Où tourne ce site, et qui peut voir passer vos données.
La liste nominative de nos sous-traitants, ce que chacun voit réellement, combien de temps nous gardons quoi, et ce que nous faisons le jour où quelque chose fuit.
Dernière mise à jour : 11 septembre 2026
La plupart des pages de ce genre parlent de sous-traitants sans en nommer un seul, et d'hébergement sans donner un pays. Nous prenons le parti inverse, parce que c'est la seule version utile à une équipe conformité qui doit remplir un registre.
Cette page couvre ce site. Les produits que nous préparons tournent sur une autre infrastructure, et la section qui suit le tableau explique pourquoi la différence est assumée plutôt que cachée.
Quatre prestataires, et ce que chacun voit.
La colonne qui compte n'est pas le nom du prestataire, c'est ce qu'il voit. Un service qui achemine un message en lit le contenu, un réseau de diffusion qui déchiffre le trafic voit toutes les requêtes. Les deux figurent ici.
| Prestataire | Rôle | Pays | Ce qu'il voit |
|---|---|---|---|
| Cloudflare, Inc. | Zone de noms de domaine, réseau de diffusion et pare-feu applicatif | États-Unis | Toutes les requêtes adressées au site. Le chiffrement est terminé chez eux, donc adresse IP, page demandée, en-têtes du navigateur et, pour un envoi de formulaire, le contenu transmis. |
| Hetzner Online GmbH | Serveur qui exécute le site | Allemagne, centre de données de Nuremberg | Les journaux techniques du serveur et le contenu du formulaire pendant le traitement de la requête. Rien n'est écrit dans une base : ce site n'en a pas. |
| Resend | Acheminement du message du formulaire de contact | Irlande, région eu-west-1 | Le contenu du message, son expéditeur et ses destinataires, le temps de la remise. |
| Hostpoint AG | Boîtes aux lettres professionnelles | Suisse | Les messages une fois reçus, comme tout hébergeur de courrier. |
Ce site n'est pas l'infrastructure que nous vendons.
Vous venez de lire que cette vitrine tourne en Allemagne, derrière un réseau américain. Sur un site qui défend la souveraineté numérique, la contradiction saute aux yeux, et nous préférons l'écrire nous-mêmes plutôt que vous laisser la découvrir.
Ce site ne contient rien. Pas de compte, pas de base de données, pas de dossier client, pas de document. Il sert des pages publiques et transmet un formulaire de contact. Lui payer du calcul suisse ne protégerait aucune donnée, puisqu'il n'en détient aucune.
L'espace de travail souverain et les logiciels du programme, eux, sont conçus pour recevoir des dossiers, des pièces comptables et des correspondances couvertes par le secret. Ceux-là tournent en Suisse, sous droit suisse, et la promesse porte sur eux. C'est le principe de proportionnalité que la loi suisse elle-même retient : la mesure suit le risque, elle ne suit pas le discours.
Le jour où ce site hébergera autre chose que des pages, cette page changera avant lui.
Ce que ce site ne fait pas
Aucun cookie, aucune mesure d'audience, aucun traceur publicitaire, aucun script tiers. Les polices de caractères sont servies depuis notre propre serveur et non depuis un service extérieur.
Il n'y a donc pas de bandeau de consentement, non par négligence, mais parce qu'il n'y aurait rien à consentir.
Ce que nous conservons, et combien de temps
Les journaux techniques du serveur contiennent l'adresse du protocole Internet, la date, la ressource demandée et le code de réponse. Ils servent au diagnostic et à la sécurité, et sont effacés au bout de trente jours.
La protection contre l'envoi répété du formulaire garde une empreinte de l'adresse du demandeur en mémoire vive pendant dix minutes. Elle n'est jamais écrite sur disque et disparaît au redémarrage du processus.
Les demandes reçues par le formulaire vivent dans nos boîtes aux lettres. Celles qui n'aboutissent à aucune relation d'affaires sont effacées au bout de douze mois.
Le jour où quelque chose fuit
Le responsable de la publication est prévenu sans attendre, et c'est lui qui conduit l'appréciation du risque.
La loi suisse sur la protection des données impose d'annoncer au Préposé fédéral, dans les meilleurs délais, toute violation susceptible d'entraîner un risque élevé pour les personnes concernées. Elle ne fixe pas de délai chiffré, contrairement au règlement européen et à ses septante-deux heures. Nous retenons la règle la plus contraignante des deux et visons les septante-deux heures.
Les personnes concernées sont informées lorsque la protection l'exige ou que le Préposé le demande. Le déroulement des faits est consigné au moment où ils se produisent, et non reconstitué ensuite.
Vos droits, et comment les exercer
Vous disposez d'un droit d'accès, de rectification, d'effacement et d'opposition au titre de la loi fédérale suisse sur la protection des données, et du règlement général européen lorsque vous résidez dans l'Union.
Écrivez à [email protected], ou passez par le formulaire de contact. Nous répondons dans les trente jours, et nous disons non quand nous ne pouvons pas faire droit à la demande plutôt que de laisser le délai courir.
Sécurité et conformité
Pourquoi nommer vos sous-traitants alors que personne ne le fait ?
Parce que la personne qui lit cette page doit remplir un registre des activités de traitement, et qu'un registre demande des noms et des pays. Une page qui écrit « un prestataire d'envoi » lui fait perdre son temps et ne la renseigne sur rien.
Cloudflare voit-il vraiment le contenu de mon message ?
Oui. Le chiffrement est terminé sur leur réseau avant d'atteindre notre serveur, ce qui est le fonctionnement normal d'un réseau de diffusion. Le dire est la seule façon honnête de présenter la chaîne, et c'est aussi pourquoi les produits qui traiteront des documents sensibles ne passeront pas par ce montage.
Ferez-vous signer un contrat de sous-traitance ?
Oui, pour toute relation dans laquelle nous traitons des données pour votre compte. Le contrat nomme les sous-traitants, les lieux de traitement et les durées, et il reprend la liste ci-dessus plutôt que de renvoyer à une page qui peut changer.