Légal
Votre courrier.
Ce que nous en faisons.
OpenEmail est une boîte mail, donc ce document porte surtout sur la seule chose qui compte : vos messages sont à vous, et ce que nous détenons se limite à ce que leur acheminement exige. Dernière mise à jour : September 16, 2026.
- Notre engagement pour la confidentialité
- Intégration du compte Google
- Collecte et utilisation des données
- L'IA et les données de votre courrier
- Protection des données et sécurité
- Traitement des données utilisateur Google
- Déclaration Limited Use
- Vos droits et vos contrôles
- Tarifs et politique de remboursement
- Contact
- Mises à jour de cette politique
Notre engagement pour la confidentialité
Chez OpenEmail, nous pensons que la vie privée est un droit fondamental. Notre solution de messagerie est conçue autour de la confidentialité, et nous nous engageons à être transparents sur la façon dont nous traitons vos données.
Important : OpenEmail est un hébergeur de courrier, pas un client qui laisse votre courrier ailleurs. Le courrier envoyé à un domaine que vous avez connecté nous est remis et nous le stockons (le message complet et ses pièces jointes), parce qu'il n'existe aucune autre copie où il pourrait vivre.
Ce que cela signifie en pratique :
- Stockage : les messages et les pièces jointes sont écrits dans un stockage objet et indexés dans une base de données propre à chaque boîte. Ils y restent jusqu'à ce que vous les supprimiez.
- Traitement : le courrier est analysé, mis en fil, noté contre le spam, résumé et indexé pour la recherche sur le serveur, avant qu'un navigateur n'intervienne. Le navigateur affiche ce qui est déjà stocké.
- Contrôle de l'utilisateur : supprimez un fil, supprimez un espace de travail et révoquez notre accès à votre connexion Google quand vous le voulez.
Intégration du compte Google
Quand vous vous connectez à OpenEmail avec votre compte Google :
- Nous demandons à Google votre nom, votre adresse e-mail et votre photo de profil, et rien d'autre. Aucune portée de messagerie n'est demandée, donc se connecter ainsi ne donne à OpenEmail aucune possibilité de lire, d'envoyer ou de stocker quoi que ce soit dans une boîte Google.
- Nous utilisons l'authentification sécurisée OAuth 2.0 fournie par Google
- Vous pouvez révoquer notre accès à votre compte Google à tout moment depuis les paramètres de votre compte Google
Collecte et utilisation des données
Traitement des données des services Google
- Le profil que Google renvoie lors de votre connexion est traité conformément à la Google API Services User Data Policy
- Les données en transit sont chiffrées en TLS sur chaque saut que nous contrôlons. Le saut SMTP vers ou depuis un serveur qui n'est pas le nôtre est opportuniste et non mesuré, comme l'expose la section sur le chiffrement plus bas. Les données au repos sont chiffrées par le fournisseur de stockage ; nous n'ajoutons aucune seconde couche qui nous soit propre, et nous détenons les clés, donc nous sommes techniquement en mesure de lire ce que nous stockons, et les fonctions qui résument et recherchent votre courrier font exactement cela. L'exception est un message arrivé chiffré de bout en bout : ce que nous en stockons est un texte chiffré scellé avec une clé que nous n'avons pas, donc aucune de nos fonctions ne le lit, et nous non plus.
- Les journaux d'exploitation peuvent contenir brièvement des données de requête, comme pour toute requête adressée à un serveur, et ils expirent selon le calendrier de la plateforme plutôt qu'une durée que nous fixons.
Lieux de traitement des données
- L'application tourne sur un unique serveur virtuel à Ashburn, en Virginie, et la base de données qu'elle interroge se trouve à côté. Les pièces jointes sont stockées séparément, dans Cloudflare R2. Le courrier et les données de compte sont donc traités aux États-Unis.
- Le courrier lui-même transite par Amazon Web Services, dans la région us-east-1 (Virginie du Nord). Un message envoyé à une adresse d'ici est reçu par Amazon SES, écrit intégralement dans un bucket Amazon S3 de cette région, puis relu depuis là par notre serveur, qui l'analyse et stocke le résultat dans le stockage décrit ci-dessus. Le courrier que vous envoyez part par Amazon SES dans la même région. Ainsi, chaque message, dans un sens comme dans l'autre, passe par les États-Unis, quelle que soit la route qu'il a prise pour nous atteindre.
