Vous pouvez utiliser Mailchimp en France. Mais chaque envoi repose sur un transfert hors UE vers les États-Unis, et ce transfert demande un travail juridique que beaucoup d'équipes sous-estiment. Cette page explique où en sont la CNIL, le Data Privacy Framework et le CLOUD Act en septembre 2026, et ce que l'auto-hébergement change réellement. Et ce qu'il ne change pas.
Nous ne sommes pas avocats. Cette page est informative et ne constitue pas un conseil juridique. Pour votre situation, adressez-vous à votre délégué à la protection des données (DPO) ou à un avocat.
À qui s'adresse cette page
Aux entreprises, associations et agences françaises qui apprécient Mailchimp mais n'aiment pas documenter un transfert de données vers les États-Unis. Si vous voulez que votre fichier d'abonnés vive sur une infrastructure que vous contrôlez, Broadcast est une alternative auto-hébergée : votre liste, votre serveur, votre relais SMTP.
| Question | Mailchimp | Broadcast auto-hébergé |
|---|---|---|
| Où est stockée la liste ? | Serveurs aux États-Unis | Sur votre serveur |
| Transfert hors UE ? | Oui, à documenter | Évitable avec une stack entièrement UE |
| Outil d'encadrement du transfert | DPF, CCT en secours | Aucune nécessaire si rien ne sort de l'UE |
| Prix lié au nombre de contacts ? | Oui | Non, licence unique |
| Choix du relais SMTP | Imposé par Mailchimp | À vous (options UE disponibles) |
| Travail d'exploitation | Aucun | Un serveur à maintenir |
Beaucoup d'articles affirment que « la CNIL a sanctionné » tel ou tel outil américain. Les faits sont plus précis que cela, et ils suffisent.
Le 10 février 2022, la CNIL a annoncé avoir mis en demeure un gestionnaire de site français. Le motif : l'usage de Google Analytics entraînait des transferts de données vers les États-Unis sans protection suffisante, en violation de l'article 44 du RGPD. L'organisme avait un mois pour se mettre en conformité ou cesser d'utiliser l'outil dans les conditions de l'époque.
À notre connaissance, la CNIL n'a jamais prononcé d'amende spécifiquement pour des transferts vers les États-Unis. L'amende de 290 millions d'euros contre Uber pour des transferts vers les États-Unis, parfois attribuée à la France, a été prononcée le 22 juillet 2024 par l'autorité néerlandaise, en coopération avec la CNIL, qui avait reçu les plaintes de chauffeurs français.
Sources : Lexbase, CMS Francis Lefebvre.
Pourquoi en parler sur une page Mailchimp ? Parce que le raisonnement de la CNIL ne dépendait pas de Google. Il dépendait du fait qu'un prestataire américain reçoit des données personnelles d'Européens. Mailchimp est dans la même situation, pour des données plus directement identifiantes : des adresses e-mail.
Le seul précédent visant Mailchimp nommément vient d'Allemagne. En mars 2021, l'autorité bavaroise (BayLDA) a jugé illicite le transfert d'une entreprise précise vers Mailchimp, parce que cette entreprise n'avait pas évalué si des mesures supplémentaires étaient nécessaires après Schrems II. L'entreprise a cessé d'utiliser l'outil et il n'y a pas eu d'amende. Ce n'était pas une interdiction de Mailchimp.
Trois textes décident du sort de tout transfert vers un prestataire américain, Mailchimp compris.
Le 16 juillet 2020, dans l'affaire C-311/18, la Cour de justice de l'UE a invalidé le Privacy Shield. Les clauses contractuelles types (CCT) restaient utilisables, mais l'exportateur doit vérifier, avant le transfert, que le droit du pays de destination ne les prive pas d'effet, et ajouter des mesures supplémentaires si besoin.
Le Data Privacy Framework (DPF), adopté par la Commission le 10 juillet 2023, permet de transférer des données vers les entreprises américaines certifiées sans CCT. Mailchimp y est couvert : l'entrée d'Intuit sur le registre officiel liste « The Rocket Science Group d/b/a Mailchimp », avec une certification active et une prochaine recertification prévue fin 2026. Mailchimp s'appuie sur le DPF et garde les CCT en secours.
Le CLOUD Act, loi américaine promulguée le 23 mars 2018, permet aux autorités américaines d'exiger d'un prestataire américain les données qu'il contrôle, y compris lorsqu'elles sont stockées hors des États-Unis.
Pour Mailchimp, la question est même plus simple : les serveurs sont déjà aux États-Unis. Et même un prestataire qui stockerait vos données en Europe resterait soumis à cette loi s'il a une maison mère américaine.
Un contrat peut répartir les responsabilités. Il ne peut pas soustraire un prestataire américain au droit américain.
État des lieux, septembre 2026
Le DPF est valide aujourd'hui. Personne ne sait ce que décidera la Cour de justice. Si vous utilisez Mailchimp, prévoyez ce que vous feriez si le cadre tombait. Si vous préférez ne pas avoir à y penser, la réponse passe par l'infrastructure, pas par le contrat.
La France n'a pas attendu la Cour de justice pour tirer ses conclusions sur les lois extraterritoriales. Elle les a inscrites dans ses propres règles d'achat.
