Sendy et RGPD : maîtriser l’envoi avec Amazon SES
Auto-hébergement, Amazon SES, suivi des emails et désinscriptions : les vérifications RGPD pour exploiter Sendy sans garanties trompeuses.
- Cartographier le serveur, l’envoi et les services ajoutés
- Vérifier AWS sans supposer une activation manuelle du DPA
- Contrôler le chiffrement jusqu’au destinataire
- Conserver une preuve de permission exploitable
- Séparer l’inscription du suivi des emails
- Vérifier le retrait et la purge dans toutes les listes
- Ce qu’il faut retenir
- FAQ
Sendy permet d’héberger votre application de newsletter sur votre serveur. Cela donne une maîtrise directe de son exploitation, mais n’empêche pas l’envoi de données à votre hébergeur, au service de messagerie et aux autres outils connectés. La conformité dépend de cette architecture complète.
Cartographier le serveur, l’envoi et les services ajoutés
La présentation officielle de Sendy décrit une solution auto-hébergée fonctionnant avec Amazon SES, des connexions à d’autres applications et un assistant IA optionnel. Examinez uniquement les fonctions que vous utilisez et leurs destinataires effectifs.
La fourniture d’une licence ne suffit pas à faire de l’éditeur un sous-traitant des listes installées localement. En revanche, une prestation d’assistance avec accès, un hébergement géré ou une fonction externe peut créer des traitements supplémentaires. Qualifiez chacun selon son rôle réel.
Dans votre dossier, distinguez : base d’abonnés, serveur applicatif, sauvegardes, prestataire d’envoi, notifications de rebonds, exports et éventuelles fonctions d’IA. La procédure de conformité de la newsletter doit couvrir ces copies, pas seulement la base principale.
Vérifier AWS sans supposer une activation manuelle du DPA
Les conditions de service AWS, section 1.14, incorporent le DPA pour les données clients concernées. Il ne faut pas inventer une étape universelle de signature supplémentaire dans la console. Conservez plutôt les conditions applicables à votre compte, la région et les paramètres des services utilisés.
Une région SES européenne ne garantit pas que le message entier reste dans l’UE jusqu’à son destinataire. La livraison se poursuit vers le serveur de messagerie de celui-ci. Les accès, services associés et sauvegardes doivent également être examinés ; l’analyse AWS et RGPD aide à distinguer localisation et garanties de transfert.
Contrôler le chiffrement jusqu’au destinataire
AWS indique que SES utilise par défaut un chiffrement TLS opportuniste pour la livraison : si une connexion sécurisée ne peut être établie, le message peut être envoyé sans chiffrement. L’affirmation « TLS garanti sans configuration » est donc inexacte.
AWS documente une politique Require dans les options d’un ensemble de configuration. Faites vérifier que cet ensemble s’applique réellement aux envois issus de Sendy. Le choix doit intégrer les conséquences sur la délivrabilité, car un serveur destinataire incompatible peut empêcher la remise.
Même avec TLS, évitez de mettre des données inutiles ou sensibles dans les newsletters. Le chiffrement du transport ne justifie pas le contenu d’un envoi.
Conserver une preuve de permission exploitable
Appliquez les règles CNIL de prospection électronique : consentement préalable des particuliers sauf exception applicable, notamment celle du client sous conditions ; contexte professionnel pertinent pour le régime B2B concerné.
Un champ « GDPR » coché lors d’un import ne reconstitue pas une preuve absente. Rapprochez le contact du texte présenté, de la finalité, du canal et de l’acte positif lorsqu’un consentement est nécessaire. La preuve du consentement doit rester intelligible après une migration.
Le double opt-in peut aider à confirmer la maîtrise de l’adresse. Il ne remplace pas une information correcte et n’est pas une obligation générale imposée par le RGPD.
Séparer l’inscription du suivi des emails
Les notes de version Sendy documentent des choix de suivi des ouvertures et clics, dont un mode dit anonyme, ainsi que des paramètres par marque et campagne. Vérifiez les réglages des automatisations et des envois créés par API, en tenant compte de la version installée.
La recommandation CNIL sur les pixels impose une analyse distincte du consentement à recevoir le message. Un réglage nommé « Anonymous » ne démontre pas à lui seul une exemption ou une anonymisation suffisante. Notre guide du pixel de suivi email précise les usages à distinguer.
En pratique, excluez du suivi les destinataires pour lesquels la permission requise manque. Examinez séparément les liens suivis et les anciens messages déjà distribués.
Vérifier le retrait et la purge dans toutes les listes
Les notes de version utilisent la balise [unsubscribe], et non {{unsubscribe}}. Elles distinguent aussi le comportement du lien dans le corps du message de celui des en-têtes de désinscription. Contrôlez le message effectivement reçu, puis vérifiez que le retrait atteint campagnes, listes pertinentes et séquences automatiques.
Supprimer et désinscrire ne répondent pas au même besoin. Gardez, lorsque nécessaire, une information minimale d’opposition pour éviter une réinscription par import ; supprimez les données devenues inutiles. Les fonctions de nettoyage de Sendy ne dispensent pas de définir vos durées et de contrôler les copies sauvegardées.
Ce qu’il faut retenir
- L’auto-hébergement ne supprime pas les prestataires ni les flux externes.
- Vérifiez la configuration SES et le chiffrement de livraison réel.
- Documentez la permission de chaque contact et le suivi des emails séparément.
- Vérifiez la désinscription sur les campagnes et automatisations actives.
FAQ
SES en Europe garantit-il l’absence de tout flux hors UE ?
Non. La région du service ne détermine pas celle du serveur destinataire ni tous les accès et services associés.
Sendy suffit-il à prouver le consentement ?
L’outil peut conserver des informations utiles. Leur valeur dépend du contexte de collecte et de leur rattachement au choix réellement exprimé.
Faut-il travailler directement dans la base SQL pour chaque droit ?
Commencez par les fonctions d’export, de gestion et de suppression disponibles dans votre version. Une modification directe de la base exige une maîtrise des dépendances et ne doit pas être présentée comme l’unique procédure.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.