Vie privée & RGPD

Puis-je envoyer des données personnelles par e-mail ? (RGPD)

Oui, vous pouvez envoyer des données personnelles par e-mail sous le RGPD, mais vous devez le faire avec soin et de manière sécurisée, et des exigences plus strictes s'appliquent aux données sensibles. L'e-mail n'est en effet pas d'emblée un canal sûr, mais avec les bonnes mesures, il est parfaitement utilisable dans de nombreuses situations. Ci-dessous, vous lisez quand c'est permis, comment le faire de manière sûre et ce à quoi faire attention. Cet article est informatif et ne constitue pas un avis juridique ; en cas de doute, consultez un spécialiste ou votre autorité de protection des données compétente.

Par l'équipe Mailflux Publié le , mis à jour le

Est-ce permis ? La réponse courte

Le RGPD n'interdit pas l'e-mail. Il exige toutefois que vous preniez des « mesures techniques et organisationnelles appropriées » pour protéger les données personnelles. En langage clair : vous pouvez envoyer du courrier, tant que vous couvrez raisonnablement le risque.

Ce qui est « approprié » dépend du degré de sensibilité des données. Une confirmation de rendez-vous avec un nom exige moins qu'un dossier médical ou une copie d'une pièce d'identité. Plus les données sont sensibles, plus la sécurité que l'on peut attendre est lourde.

Pourquoi cela compte

Une remarque souvent entendue en pratique : « l'e-mail est par principe non sûr ». C'est vrai sur le fond. Un e-mail ordinaire circule sur des serveurs que vous ne gérez pas vous-même, et sans mesures, un message peut en principe être intercepté en chemin ou atterrir à un endroit où il n'a pas sa place.

Mais il y a une nuance à cela : avec des connexions chiffrées (comme le TLS forcé), l'e-mail est parfaitement utilisable pour de nombreuses applications. Le message est alors protégé en chemin entre les serveurs. Pour un professionnel sensible au RGPD (un médecin, un avocat ou un comptable), cette différence est importante : elle détermine si vous pouvez sereinement envoyer une donnée client par e-mail ou si vous avez besoin d'un verrou supplémentaire. Vous en lisez plus sur cette technique dans le forced TLS et les connexions chiffrées expliqués.

Il est utile de ne pas rendre le débat manichéen. « L'e-mail ne doit jamais servir pour des données personnelles » est trop strict et, en pratique, impraticable ; « l'e-mail est toujours assez sûr » est trop facile. La vérité se situe entre les deux : cela dépend de la sensibilité des données et des mesures que vous prenez. C'est précisément pourquoi une base sécurisée et européenne a tant de valeur, car elle déplace votre référence vers le côté sûr.

Comment envoyer des données personnelles de manière sûre par e-mail

Un repère pratique, du plus léger au plus lourd :

  1. N'envoyez que ce qui est nécessaire. Moins il y a de données personnelles dans un courrier, plus le risque est faible. Laissez de côté ce qui n'a pas à y figurer.
  2. Veillez à des connexions chiffrées. Utilisez un fournisseur qui prend en charge les connexions chiffrées (TLS), pour que les messages soient protégés en chemin.
  3. Sécurisez l'accès. Un mot de passe fort et la vérification en deux étapes (2FA) empêchent quelqu'un d'autre d'accéder à votre boîte mail.
  4. Vérifiez le destinataire. Une mauvaise adresse est l'une des causes les plus fréquentes de fuites de données. Regardez deux fois avant d'envoyer.
  5. Travaillez avec un fournisseur qui héberge en Europe. Vos données relèvent alors du RGPD. Voir l'hébergement d'e-mail européen sur votre propre domaine.

Pour l'approche plus large, avec plus de conseils pratiques, il y a envoyer des e-mails en toute sécurité : guide pratique.

Qu'est-ce qui passe généralement, et qu'est-ce qui demande plus de soin ?

