent accord, dans les conditions de l'article 8.

5. Sous-traitants ultérieurs

Vous autorisez de manière générale le recours aux sous-traitants ultérieurs listés ci-dessous. Nous vous informerons par e-mail de tout ajout ou remplacement au moins trente jours avant sa mise en œuvre ; vous pourrez alors vous y opposer pour un motif légitime et, à défaut de solution, résilier sans frais.

PrestataireRôleLocalisation
OVH SASHébergement du service, de la base de données et des serveurs d'envoi (MTA)France
Mollie B.V.Traitement des paiements — données de facturation uniquementPays-Bas (Union européenne)

Les adresses de vos destinataires, le contenu de vos messages et les journaux de remise sont traités et stockés exclusivement en France, chez OVH SAS. Ils ne sont transmis à aucun autre prestataire et ne quittent pas l'Union européenne.

La liste à jour des sous-traitants ultérieurs, avec le détail des données traitées par chacun, est publiée et tenue à jour sur la page sous-traitants ultérieurs.

Le prestataire de paiement ne traite que les données de facturation de votre compte, à l'exclusion de toute donnée de destinataire ou de contenu de message.

Aucun sous-traitant ultérieur n'est établi hors de l'Union européenne. Le traitement de vos données et de celles de vos destinataires n'implique donc aucun transfert vers un pays tiers, et ne repose sur aucun mécanisme de transfert au sens du chapitre V du RGPD.

6. Sécurité

Compte tenu de l'état de l'art, des coûts de mise en œuvre et des risques, nous mettons en œuvre notamment :

  • le chiffrement des communications en transit (TLS) entre vos systèmes, l'API et nos composants internes ;
  • l'imposition de STARTTLS sur la soumission SMTP vers les serveurs d'envoi ;
  • le chiffrement au repos des clés privées DKIM, par chiffrement enveloppe AES-256 sous une clé maîtresse distincte de la base de données ;
  • le cloisonnement strict des données par client (isolation par tenant), vérifié à chaque opération sur une ressource ;
  • une authentification par session ou par clé d'API révocable à tout moment depuis votre compte ;
  • des politiques réseau Kubernetes restreignant les communications entre composants au strict nécessaire ;
  • la suppression automatique des adresses en rebond définitif, qui limite la circulation d'adresses invalides ;
  • la limitation des accès administratifs aux personnes qui en ont besoin, la journalisation des accès techniques, et les mises à jour de sécurité des composants d'infrastructure.

7. Conservation et suppression

Le contenu des messages, les adresses de destinataires et les journaux de remise SMTP par tentative sont conservés pendant la durée opérationnelle nécessaire au diagnostic de la remise — reconstitution du parcours d'un message, traitement d'un rebond, réponse à une réclamation — puis supprimés : [À COMPLÉTER : durée de conservation — à aligner sur la rétention réellement configurée].

Les listes de suppression sont conservées aussi longtemps que votre compte existe. Cette conservation est nécessaire : elle empêche le réenvoi vers une adresse qui a rebondi, s'est plainte ou s'est désinscrite, et protège ainsi à la fois les personnes concernées et la réputation d'envoi partagée. Elle se limite à l'adresse, à la date et au motif de la suppression.

À la fin du contrat, ou sur votre demande, les données traitées pour votre compte sont supprimées de nos systèmes actifs, puis des sauvegardes selon leur cycle de rotation : [À COMPLÉTER : durée de conservation — à aligner sur la rétention réellement configurée]. Aucune copie n'est conservée au-delà, sauf obligation légale de conservation ou nécessité de constater, exercer ou défendre un droit en justice.

Les données de facturation, dont nous sommes responsables de traitement, suivent le régime décrit aux mentions légales : conservation dix ans au titre de l'article L. 123-22 du Code de commerce.

8. Audit

Nous mettons à votre disposition les informations nécessaires pour démontrer le respect des obligations du présent accord. Vous pouvez demander, une fois par an et moyennant un préavis raisonnable, la communication d'éléments documentaires sur nos mesures techniques et organisationnelles.

Un audit sur site n'est envisageable qu'en cas de motif sérieux — violation de données vous concernant, manquement caractérisé au présent accord, ou injonction d'une autorité de contrôle — aux frais du demandeur, moyennant un préavis raisonnable, et dans des conditions ne compromettant ni la sécurité ni la confidentialité des données de nos autres clients.

9. Contact

Pour toute question relative au présent accord, à la protection des données ou à une demande d'exercice de droits, écrivez à contact@sporee.fr.

Les signalements d'abus relèvent d'un canal distinct : abuse@sporee.fr (voir la charte d'usage acceptable).