- Cette copie S3 est le message exactement tel qu'il est arrivé : en-têtes, corps et pièces jointes, chiffrée au repos par Amazon et lisible par nous au même titre que la copie analysée. Elle est supprimée automatiquement 30 jours après son arrivée, et rien dans le produit ne la lit une fois le message ingéré. Un message arrivé chiffré de bout en bout y est un texte chiffré, comme partout ailleurs.
L'IA et les données de votre courrier
Ce qui est envoyé à un modèle, et quand
- Quand vous le demandez. Ouvrir l'assistant, demander un résumé, générer une réponse ou lancer une recherche envoie la matière nécessaire à cette demande : le texte des messages ou du fil affiché, et l'instruction que vous avez saisie. Les pièces jointes ne sont pas envoyées, sauf si l'action choisie porte sur la pièce jointe.
- À l'arrivée du courrier. Les nouveaux fils sont résumés et étiquetés automatiquement, et les objets sont échantillonnés pour déterminer les sujets sur lesquels vous recevez du courrier. C'est un appel de modèle que vous n'avez pas demandé individuellement, et nous préférons le dire clairement plutôt que vous laisser le découvrir : c'est ce qui fait que les résumés et les étiquettes sont là quand vous ouvrez la boîte de réception, au lieu d'arriver après une attente. Cela s'exécute sur le fil dès son arrivée.
- Quand vous envoyez. Le texte d'un message que vous envoyez est transmis à un modèle pour entretenir le profil de style d'écriture qui permet au produit de rédiger dans votre voix. Cela se produit à chaque envoi, y compris pour un message que vous avez entièrement écrit vous-même, et il n'existe aujourd'hui aucun réglage pour le désactiver.
- Chaque prompt que vous déclenchez est consultable et modifiable dans le produit, pour que vous puissiez voir ce qu'une requête enverrait avant de l'envoyer.
Ce qui est conservé
- Nous n'utilisons ni vos e-mails, ni vos prompts, ni les réponses générées pour entraîner des modèles, et nous ne les vendons ni ne les remettons à quiconque pour son propre usage.
- Une partie des sorties de l'IA est stockée, parce qu'un résumé que l'on ne peut pas garder ne vaut pas la peine d'être généré : les résumés de fils et de messages sont enregistrés dans votre boîte, et votre conversation avec l'assistant est conservée pour qu'elle soit encore là à votre retour. Effacer la conversation de l'assistant la supprime. Supprimer un fil supprime le message, ses pièces jointes et le résumé écrit pour la recherche. Ce résumé est un paragraphe qui décrit le fil : le laisser derrière soi laisserait une description lisible de ce que vous aviez supprimé.
- Au-delà de cela, les prompts et les réponses ne sont pas conservés sous forme de transcription distincte. Les journaux d'exploitation peuvent contenir brièvement le texte d'une requête, comme pour toute requête adressée à un serveur, et ils expirent.
Où l'inférence a lieu
- L'assistant, la rédaction, la recherche web, les requêtes de recherche que nous construisons pour vous, le profil de style d'écriture et l'échantillonnage thématique de vos objets passent par OpenRouter avec une préférence de routage sans rétention :
data_collection: 'deny', appliquée dansapps/api/src/lib/ai-key.tssous le nom PLATFORM_ROUTING. Le routeur exclut de ces requêtes tout fournisseur en amont dont la politique autorise la conservation des prompts à des fins d'entraînement ; s'il ne reste aucun fournisseur éligible pour le modèle choisi, la requête échoue au lieu de se rabattre sur un fournisseur qui le ferait. - Cette préférence est une instruction de routage adressée à notre fournisseur. C'est le mécanisme, et c'est ce que nous pouvons affirmer honnêtement, pas une garantie que nous serions en mesure de donner au nom d'un fournisseur en amont.
- Le traitement en arrière-plan du courrier entrant (un résumé pour chaque message et chaque fil, et les suggestions d'étiquettes qui les accompagnent) passe par OpenRouter, la même route que tout ce qui précède, donc la préférence de routage s'y applique aussi.
Protection des données et sécurité
Mesures de sécurité
- Le chiffrement de bout en bout fonctionne dans les deux sens, même si l'envoi touche moins de monde que la lecture. Vous pouvez générer une clé OpenPGP dans votre navigateur et publier sa moitié publique dans un annuaire que les autres expéditeurs OpenEmail connectés peuvent consulter. La moitié privée est générée dans ce navigateur, ne nous est jamais envoyée, et n'existe dans aucune sauvegarde, aucun journal ni aucun outil de support de notre côté. Il n'y a volontairement ni séquestre ni récupération : votre phrase secrète est le seul accès, et si vous la perdez, personne, nous compris, ne peut ouvrir le courrier qui vous a été scellé. Ce courrier est alors perdu, définitivement, et aucune demande auprès de nous ne le récupère.