Un sens de la pratique aide souvent plus que de connaître les règles par cœur. Grosso modo :

Généralement sans problème par e-mail, si c'est sécurisé :

  • une confirmation de rendez-vous avec nom et date
  • un devis ou une facture avec nom et coordonnées
  • une correspondance client ordinaire sans contenu sensible

Demande plus de soin ou un canal plus sûr :

  • des données de santé ou médicales
  • une copie d'une pièce d'identité ou d'un numéro de registre national
  • de gros fichiers ou des exports contenant de nombreuses personnes
  • des données sur la religion, l'origine ou un passé judiciaire

Ceci est une ligne directrice, pas une loi. L'essentiel est à chaque fois le même arbitrage : à quel point les données sont-elles sensibles, et ai-je raisonnablement couvert le risque ? Si vous hésitez sur un cas concret, il est plus sage d'en discuter brièvement avec un spécialiste que de deviner.

Ce à quoi vous devez faire attention

  • Les données personnelles particulières exigent davantage. Les données de santé, les données sur la race, la religion ou le passé judiciaire relèvent d'un régime plus lourd. Un courrier ordinaire non sécurisé n'y est généralement pas adapté. Si vous travaillez avec des données médicales ou de patients, lisez alors puis-je envoyer des données médicales par e-mail (RGPD).
  • De grandes quantités ou des fichiers entiers. Une donnée isolée est autre chose qu'un export avec des centaines de clients. Pour les envois sensibles plus importants, un canal supplémentaire sécurisé peut être plus judicieux.
  • Destinataire hors de votre contrôle. Vous sécurisez votre propre côté, mais pas celui de l'autre. Tenez-en compte pour un contenu vraiment sensible.
  • Ne conservez pas indéfiniment. Les anciens courriers avec des données personnelles constituent eux aussi un risque. Faites le ménage de ce dont vous n'avez plus besoin.

Ceci reste des points d'attention généraux. Pour votre situation spécifique, surtout avec des données sensibles, consultez en cas de doute un spécialiste ou l'Autorité de protection des données (APD), l'autorité belge.

Et chez Mailflux

Mailflux vous donne une base solide pour envoyer du courrier avec soin. Vos boîtes mail sont sur votre propre domaine, hébergées en Europe et conformes au RGPD, et personne ne lit sans autorisation par-dessus votre épaule. Chaque plan comprend un filtrage contre le spam, le phishing et les malwares, des sauvegardes automatiques et, en option, la vérification en deux étapes, pour que vous puissiez bien sécuriser l'accès à votre boîte mail.

Ainsi vous couvrez une grande partie des « mesures appropriées » qu'attend le RGPD, sans avoir à gérer vous-même un parc de serveurs. Ce que vous devez faire précisément dans un cas concret et sensible reste du sur-mesure ; pour cela, en cas de doute, consultez un spécialiste.

Important à retenir : aucun service ne vous rend « RGPD-proof » à lui seul. La technique et la localisation des données sont les fondations, mais votre propre vigilance (choisir la bonne adresse, n'envoyer que ce qui est nécessaire, sécuriser davantage les données sensibles) reste déterminante. Un bon fournisseur rend seulement cette vigilance nettement plus facile.

Prêt à démarrer ?

E-mail professionnel sur votre propre domaine, hébergé en Europe et conforme au RGPD. Demandez votre boîte mail sans engagement.

Faire une demande

FAQ

Questions fréquentes

Puis-je simplement envoyer par e-mail le nom et l'adresse d'un client ?

Généralement oui, à condition de le faire de manière sécurisée et de ne pas envoyer plus de données que nécessaire. Utilisez un fournisseur avec des connexions chiffrées et sécurisez votre boîte mail. Pour les données sensibles, des exigences plus strictes s'appliquent.

L'e-mail est-il assez sûr pour des données personnelles ?

Un e-mail ordinaire n'est pas d'emblée sûr, mais avec des connexions chiffrées (forced TLS) et une boîte mail bien sécurisée, il est parfaitement utilisable pour de nombreuses données personnelles ordinaires. Pour les données particulières, une protection supplémentaire est souvent nécessaire.

Que faire si j'envoie par erreur à la mauvaise adresse ?

Un courrier mal adressé contenant des données personnelles peut constituer une fuite de données. Vérifiez toujours le destinataire avant d'envoyer, et renseignez-vous sur vos obligations auprès de votre autorité de protection des données. En cas de doute, consultez un spécialiste.