RGPD et données de prospection
Dernière mise à jour : 1er octobre 2026
Mailbase aide ses clients à prospecter des entreprises françaises à partir de sources publiques. Cette page explique ce qui est collecté, pourquoi, qui en est responsable, combien de temps cela dure, et comment vous opposer si vous êtes l’une des personnes concernées.
1. Qui est responsable de quoi
- La prospection pour un client. Un client de Mailbase décide qui contacter et pourquoi, et signe ses messages : il est responsable de traitement de cette prospection. Mailbase trouve les entreprises, lit leurs coordonnées publiques, vérifie l’adresse, aide à rédiger le message et l’envoie pour le compte du client : il agit en sous-traitant, sur instruction du client.
- La plateforme Mailbase elle-même. Pour les comptes, la facturation, la sécurité, le contrôle des abus, ce site, le formulaire de contact et la mesure d’usage du produit, Mailbase est responsable de traitement. Voir la politique de confidentialité.
2. Ce que Mailbase trouve, et d’où cela vient
La prospection lit uniquement ces sources publiques :
- API Recherche d’entreprises (data.gouv.fr — répertoire SIRENE de l’INSEE et RNE). Données ouvertes publiques sur les entreprises françaises et leurs dirigeants inscrits. Mailbase les lit ; seuls les filtres de recherche lui sont transmis.
- Le site web de l’entreprise et ses mentions légales. Pages publiques publiées par l’entreprise elle-même. Mailbase y lit l’adresse email de contact et le nom du responsable.
Pour chaque entreprise du vivier de prospection d’un client, Mailbase peut conserver :
- la fiche du registre : SIREN/SIRET, nom, code d’activité, tranche d’effectif, adresse, et les noms et fonctions des dirigeants que le registre indique (les fiches que le registre marque comme non diffusibles sont ignorées) ;
- son site web, la page d’où viennent les coordonnées, une adresse email de contact et, lorsque l’entreprise les publie, le nom, la fonction et le téléphone du responsable ;
- des faits publics servant à personnaliser un message (par exemple ses spécialités ou son année de création) ;
- le résultat de la vérification de l’adresse (le domaine accepte des messages ; Mailbase demande au serveur de messagerie si la boîte existe, et n’envoie rien) ;
- les emails rédigés pour elle, leur envoi et sa date, et l’état de l’échange. Les réponses restent dans la boîte de réception du client.
Certaines de ces entreprises sont des entrepreneurs individuels : pour elles, les données de l’entreprise sont aussi des données sur une personne. Mailbase traite toutes les fiches de la même manière.
3. Pourquoi c’est licite
Selon la CNIL, la prospection commerciale par email entre professionnels peut reposer sur l’ intérêt légitime plutôt que sur un consentement préalable, à condition que le message ait un rapport avec l’activité professionnelle du destinataire, que celui-ci soit informé de qui lui écrit et d’où vient son adresse, et qu’il puisse s’opposer facilement et à tout moment. Mailbase intègre ces conditions au produit : la prospection vise des coordonnées professionnelles publiées par l’entreprise elle-même, chaque premier email indique d’où vient l’adresse, et chaque email contient un lien de désinscription en un clic.
Le client reste responsable de la pertinence de son offre pour la profession du destinataire et de son propre message. Mailbase refuse d’envoyer à une adresse qui s’est désinscrite, a rebondi ou a fait une plainte.
4. Information des personnes dont nous n’avons pas collecté les données (article 14)
Si vous êtes contacté, vous recevez un email qui indique en une ligne d’où vient l’adresse et donne un lien pour ne plus recevoir de messages. Cette page est l’information complète que le RGPD demande lorsque les données ne sont pas collectées auprès de vous :
- Qui : le client dont le nom figure dans la signature de l’email est responsable de traitement ; Mailbase est son sous-traitant (partie 1).
- Finalité : proposer une offre professionnelle à une entreprise, à la personne responsable de l’activité concernée.
- Catégories de données et source : partie 2.
- Destinataires : le client et les services de la partie 8.
- Durée de conservation : partie 7.
- Vos droits : partie 5, ainsi que le droit d’introduire une réclamation auprès d’une autorité de contrôle — en France, la CNIL (cnil.fr).
5. Vos droits, et comment vous opposer
Vous pouvez demander l’accès aux données qui vous concernent, leur rectification ou leur effacement, la limitation de leur usage et — surtout — vous opposer à tout moment, sans motif, à recevoir de la prospection.
- Arrêter immédiatement : utilisez le lien à la fin de n’importe quel email envoyé via Mailbase. Votre adresse est ajoutée à la liste de blocage de l’expéditeur, qui ne vous contactera plus via Mailbase.
