Politique de confidentialité

August 16, 2022
Mis à jour le August 7, 2026
Lecture : 20 min

1. Introduction et champ d'application

Bienvenue sur Browser.lol (le « service »), exploité par Zesiger.net (« nous », « notre » ou « nos »). Nous nous engageons à protéger tes données personnelles et à respecter ta vie privée. Cette politique de confidentialité (la « politique ») explique comment nous collectons, utilisons, divulguons et protégeons tes informations lorsque tu visites notre site web https://browser.lol, utilises nos services ou interagis avec nous de toute autre manière. Elle décrit également tes droits en matière de protection des données et la façon de les exercer.

Nous traitons les données personnelles conformément à la loi fédérale suisse sur la protection des données (LPD, version révisée en vigueur depuis le 1er septembre 2023), au règlement général sur la protection des données de l'UE (RGPD) lorsqu'il s'applique à nous, au RGPD britannique (UK GDPR) et aux autres lois applicables en matière de protection des données. Nous appliquons les principes de protection des données dès la conception et par défaut : le service est conçu de sorte que le contenu de tes sessions de navigateur ne soit ni surveillé ni stocké par nous, et les données que nous conservons se limitent à ce qui est nécessaire au fonctionnement du service.

Un seul compte, deux services

Browser.lol et Guard.ch sont exploités par la même entité et partagent un seul système de comptes, une seule API et une seule base de données. Un compte unique sert aux deux services : les données de compte, d'authentification, de jetons de session et de facturation décrites dans cette politique sont stockées une seule fois et utilisées pour celui des deux services que tu utilises. Cette politique décrit le traitement lié à Browser.lol ; le traitement propre aux fonctionnalités de Guard.ch est décrit dans la politique de confidentialité publiée sur guard.ch.

Cette politique est une description factuelle de ce que nous faisons aujourd'hui. Lorsque nous énonçons des objectifs, il s'agit d'objectifs et non de garanties, sauf disposition contraire d'un document contraignant.

2. Entité responsable et coordonnées

L'entité responsable du traitement de tes données personnelles (le « responsable du traitement ») est :

Exploitant (raison sociale) : Zesiger.net, opérant sous le nom Browser.lol

Représentant légal : Janis Zesiger

Adresse : Mügeri 340, 5046 Schmiedrued, Suisse

Forme juridique : Einzelunternehmen (entreprise individuelle)

Siège : Schmiedrued, Suisse

IDE (numéro d'identification des entreprises) : CHE-488.503.816

CH-ID : CH-400-1610391-2

EHRA-ID : 1618337

Pour toute question, préoccupation ou demande concernant cette politique de confidentialité ou nos pratiques de traitement des données, contacte-nous :

E-mail : [email protected]

Courrier postal : Janis Zesiger, Mügeri 340, 5046 Schmiedrued, Suisse

Site web : https://browser.lol

Nous n'avons pas désigné de délégué à la protection des données, car aucun des seuils qui l'exigeraient ne s'applique à notre traitement. Nous n'avons pas non plus désigné à ce jour de représentant au sens de l'article 27 RGPD dans l'UE ou au Royaume-Uni ; si nous en désignons un, nous publierons sans délai son nom, son adresse et ses coordonnées dans cette section.

Lieu de stockage des données

Stockage primaire des données : Toutes les données utilisateur durables (informations de compte, données de facturation, messagerie intégrée, métadonnées de workspace, ainsi que nos bases de données et sauvegardes chiffrées) sont stockées dans une seule région primaire : le datacenter de Hetzner à Helsinki, en Finlande (EEE). Ces données ne font l'objet d'aucune réplication multi-région.

Calcul des workspaces de navigateur : Pour des raisons de latence, la capacité de calcul éphémère qui exécute les workspaces de navigateur est exploitée dans plusieurs régions (actuellement Helsinki et les régions périphériques exploitées par les partenaires d'hébergement listés dans notre liste des sous-traitants). Les workspaces sont détruits à la fin d'une session ; les données persistantes restent à Helsinki.

3. Données collectées et utilisation

Nous collectons et traitons tes données personnelles uniquement pour des finalités déterminées, explicites et légitimes, et toujours sur un fondement juridique valable (voir la section 4). Nous pratiquons la minimisation des données : nous ne collectons que les données personnelles adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées.

