Retour au blog Conformité

Audit RGPD de votre messagerie email : checklist complète 2026

L'équipe InfoSwitch 27 juillet 2026 11 min de lecture

Votre messagerie email est l'un des services les plus exposés en matière de conformité RGPD. Pourtant, c'est souvent le plus négligé lors des audits. Voici une checklist complète pour vous assurer que votre système d'email professionnel est bien conforme en 2026.

Pourquoi l'email est critique pour le RGPD

  • Les emails contiennent des données personnelles (noms, emails, conversations)
  • Ils sont archivés par défaut pendant des années
  • Ils transitent souvent par des serveurs américains (Gmail, Outlook)
  • Les erreurs d'envoi peuvent exposer des données à des tiers non autorisés
  • Les newsletters et emails marketing sont très réglementés

Partie 1 : Hébergement et localisation des données

Checklist

  • Identifiez votre fournisseur email et sa nationalité
  • Vérifiez la localisation des serveurs : sont-ils en Europe/Suisse ?
  • Votre fournisseur est-il soumis au Cloud Act ? (Si c'est une entreprise américaine → oui)
  • Existe-t-il un DPA (Data Processing Agreement) signé avec votre fournisseur ?
  • Le fournisseur est-il certifié ISO 27001 ?
Fournisseur Localisation données Cloud Act DPA Score RGPD
Infomaniak Suisse Non Oui 5/5
OVH France/EU Non Oui 4/5
Google Gmail USA Oui Partiel 2/5
Microsoft Exchange Option EU Oui Partiel 2,5/5

Partie 2 : Chiffrement et sécurité

Checklist

  • TLS activé en transit : tous vos emails sont-ils chiffrés en transit ?
  • Certificats SPF configurés sur votre domaine
  • Certificats DKIM configurés sur votre domaine
  • Politique DMARC définie (au minimum p=quarantine)
  • MTA-STS et TLSRPT pour forcer TLS sur les échanges entrants
  • Chiffrement S/MIME ou PGP pour les communications très sensibles

Partie 3 : Accès et authentification

Checklist

  • Authentification forte (2FA) activée sur toutes les boîtes mail
  • Politique de mots de passe robuste (12+ caractères, complexité)
  • Révocation immédiate des accès lors des départs de collaborateurs
  • Audits d'accès réguliers : qui a accès à quelles boîtes mail ?
  • Accès partagés documentés (secrétariat, délégations)
  • Pas d'accès générique (contact@, info@ — savoir qui peut lire ces boîtes)

Partie 4 : Rétention et archivage

Checklist

  • Politique de rétention définie : combien de temps conservez-vous les emails ?
  • Durée légale respectée : les emails commerciaux doivent être conservés 5 ans en France
  • Suppression automatique après la période de rétention
  • Archivage légal si requis par votre secteur (finance, santé, etc.)
  • Backup chiffré des archives email

Partie 5 : Emails marketing et newsletters

Checklist

  • Opt-in explicite pour tous vos abonnés (pas de case pré-cochée)
  • Preuve du consentement stockée (date, source, formulation)
  • Lien de désabonnement fonctionnel dans chaque email
  • Traitement des désabonnements dans les 48h
  • Mentions légales dans les emails marketing
  • Fournisseur newsletter conforme RGPD (Infomaniak Newsletter, Brevo, Mailchimp EU)

Partie 6 : Procédures en cas d'incident

Checklist

  • Procédure de notification de violation définie (délai 72h)
  • Contacts CNIL/EDPB identifiés
  • Plan de réponse aux fuites documenté
  • Contacts DPO (si applicable)
  • Exercice annuel de simulation de violation

Actions prioritaires selon votre score

Si vous utilisez Gmail ou Outlook/Exchange

Action prioritaire : évaluer une migration vers Infomaniak. C'est la seule action qui vous sort définitivement de l'exposition au Cloud Act.

Si vous utilisez déjà un hébergeur européen

Focalisez-vous sur : 2FA, DMARC, politique de rétention, et consentement newsletter.

Si vous êtes déjà sur Infomaniak

Excellent point de départ ! Vérifiez le 2FA, DMARC (p=reject), et la politique de rétention.

Migrer vers un email RGPD-compliant

Prêt à migrer vers Infomaniak ?

Contactez-nous pour un audit gratuit de 15 minutes. Nous analyserons votre situation et vous fournirons un devis personnalisé.

Demander un audit gratuit
Partager cet article :

À lire également