Pour les entreprises françaises

Mailchimp et le RGPD : ce qu'une entreprise française doit savoir

Vous pouvez utiliser Mailchimp en France. Mais chaque envoi repose sur un transfert hors UE vers les États-Unis, et ce transfert demande un travail juridique que beaucoup d'équipes sous-estiment. Cette page explique où en sont la CNIL, le Data Privacy Framework et le CLOUD Act en septembre 2026, et ce que l'auto-hébergement change réellement. Et ce qu'il ne change pas.

Nous ne sommes pas avocats. Cette page est informative et ne constitue pas un conseil juridique. Pour votre situation, adressez-vous à votre délégué à la protection des données (DPO) ou à un avocat.

À qui s'adresse cette page

Aux entreprises, associations et agences françaises qui apprécient Mailchimp mais n'aiment pas documenter un transfert de données vers les États-Unis. Si vous voulez que votre fichier d'abonnés vive sur une infrastructure que vous contrôlez, Broadcast est une alternative auto-hébergée : votre liste, votre serveur, votre relais SMTP.

En bref

  • • Mailchimp appartient à Intuit, une société américaine. Mailchimp indique que son siège et ses serveurs se trouvent aux États-Unis. Il n'existe pas d'option d'hébergement dans l'UE. Utiliser Mailchimp, c'est donc organiser un transfert hors UE au sens du chapitre V du RGPD.
  • • La CNIL n'a pas sanctionné Mailchimp. Son précédent le plus connu sur les transferts vers les États-Unis concerne Google Analytics : le 10 février 2022, elle a annoncé une mise en demeure (pas une amende) visant un site français. Le raisonnement portait sur le transfert, pas sur l'outil.
  • • Le Data Privacy Framework est en vigueur et Mailchimp y est couvert via Intuit. Le Tribunal de l'UE l'a validé le 3 septembre 2025, mais un pourvoi est pendant devant la Cour de justice (C-703/25 P). Le cadre est valide et contesté.
  • • L'État français a sa propre réponse aux lois extraterritoriales : la qualification SecNumCloud de l'ANSSI et la doctrine « Cloud au centre ». En 2026, il a annoncé Visio pour remplacer Teams et Zoom, et le choix de Scaleway pour héberger le Health Data Hub à la place de Microsoft Azure.
  • • Auto-héberger Broadcast chez OVHcloud ou Scaleway peut éviter le transfert hors UE des données d'abonnés, à condition que l'hébergeur, le relais SMTP, les sauvegardes, la mesure d'audience, les outils de support et le suivi d'erreurs soient tous dans l'UE. C'est plus simple à expliquer à un DPO. Ce n'est pas une conformité automatique.

En un coup d'œil

Question Mailchimp Broadcast auto-hébergé
Où est stockée la liste ? Serveurs aux États-Unis Sur votre serveur
Transfert hors UE ? Oui, à documenter Évitable avec une stack entièrement UE
Outil d'encadrement du transfert DPF, CCT en secours Aucune nécessaire si rien ne sort de l'UE
Prix lié au nombre de contacts ? Oui Non, licence unique
Choix du relais SMTP Imposé par Mailchimp À vous (options UE disponibles)
Travail d'exploitation Aucun Un serveur à maintenir

Ce que la CNIL a dit, et ce qu'elle n'a pas dit

Beaucoup d'articles affirment que « la CNIL a sanctionné » tel ou tel outil américain. Les faits sont plus précis que cela, et ils suffisent.

Google Analytics, février 2022

Le 10 février 2022, la CNIL a annoncé avoir mis en demeure un gestionnaire de site français. Le motif : l'usage de Google Analytics entraînait des transferts de données vers les États-Unis sans protection suffisante, en violation de l'article 44 du RGPD. L'organisme avait un mois pour se mettre en conformité ou cesser d'utiliser l'outil dans les conditions de l'époque.

  1. C'était une mise en demeure, pas une amende.
  2. La procédure venait des plaintes déposées par l'association noyb en août 2020, après l'arrêt Schrems II, et s'est faite en coordination avec les autres autorités européennes.
  3. D'autres mises en demeure ont suivi en 2022.

À notre connaissance, la CNIL n'a jamais prononcé d'amende spécifiquement pour des transferts vers les États-Unis. L'amende de 290 millions d'euros contre Uber pour des transferts vers les États-Unis, parfois attribuée à la France, a été prononcée le 22 juillet 2024 par l'autorité néerlandaise, en coopération avec la CNIL, qui avait reçu les plaintes de chauffeurs français.