3.1. Données personnelles que tu nous fournis

  • Création de compte :
    • Données : adresse e-mail, mot de passe (stocké haché avec bcrypt) et, en option, un nom d'affichage, un nom d'entreprise, un pays, une langue par défaut pour les workspaces de navigateur, une disposition de clavier par défaut et un alias de messagerie pour notre messagerie intégrée. Si tu te connectes avec Google ou Microsoft, nous recevons ton adresse e-mail vérifiée et des informations de profil de base (comme ton nom) de la part du fournisseur d'identité au lieu d'un mot de passe.
    • Finalité : créer et gérer ton compte utilisateur, fournir l'accès à nos services, t'identifier en tant qu'utilisateur et à des fins de sécurité.
    • Base juridique : exécution d'un contrat (art. 6, par. 1, let. b RGPD).
  • Contact et communication :
    • Données : adresse e-mail et contenu de tes communications avec nous (p. ex. demandes de support, retours, signalements).
    • Finalité : répondre à tes demandes, fournir une assistance client, envoyer des communications liées au service (p. ex. mises à jour, alertes de sécurité, messages administratifs) et recueillir des retours.
    • Base juridique : exécution d'un contrat (art. 6, par. 1, let. b RGPD) ; intérêts légitimes (art. 6, par. 1, let. f RGPD) à un support et à une communication efficaces.
  • Données de paiement et de facturation :
    • Données : si tu souscris un abonnement Premium, nous enregistrons ton niveau d'abonnement, ta période de facturation et les enregistrements de transaction (référence de commande, montant, devise, date, droit d'accès accordé). Les données de carte et de paiement sont saisies directement chez notre prestataire de paiement Mollie B.V. et n'atteignent jamais nos serveurs ; le traitement effectué par Mollie est décrit dans notre liste des sous-traitants.
    • Enregistrements historiques : pour les achats uniques effectués par le passé, nous conservons les enregistrements de transaction que le droit comptable suisse nous impose de conserver. Les données de carte et de paiement étaient saisies chez le prestataire de paiement de l'époque et ne nous sont jamais parvenues.
    • Finalité : fournir et gérer les abonnements payants, traiter les remboursements et respecter les obligations comptables.
    • Base juridique : exécution d'un contrat (art. 6, par. 1, let. b RGPD) ; obligation légale (art. 6, par. 1, let. c RGPD), notamment le droit comptable suisse (art. 957 ss du Code des obligations suisse).

Tu n'es pas obligé de fournir des données personnelles, mais l'absence de données requises pour une fonctionnalité peut nous empêcher de la fournir.

3.2. Données que nous collectons automatiquement

  • Données techniques et relatives à l'appareil :
    • Données : adresse IP, type d'appareil, système d'exploitation, type et version du navigateur (User-Agent), langue du navigateur, résolution d'écran, identifiant de session. Nos journaux serveur peuvent aussi inclure un identifiant de serveur et un identifiant de workspace si l'événement journalisé le concerne.
    • Finalité : garantir le fonctionnement, la sécurité et la stabilité de notre site web et de nos services ; dépannage et détection des abus ; et à des fins de sécurité telles que la prévention de la fraude et l'identification d'activités malveillantes.
    • Base juridique : intérêts légitimes (art. 6, par. 1, let. f RGPD) à exploiter et sécuriser nos services ; exécution d'un contrat (art. 6, par. 1, let. b RGPD) pour les fonctionnalités essentielles.
  • Données d'utilisation :
    • Données : pages visitées sur notre site web, fonctionnalités utilisées, horodatages de session (création, mise à jour, expiration, dernière activité) et statistiques d'utilisation agrégées.
    • Finalité : comprendre comment les utilisateurs interagissent avec nos services, améliorer la conception et les fonctionnalités du service et identifier les axes d'amélioration.
    • Base juridique : intérêts légitimes (art. 6, par. 1, let. f RGPD) à améliorer le service.

Nous ne collectons pas de données biométriques et nous ne traitons pas de catégories particulières de données personnelles (art. 9 RGPD) dans le cadre de l'exploitation du service. La détection des bots sur nos formulaires est effectuée par Cloudflare Turnstile (voir la section 3.5) ; nous ne créons pas de profils biométriques comportementaux de nos utilisateurs.

3.3. Données des workspaces de navigateur

Lorsque tu utilises nos services de workspace de navigateur, nous collectons des données liées à l'instance de workspace :

  • Données : identifiant utilisateur associé (si connecté), identifiant de session, image de navigateur utilisée, serveur sur lequel le workspace s'exécute, statut du workspace (p. ex. en cours d'exécution, supprimé), horodatages de création, de dernière mise à jour et de dernière activité (lastseen), langue du navigateur et disposition du clavier.
  • Finalité : fournir et gérer tes sessions de workspace de navigateur, surveiller l'utilisation des ressources et garantir la stabilité du service. Les abonnements sont à tarif forfaitaire, rien de tout cela ne sert donc à une facturation à l'usage.
  • Base juridique : exécution d'un contrat (art. 6, par. 1, let. b RGPD).
  • Conservation : les enregistrements de workspace sont supprimés au plus tard 1 mois après la dernière mise à jour du workspace.

