Conformité

La conformité (compliance) consiste à respecter toutes les exigences légales, réglementaires et internes. Dans un contexte de messaging, elle couvre le RGPD/protection des données, la réglementation sectorielle, les clauses contractuelles (DPA) et les normes techniques de sécurité. La conformité n'est pas une case à cocher — c'est un état continu.

Que signifie conformité ?

La conformité est le terme générique désignant le devoir d'une organisation de respecter toutes les règles applicables — légales, réglementaires et volontairement adoptées. Dans les contextes de messaging, cela signifie : les données ne peuvent être traitées que dans les limites permises par la loi et le contrat, et cela doit être démontrable à tout moment.

La conformité va plus loin que le messaging conforme au RGPD : le RGPD est le pilier central, mais à ses côtés se trouvent les normes de sécurité IT, les réglementations sectorielles (par exemple la supervision bancaire pour les fintechs), les exigences du droit du travail et les politiques internes de l'entreprise.

Principaux domaines de conformité pour le messaging

DomaineCe qu'il couvreQui audite
Protection des données (RGPD)Collecte, stockage, utilisation des données personnellesAutorités de contrôle (CNIL) ; en interne : DPO
Sécurité ITChiffrement, contrôle d'accès, sauvegardes, réponse aux incidentsAudits (ISO 27001, SOC 2), audit interne
Contrats de sous-traitanceDPA avec chaque prestataire qui traite des données pour votre compteConformité contractuelle, autorités de contrôle
TélécommunicationsRègles nationales pour SMS, appels, messages marketingRégulateurs nationaux (ARCEP)
Conformité sectorielleSpécifique au secteur : santé, finance, sécurité des enfantsTutelle sectorielle

Exigences de conformité au quotidien

  • Opt-in avant tout message marketing : Voir double opt-in pour une mise en œuvre propre.
  • Expéditeur identifiable : Chaque message doit indiquer clairement qui l'envoie (logique de mentions légales).
  • Option de désabonnement : Tout destinataire de messages marketing doit pouvoir se désinscrire en un clic (ou par un mot d'arrêt comme « STOP »).
  • Journaux expurgés : Les journaux serveur ne doivent pas contenir de données personnelles non intentionnelles (par exemple le contenu intégral des messages).
  • Accord de traitement des données : Signer un DPA avec chaque prestataire avant la première utilisation.
  • Effacement des données : Sur demande, les données doivent être supprimées dans les 30 jours — pas de portes dérobées.

Normes de conformité à connaître pour les PME

  • RGPD — Règlement général sur la protection des données à l'échelle de l'UE.
  • ISO 27001 — norme internationale pour la gestion de la sécurité de l'information.
  • SOC 2 Type II — référentiel d'audit pour les prestataires de services, important pour les clients américains.
  • BSI C5 — catalogue de conformité pour le cloud computing de l'Office fédéral allemand pour la sécurité de l'information.
  • Règlement IA de l'UE — appliqué progressivement à partir de 2026, régule les systèmes d'IA dont les chatbots.

Résidence des données : où vivent les données = conformité

Pour de nombreuses PME européennes, la résidence des données dans l'UE n'est pas seulement juridique mais aussi stratégique. Elle couvre :

  • Serveurs dans des centres de données UE (Francfort, Amsterdam, Dublin)
  • Réplicas de sauvegarde également dans l'UE
  • Personnel de support accédant aux données également localisé dans l'UE
  • Sous-traitants également conformes au RGPD et liés par contrat

SendSeven héberge exclusivement en Allemagne (Francfort), liste ses sous-traitants dans sa politique de confidentialité et fournit un DPA signable numériquement avant le début du contrat.

Ce que n'est pas la conformité

La conformité n'est pas une affirmation marketing ni une case à cocher. « Nous sommes conformes au RGPD » en soi est sans valeur sans processus démontrables. Une vraie conformité signifie :

  1. Responsabilités nommées (DPO, responsable sécurité)
  2. Activités de traitement documentées (registre Article 30 RGPD)
  3. Audits internes réguliers
  4. Plan de réponse aux incidents en cas de fuite de données
  5. Formation du personnel manipulant des données personnelles