- Un message PGP qui arrive scellé avec une clé détenue par votre navigateur est désormais déchiffré dans votre navigateur et vous y est affiché. Nous détenons ce message sous forme de texte chiffré et nous ne voyons jamais le texte ouvert : le déchiffrement a lieu sur votre machine, le texte en clair ne nous est jamais renvoyé, et rien de ce qui nous appartient ne le consigne. De ce fait, un message scellé échappe aussi à tout ce que le serveur fait en lisant le courrier. Il n'y a aucun corps lisible sur lequel tout cela puisse travailler : il n'est donc pas cherchable par son corps, il n'est ni résumé ni traduit, les fonctions d'IA n'ont rien à y lire, et les règles ne peuvent pas se déclencher sur ce qu'il dit.
- L'envoi est en place désormais, et il touche moins de monde que la lecture. Rédiger à un destinataire dont la clé publique est publiée scelle le corps dans votre navigateur avant que la requête n'en parte, et un envoi censé être chiffré échoue plutôt que de partir. Il ne se rabat jamais sur un envoi en clair. Mais le seul endroit où la clé d'un destinataire est cherchée est notre propre annuaire, qui contient les clés publiées depuis cette application par des personnes dont l'adresse est sur un domaine hébergé ici : il n'y a ni Web Key Directory, ni serveur de clés, ni Autocrypt, et aucun moyen d'exporter votre propre moitié publique. En pratique, le scellement fonctionne donc d'OpenEmail à OpenEmail, tandis que la LECTURE ne connaît pas cette limite : tout message PGP scellé avec une clé présente dans ce navigateur s'ouvre, quel que soit le client qui l'a envoyé. Les réponses chiffrées sont refusées, parce que l'original cité tomberait hors du sceau.
- Tous les autres messages ici circulent en TLS sur les sauts que nous exploitons, et sont chiffrés au repos par le fournisseur de stockage ; le serveur peut tous les lire, ce qui lui permet de les mettre en fil, de les rechercher et de les résumer. Le saut entre nous et un serveur qui n'est pas le nôtre se fait en STARTTLS opportuniste (proposé, jamais exigé), et rien de ce qui accompagne un message remis n'indique ce que l'expéditeur a utilisé : nous ne revendiquons donc TLS sur aucun message en particulier. Même sur un message scellé, PGP couvre le corps et rien d'autre : l'objet, vos destinataires et la date circulent en clair, les brouillons sont enregistrés non scellés dans votre boîte pendant que vous écrivez, et nous préférons le dire plutôt que de laisser un cadenas suggérer autre chose. S/MIME est reconnu et signalé mais ne peut pas être ouvert ici, ce qui n'est pas la même chose qu'être ouvert.
- OAuth 2.0 pour les comptes Google connectés, avec les portées les plus étroites dont les fonctions ont besoin
- Les mises à jour de dépendances et de sécurité sont automatisées
Sécurité de l'infrastructure
- Le service hébergé tourne sur Cloudflare (Workers, R2, Durable Objects, KV et Queues) au-dessus d'une base de données Postgres managée, avec Amazon Web Services (SES et S3, us-east-1) qui achemine le courrier entrant et sortant. Il hérite de la sécurité physique et réseau de ces fournisseurs.
- Les données stockées sont chiffrées au repos par ces fournisseurs. Nous n'exploitons aucun centre de données qui nous soit propre et ne revendiquons aucune certification en propre.
Réponse aux problèmes de sécurité
- Les vulnérabilités se signalent en privé à [email protected] et sont traitées par ceux qui ont écrit le code.
- Il n'y a ni prime aux bugs ni astreinte 24h/24 et 7j/7. Prétendre le contraire créerait une attente que nous ne pouvons pas tenir.
Traitement des données utilisateur Google
Accès aux données et utilisation
- Les seules données utilisateur Google que nous recevons sont le profil de connexion : votre nom, votre adresse e-mail et votre photo de profil. Nous ne demandons aucune portée Gmail, donc aucun contenu de message, aucune métadonnée de message et aucun libellé d'une boîte Google ne nous parviennent jamais.
- Ce profil sert à créer et à identifier votre compte OpenEmail. L'adresse et le nom qu'elle porte sont aussi ajoutés à la liste de diffusion produit décrite plus bas, comme ils le seraient pour un compte créé avec une adresse e-mail et un mot de passe. C'est le seul usage au-delà de votre compte lui-même, et il comporte un lien de désabonnement.