Nous ne surveillons, n'enregistrons ni ne journalisons tes activités à l'intérieur du workspace de navigateur lui-même. Le contenu de tes sessions de workspace (sites web visités, données saisies, fichiers téléchargés dans le workspace) reste privé et n'est pas stocké durablement par nous. Les workspaces sont des conteneurs isolés et éphémères, détruits à la fin de la session. Pour protéger la plateforme et prévenir les abus, des systèmes automatisés peuvent analyser les schémas de ressources et de trafic des workspaces (pas le contenu des pages), et dans des cas précis d'abus présumé, un examen manuel des métadonnées peut être effectué ; ces données d'analyse ne sont pas conservées au-delà de notre durée normale de conservation des journaux.

3.4. Données de la messagerie intégrée

  • Données : adresses e-mail de l'expéditeur et du destinataire, objet, contenu du message (texte brut et HTML), pièces jointes et ton identifiant utilisateur. Les messages entrants vers ton alias de messagerie sont reçus via Cloudflare Email Routing et les pièces jointes sont stockées dans notre stockage objet à Helsinki, en Finlande.
  • Fonctionnalités d'IA : nous pouvons générer un résumé d'un message par IA et détecter les appels à l'action. Pour cela, le contenu du message est traité via OpenRouter, qui achemine la requête vers le fournisseur de modèle configuré (actuellement Google Gemini). C'est le seul canal par lequel le contenu des e-mails atteint un fournisseur d'IA, et nous n'utilisons pas ce contenu pour entraîner des modèles.
  • Finalité : recevoir, stocker et afficher tes e-mails dans le cadre de la messagerie ; fournir des fonctionnalités d'IA pour la gestion des e-mails.
  • Base juridique : exécution d'un contrat (art. 6, par. 1, let. b RGPD).
  • Conservation : les e-mails sont automatiquement supprimés 30 jours après leur réception. Chaque utilisateur peut stocker au maximum 50 messages ; si cette limite est dépassée, les messages les plus anciens sont supprimés en premier.

3.5. Données de sécurité et de prévention de la fraude

Pour protéger notre plateforme et nos utilisateurs contre la fraude, les abus et les menaces de sécurité, nous traitons certaines données dans le cadre de mesures de sécurité :

  • Analyse des adresses IP : les adresses IP sont vérifiées à partir de bases de données hébergées localement pour la géolocalisation, la détection de VPN/proxy et l'évaluation des risques, en particulier pour les utilisateurs anonymes. Ces consultations sont effectuées sur notre propre infrastructure.
  • Vérification des e-mails : lors de l'inscription, les adresses e-mail sont vérifiées à partir d'une base de données locale et, si nécessaire, via l'API externe Reoon Email Verifier afin de détecter les adresses e-mail invalides ou jetables.
  • Détection des bots : Cloudflare Turnstile analyse des signaux du navigateur pour distinguer les utilisateurs humains des bots automatisés sur les formulaires d'inscription, de connexion et similaires.
  • Réputation des noms d'hôte : les noms d'hôte peuvent être vérifiés via Google Web Risk pour détecter les infrastructures connues de logiciels malveillants et de phishing. Aucune donnée de compte n'est envoyée avec ces consultations.
  • Base juridique : intérêts légitimes (art. 6, par. 1, let. f RGPD) à protéger notre plateforme et nos utilisateurs contre la fraude et les abus.

4. Base juridique du traitement des données personnelles

Selon la LPD suisse, le traitement de données personnelles par des personnes privées n'exige pas de base juridique spécifique pour chaque opération ; il doit respecter les principes de traitement des articles 6 et 8 LPD, et toute atteinte prépondérante aux intérêts d'une personne concernée doit être justifiée (art. 31 LPD). Lorsque le RGPD ou le RGPD britannique s'applique, nous nous fondons sur les bases juridiques suivantes de l'article 6, paragraphe 1 :

  • Exécution d'un contrat (art. 6, par. 1, let. b RGPD) : création et exploitation de ton compte, fourniture des workspaces de navigateur et de la messagerie intégrée, et assistance.
  • Obligation légale (art. 6, par. 1, let. c RGPD) : tenue de la comptabilité et conservation des justificatifs fiscaux (art. 957 ss du Code des obligations suisse) et réponse aux demandes licites des autorités.
  • Intérêts légitimes (art. 6, par. 1, let. f RGPD) : sécurisation de la plateforme, prévention de la fraude et des abus, application de nos conditions, défense contre des prétentions juridiques, mesure et amélioration du service, et financement de l'offre gratuite par la publicité sur notre site web. Lorsque nous nous fondons sur des intérêts légitimes, nous les mettons en balance avec tes intérêts et tes droits fondamentaux.
  • Consentement (art. 6, par. 1, let. a RGPD) : uniquement lorsque nous le demandons pour une finalité spécifique. Nous ne nous fondons pas sur le consentement pour les traitements nécessaires au fonctionnement du service.

Nous ne traitons pas de catégories particulières de données personnelles (art. 9 RGPD) dans le cadre de l'exploitation du service.