SecNumCloud est une qualification délivrée par l'ANSSI aux offres cloud. Elle identifie des offres de confiance qui protègent les données sensibles « face à la menace cybercriminelle et à l'application de lois extraterritoriales ». Autrement dit, l'État a formalisé le risque que représentent des lois comme le CLOUD Act.
La circulaire du Premier ministre n° 6282/SG du 5 juillet 2021, mise à jour par une circulaire du 31 mai 2023, fait du cloud l'hébergement par défaut des services numériques de l'État. Les données d'une sensibilité particulière doivent être hébergées sur une offre qualifiée SecNumCloud ou sur un cloud interne de l'État.
Le 26 janvier 2026, David Amiel, ministre délégué chargé de la Fonction publique et de la Réforme de l'État, a annoncé que Visio, l'outil de visioconférence de la DINUM, serait déployé dans tous les services de l'État d'ici 2027, à la place de Teams, Zoom, Webex et GoTo Meeting. Visio est hébergé chez Outscale (Dassault Systèmes), une offre qualifiée SecNumCloud.
Le 23 avril 2026, Scaleway (groupe iliad) a été retenu pour héberger la Plateforme des données de santé (Health Data Hub), qui fonctionnait sur Microsoft Azure depuis 2019. La migration est prévue entre fin 2026 et début 2027. Selon Le Monde Informatique, Scaleway avait engagé la qualification SecNumCloud sans la détenir encore, et elle n'était pas exigée par l'appel d'offres.
Ces règles visent l'État, pas votre newsletter. Une PME n'a aucune obligation SecNumCloud pour envoyer un e-mail mensuel. Mais la logique est la même : quand un acteur public veut vraiment écarter le risque extraterritorial, il ne se contente pas d'une clause contractuelle. Il change d'hébergeur.
Sources : ANSSI, numerique.gouv.fr, communiqué Visio, Le Monde Informatique.
Avec Mailchimp, vous êtes responsable de traitement et Mailchimp est votre sous-traitant. L'article 28 du RGPD impose un contrat entre vous. Ce contrat est nécessaire. Il ne suffit pas à régler la question du transfert.
Auto-héberger Broadcast sur un serveur en France change où sont les données et qui les traite pour vous. Le transfert hors UE disparaît seulement si toute la chaîne reste dans l'UE : hébergeur, relais SMTP, sauvegardes, mesure d'audience, outils de support, suivi d'erreurs. Le résultat dépend de la stack entière, pas du seul logiciel.
| Point | Mailchimp (SaaS) | Broadcast auto-hébergé (stack UE) |
|---|---|---|
| Transfert hors UE des données d'abonnés | Oui, vers les États-Unis | Évitable si toute la stack est dans l'UE |
| Analyse du transfert à mener | Oui, et à tenir à jour | Inutile pour les éléments qui restent dans l'UE |
| Exposition au CLOUD Act | Oui (Intuit, États-Unis) | Aucune au niveau de l'application et de la base si l'hébergeur est européen ; pour le SMTP, cela dépend du prestataire |
| Votre rôle | Responsable de traitement ; Mailchimp est sous-traitant | Responsable de traitement ; l'hébergeur et le relais SMTP sont vos sous-traitants |
| Contrats de sous-traitance | Mailchimp et sa chaîne de sous-traitants | Hébergeur et relais SMTP, tous deux disponibles dans l'UE |
| Demandes d'accès et d'effacement | Via l'interface ou l'API de Mailchimp | Directement dans votre base |
| Localisation du serveur | Imposée (États-Unis) | Au choix (par exemple Roubaix, Gravelines ou Paris) |
Ce que l'auto-hébergement ne règle pas : vous devez toujours recueillir un consentement valable, tenir votre registre des traitements (article 30), informer vos abonnés dans votre politique de confidentialité, traiter les demandes d'accès et d'effacement, et signer un contrat de sous-traitance avec votre hébergeur et votre relais SMTP. Vous devenez aussi responsable des mises à jour et des sauvegardes. L'auto-hébergement simplifie la question du transfert. Il ne remplit pas le reste du RGPD à votre place.
Broadcast tourne sur n'importe quel serveur Ubuntu. Deux hébergeurs français couvrent la plupart des besoins, et un allemand sert de point de comparaison.
2 vCores, 4 Go de RAM, 40 Go NVMe. Société française basée à Roubaix. Centres de données en France, notamment Gravelines, Roubaix, Strasbourg et Paris.
2 vCPU, 2 Go de RAM. Filiale du groupe iliad. Stockage et adresse IPv4 publique facturés en plus.
2 vCPU, 4 Go de RAM, 40 Go NVMe. Société allemande, centres de données en Allemagne et en Finlande. IPv4 en supplément.
Broadcast ne vous rend pas automatiquement conforme au RGPD. Il vous donne un modèle d'infrastructure plus simple : votre liste, votre serveur, votre base de données, le relais SMTP de votre choix.
Une licence unique. Pas de palier par nombre d'abonnés. Pas de sous-traitant américain au niveau de l'application et de la base.
Comparisons cover the tradeoffs. How To covers whether Broadcast does the specific thing you need, organized by what you are trying to accomplish rather than by feature name. If the answer is no, it says no.
One-time payment, unlimited emails forever
"I was tired of spending hundreds per month on Beehiiv. Then I found Broadcast and now I can scale at my own pace without burning money I worked hard for."
@bensnichedsitesFor technical founders & developers
For agencies and consultants managing multiple client deployments