# Sécurité et conformité

> Comment Emailit protège votre compte et vos données, de l’infrastructure dans l’UE, du RGPD et de la conservation des données aux rôles, à la 2FA, aux clés API à portée limitée, aux webhooks signés et à OAuth.

Cette page résume les contrôles de sécurité et de confidentialité qu’Emailit met à votre disposition, ainsi que les pratiques qui les sous-tendent. Utilisez-la pour les revues de sécurité et les questionnaires fournisseurs, et pour décider quels contrôles activer pour votre équipe.

## Où sont vos données

L’infrastructure d’Emailit est exploitée à Prague, en République tchèque, dans l’Union européenne, et vos données d’envoi sont conservées dans l’UE. Emailit exploite sa propre infrastructure d’envoi plutôt que de revendre un service d’e-mail tiers. Emailit est un service de FunFirst, Inc.

## RGPD

Pour les données personnelles contenues dans les e-mails que vous envoyez et dans les contacts que vous stockez, vous êtes le responsable du traitement et Emailit agit en tant que sous-traitant. Emailit vous donne les outils pour ne conserver que ce dont vous avez besoin :

- **Conservation des données.** Par défaut, le contenu des messages est conservé 7 jours sur Pay as you go et 30 jours sur Pro et Business. Avec l’option Conservation des données, vous pouvez choisir de 1 à 365 jours pour chaque type de données. Consultez [Conservation des données](/fr/docs/data-retention/).
- **Suppression.** Supprimez les contacts, les abonnés et les adresses bloquées depuis le tableau de bord ou l’API. Pour les autres demandes de suppression, écrivez à [support@emailit.com](mailto:support@emailit.com).
- **Traces du consentement.** La vérification de l’espace de travail demande comment vous recueillez vos abonnés, et les campagnes incluent les en-têtes de désinscription en un clic.

Un accord de traitement des données (DPA) est disponible sur demande. Les forfaits Contract (Custom) incluent aussi des revues de sécurité. [Contactez-nous](/contact/) pour demander l’un ou l’autre.

## Sécurité du compte

| Contrôle | Détails |
| --- | --- |
| Second facteur à chaque connexion | Les connexions par mot de passe exigent toujours un code à 6 chiffres, envoyé par e-mail par défaut. |
| Applications d’authentification | Les applications TOTP remplacent les codes envoyés par e-mail. 8 codes de récupération à usage unique. |
| Clés d’accès | Connexion WebAuthn avec Touch ID, Face ID, Windows Hello ou des clés de sécurité. |
| Protection contre la force brute | 5 codes erronés bloquent la connexion pendant 15 minutes. 5 codes d’invitation erronés bloquent la saisie de code pendant 1 heure. |
| Codes de courte durée | Les codes de connexion et de vérification expirent au bout de 15 minutes. Les liens de réinitialisation du mot de passe expirent au bout de 60 minutes. |
| Stockage des mots de passe | Les mots de passe sont stockés sous forme de hachages salés, jamais en clair. |
| Protection contre les bots | La création de compte est protégée par Cloudflare Turnstile. |

Consultez [Connexion et sécurité du compte](/fr/docs/account/sign-in-and-security/) et [Authentification à deux facteurs et clés d’accès](/fr/docs/account/two-factor-and-passkeys/).

## Contrôle d’accès

- **Les espaces de travail** isolent les données. Rien n’est partagé entre eux : vous pouvez donc séparer marques, clients et environnements. Consultez [Espaces de travail](/fr/docs/workspaces/).
- **Rôles.** Les administrateurs gèrent les paramètres, les membres, les clés API et la facturation. Les membres travaillent sur les e-mails et le marketing, mais ne peuvent pas modifier ces éléments. Consultez [Membres et rôles](/fr/docs/workspaces/members-and-roles/).
- **Les invitations** doivent être acceptées avec l’adresse e-mail invitée et expirent au bout de 7 jours. Les codes d’invitation expirent au bout de 24 heures et n’accordent que le rôle Member.

## Clés API

- Les clés commencent par `secret_` et ne sont affichées qu’une fois, quand vous les créez ou les régénérez.
- Les clés **Full access** peuvent utiliser tous les endpoints. Les clés **Sending only** peuvent seulement envoyer, annuler, reprogrammer, relancer et transférer des e-mails.
- Une clé d’envoi peut être limitée à un seul domaine d’envoi. Envoyer depuis un autre domaine renvoie `403 Domain not authorized`.
- Régénérer une clé désactive immédiatement l’ancien secret. **Last used** vous aide à repérer les clés inutilisées.
- Chaque requête effectuée avec une clé est enregistrée dans **Email API → Logs**.