5. Aperçu des activités de traitement des données

5.1. Détection automatisée des abus et décisions automatisées

Nous utilisons des systèmes automatisés pour détecter les abus de la plateforme, comme l'application de limites de débit, les contrôles de réputation IP et l'analyse automatisée des schémas de ressources et de trafic. Un système automatisé peut bloquer temporairement l'accès (par exemple refuser une inscription ou le démarrage d'un workspace) si une activité hautement suspecte est détectée. Lorsqu'une telle décision t'affecte de manière significative, tu as le droit d'obtenir une intervention humaine, d'exprimer ton point de vue et de contester la décision (art. 22 RGPD ; art. 21 LPD) : contacte [email protected] et nous réexaminerons la décision manuellement. Nous n'effectuons pas de prise de décision automatisée produisant des effets juridiques au-delà de ces mesures de sécurité, et nous n'utilisons pas de profilage pour des décisions publicitaires te concernant.

5.2. Conservation et suppression des données

Nous conservons tes données personnelles uniquement aussi longtemps que nécessaire pour atteindre les finalités pour lesquelles elles ont été collectées, y compris pour satisfaire aux exigences légales, comptables ou déclaratives, ou aussi longtemps que nécessaire à la constatation, à l'exercice ou à la défense de prétentions juridiques.

Type de données / finalité Durée de conservation Justification
Données de compte Durée de vie du compte ; suppression dans les 30 jours suivant la suppression du compte Fourniture du service
Comptes non vérifiés Supprimés 7 jours après l'inscription si l'adresse e-mail n'est jamais vérifiée Minimisation des données
Enregistrements de workspace de navigateur (métadonnées uniquement) Supprimés au plus tard 1 mois après la dernière mise à jour Fourniture du service
Messages de la messagerie intégrée 30 jours à compter de la réception ; au plus 50 messages par utilisateur (les plus anciens supprimés en premier) Fourniture du service
Journaux applicatifs et d'accès 30 à 90 jours selon la classe de journal ; plus longtemps uniquement si nécessaire à l'enquête sur un incident de sécurité spécifique Sécurité, dépannage
Données de facturation et transactionnelles (factures, pièces comptables) 10 ans à compter de la fin de l'exercice comptable Droit comptable suisse (art. 958f du Code des obligations suisse)
Correspondance avec le support 3 ans à compter du dernier message Qualité du service, résolution des litiges
Sauvegardes Rotation sous 35 jours ; une restauration depuis une sauvegarde est de nouveau supprimée lors de la purge suivante Continuité d'activité

Lorsqu'aucune durée spécifique n'est indiquée, nous supprimons les données personnelles dès qu'elles ne sont plus nécessaires et qu'aucune obligation légale de conservation ne s'applique. À l'expiration de la durée de conservation applicable, les données personnelles sont supprimées ou anonymisées.

5.3. Sécurité des données

Nous avons mis en place des mesures de sécurité techniques et organisationnelles (TOM) adaptées au risque pour protéger tes données personnelles contre la destruction accidentelle ou illicite, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé. Elles comprennent :

  • Chiffrement en transit : TLS (version minimale 1.2, TLS 1.3 privilégié) pour les connexions à notre site web et à notre API ; les flux multimédias WebRTC sont en outre protégés par DTLS-SRTP.
  • Chiffrement au repos : chiffrement au niveau des blocs sur notre stockage primaire à Helsinki ; les mots de passe sont stockés hachés avec bcrypt.
  • Isolation : chaque workspace de navigateur s'exécute dans un conteneur isolé et éphémère disposant de ses propres espaces de noms de système de fichiers et de réseau, détruit à la fin de la session.
  • Contrôle d'accès : accès basé sur les rôles selon le principe du moindre privilège ; l'accès administratif est restreint et journalisé.
  • Exploitation : journalisation et surveillance des événements système pertinents, procédures de sauvegarde et de restauration régulièrement exercées, et processus documenté de réponse aux incidents.

Nous sommes transparents sur notre situation en matière de certification : nous ne sommes pas certifiés ISO/IEC 27001, nous ne détenons pas de rapport SOC 2 et nous ne revendiquons aucune certification ni aucun audit externe qui n'existe pas. Aucune méthode de transmission ou de stockage n'est sûre à 100 %, et nous ne pouvons pas garantir une sécurité absolue. En cas de violation de données, nous suivons le processus décrit à la section 10.

5.4. Protection des données dès la conception

  • Minimisation des données : nous ne collectons et ne traitons que les données personnelles nécessaires à chaque finalité spécifique ; le contenu de tes sessions de navigation n'est délibérément pas stocké.
  • Limitation des finalités : les données personnelles ne sont traitées que pour les finalités déterminées, explicites et légitimes pour lesquelles elles ont été collectées.
  • Limitation de la conservation : les données ne sont conservées que pour les durées indiquées à la section 5.2.
  • Pas d'exploration de données : nous n'explorons, ne profilons, ne monétisons ni n'utilisons le contenu de tes sessions de workspace ou de ta messagerie à des fins publicitaires ou pour entraîner des modèles.

