Votre messagerie email est l'un des services les plus exposés en matière de conformité RGPD. Pourtant, c'est souvent le plus négligé lors des audits. Voici une checklist complète pour vous assurer que votre système d'email professionnel est bien conforme en 2026.
Pourquoi l'email est critique pour le RGPD
- Les emails contiennent des données personnelles (noms, emails, conversations)
- Ils sont archivés par défaut pendant des années
- Ils transitent souvent par des serveurs américains (Gmail, Outlook)
- Les erreurs d'envoi peuvent exposer des données à des tiers non autorisés
- Les newsletters et emails marketing sont très réglementés
Partie 1 : Hébergement et localisation des données
Checklist
- ☐ Identifiez votre fournisseur email et sa nationalité
- ☐ Vérifiez la localisation des serveurs : sont-ils en Europe/Suisse ?
- ☐ Votre fournisseur est-il soumis au Cloud Act ? (Si c'est une entreprise américaine → oui)
- ☐ Existe-t-il un DPA (Data Processing Agreement) signé avec votre fournisseur ?
- ☐ Le fournisseur est-il certifié ISO 27001 ?
| Fournisseur | Localisation données | Cloud Act | DPA | Score RGPD |
|---|---|---|---|---|
| Infomaniak | Suisse | Non | Oui | 5/5 |
| OVH | France/EU | Non | Oui | 4/5 |
| Google Gmail | USA | Oui | Partiel | 2/5 |
| Microsoft Exchange | Option EU | Oui | Partiel | 2,5/5 |
Partie 2 : Chiffrement et sécurité
Checklist
- ☐ TLS activé en transit : tous vos emails sont-ils chiffrés en transit ?
- ☐ Certificats SPF configurés sur votre domaine
- ☐ Certificats DKIM configurés sur votre domaine
- ☐ Politique DMARC définie (au minimum p=quarantine)
- ☐ MTA-STS et TLSRPT pour forcer TLS sur les échanges entrants
- ☐ Chiffrement S/MIME ou PGP pour les communications très sensibles
Partie 3 : Accès et authentification
Checklist
- ☐ Authentification forte (2FA) activée sur toutes les boîtes mail
- ☐ Politique de mots de passe robuste (12+ caractères, complexité)
- ☐ Révocation immédiate des accès lors des départs de collaborateurs
- ☐ Audits d'accès réguliers : qui a accès à quelles boîtes mail ?
- ☐ Accès partagés documentés (secrétariat, délégations)
- ☐ Pas d'accès générique (contact@, info@ — savoir qui peut lire ces boîtes)
Partie 4 : Rétention et archivage
Checklist
- ☐ Politique de rétention définie : combien de temps conservez-vous les emails ?
- ☐ Durée légale respectée : les emails commerciaux doivent être conservés 5 ans en France
- ☐ Suppression automatique après la période de rétention
- ☐ Archivage légal si requis par votre secteur (finance, santé, etc.)
- ☐ Backup chiffré des archives email
Partie 5 : Emails marketing et newsletters
Checklist
- ☐ Opt-in explicite pour tous vos abonnés (pas de case pré-cochée)
- ☐ Preuve du consentement stockée (date, source, formulation)
- ☐ Lien de désabonnement fonctionnel dans chaque email
- ☐ Traitement des désabonnements dans les 48h
- ☐ Mentions légales dans les emails marketing
- ☐ Fournisseur newsletter conforme RGPD (Infomaniak Newsletter, Brevo, Mailchimp EU)
Partie 6 : Procédures en cas d'incident
Checklist
- ☐ Procédure de notification de violation définie (délai 72h)
- ☐ Contacts CNIL/EDPB identifiés
- ☐ Plan de réponse aux fuites documenté
- ☐ Contacts DPO (si applicable)
- ☐ Exercice annuel de simulation de violation
Actions prioritaires selon votre score
Si vous utilisez Gmail ou Outlook/Exchange
Action prioritaire : évaluer une migration vers Infomaniak. C'est la seule action qui vous sort définitivement de l'exposition au Cloud Act.
Si vous utilisez déjà un hébergeur européen
Focalisez-vous sur : 2FA, DMARC, politique de rétention, et consentement newsletter.
Si vous êtes déjà sur Infomaniak
Excellent point de départ ! Vérifiez le 2FA, DMARC (p=reject), et la politique de rétention.
Prêt à migrer vers Infomaniak ?
Contactez-nous pour un audit gratuit de 15 minutes. Nous analyserons votre situation et vous fournirons un devis personnalisé.
Demander un audit gratuit