fluctuat

Sécurité et sous-traitance

Dernière mise à jour : juillet 2026

fluctuat se place dans le chemin du courrier de vos applications. Cette page décrit, sans embellissement, ce que nous voyons, ce que nous conservons, et comment le service est protégé. Le détail contractuel est dans le contrat de sous-traitance (DPA), téléchargeable en PDF, qui fait partie intégrante des CGU.

Modèle de permission : Mail.Send, rien d'autre

Le consentement que vous accordez à l'application Microsoft de fluctuat porte sur la seule permission Mail.Send. Nous ne pouvons lire aucune boîte, aucun calendrier, aucun fichier de votre tenant. Le consentement se révoque à tout moment depuis votre centre d'administration Microsoft 365, ce qui coupe immédiatement notre capacité d'envoi.

L'application Microsoft de fluctuat est un éditeur vérifié par Microsoft : à l'écran de consentement, Microsoft confirme l'identité de l'éditeur, Dizzus GmbH. Vous savez exactement à qui vous accordez cet accès.

Contenu des messages : chiffré, transitoire, jamais journalisé

Le corps d'un message est chiffré dès son acceptation, le temps de son acheminement uniquement, et purgé après la remise à Microsoft 365 (au plus 7 jours en cas d'échec persistant). Le journal que vous consultez dans la console ne contient que les en-têtes (expéditeur, destinataires, objet, horodatage) et le statut d'acheminement, conservés selon la durée de votre plan (30 jours à 12 mois), puis purgés.

Isolation par client

Chaque client est un tenant isolé au niveau de la base de données elle-même (row-level security forcée) : une requête d'un client ne peut pas atteindre les données d'un autre, même en cas de défaut applicatif. Chaque client dispose de son propre sous-domaine d'envoi et de ses propres identifiants. Cette isolation entre clients est absolue et ne se règle pas : le jeton Microsoft est émis par tenant, donc un client ne peut jamais émettre au nom d'une boîte d'un autre client.

Liste blanche d'expéditeurs : facultative

Vous décidez si vous restreignez les adresses au nom desquelles vos applications peuvent émettre. Déclarez une liste blanche et fluctuat n'émet qu'au nom des adresses listées : un identifiant volé ne peut alors servir que pour ces adresses. Ne déclarez rien et toute adresse de votre propre tenant Microsoft peut envoyer, ce qui reste borné par Microsoft ; vous pouvez resserrer ce périmètre côté Microsoft avec une Application Access Policy. Dans tous les cas, l'isolation entre clients décrite ci-dessus reste absolue.

Accès et authentification

Tout transite en TLS : SMTP (STARTTLS ou TLS implicite), console et API en HTTPS. Les mots de passe et secrets SMTP sont hachés en argon2id, jamais stockés en clair, et les secrets ne sont affichés qu'une seule fois à la création. La console exige une double authentification (TOTP). En option, chaque identifiant SMTP peut être restreint aux adresses IP ou FQDN de vos serveurs : un identifiant volé devient inutilisable ailleurs.

Continuité et non-perte

Un message accepté est écrit en file durable avant l'acquittement, réessayé automatiquement en cas d'incident, et placé en file morte avec alerte plutôt que supprimé : jamais de perte silencieuse. L'infrastructure est sauvegardée quotidiennement vers un site distant en France. En cas d'impayé, l'envoi est suspendu mais rien n'est détruit.

Réversibilité

Vous pouvez partir à tout moment : révocation du consentement côté Microsoft, suppression du compte depuis la console, export de vos données de compte en un clic. À la clôture, la clé de chiffrement propre à votre organisation est détruite : le contenu chiffré, y compris les copies de sauvegarde, devient illisible et est purgé sous 7 jours (effacement par destruction de clé). Vos autres données sont purgées selon les délais du DPA.

Sous-traitants ultérieurs

Et si vous ne voulez aucun tiers dans le chemin du mail

C'est exactement le rôle de fluctuat Sovereign : la même application, exécutée dans votre infrastructure, avec votre propre application Graph. Votre secret ne quitte jamais vos murs et aucun message ne transite par Dizzus.

Documents

Question de sécurité, signalement de vulnérabilité ou exigence d'audit : passez par le formulaire de contact, nous répondons rapidement.