Sous-traitants
Dernière mise à jour : 1er octobre 2026
Mailbase fait appel aux services ci-dessous pour fournir le produit. Cette liste est établie à partir du code de Mailbase : un service qui traite des données personnelles et qui n’y figure pas est une erreur à nous signaler.
1. Services utilisés
La colonne « Quand » précise si le service est toujours en jeu, seulement après votre consentement (cookies), seulement s’il a été activé par l’opérateur, ou seulement si vous le connectez vous-même. Quand vous connectez votre propre compte (messagerie, fournisseur d’IA, fournisseur d’envoi), ce fournisseur agit pour vous et selon vos propres conditions.
| Service | Finalité | Données | Localisation | Quand |
|---|---|---|---|---|
| Amazon Web Services (Amazon SES and SNS) | Envoi des emails via l’envoi géré de Mailbase, réception des réponses, et remontée des livraisons, rebonds et plaintes. | Adresses de l’expéditeur et du destinataire, objet et contenu de chaque email, événements de livraison, réponses reçues. | eu-west-1 (Ireland) — set by the AWS_SES_REGION setting | Toujours |
| Stripe | Abonnements, factures et paiement des offres et des domaines achetés via Mailbase. Les coordonnées de carte sont saisies chez Stripe et n’arrivent jamais chez Mailbase. | Nom et email du titulaire du compte, espace de travail et offre, données de paiement et de facturation. | Stripe Payments Europe, Ltd. (Ireland); transfers per Stripe's own terms | Toujours |
| Google (sign-in with Google, optional Gmail mailbox) | Connexion avec un compte Google et, uniquement si le client connecte une boîte Gmail, lecture et envoi de messages depuis celle-ci. | Nom, adresse email et identifiant de profil renvoyés par Google ; pour une boîte connectée, les messages et les jetons OAuth (stockés chiffrés). | Google's own infrastructure | Si le client le connecte |
| Google (Analytics 4 and Google Ads measurement) | Mesure d’audience et mesure de conversions publicitaires sur le site public. La balise fonctionne en Consent Mode de Google, toutes catégories refusées tant que le visiteur n’a pas accepté le bandeau de cookies. | Pages vues, informations sur l’appareil et le navigateur, localisation approximative et identifiants — uniquement après consentement. | Google's own infrastructure | Après consentement |
| PostHog | Mesure d’usage du produit. Chargé dans le navigateur uniquement après acceptation du bandeau de cookies ; les événements côté serveur portent des identifiants d’espace hachés, sans adresse email ni contenu de message. | Pages et fonctions utilisées, informations sur le navigateur et l’appareil, identifiants d’espace hachés. | As configured by NEXT_PUBLIC_POSTHOG_HOST; the example configuration points at us.i.posthog.com (United States). [À COMPLÉTER : région PostHog réellement utilisée en production] | Après consentement |
| AI model endpoint (OpenRouter by default, optionally Cloudflare AI Gateway) and the model provider behind it (DeepSeek by default) | L’assistant IA, la rédaction des emails de prospection, le tri des réponses et le contrôle du contenu des emails sortants, pour les espaces qui n’apportent pas leur propre compte IA. | Uniquement le contenu nécessaire à la demande : l’instruction de l’utilisateur et, pour la prospection, les faits publics sur l’entreprise (nom, activité, ville, extraits du site et des mentions légales) ainsi que le prénom et la fonction de la personne contactée. | Providers established outside the EEA in the default configuration (OpenRouter: United States; DeepSeek: China) — [À COMPLÉTER : garanties de transfert retenues (clauses contractuelles types, etc.)] | Toujours |
| AI providers a customer connects itself (OpenAI / ChatGPT, DeepSeek, OpenRouter, MiniMax, Groq, Mistral, or any compatible endpoint) | Les mêmes fonctions IA, exécutées sur le compte du client et à ses frais. L’identifiant est stocké chiffré. | Le contenu de la demande, comme ci-dessus. | Depends on the provider the customer chooses | Si le client le connecte |
| TypeSafe (TypeSafe AI) | Contrôle anti-arnaque et anti-hameçonnage des emails sortants avant envoi, et vérification de la pertinence des résultats de prospection par rapport à la cible décrite par le client. | Nom et adresse de l’expéditeur, adresse de réponse, objet, corps, domaines et textes visibles des liens, nombre et domaines des destinataires (pas leurs adresses) ; pour la vérification de pertinence, les données du registre d’une entreprise (nom, code d’activité, forme juridique, ville). | Provider's own infrastructure — [À COMPLÉTER : région à confirmer auprès de TypeSafe] | Toujours |
| Porkbun | Enregistrement et renouvellement des noms de domaine achetés par un client via Mailbase, et écriture de leurs enregistrements DNS. | Le nom de domaine et les coordonnées du titulaire que Mailbase est configuré pour transmettre au registrar. | United States | Si le client le connecte |
| Serper (google.serper.dev) | Prospection : retrouver le site web d’une entreprise à partir de son nom et de sa ville. Utilisé uniquement si l’opérateur a renseigné une clé Serper ; une instance de recherche auto-hébergée en est l’alternative. | Une requête de recherche composée du nom et de la ville d’une entreprise. | Provider's own infrastructure (not stated by the provider in the code) | Si configuré |
| Browserless (headless Chrome rendering) | Prospection : rendu des sites d’entreprise dont le contenu n’apparaît qu’avec JavaScript, pour lire les mentions légales et la page contact. Utilisé uniquement s’il est configuré. | L’adresse d’une page web publique d’entreprise ; le contenu de la page est renvoyé. | As configured (browserless.io, or an instance run by the operator) | Si configuré |
| [À COMPLÉTER : nom de l’hébergeur de l’application et de la base de données] | Hébergement de l’application et de sa base de données PostgreSQL. | L’ensemble des données stockées dans Mailbase. | [À COMPLÉTER : pays / région d’hébergement] | Toujours |
2. Sources publiques (non sous-traitants)
La prospection lit ces sources publiques. Elles ne reçoivent pas de données personnelles de Mailbase au-delà des filtres de recherche.
- API Recherche d’entreprises (data.gouv.fr — répertoire SIRENE de l’INSEE et RNE). Données ouvertes publiques sur les entreprises françaises et leurs dirigeants inscrits. Mailbase les lit ; seuls les filtres de recherche lui sont transmis.
- Le site web de l’entreprise et ses mentions légales. Pages publiques publiées par l’entreprise elle-même. Mailbase y lit l’adresse email de contact et le nom du responsable.
3. Transferts hors de l’Espace économique européen
Plusieurs services ci-dessus sont fournis par des sociétés établies hors de l’Union européenne. Lorsqu’un transfert a lieu, il doit reposer sur un mécanisme prévu par le RGPD (décision d’adéquation ou clauses contractuelles types).
4. Changements et questions
Cette page est mise à jour avant qu’un nouveau service ne commence à traiter des données personnelles. Une question ? contact@mailbase.studio ou le formulaire de contact.