- Aucune donnée utilisateur Google n'est utilisée à des fins de profilage ou de publicité, et aucune n'est remise à un annonceur ou à un courtier en données
- L'accès aux données utilisateur stockées est réservé aux mainteneurs qui exploitent le service. Il n'existe pas de journal d'audit par accès : le produit n'en tient pas, et nous préférons le dire plutôt que de laisser croire à un registre que nous ne pourrions pas produire.
Partage et transfert des données
- Les données utilisateur Google ne sont jamais partagées avec des tiers, sauf lorsque le fonctionnement essentiel du service l'exige
- Lorsque c'est nécessaire, nous ne travaillons qu'avec des prestataires conformes à la Google API Services User Data Policy
- Votre adresse est ajoutée à une liste de diffusion lors de votre inscription, pour que nous puissions vous joindre au sujet du produit. Elle est hébergée chez Resend, qui achemine aussi le courrier transactionnel, et elle contient votre adresse et le nom qui figure sur votre compte : rien sur votre courrier, et rien sur vos correspondants. Chaque message qui en part comporte un lien de désabonnement, et se désabonner n'affecte pas votre compte.
- Les prestataires dont dépend le service hébergé sont un serveur virtuel à Ashburn, en Virginie, pour l'application elle-même, Cloudflare pour le stockage des pièces jointes et la diffusion des pages web, Amazon Web Services pour l'envoi et la réception du courrier ainsi que pour la copie brute entrante décrite ci-dessus, un hébergeur Postgres managé pour la base de données, Polar pour les paiements, Resend pour le courrier transactionnel et la liste de diffusion ci-dessus, et les fournisseurs d'IA nommés dans la section précédente. Quatre autres sont sollicités depuis votre navigateur ou pour votre compte et sont cités par souci d'exhaustivité plutôt que parce qu'ils reçoivent grand-chose : Gravatar, à qui notre serveur demande la photo d'un correspondant à partir d'une empreinte de son adresse et jamais de l'adresse elle-même ; un résolveur DNS public, à qui l'on demande si le domaine d'un expéditeur publie un logo de marque, et qui voit donc ce domaine mais jamais une adresse ni un message ; Google et GitHub, qui servent la photo de profil de toute personne sur OpenEmail qui l'a apportée d'une connexion Google ou GitHub, directement à votre navigateur quand cette personne apparaît dans votre boîte ; et l'hôte de l'expéditeur lui-même. Cet hôte est sollicité de deux façons. Notre serveur lui demande, ou demande à ce vers quoi il pointe, le logo de la marque ou l'icône du site quand un correspondant n'a pas d'autre photo, ce qu'il voit comme une requête venant de nous. Votre navigateur y récupère directement les images contenues dans un message. Les deux se désactivent dans Compte → Confidentialité, le premier avec la recherche d'image et le second avec les images externes. La recherche d'image, comme Gravatar ci-dessus, est ACTIVÉE par défaut. Les images externes aussi : un pixel espion dans un message voit donc bien votre adresse et le moment où vous l'avez ouvert, tant que vous ne les désactivez pas. Trois autres ne sont sollicités que depuis les pages publiques de ce site et jamais depuis la boîte : Google Analytics, Hotjar et Microsoft Clarity, qui comptent les visites et montrent comment une page est utilisée. Aucun d'eux ne se charge une fois que vous êtes connecté, donc aucun ne voit jamais une boîte. Hotjar et Clarity reçoivent la consigne de masquer chaque texte et tout ce qui est saisi avant même de se charger, de sorte qu'une session montre la mise en page et les clics et rien de ce qui a été écrit, et aucun des trois ne reçoit de nom, d'adresse ni de compte. Ce qu'ils nous laissent dit quelles pages ont été visitées, pas qui les a visitées. Les polices de caractères ne figurent pas dans cette liste parce qu'elles ne sont récupérées chez personne : chaque police est embarquée et servie depuis la même origine que l'application. Le rapport d'erreurs non plus, sauf s'il est configuré. Rien n'est vendu ni remis à quiconque pour son propre usage.
- Les utilisateurs sont informés de tout changement important dans nos pratiques de partage de données
Conservation et suppression des données
- Le courrier stocké n'expire pas. Il est conservé jusqu'à ce que quelque chose le supprime, et rien ne le supprime sur minuterie.
- La seule exception est la copie de chaque message entrant conservée dans Amazon S3 telle qu'elle est arrivée : elle est supprimée automatiquement 30 jours après la remise.
