Sécurité et confidentialité
Dernière mise à jour : 11/10/2026
1. Tes emails ne quittent pas l'Europe
L'application et la base de données sont hébergées chez Railway dans la région Europe de l'Ouest — Amsterdam, Pays-Bas. Aucune donnée de production n'est stockée en dehors de l'Union européenne.
L'analyse des emails est confiée à Mistral AI, société française dont le traitement a lieu dans l'Union européenne. En cas d'indisponibilité, un fournisseur de secours peut être sollicité. À partir du plan Pro, le mode IA européenne verrouille le traitement sur l'Europe, sans repli hors UE.
La liste complète des sous-traitants, leur rôle et l'encadrement des transferts figurent dans la politique de confidentialité.
2. Ce que nous faisons de tes emails — et ce que nous n'en faisons pas
- Nous transmettons à l'IA ce qui est nécessaire pour trier, résumer et préparer une réponse : expéditeur, objet, et un extrait limité du corps.
- Aucune donnée n'est vendue, et tes emails ne sont jamais utilisés pour entraîner des modèles d'IA généralisés.
- Les images distantes contenues dans les emails sont bloquées par défaut : les pixels de suivi ne savent pas que tu as ouvert le message.
- Le corps des emails est purgé automatiquement au bout de 30 jours.
3. Rien ne part sans ta validation
Par défaut, MailMind prépare des brouillons. C'est toi qui envoies.
Si tu actives la réponse automatique, trois garde-fous s'appliquent avant chaque envoi : la catégorie doit faire partie de celles que tu as explicitement autorisées, le compte expéditeur doit être autorisé, et le contenu passe un contrôle de sécurité. Chaque envoi, automatique ou validé, est inscrit dans un journal d'audit.
4. Comment ton accès à ta boîte est protégé
- Les jetons d'accès à ta boîte mail et tes mots de passe IMAP sont chiffrés au repos (Fernet, AES-128 + HMAC). Ce chiffrement a été vérifié sur les données réelles de production, pas seulement dans le code.
- Ta session repose sur un cookie HttpOnly, Secure et SameSite : aucun script de page ne peut le lire, et il n'est jamais déposé dans le stockage du navigateur.
- Se déconnecter déconnecte vraiment. Un compteur de version côté serveur révoque immédiatement tous les jetons émis, y compris les connexions temps réel déjà ouvertes.
- Les mots de passe sont hachés avec bcrypt et ne sont jamais stockés en clair.
- Connexion Google, Microsoft ou Apple : l'identité n'est acceptée que si le fournisseur atteste lui-même avoir vérifié l'adresse.
- HTTPS forcé, HSTS, et en-têtes de sécurité stricts — le site ne peut pas être intégré dans une page tierce.
- Les tentatives de connexion répétées sont limitées, et les compteurs survivent aux redémarrages du service.
5. Ta boîte est isolée de celle des autres clients
Toute requête portant sur un email passe par un contrôle de propriété : si l'email ne t'appartient pas, le serveur répond « introuvable ». Les identifiants d'emails sont des clés opaques, impossibles à deviner et inconnues de tes correspondants. Une suite de tests d'isolation s'exécute automatiquement à chaque modification du code : une régression bloque la mise en ligne.
6. L'audit de sécurité du 24 septembre 2026
Avant d'ouvrir MailMind à des clients payants, nous avons fait auditer l'intégralité du code. Le verdict initial était sans appel : non prêt pour la production. Trois failles critiques et sept failles élevées ont été identifiées.
Nous publions ce résultat plutôt que de le taire. Un éditeur qui n'a jamais rien trouvé dans son propre code ne l'a probablement jamais cherché.
Les plus graves, et ce qui a été fait :
- Quatre routes d'analyse par IA ne vérifiaient pas le propriétaire de l'email. Un utilisateur authentifié pouvait faire analyser l'email d'un autre. Corrigé : toutes passent désormais par un contrôle de propriété unique, couvert par des tests.
- La connexion par Microsoft acceptait une adresse non attestée, ce qui ouvrait la voie à une usurpation de compte. Corrigé : l'attestation de vérification du fournisseur est exigée.
- Les identifiants d'emails étaient devinables et pouvaient entrer en collision entre deux comptes. Corrigé : identifiants opaques et index unique par utilisateur.
- La déconnexion était cosmétique et le jeton de session vivait trente jours dans le navigateur. Corrigé : révocation réelle côté serveur, session portée par le seul cookie inaccessible aux scripts.
- La limitation anti-force brute repartait de zéro à chaque mise en ligne. Corrigé : compteurs persistés en base de données.
Une vingtaine de correctifs ont été déployés, chacun accompagné des tests qui empêchent la faille de réapparaître. Le verdict final de l'audit est prêt pour la production, sans problème bloquant connu.
7. Ce qui tourne automatiquement à chaque modification du code
- Tests automatisés à chaque envoi de code et sur chaque proposition de modification, dont les tests d'isolation entre comptes.
- Analyse statique du code (semgrep) : toute modification qui introduit un problème de sécurité est bloquante, et un inventaire complet est produit chaque semaine.
- Audit des dépendances (pip-audit) : à chaque changement de dépendance et une fois par semaine, pour détecter les vulnérabilités publiées.
- Mises à jour de sécurité proposées automatiquement chaque semaine sur les dépendances, les actions d'intégration continue et l'image de conteneur.
8. Sauvegardes — et la preuve qu'elles se restaurent
La base de données est exportée chaque semaine par une sauvegarde chiffrée automatisée, conservée séparément de la base. Objectifs retenus : perte de données maximale de 24 heures, rétablissement du service en moins de 4 heures.
Le 26 septembre 2026, une sauvegarde a été réellement déchiffrée et restaurée dans une base jetable, puis vérifiée ligne à ligne. Une sauvegarde que l'on n'a jamais restaurée n'est pas une sauvegarde. Un contrôle de restauration est reconduit chaque trimestre.
9. Combien de temps tes données sont conservées
- Corps des emails analysés : 30 jours, purge automatique.
- Jetons d'accès à ta boîte : jusqu'à la déconnexion de cette boîte.
- Journaux techniques : 12 mois maximum.
- Factures : 10 ans, obligation légale.
- Après suppression du compte : effacement complet sous 30 jours.
Tu peux vider ta liste d'emails à tout moment depuis les paramètres, et supprimer ton compte toi-même, sans passer par le support.
10. Ce qui reste ouvert
Par souci d'honnêteté, voici ce que l'audit a laissé ouvert et qui n'est pas encore traité :
- La politique de sécurité du contenu autorise encore le JavaScript intégré aux pages. Le durcir suppose de réorganiser le frontend : c'est un chantier planifié, pas un oubli.
- Les migrations de base de données ne sont pas versionnées. Sans risque pour tes données, mais c'est un confort de maintenance qui manque.
Cette liste sera tenue à jour. Si elle est vide un jour, c'est que nous aurons arrêté de chercher.
11. Signaler une faille
Écris à contact@mailmind.fr sans divulguer la faille publiquement tant qu'un correctif n'est pas déployé. Nous accusons réception sous 72 heures et traitons les failles critiques en priorité.
Merci de ne jamais tester la sécurité sur un compte qui n'est pas le tien, et de ne jamais accéder aux données d'un autre utilisateur.
12. Tes droits
Accès, rectification, effacement, portabilité, opposition : la marche à suivre est détaillée dans la politique de confidentialité. Le contenu de tes emails reste ta propriété exclusive.