Politique de confidentialité

Dernière mise à jour : 11 juin 2026

Envol (« nous ») édite la plateforme d'emailing accessible sur envolmail.com : campagnes, automations, gestion de contacts et e-mails transactionnels par API. La protection de vos données est au cœur du service — cette politique explique ce que nous collectons, pourquoi, et vos droits, conformément au Règlement général sur la protection des données (RGPD) et à la loi Informatique et Libertés.

1. Nos deux rôles

Envol intervient à deux titres distincts au sens du RGPD :

  • Responsable de traitement pour les données des titulaires de compte (vous, utilisateur de la plateforme) : informations de compte, facturation, journaux techniques.
  • Sous-traitant pour les données des contacts importés par nos clients (destinataires de leurs campagnes) : chaque client reste responsable de traitement de ses propres listes et de la licéité de leur collecte (consentement, opt-in).

2. Données collectées

a. Données de compte

  • Identité et contact : nom, adresse e-mail, mot de passe (stocké haché, jamais en clair).
  • Données d'espace de travail : nom de l'organisation, logo, plan souscrit, quotas.
  • Journaux techniques : adresses IP, horodatages de connexion, événements de sécurité.

b. Données traitées pour le compte de nos clients

  • Contacts importés : e-mail, nom, téléphone le cas échéant, attributs personnalisés, segments.
  • Événements d'engagement : envois, livraisons, ouvertures (pixel de suivi), clics (liens de redirection), rebonds, plaintes, désinscriptions — utilisés pour les statistiques des campagnes et l'hygiène des listes.
  • Ventes remontées par les intégrations connectées par le client (ex. boutique en ligne).

3. Finalités et bases légales

FinalitéBase légale
Fournir le service (compte, envois, statistiques)Exécution du contrat
Sécurité, prévention des abus et du spam, modérationIntérêt légitime
Facturation et obligations comptablesObligation légale
Communications produit (nouveautés, maintenance)Intérêt légitime — désinscription possible à tout moment
Fonctions d'assistance par IA (rédaction, aide)Exécution du contrat

4. Sous-traitants et hébergement

Nous nous appuyons sur des prestataires sélectionnés pour leur niveau de sécurité, liés par des accords de traitement des données (DPA) :

PrestataireRôleLocalisation
VercelHébergement de l'applicationUE / États-Unis (CCT)
NeonBase de données PostgreSQLUE (Francfort)
Resend / Amazon SESAcheminement des e-mailsUE (Irlande)
Cloudflare R2Stockage de fichiers (images, pièces jointes)UE
Google (Gemini)Fonctions d'assistance par IAUE / États-Unis (CCT)

Les transferts éventuels hors de l'Union européenne sont encadrés par des clauses contractuelles types (CCT) de la Commission européenne ou un mécanisme d'adéquation équivalent.

5. Durées de conservation

  • Compte : pendant la durée d'utilisation du service, puis suppression dans les 30 jours suivant la clôture.
  • Contacts et événements : tant que le client utilise le service ; suppression à sa demande ou à la clôture de son espace.
  • Journaux techniques : 12 mois maximum.
  • Données de facturation : 10 ans (obligation comptable).

6. Vos droits

Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité sur vos données. Pour les exercer, écrivez-nous à hello@envolmail.com. Nous répondons sous 30 jours. Vous pouvez également saisir la CNIL (cnil.fr).

Vous recevez des e-mails envoyés via Envol ? Chaque e-mail marketing contient un lien de désinscription en un clic, effectif immédiatement. Pour toute demande sur vos données, contactez l'expéditeur de l'e-mail (responsable de sa liste) ou écrivez-nous — nous relaierons votre demande.

7. Cookies

La plateforme utilise uniquement des cookies essentiels : cookie de session (authentification) et préférences techniques. Aucun cookie publicitaire ni traceur tiers n'est déposé sur envolmail.com.

8. Sécurité

  • Chiffrement TLS de toutes les communications ; secrets et clés tierces chiffrés au repos (AES-256-GCM).
  • Mots de passe hachés (bcrypt), authentification à deux facteurs pour les opérateurs.
  • Cloisonnement strict des données par espace de travail (multi-tenant).
  • Suppression automatique des adresses en rebond ou en plainte (hygiène des envois).
  • Journal d'audit des actions sensibles.

9. Anti-spam

Envol impose à ses clients l'envoi à des destinataires ayant consenti (opt-in). Les listes achetées, louées ou collectées sans consentement sont interdites — voir nos Conditions générales d'utilisation. Les taux de rebond et de plainte sont surveillés et les comptes abusifs suspendus.

10. Mises à jour

Cette politique peut évoluer avec le service. En cas de changement substantiel, nous informerons les titulaires de compte par e-mail ou via la plateforme. La date de dernière mise à jour figure en haut de page.

11. Contact

Pour toute question relative à cette politique ou à vos données : hello@envolmail.com.