6. Services tiers et partage des données

Nous ne partageons des données personnelles avec des prestataires de services tiers (sous-traitants) que lorsque cela est nécessaire pour fournir le service. Ces prestataires sont contractuellement tenus de protéger tes données et ne peuvent les utiliser que pour les finalités pour lesquelles nous les leur divulguons. Nous ne vendons pas tes données personnelles. Le registre complet et à jour de nos prestataires, y compris leurs rôles, localisations et garanties de transfert, est publié dans notre liste des sous-traitants ; les plus importants sont :

  • Hetzner Online GmbH - hébergement primaire de toutes les données durables à Helsinki, en Finlande (EEE), y compris les bases de données, le stockage objet et les sauvegardes chiffrées.
  • OVHcloud et FiberState, LLC - capacité de calcul éphémère en périphérie pour les workspaces de navigateur en dehors de l'Europe (aucun stockage durable de tes données).
  • Cloudflare, Inc. - DNS, diffusion du frontend web, protection anti-bots (Turnstile) et acheminement des e-mails entrants pour la messagerie intégrée.
  • Google - « Se connecter avec Google » (OAuth), le relais SMTP de Google Workspace utilisé pour envoyer les e-mails transactionnels depuis [email protected], les vérifications de noms d'hôte Google Web Risk et Google Analytics 4 sur notre site web.
  • Microsoft Corporation - « Se connecter avec Microsoft » / connexion unique Entra ID pour les organisations qui l'activent.
  • OpenRouter, Inc. - passerelle d'IA utilisée pour les résumés de mails facultatifs (acheminement vers le fournisseur de modèle configuré, actuellement Google Gemini). C'est le seul canal par lequel le contenu des e-mails atteint un fournisseur d'IA.
  • OpenAI OpCo, LLC - détection automatisée d'anomalies sur des journaux opérationnels agrégés côté serveur. Le contenu de tes sessions de workspace et de ta messagerie n'est jamais envoyé à ce fournisseur.
  • Axiom, Inc. - agrégation des journaux côté serveur ; les événements de journaux peuvent inclure des adresses IP et des identifiants d'utilisateur/de session.
  • Reoon - vérification des adresses e-mail lors de l'inscription.
  • Playwire LLC - publicité sur le niveau gratuit du Service, financé par la publicité ; les forfaits payants sont sans pub (voir la section 7.2).

Nous pouvons également divulguer tes données personnelles si la loi, la réglementation, une procédure judiciaire (p. ex. une décision de justice) ou une demande gouvernementale l'exige, ou si nous estimons de bonne foi que la divulgation est nécessaire pour protéger nos droits, ta sécurité ou celle d'autrui, ou pour enquêter sur une fraude. En cas de fusion, d'acquisition ou de vente de tout ou partie de nos actifs, tes données personnelles peuvent être transférées dans le cadre de cette transaction, sous réserve de la présente politique et d'une notification lorsque la loi l'exige.

6.1. Transferts internationaux de données

La Suisse est reconnue par la Commission européenne comme offrant un niveau de protection des données adéquat, ainsi que par le Royaume-Uni en vertu de ses règles d'adéquation. Certains de nos prestataires traitent des données en dehors de la Suisse et de l'EEE, en particulier aux États-Unis. Lorsque nous transférons des données personnelles vers ces pays, nous nous appuyons sur les garanties suivantes :

  • Les décisions d'adéquation de la Commission européenne et du Conseil fédéral suisse (p. ex. pour le Canada).
  • Le Data Privacy Framework UE-États-Unis (DPF) et ses extensions Suisse-États-Unis et Royaume-Uni, pour les prestataires américains certifiés (p. ex. Cloudflare, Google, Microsoft, OpenAI).
  • Les clauses contractuelles types de l'UE (2021/914) et l'équivalent suisse reconnu par le PFPDT, ainsi que l'addendum britannique de transfert international de données lorsque requis, pour les prestataires non certifiés DPF (p. ex. OpenRouter, FiberState).

Browser.lol est lui-même une entité suisse et n'est pas, et ne peut pas être, certifié dans le cadre du Data Privacy Framework ; nous ne prétendons pas le contraire. Nous réalisons des analyses d'impact des transferts lorsque cela est requis, et les mécanismes par prestataire sont indiqués dans la liste des sous-traitants.

6.2. Gestion des sous-traitants

Nous évaluons les prestataires avant tout engagement, mettons en place des contrats de sous-traitance lorsqu'ils traitent des données personnelles pour notre compte et les réexaminons périodiquement. Nos sous-traitants actuels sont publiés dans la liste des sous-traitants, avec le processus de notification et d'opposition en cas de changement.