Sources : Lexbase, CMS Francis Lefebvre.

Pourquoi en parler sur une page Mailchimp ? Parce que le raisonnement de la CNIL ne dépendait pas de Google. Il dépendait du fait qu'un prestataire américain reçoit des données personnelles d'Européens. Mailchimp est dans la même situation, pour des données plus directement identifiantes : des adresses e-mail.

Le seul précédent visant Mailchimp nommément vient d'Allemagne. En mars 2021, l'autorité bavaroise (BayLDA) a jugé illicite le transfert d'une entreprise précise vers Mailchimp, parce que cette entreprise n'avait pas évalué si des mesures supplémentaires étaient nécessaires après Schrems II. L'entreprise a cessé d'utiliser l'outil et il n'y a pas eu d'amende. Ce n'était pas une interdiction de Mailchimp.

Schrems II, le Data Privacy Framework et le CLOUD Act

Trois textes décident du sort de tout transfert vers un prestataire américain, Mailchimp compris.

Schrems II et le Data Privacy Framework

Le 16 juillet 2020, dans l'affaire C-311/18, la Cour de justice de l'UE a invalidé le Privacy Shield. Les clauses contractuelles types (CCT) restaient utilisables, mais l'exportateur doit vérifier, avant le transfert, que le droit du pays de destination ne les prive pas d'effet, et ajouter des mesures supplémentaires si besoin.

Le Data Privacy Framework (DPF), adopté par la Commission le 10 juillet 2023, permet de transférer des données vers les entreprises américaines certifiées sans CCT. Mailchimp y est couvert : l'entrée d'Intuit sur le registre officiel liste « The Rocket Science Group d/b/a Mailchimp », avec une certification active et une prochaine recertification prévue fin 2026. Mailchimp s'appuie sur le DPF et garde les CCT en secours.

Le CLOUD Act

Le CLOUD Act, loi américaine promulguée le 23 mars 2018, permet aux autorités américaines d'exiger d'un prestataire américain les données qu'il contrôle, y compris lorsqu'elles sont stockées hors des États-Unis.

Pour Mailchimp, la question est même plus simple : les serveurs sont déjà aux États-Unis. Et même un prestataire qui stockerait vos données en Europe resterait soumis à cette loi s'il a une maison mère américaine.

Un contrat peut répartir les responsabilités. Il ne peut pas soustraire un prestataire américain au droit américain.

État des lieux, septembre 2026

  • • Tribunal de l'UE, 3 septembre 2025 : recours de Philippe Latombe rejeté, DPF confirmé (affaire T-553/23).
  • • Pourvoi C-703/25 P : formé le 31 octobre 2025, pendant devant la Cour de justice.
  • • Cour suprême des États-Unis, 29 juin 2026 : dans Trump v. Slaughter (6 voix contre 3), elle juge inconstitutionnelle la protection des commissaires de la FTC contre la révocation. Le lendemain, 30 juin 2026, noyb a écrit à la Commission pour demander l'abrogation du DPF, qui s'appuie sur une FTC indépendante. noyb a annoncé une action en justice ; nous n'avons pas trouvé trace d'un dépôt à ce jour.
  • • CEPD : selon l'IAPP, le Comité européen de la protection des données a écrit à la Commission le 31 juillet 2026 pour lui demander d'évaluer l'effet de cet arrêt sur le DPF. L'IAPP a aussi publié une analyse contraire : l'arrêt ne remettrait pas en cause le mécanisme de recours du DPF.
  • • PCLOB : l'autorité américaine de contrôle des libertés civiles n'a plus de quorum depuis la révocation de ses membres démocrates le 27 janvier 2025.

Le DPF est valide aujourd'hui. Personne ne sait ce que décidera la Cour de justice. Si vous utilisez Mailchimp, prévoyez ce que vous feriez si le cadre tombait. Si vous préférez ne pas avoir à y penser, la réponse passe par l'infrastructure, pas par le contrat.

La réponse de l'État français : SecNumCloud et « Cloud au centre »

La France n'a pas attendu la Cour de justice pour tirer ses conclusions sur les lois extraterritoriales. Elle les a inscrites dans ses propres règles d'achat.