- Supprimer un fil supprime le message stocké et son entrée d'index.
- Déconnecter un compte purge la boîte qui se trouve derrière. Retirer le dernier domaine d'un espace de travail fait de même, et emporte tous les messages qui y sont stockés. L'application vous avertit avant de le faire.
- Demandez-le-nous et nous supprimerons ce qu'il en reste.
Droits et contrôles de l'utilisateur
- Droit d'accès : demander une copie de vos données
- Droit de rectification : corriger des données inexactes
- Droit à l'effacement : demander la suppression de vos données
- Droit à la limitation du traitement : restreindre l'usage que nous faisons de vos données
- Droit à la portabilité : demander vos données dans un format portable. Traité sur demande, comme le reste de cette liste. Il n'existe pas encore d'export en libre-service dans le produit, et cette page ne laissera pas croire à un bouton qui n'existe pas.
- Droit d'opposition : refuser certains traitements de données
Déclaration Limited Use
Vos droits et vos contrôles
- Droit de révoquer à tout moment notre accès à votre connexion Google
- Droit de demander la suppression du courrier et des données que nous détenons
- Droit de demander une copie de vos données
- Droit de déposer une réclamation sur le traitement des données
Tarifs et politique de remboursement
Forfait gratuit et forfaits payants
- OpenEmail propose un forfait gratuit (1 domain et 10 addresses) qui ne demande aucune information de paiement
- Les forfaits payants relèvent ces limites et ajoutent des membres d'équipe : Starter offre 5 domains, Business 10 domains et Enterprise Unlimited domains, chacun avec un nombre d'adresses illimité
- L'API REST, le serveur MCP et le SDK TypeScript sont inclus dans tous les forfaits, le gratuit compris. Ce qui compte l'envoi programmatique, c'est le même quota d'envoi mensuel que pour tout le reste, pas un droit distinct
- La réception est illimitée sur tous les forfaits. Le forfait gratuit comprend 10,000 sends a month et 50 AI actions a day, et les forfaits payants relèvent les deux. Il n'y a aucun frais à l'usage, d'aucune sorte. Vous ne payez jamais que le prix du forfait
- Aucun forfait payant ne comporte d'essai gratuit. Le forfait gratuit n'est pas un essai non plus : 1 domain et 10 addresses, sans carte bancaire et sans limite de durée
- Un forfait payant est facturé à l'achat, puis à chaque renouvellement
- Vous pouvez résilier à tout moment ; le forfait court jusqu'à la fin de la période que vous avez payée
Paiement et facturation
- Les frais d'abonnement sont facturés d'avance, au mois ou à l'année
- Les tarifs en vigueur sont indiqués sur notre page de tarifs
- Tous les paiements sont traités de façon sécurisée par nos partenaires de paiement de confiance
- Les prélèvements d'abonnement apparaissent sur votre relevé sous la mention « OpenEmail »
- Nous acceptons les principales cartes bancaires et les autres moyens de paiement disponibles dans votre région
Politique de non-remboursement
- Important : les frais d'abonnement ne sont pas remboursables une fois la période de facturation entamée
- Cette politique s'applique indifféremment à Starter, Business et Enterprise, sur l'une comme sur l'autre période de facturation.
- Aucun remboursement n'est accordé pour des périodes d'abonnement partielles
- Aucun remboursement n'est possible pour la part non utilisée de votre abonnement
- Dans des circonstances exceptionnelles, un remboursement peut être envisagé au cas par cas, à notre seule discrétion
Gestion de l'abonnement
- Vous pouvez résilier votre abonnement à tout moment depuis les paramètres de votre compte
- La résiliation prend effet à la fin de votre période de facturation en cours
- Vous conservez l'accès aux fonctionnalités premium jusqu'à la fin de la période que vous avez payée
- Aucun remboursement partiel n'est accordé en cas de résiliation anticipée
- La réactivation d'un abonnement résilié peut être soumise aux tarifs en vigueur
Changements de prix
- Nous nous réservons le droit de modifier les tarifs d'abonnement à tout moment
- Les abonnés existants sont informés des changements de prix au moins 30 jours à l'avance
- Les changements de prix prennent effet à votre prochain cycle de facturation
- Vous pouvez résilier votre abonnement avant que le changement de prix ne prenne effet
Contact
Pour toute question ou préoccupation relative à la confidentialité :
Mises à jour de cette politique
Nous pouvons mettre à jour cette politique de confidentialité de temps à autre. Nous informerons les utilisateurs de tout changement important via notre application ou notre site web.