7. Aspects techniques du traitement des données

7.1. Mise à disposition du site web et fichiers journaux système

Lorsque tu accèdes à notre site web ou utilises nos services, nos systèmes enregistrent automatiquement des entrées de journal. Une entrée de journal comprend généralement :

  • Horodatage, titre ou catégorie du journal, message du journal, niveau de journalisation et emplacement dans notre code ayant généré l'entrée.
  • Identifiants le cas échéant : adresse IP du client demandeur, identifiant utilisateur (si authentifié), chaîne User-Agent, identifiant de session, identifiant de serveur, identifiant de workspace.
  • Détails de la requête HTTP (méthode, URL, code de statut) pour les journaux d'accès.

Finalité et base juridique : ces données sont traitées pour permettre l'utilisation du site web et des services, garantir la sécurité et la stabilité des systèmes, assurer l'administration technique et le dépannage, et détecter les abus. La base juridique est notre intérêt légitime (art. 6, par. 1, let. f RGPD) à fournir un service fonctionnel, sécurisé et fiable. Nous nous réservons le droit d'examiner ces données a posteriori si nous avons connaissance d'indices concrets d'une utilisation illégale.

Stockage : les entrées de journal sont stockées dans notre base de données PostgreSQL à Helsinki et transmises à notre prestataire d'agrégation de journaux Axiom, Inc. (voir la section 6). Elles sont supprimées selon les durées indiquées à la section 5.2.

7.2. Cookies, stockage local et publicité

Notre propre code n'utilise pas de cookies pour l'authentification. Après la connexion, un jeton de session opaque est conservé dans le localStorage de ton navigateur et envoyé à notre backend dans un en-tête d'autorisation. Nous utilisons également le localStorage et le sessionStorage pour des entrées fonctionnelles telles que ton jeton de session, les références de workspace, le navigateur sélectionné, la langue préférée et des préférences similaires. Ces entrées sont strictement nécessaires au service ou enregistrent des choix que tu as faits ; elles ne servent pas à te suivre sur d'autres sites web.

Les technologies tierces suivantes sont utilisées sur notre site web :

  • Google Analytics 4 (ID de mesure G-VLXBKHVENH) : analyse de l'utilisation du site web. Google dépose des cookies (p. ex. _ga) et traite des données d'utilisation ; voir la politique de confidentialité de Google. Tu peux t'y opposer avec le module complémentaire de navigateur pour la désactivation de Google Analytics.
  • Playwire (Ramp) : l'offre gratuite est financée par la publicité diffusée par Playwire LLC et ses partenaires côté demande. Sur les pages avec publicité, Playwire et ses partenaires peuvent déposer des cookies et traiter ton adresse IP, des informations sur ton appareil et des données d'interaction publicitaire pour diffuser, plafonner et mesurer les publicités ; selon ta région, cela peut inclure de la publicité personnalisée avec les informations et choix présentés par le dispositif publicitaire. Les publicités sont affichées sur l'offre gratuite ; les abonnements payants sont sans publicité. La publicité est diffusée sur l'ensemble du site, à l'exception d'un petit nombre de routes : la connexion (/auth), l'authentification unique (/sso), la route de session partagée (/s) et /upgrade. Voir la politique de confidentialité de Playwire.
  • Cloudflare Turnstile : protection anti-bots sur les formulaires d'inscription, de connexion et similaires ; Cloudflare peut déposer des cookies de sécurité opérationnels.

Gestion des cookies : tu peux à tout moment supprimer ou bloquer les cookies et les données de site dans les paramètres de ton navigateur ; le blocage des entrées strictement nécessaires peut empêcher la connexion.

Lois sur la protection de la vie privée des États américains : nous ne vendons pas d'informations personnelles contre rémunération. Selon les définitions de la loi sur la vie privée de ton État, la diffusion de publicité personnalisée peut constituer un « partage » ou de la « publicité ciblée » ; tu peux t'y opposer via les choix proposés par le dispositif publicitaire, en utilisant le service sans publicité personnalisée lorsque ce choix est proposé, ou en contactant [email protected].

Do Not Track (DNT) et Global Privacy Control (GPC) : notre propre stockage first-party est strictement nécessaire ; il est donc identique que ton navigateur envoie ou non un tel signal. Lorsqu'un signal de préférence d'opposition doit être respecté pour la publicité tierce en vertu de la loi de ton État, les mécanismes de consentement et de choix du dispositif publicitaire s'appliquent.

8. Tes droits en matière de protection des données

En vertu de la LPD suisse et du RGPD (pour les personnes dans l'UE/EEE) ainsi que du RGPD britannique, tu disposes des droits suivants concernant tes données personnelles :