- Toute autre demande : écrivez à contact@mailbase.studio ou utilisez le formulaire de contact (sujet « Mes données personnelles »), en indiquant l’adresse ou l’entreprise concernée. Nous agissons de notre côté et transmettons la demande au client concerné. Nous répondons sous un mois.
- L’effacement garde volontairement une trace : pour être certain que vous ne soyez plus contacté, un enregistrement minimal (l’adresse sur une liste de blocage) survit à l’effacement du reste.
6. Garde-fous dans le produit
- L’envoi est refusé vers les adresses désinscrites, en rebond ou en plainte, et vers les personnes effacées sur demande.
- Chaque email de prospection porte une ligne de désinscription visible et les en-têtes de désinscription en un clic.
- Les emails sortants sont contrôlés contre les arnaques et l’hameçonnage avant envoi, et les expéditeurs abusifs sont suspendus.
- Le volume d’envoi est plafonné par jour et par domaine, avec une montée en charge progressive.
Plus de détails dans Sécurité.
7. Combien de temps les données de prospection sont conservées
Une fiche de prospection est conservée tant que l’espace de travail du client l’utilise. Mailbase comprend une purge automatique qui supprime les entreprises du vivier sans contact, enrichissement ni mise à jour depuis une durée donnée — 36 mois par défaut — avec les emails rédigés pour elles. Une entreprise avec une conversation en cours ou un email encore en attente d’envoi n’est jamais purgée, et une opposition est toujours conservée. Lorsqu’un espace de travail est supprimé, toutes ses données de prospection le sont avec lui.
8. Services concernés
Les données de prospection transitent par les services ci-dessous. La liste complète, avec les données et la localisation de chacun, figure sur la page sous-traitants.
| Service | Finalité | Quand |
|---|---|---|
| Amazon Web Services (Amazon SES and SNS) | Envoi des emails via l’envoi géré de Mailbase, réception des réponses, et remontée des livraisons, rebonds et plaintes. | Toujours |
| Stripe | Abonnements, factures et paiement des offres et des domaines achetés via Mailbase. Les coordonnées de carte sont saisies chez Stripe et n’arrivent jamais chez Mailbase. | Toujours |
| Google (sign-in with Google, optional Gmail mailbox) | Connexion avec un compte Google et, uniquement si le client connecte une boîte Gmail, lecture et envoi de messages depuis celle-ci. | Si le client le connecte |
| Google (Analytics 4 and Google Ads measurement) | Mesure d’audience et mesure de conversions publicitaires sur le site public. La balise fonctionne en Consent Mode de Google, toutes catégories refusées tant que le visiteur n’a pas accepté le bandeau de cookies. | Après consentement |
| PostHog | Mesure d’usage du produit. Chargé dans le navigateur uniquement après acceptation du bandeau de cookies ; les événements côté serveur portent des identifiants d’espace hachés, sans adresse email ni contenu de message. | Après consentement |
| AI model endpoint (OpenRouter by default, optionally Cloudflare AI Gateway) and the model provider behind it (DeepSeek by default) | L’assistant IA, la rédaction des emails de prospection, le tri des réponses et le contrôle du contenu des emails sortants, pour les espaces qui n’apportent pas leur propre compte IA. | Toujours |
| AI providers a customer connects itself (OpenAI / ChatGPT, DeepSeek, OpenRouter, MiniMax, Groq, Mistral, or any compatible endpoint) | Les mêmes fonctions IA, exécutées sur le compte du client et à ses frais. L’identifiant est stocké chiffré. | Si le client le connecte |
| TypeSafe (TypeSafe AI) | Contrôle anti-arnaque et anti-hameçonnage des emails sortants avant envoi, et vérification de la pertinence des résultats de prospection par rapport à la cible décrite par le client. | Toujours |
| Porkbun | Enregistrement et renouvellement des noms de domaine achetés par un client via Mailbase, et écriture de leurs enregistrements DNS. | Si le client le connecte |
| Serper (google.serper.dev) | Prospection : retrouver le site web d’une entreprise à partir de son nom et de sa ville. Utilisé uniquement si l’opérateur a renseigné une clé Serper ; une instance de recherche auto-hébergée en est l’alternative. | Si configuré |
| Browserless (headless Chrome rendering) | Prospection : rendu des sites d’entreprise dont le contenu n’apparaît qu’avec JavaScript, pour lire les mentions légales et la page contact. Utilisé uniquement s’il est configuré. | Si configuré |
| [À COMPLÉTER : nom de l’hébergeur de l’application et de la base de données] | Hébergement de l’application et de sa base de données PostgreSQL. | Toujours |
9. Contact
contact@mailbase.studio · formulaire de contact · mentions légales