Traitement des données

Addendum de traitement des données

Un cadre DPA concis. Un DPA contresigné identifiant les deux parties légales est requis avant tout traitement de production externe.

Portée

Le client est le responsable de traitement ou le sous-traitant qui donne des instructions à Postline ; Postline est le sous-traitant ou sous-traitant ultérieur pour les données de livraison d'emails. Le traitement couvre la réception, la mise en file d'attente, l'authentification, la livraison, le rapport d'événements, la suppression, la sécurité et la suppression ou l'exportation dirigées par le client.

Instructions et confidentialité

Postline traite les données du client uniquement sur instructions documentées, y compris l'accord de service et les actions via l'API, sauf si la loi l'exige autrement. Le personnel autorisé est lié par des obligations de confidentialité.

Mesures et annexes contractuelles

  • Identifiants, codes et sessions limités et hachés
  • TLS et cookie HttpOnly/SameSite=Lax, Secure en production
  • Autorisation et suppression par projet
  • Webhooks signés et contrôles SSRF
  • Le DPA signé doit préciser suppression/restitution, sauvegardes, incidents, audits, sous-traitants, lieux et transferts ; cette page n’est pas le contrat de l’article 28

Sous-traitants ultérieurs et transferts

Les catégories actuelles sont publiées sur la page Sous-traitants ultérieurs. Le DPA signé doit préciser les mécanismes de notification, d'objection, de localisation et de transfert appropriés aux parties.

Demandes et incidents

Postline apportera une assistance raisonnable pour les demandes des personnes concernées, les évaluations de risques, la suppression, l'exportation et les incidents de sécurité qualifiants, conformément à l'accord signé. Contact : privacy@srs-postline.com.