Tes droits

  • Droit d'accès (art. 15 RGPD ; art. 25 LPD) : obtenir la confirmation que des données personnelles te concernant sont ou ne sont pas traitées et, lorsqu'elles le sont, l'accès à ces données et aux informations associées.
  • Droit de rectification (art. 16 RGPD ; art. 32 LPD) : faire corriger les données personnelles inexactes et compléter les données incomplètes.
  • Droit à l'effacement (art. 17 RGPD) : faire effacer les données personnelles sous certaines conditions. Tu peux supprimer ton compte à tout moment ; la suppression suit le calendrier de la section 5.2.
  • Droit à la limitation du traitement (art. 18 RGPD) : obtenir la limitation du traitement dans certaines circonstances.
  • Droit à la portabilité des données (art. 20 RGPD ; art. 28 LPD) : recevoir les données personnelles que tu nous as fournies dans un format structuré, couramment utilisé et lisible par machine.
  • Droit d'opposition (art. 21 RGPD) : t'opposer, pour des raisons tenant à ta situation particulière, au traitement fondé sur des intérêts légitimes, et t'opposer à tout moment au traitement à des fins de prospection directe.
  • Droit de retirer ton consentement (art. 7, par. 3 RGPD) : lorsque le traitement est fondé sur le consentement, le retirer à tout moment avec effet pour l'avenir.
  • Droits relatifs aux décisions automatisées (art. 22 RGPD ; art. 21 LPD) : comme décrit à la section 5.1, tu peux demander un réexamen humain des décisions de sécurité automatisées qui t'affectent de manière significative.
  • Droit d'introduire une réclamation (art. 77 RGPD) : auprès d'une autorité de contrôle, en particulier dans l'État membre de ta résidence habituelle, de ton lieu de travail ou du lieu de la violation alléguée.

Comment exercer tes droits

Pour exercer l'un de ces droits, contacte-nous à [email protected] ou par courrier postal (section 2). Pour protéger ta vie privée, nous pouvons devoir vérifier ton identité avant de répondre ; nous ne demanderons que ce qui est proportionné à la demande (pour la plupart des demandes, écrire depuis l'adresse e-mail associée à ton compte suffit).

Nous répondons dans les meilleurs délais et au plus tard dans un délai d'un mois à compter de la réception (art. 12, par. 3 RGPD ; 30 jours selon l'art. 25, al. 7 LPD). Ce délai peut être prolongé de deux mois supplémentaires pour les demandes complexes ou nombreuses ; nous t'informerons de toute prolongation dans le premier mois, avec les motifs. Si nous ne donnons pas suite à ta demande, nous t'en expliquerons les raisons et t'informerons de ton droit d'introduire une réclamation auprès d'une autorité de contrôle et d'exercer un recours juridictionnel.

L'exercice de tes droits est gratuit. Nous ne pouvons exiger des frais raisonnables ou refuser de donner suite que si une demande est manifestement infondée ou excessive, conformément aux lois applicables en matière de protection des données.

9. Vie privée des enfants

Notre service ne s'adresse pas aux personnes de moins de 16 ans (ou d'un âge supérieur lorsque le droit local applicable l'exige). Nous ne collectons pas sciemment de données personnelles d'enfants de moins de 16 ans. Si tu es parent ou tuteur et que tu penses que ton enfant nous a fourni des données personnelles, contacte-nous aux coordonnées indiquées à la section 2. Si nous apprenons que nous avons collecté des données personnelles d'un enfant de moins de 16 ans sans consentement parental vérifiable, nous prendrons des mesures pour supprimer ces informations rapidement.

10. Notification des violations de données

Nous avons mis en place des procédures pour détecter les violations de données personnelles, enquêter à leur sujet et y répondre. Lorsqu'une violation est susceptible d'engendrer un risque pour les droits et libertés des personnes physiques, nous notifions l'autorité de contrôle compétente dans les meilleurs délais et, si possible, au plus tard 72 heures après en avoir pris connaissance (art. 33 RGPD) ; lorsque la notification intervient plus tard, elle est accompagnée des motifs du retard. En vertu du droit suisse, nous annonçons au PFPDT dès que possible les violations susceptibles d'entraîner un risque élevé pour les personnes concernées (art. 24 LPD).

Lorsqu'une violation est susceptible d'engendrer un risque élevé pour tes droits et libertés, nous te la communiquerons également directement dans les meilleurs délais (art. 34 RGPD), sauf si :
  • les données concernées étaient protégées par des mesures les rendant incompréhensibles pour les personnes non autorisées, comme le chiffrement ;
  • nous avons pris des mesures ultérieures garantissant que le risque élevé n'est plus susceptible de se matérialiser ; ou
  • la communication directe exigerait des efforts disproportionnés, auquel cas nous t'informerons par une communication publique ou une mesure similaire tout aussi efficace.
Notre notification décrira, en des termes clairs et simples, la nature de la violation, nos coordonnées, les conséquences probables ainsi que les mesures prises ou proposées pour y remédier et en atténuer les éventuels effets négatifs.

11. Liens vers d'autres sites

Notre service peut contenir des liens vers d'autres sites web que nous n'exploitons pas, et tu peux utiliser les workspaces de navigateur pour visiter n'importe quel site web de ton choix. Si tu visites un site tiers, c'est la politique de confidentialité de ce site qui s'applique aux données qu'il collecte auprès de toi. Nous n'avons aucun contrôle sur le contenu, les politiques de confidentialité ou les pratiques des sites ou services tiers et n'assumons aucune responsabilité à leur égard. Les sites web que tu visites dans un workspace de navigateur voient l'adresse IP et l'environnement du workspace plutôt que ceux de ton propre appareil, mais toute donnée que tu leur soumets activement (comme la connexion à tes comptes) est régie par leurs conditions et politiques.

