Aller au contenu principal

· 2 min de lecture

Sécurité des données : les clauses à exiger dans un devis d'agence

Comarketing-News souligne que la sécurité ne se joue plus seulement derrière un écran. Concrètement, cela signifie que le choix d'une agence marketing engage aussi vos accès, vos fichiers clients et vos outils.

Selon le média Comarketing-News, la sécurité ne se limite plus à ce qui se passe derrière un écran. Le détail de l'article n'est pas repris ici, mais l'angle est directement exploitable pour une entreprise en train de choisir un prestataire : une agence marketing manipule des accès, des bases de contacts et des outils connectés à votre système d'information.

Avant même de lancer une consultation, faites l'inventaire de ce que le prestataire devra toucher : compte publicitaire, CRM, plateforme d'emailing, back-office du site, hébergement, comptes de réseaux sociaux, outil d'analytics. Cette liste conditionne le niveau d'exigence à mettre dans le contrat et le nombre de personnes qui auront accès à vos données.

Dans le cahier des charges, imposez trois principes simples. Les accès se donnent à des comptes nominatifs, jamais à un identifiant partagé. Les droits sont limités au strict nécessaire pour la mission. Et vous restez propriétaire des comptes, l'agence n'étant qu'invitée. C'est ce dernier point qui évite les blocages en fin de contrat.

Sur le devis, demandez à l'agence qui interviendra nommément, si des sous-traitants ou freelances sont mobilisés, où sont hébergées les données traitées, et par quel canal les fichiers vous seront transmis. Un envoi de base clients par pièce jointe non protégée est un mauvais signal, même chez un prestataire compétent sur le marketing.

Ajoutez au contrat une clause de confidentialité, une clause de restitution et de suppression des données en fin de mission avec confirmation écrite, et une obligation d'information rapide en cas d'incident touchant vos données. Prévoyez aussi la procédure à suivre quand un collaborateur de l'agence quitte le projet : révocation des accès sous délai court.

Côté vigilance humaine, la fraude par usurpation reste un risque courant dans les échanges entre entreprises. Fixez dès le départ une règle interne : aucun changement de coordonnées bancaires du prestataire n'est pris en compte sur simple email, la confirmation se fait par appel sur un numéro déjà connu. Cette règle coûte zéro euro et évite des pertes sèches.

Les pièges à repérer pendant la consultation : une agence qui demande vos mots de passe plutôt qu'une invitation sur vos comptes, l'absence de réponse claire sur la sous-traitance, et un refus de s'engager sur la restitution des données. À l'inverse, un prestataire qui documente ses pratiques d'accès est généralement plus fiable sur l'ensemble de la prestation.

Enfin, prévoyez la sortie dès la signature : liste des comptes à récupérer, format d'export des audiences et des configurations, et durée de la période de transition. C'est le meilleur moyen de changer d'agence sans perdre votre historique.

Questions fréquentes

Faut-il donner ses mots de passe à une agence ?

Non. Il faut inviter des comptes nominatifs avec des droits limités sur vos propres comptes, ce qui permet de révoquer l'accès à tout moment.

Quelles clauses ajouter au contrat sur les données ?

Confidentialité, limitation des accès au strict nécessaire, encadrement de la sous-traitance, restitution et suppression en fin de mission, et information rapide en cas d'incident.

Comment éviter la fraude au changement de RIB ?

En posant une règle interne : toute modification de coordonnées bancaires est confirmée par téléphone sur un numéro déjà connu, jamais sur la seule base d'un email.

Sources

Besoin d'une agence sur ce sujet ?

Trouver une agence

← Toute la veille