Sécurité

Dernière mise à jour : 1er octobre 2026

Ce que Mailbase fait aujourd’hui pour protéger les comptes, les données et la réputation d’envoi — décrit à partir du produit, sans promesse au-delà.

1. Connexion

  • Il n’y a pas de mot de passe à voler : on se connecte avec un compte Google ou avec un lien à usage unique envoyé par email.
  • L’authentification à deux facteurs (application d’authentification, codes temporels) peut être activée pour tout utilisateur. Dix codes de secours à usage unique sont émis, et seule leur empreinte est stockée. Une fois activée, une session n’est pleinement autorisée qu’après le second facteur.
  • Les sessions sont stockées en base de données : elles peuvent être révoquées côté serveur.

2. Qui peut faire quoi

L’accès dans un espace de travail repose sur des rôles : propriétaire, administrateur, membre, expéditeur, développeur, facturation et lecteur. L’envoi, la gestion de l’équipe, la facturation, les réglages développeur et le journal d’audit exigent chacun la permission correspondante, et un lecteur ne peut que lire. Chaque espace est isolé des autres : les données sont toujours lues à travers l’espace auquel elles appartiennent.

3. Journal d’audit

Les actions importantes d’un espace de travail sont consignées dans un journal d’audit que les propriétaires, administrateurs et développeurs peuvent consulter. Les actions des opérateurs de Mailbase sur la console de la plateforme — réglages, modèles, décisions de contrôle, mise en pause d’un espace — sont consignées dans un journal d’opérateur distinct.

4. Secrets et chiffrement

  • Les identifiants que Mailbase doit réutiliser — clés et jetons de fournisseurs d’IA, identifiants de boîtes mail connectées, identifiants d’envoi propres à un espace, secrets d’authentification à deux facteurs, et réglages secrets de la plateforme — sont chiffrés au repos en AES-256-GCM avant d’être stockés.
  • Les jetons d’API ne sont stockés que sous forme d’empreintes SHA-256 ; le jeton n’est affiché qu’une fois, à sa création.
  • Les secrets stockés ne sont jamais renvoyés au navigateur : l’interface n’affiche qu’un indice (les derniers caractères).
  • Le site est servi en HTTPS avec HTTP Strict Transport Security, une politique de sécurité du contenu et les en-têtes de durcissement usuels.

5. Où passent les emails

Les emails envoyés via l’envoi géré de Mailbase passent par Amazon SES, région Irlande (eu-west-1). Les événements de livraison, de rebond et de plainte reviennent par des notifications signées que Mailbase vérifie avant d’agir. Les espaces peuvent aussi connecter leur propre compte d’envoi. La liste complète des services qui touchent à des données personnelles est sur la page sous-traitants.

6. Vos données, entre vos mains

  • Export : un utilisateur peut exporter les données de son compte, et un espace de travail peut exporter ses données.
  • Effacement : supprimer un espace de travail supprime ses données, et un reçu durable sans donnée personnelle atteste que c’est fait. Effacer un contact supprime ses données personnelles mais conserve un enregistrement minimal de blocage pour qu’il ne soit plus jamais contacté.
  • Opposition : chaque email de prospection contient une désinscription en un clic ; voir la page RGPD.

7. Contrôle des abus

Une plateforme d’envoi partagée vaut ce que vaut son pire expéditeur : les abus sont traités avant et après l’envoi.

  • Les emails sortants sont contrôlés contre les arnaques et l’hameçonnage avant de partir ; les messages incertains sont retenus pour relecture par une personne.
  • Les taux de rebond et de plainte sont suivis par espace de travail et sur l’ensemble de la plateforme ; un espace qui dépasse la limite est mis en pause automatiquement.
  • Les destinataires désinscrits, en rebond ou en plainte ne sont plus jamais contactés ; le volume d’envoi est plafonné et les nouveaux domaines montent en charge progressivement.
  • Les requêtes à l’API et à l’application sont limitées en débit par utilisateur, par jeton et par espace de travail.

8. Ce que cette page ne prétend pas

Mailbase ne revendique aucune certification de sécurité ni rapport d’audit, et cette page décrit le produit, pas une garantie. Pour signaler une vulnérabilité ou poser une question de sécurité, écrivez à contact@mailbase.studio ou utilisez le formulaire de contact.