12. Modifications et mises à jour de la politique

Nous pouvons mettre à jour cette politique de confidentialité de temps à autre pour refléter l'évolution de nos pratiques, de la technologie, des exigences légales ou d'autres facteurs. Nous publierons toute modification sur cette page et mettrons à jour la date « Dernière mise à jour ». Nous t'encourageons à consulter régulièrement cette politique de confidentialité.

Version Date d'entrée en vigueur Résumé des principales modifications
5.4 2026-08-12 Introduction des abonnements payants (Plus et Professional), avec Mollie B.V. comme prestataire de paiement exclusif ; la collecte des données de paiement et de facturation est de nouveau documentée ; la publicité est limitée à l'offre gratuite.
5.3 2026-08-07 Browser.lol a cessé de vendre des forfaits payants et est devenu gratuit pour tout le monde : traitement des paiements entièrement supprimé (Mollie B.V. retiré comme prestataire de paiement et sous-traitant), plus aucune donnée de paiement n'est collectée, et la publicité s'applique désormais à tous les utilisateurs.
5.2 2026-08-05 Retour des paiements par carte via Mollie B.V. (prestataire établi dans l'UE) pour les achats uniques et le Premium à renouvellement automatique facultatif ; Mollie ajouté comme prestataire de paiement et sous-traitant.
5.1 2026-08-04 Fin des paiements par carte : Stripe retiré comme prestataire de paiement et sous-traitant (ses cookies de paiement disparaissent).
5.0 2026-06-11 Révision complète d'exactitude : correction de la description de notre posture de sécurité et suppression des allégations de certification infondées ; consolidation du contact vie privée sur [email protected] ; documentation du système de comptes partagé avec Guard.ch ; ajout de Stripe, de la connexion Microsoft, d'OpenRouter, d'Axiom et de Cloudflare Email Routing ; correction de la description des cookies et du stockage local ainsi que des durées de conservation ; mise à jour des mécanismes de transfert internationaux (DPF et CCT avec équivalent suisse) ; précision qu'aucun DPD ni représentant au sens de l'art. 27 n'est désigné.
4.1 2025-11-14 Mise à jour de conformité au droit suisse : ajout des détails complets d'inscription de l'entreprise (CH-ID, EHRA-ID, forme juridique) ; clarification des lieux de stockage des données (données durables chez Hetzner à Helsinki, Finlande) et de l'utilisation du calcul en périphérie.
4.0 2025-05-15 Mise à jour des détails de collecte de données (création de compte, données techniques, données d'utilisation, données de workspace de navigateur, données de messagerie) ; mise à jour de la conservation des e-mails et des journaux ; révision de la description des journaux système ; mise à jour des informations sur les services tiers, le traitement par IA et la vérification de sécurité.
3.0 2025-01-21 Mise à jour de conformité RGPD et LPD suisse : ajout des informations sur le traitement par IA, Cloudflare Turnstile, l'analyse et la publicité, ainsi que sur le traitement lié à la sécurité et à la prévention de la fraude.
2.0 2024-10-24 Mise à jour complète : traduction intégrale en anglais, développement de toutes les sections, nouvelles sections sur la vie privée des enfants, la notification des violations et les liens externes, plus de détails sur les bases juridiques, les mesures de sécurité, les transferts internationaux et les droits des utilisateurs.
1.0 2022-08-16 Version initiale de la politique de confidentialité.

Notification des modifications : pour les modifications importantes qui touchent sensiblement tes droits ou la manière dont nous traitons tes données personnelles, nous fournirons un avis bien visible (p. ex. un préavis d'au moins 30 jours par e-mail aux utilisateurs enregistrés et/ou une notification claire dans le service) avant l'entrée en vigueur des modifications. Pour les modifications moins importantes, la mise à jour de la date « Dernière mise à jour » et la publication de la politique révisée suffisent. Lorsqu'une modification requiert ton consentement en vertu du droit applicable, nous te le demanderons.

Dernière mise à jour : 2026-08-12

13. Droit applicable et résolution des litiges

Cette politique de confidentialité et tout litige en découlant ou s'y rapportant sont régis par le droit suisse et interprétés conformément à celui-ci, sans égard à ses règles de conflit de lois.

Tout litige découlant de cette politique de confidentialité ou en lien avec elle qui ne peut être résolu à l'amiable relève de la compétence des tribunaux compétents de notre siège à Schmiedrued, en Suisse. Cela n'affecte ni les droits impératifs en matière de protection des données ni les règles de for du pays dans lequel tu résides habituellement, ni ton droit d'introduire une réclamation auprès d'une autorité de contrôle de la protection des données comme décrit à la section 8.