SecNumCloud

SecNumCloud est une qualification délivrée par l'ANSSI aux offres cloud. Elle identifie des offres de confiance qui protègent les données sensibles « face à la menace cybercriminelle et à l'application de lois extraterritoriales ». Autrement dit, l'État a formalisé le risque que représentent des lois comme le CLOUD Act.

La doctrine « Cloud au centre »

La circulaire du Premier ministre n° 6282/SG du 5 juillet 2021, mise à jour par une circulaire du 31 mai 2023, fait du cloud l'hébergement par défaut des services numériques de l'État. Les données d'une sensibilité particulière doivent être hébergées sur une offre qualifiée SecNumCloud ou sur un cloud interne de l'État.

Visio, janvier 2026

Le 26 janvier 2026, David Amiel, ministre délégué chargé de la Fonction publique et de la Réforme de l'État, a annoncé que Visio, l'outil de visioconférence de la DINUM, serait déployé dans tous les services de l'État d'ici 2027, à la place de Teams, Zoom, Webex et GoTo Meeting. Visio est hébergé chez Outscale (Dassault Systèmes), une offre qualifiée SecNumCloud.

Health Data Hub, avril 2026

Le 23 avril 2026, Scaleway (groupe iliad) a été retenu pour héberger la Plateforme des données de santé (Health Data Hub), qui fonctionnait sur Microsoft Azure depuis 2019. La migration est prévue entre fin 2026 et début 2027. Selon Le Monde Informatique, Scaleway avait engagé la qualification SecNumCloud sans la détenir encore, et elle n'était pas exigée par l'appel d'offres.

Ces règles visent l'État, pas votre newsletter. Une PME n'a aucune obligation SecNumCloud pour envoyer un e-mail mensuel. Mais la logique est la même : quand un acteur public veut vraiment écarter le risque extraterritorial, il ne se contente pas d'une clause contractuelle. Il change d'hébergeur.

Sources : ANSSI, numerique.gouv.fr, communiqué Visio, Le Monde Informatique.

Ce que le contrat de sous-traitance règle, et ce qu'il ne règle pas

Avec Mailchimp, vous êtes responsable de traitement et Mailchimp est votre sous-traitant. L'article 28 du RGPD impose un contrat entre vous. Ce contrat est nécessaire. Il ne suffit pas à régler la question du transfert.

Ce que le contrat règle

  • • Les instructions que Mailchimp doit suivre
  • • La liste des sous-traitants ultérieurs
  • • Les mesures de sécurité
  • • La notification des violations de données
  • • Le sort des données à la fin du contrat

Ce qu'il ne règle pas

  • • L'accès des autorités américaines au titre du CLOUD Act
  • • Votre propre analyse du transfert, qui reste à votre charge
  • • L'issue du pourvoi contre le DPF
  • • Les évolutions futures du droit américain

Ce que l'auto-hébergement change

Auto-héberger Broadcast sur un serveur en France change où sont les données et qui les traite pour vous. Le transfert hors UE disparaît seulement si toute la chaîne reste dans l'UE : hébergeur, relais SMTP, sauvegardes, mesure d'audience, outils de support, suivi d'erreurs. Le résultat dépend de la stack entière, pas du seul logiciel.

Point Mailchimp (SaaS) Broadcast auto-hébergé (stack UE)
Transfert hors UE des données d'abonnés Oui, vers les États-Unis Évitable si toute la stack est dans l'UE
Analyse du transfert à mener Oui, et à tenir à jour Inutile pour les éléments qui restent dans l'UE
Exposition au CLOUD Act Oui (Intuit, États-Unis) Aucune au niveau de l'application et de la base si l'hébergeur est européen ; pour le SMTP, cela dépend du prestataire
Votre rôle Responsable de traitement ; Mailchimp est sous-traitant Responsable de traitement ; l'hébergeur et le relais SMTP sont vos sous-traitants
Contrats de sous-traitance Mailchimp et sa chaîne de sous-traitants Hébergeur et relais SMTP, tous deux disponibles dans l'UE
Demandes d'accès et d'effacement Via l'interface ou l'API de Mailchimp Directement dans votre base
Localisation du serveur Imposée (États-Unis) Au choix (par exemple Roubaix, Gravelines ou Paris)

Ce que l'auto-hébergement ne règle pas : vous devez toujours recueillir un consentement valable, tenir votre registre des traitements (article 30), informer vos abonnés dans votre politique de confidentialité, traiter les demandes d'accès et d'effacement, et signer un contrat de sous-traitance avec votre hébergeur et votre relais SMTP. Vous devenez aussi responsable des mises à jour et des sauvegardes. L'auto-hébergement simplifie la question du transfert. Il ne remplit pas le reste du RGPD à votre place.

