Sécurité et confidentialité

Dernière mise à jour : 11/10/2026

Tu nous confies l'accès à ta boîte mail professionnelle : tes devis, tes factures, tes échanges clients. Cette page décrit sans jargon ce que MailMind fait de tes emails, comment ton accès est protégé, et ce qu'un audit de sécurité a trouvé dans notre propre code — y compris ce qu'il a trouvé de mauvais.

1. Tes emails ne quittent pas l'Europe

L'application et la base de données sont hébergées chez Railway dans la région Europe de l'Ouest — Amsterdam, Pays-Bas. Aucune donnée de production n'est stockée en dehors de l'Union européenne.

L'analyse des emails est confiée à Mistral AI, société française dont le traitement a lieu dans l'Union européenne. En cas d'indisponibilité, un fournisseur de secours peut être sollicité. À partir du plan Pro, le mode IA européenne verrouille le traitement sur l'Europe, sans repli hors UE.

La liste complète des sous-traitants, leur rôle et l'encadrement des transferts figurent dans la politique de confidentialité.

2. Ce que nous faisons de tes emails — et ce que nous n'en faisons pas

3. Rien ne part sans ta validation

Par défaut, MailMind prépare des brouillons. C'est toi qui envoies.

Si tu actives la réponse automatique, trois garde-fous s'appliquent avant chaque envoi : la catégorie doit faire partie de celles que tu as explicitement autorisées, le compte expéditeur doit être autorisé, et le contenu passe un contrôle de sécurité. Chaque envoi, automatique ou validé, est inscrit dans un journal d'audit.

4. Comment ton accès à ta boîte est protégé

5. Ta boîte est isolée de celle des autres clients

Toute requête portant sur un email passe par un contrôle de propriété : si l'email ne t'appartient pas, le serveur répond « introuvable ». Les identifiants d'emails sont des clés opaques, impossibles à deviner et inconnues de tes correspondants. Une suite de tests d'isolation s'exécute automatiquement à chaque modification du code : une régression bloque la mise en ligne.

6. L'audit de sécurité du 24 septembre 2026

Avant d'ouvrir MailMind à des clients payants, nous avons fait auditer l'intégralité du code. Le verdict initial était sans appel : non prêt pour la production. Trois failles critiques et sept failles élevées ont été identifiées.

Nous publions ce résultat plutôt que de le taire. Un éditeur qui n'a jamais rien trouvé dans son propre code ne l'a probablement jamais cherché.

Les plus graves, et ce qui a été fait :

Une vingtaine de correctifs ont été déployés, chacun accompagné des tests qui empêchent la faille de réapparaître. Le verdict final de l'audit est prêt pour la production, sans problème bloquant connu.

7. Ce qui tourne automatiquement à chaque modification du code

8. Sauvegardes — et la preuve qu'elles se restaurent

La base de données est exportée chaque semaine par une sauvegarde chiffrée automatisée, conservée séparément de la base. Objectifs retenus : perte de données maximale de 24 heures, rétablissement du service en moins de 4 heures.

Le 26 septembre 2026, une sauvegarde a été réellement déchiffrée et restaurée dans une base jetable, puis vérifiée ligne à ligne. Une sauvegarde que l'on n'a jamais restaurée n'est pas une sauvegarde. Un contrôle de restauration est reconduit chaque trimestre.

9. Combien de temps tes données sont conservées

Tu peux vider ta liste d'emails à tout moment depuis les paramètres, et supprimer ton compte toi-même, sans passer par le support.

10. Ce qui reste ouvert

Par souci d'honnêteté, voici ce que l'audit a laissé ouvert et qui n'est pas encore traité :

Cette liste sera tenue à jour. Si elle est vide un jour, c'est que nous aurons arrêté de chercher.

11. Signaler une faille

Écris à contact@mailmind.fr sans divulguer la faille publiquement tant qu'un correctif n'est pas déployé. Nous accusons réception sous 72 heures et traitons les failles critiques en priorité.

Merci de ne jamais tester la sécurité sur un compte qui n'est pas le tien, et de ne jamais accéder aux données d'un autre utilisateur.

12. Tes droits

Accès, rectification, effacement, portabilité, opposition : la marche à suivre est détaillée dans la politique de confidentialité. Le contenu de tes emails reste ta propriété exclusive.