Donnez aux applications et aux agents IA la clé la plus restreinte qui fonctionne. Consultez [Clés API](/fr/docs/developers/api-keys/).

## Webhooks

Chaque requête de webhook est signée en HMAC-SHA256 avec le secret de votre endpoint. Vérifiez l’en-tête `X-Emailit-Signature` à l’aide de `X-Emailit-Timestamp` et du corps brut, et rejetez les horodatages trop anciens pour bloquer les rejeux. Emailit ne livre qu’à des URL `http` ou `https` publiques, jamais à des adresses IP privées ni à `localhost`, et ne suit pas les redirections. Consultez [Vérifier les signatures de webhook](/fr/docs/webhooks/request-signature/).

## Applications connectées et MCP

Les applications tierces et les assistants IA se connectent via OAuth 2.1 avec PKCE au lieu de copier des clés API. Vous approuvez la connexion sur une page de consentement Emailit et choisissez les espaces de travail qu’elle peut utiliser : tous, ou seulement ceux que vous sélectionnez. Les applications agissent avec votre rôle dans chaque espace de travail : l’assistant d’un membre au rôle Member ne peut donc ni gérer les clés API ni supprimer des domaines. Les jetons d’accès durent 15 minutes, et les jetons d’actualisation font l’objet d’une rotation à chaque utilisation. Consultez, restreignez ou révoquez chaque connexion sous [Applications connectées](/fr/docs/account/connected-apps/). Les outils MCP portent des annotations qui signalent les actions en lecture seule, destructives et à effet externe, pour que les assistants demandent avant d’agir. Consultez [Créer une application OAuth](/fr/docs/developers/oauth-apps/) et [Espaces de travail et droits d’accès](/fr/docs/mcp/workspaces-and-permissions/).

## Chiffrement

- **En transit.** L’API, le tableau de bord et les webhooks utilisent HTTPS. Le relais SMTP propose TLS sur tous les ports : STARTTLS sur 587, 25, 2525 et 2587, et TLS implicite sur 465. TLS est proposé mais pas exigé : configurez donc votre client sur le port 587 avec STARTTLS ou sur le port 465 avec TLS. Consultez [Paramètres SMTP](/fr/docs/smtp/settings/).
- **Secrets stockés.** Les identifiants tiers que vous confiez à Emailit, comme un jeton d’API Cloudflare pour la configuration DNS en un clic, sont chiffrés en AES-256-GCM. Les secrets d’authentification et les codes de récupération sont eux aussi stockés chiffrés.
- **E-mails sortants.** Emailit signe vos e-mails avec DKIM pour votre domaine et exige les enregistrements SPF et return-path avant qu’un domaine puisse envoyer. Consultez [Enregistrements DNS des domaines d’envoi](/fr/docs/domains/dns-records/).

## Prévention des abus

Protéger la réputation partagée des IP d’Emailit protège aussi votre délivrabilité :

- Les nouveaux espaces de travail démarrent en mode bac à sable jusqu’à ce que l’équipe approuve l’[accès production](/fr/docs/workspaces/production-access/).
- La [santé d’envoi](/fr/docs/deliverability/sending-health/) surveille les taux de rebond toutes les heures et peut mettre un domaine en pause ou suspendre un espace de travail.
- Les messages qui obtiennent un score de 7 ou plus aux [contrôles anti-spam](/fr/docs/deliverability/spam-checks/) sont retenus au lieu d’être envoyés.
- La [Politique d’utilisation acceptable](/acceptable-use-policy/) interdit la prospection à froid (cold email) et les listes achetées.

## Signaler un problème de sécurité

Écrivez à [support@emailit.com](mailto:support@emailit.com) avec « Security » dans l’objet. Indiquez les étapes pour reproduire le problème et l’ID du compte ou de l’espace de travail concerné. N’incluez pas de vraies données client, et ne faites pas de tests sur des comptes qui ne vous appartiennent pas.

## Voir aussi

- [Conservation des données](/fr/docs/data-retention/)
- [Membres et rôles](/fr/docs/workspaces/members-and-roles/)
- [Clés API](/fr/docs/developers/api-keys/)

---
Source: https://emailit.com/fr/docs/security/