Héberger en France : OVHcloud ou Scaleway

Broadcast tourne sur n'importe quel serveur Ubuntu. Deux hébergeurs français couvrent la plupart des besoins, et un allemand sert de point de comparaison.

OVHcloud VPS-1
3,81 € HT / mois

2 vCores, 4 Go de RAM, 40 Go NVMe. Société française basée à Roubaix. Centres de données en France, notamment Gravelines, Roubaix, Strasbourg et Paris.

Scaleway DEV1-S
environ 6,55 € HT / mois

2 vCPU, 2 Go de RAM. Filiale du groupe iliad. Stockage et adresse IPv4 publique facturés en plus.

Hetzner CX23
5,49 € HT / mois

2 vCPU, 4 Go de RAM, 40 Go NVMe. Société allemande, centres de données en Allemagne et en Finlande. IPv4 en supplément.

Prix relevés en septembre 2026, hors TVA. OVHcloud et Hetzner proposent aussi des sites hors UE : choisissez explicitement un centre de données européen à la commande. Ne supposez pas qu'un VPS d'entrée de gamme est qualifié SecNumCloud : si votre activité relève de cette catégorie, vérifiez la liste des offres qualifiées publiée par l'ANSSI.

Questions fréquentes

Il n'y a pas de réponse par oui ou par non. La conformité dépend de votre usage, pas seulement de l'outil. Mailchimp est couvert par le Data Privacy Framework via Intuit et prévoit des CCT en secours, ce qui encadre le transfert vers les États-Unis. Le transfert existe quand même, le DPF fait l'objet d'un pourvoi pendant devant la Cour de justice, et c'est à vous, responsable de traitement, de documenter votre choix.
À notre connaissance, non. Le précédent français le plus cité concerne Google Analytics : le 10 février 2022, la CNIL a annoncé une mise en demeure, pas une amende, visant un site qui transférait des données vers les États-Unis. À notre connaissance, la CNIL n'a prononcé aucune amende spécifiquement pour des transferts vers les États-Unis. Le seul précédent visant Mailchimp nommément est une décision de l'autorité bavaroise de mars 2021, concernant une entreprise précise.
Pour l'instant, il encadre le transfert vers les entreprises certifiées, dont Mailchimp. Le Tribunal de l'UE l'a confirmé le 3 septembre 2025, mais un pourvoi est pendant devant la Cour de justice (C-703/25 P), et noyb a demandé son abrogation à la Commission le 30 juin 2026. Le DPF est valide et contesté. Il ne supprime pas l'exposition au CLOUD Act.
Vous installez Broadcast sur un serveur que vous contrôlez, par exemple chez OVHcloud ou Scaleway. La base d'abonnés est chez vous. Si l'hébergeur, le relais SMTP, les sauvegardes, la mesure d'audience, les outils de support et le suivi d'erreurs sont tous dans l'UE, le transfert hors UE des données d'abonnés peut être évité. Vous n'avez plus de contrat avec Mailchimp, mais il en faut un avec votre hébergeur et votre relais SMTP.
Exportez votre audience Mailchimp en CSV, avec les tags et les champs personnalisés, puis importez le fichier dans Broadcast. Comptez aussi la mise en place du serveur et la configuration DNS de votre domaine d'envoi. Les automatisations se reconstruisent à la main : il n'existe pas de convertisseur automatique.
Non, pour une entreprise privée qui envoie une newsletter, le RGPD n'impose pas SecNumCloud. La doctrine « Cloud au centre » exige cette qualification pour les données d'une sensibilité particulière traitées par l'État. Un VPS standard chez un hébergeur européen suffit pour éviter le transfert hors UE, à condition que le reste de la stack suive.

Une infrastructure plus simple pour vos newsletters.

Broadcast ne vous rend pas automatiquement conforme au RGPD. Il vous donne un modèle d'infrastructure plus simple : votre liste, votre serveur, votre base de données, le relais SMTP de votre choix.

Une licence unique. Pas de palier par nombre d'abonnés. Pas de sous-traitant américain au niveau de l'application et de la base.

Still deciding?

Comparisons cover the tradeoffs. How To covers whether Broadcast does the specific thing you need, organized by what you are trying to accomplish rather than by feature name. If the answer is no, it says no.