Liste des sous-traitants
1. Introduction
Ce document liste les sous-traitants tiers auxquels Browser.lol (exploité par Zesiger.net) fait appel pour traiter des données personnelles dans le cadre du service. Browser.lol et Guard.ch sont exploités par la même entité et fonctionnent sur une plateforme partagée (un seul système de comptes, une seule API, une seule base de données) ; plusieurs prestataires ci-dessous servent donc les deux services.
Chaque sous-traitant est évalué avant tout engagement et est contractuellement tenu de protéger les données personnelles conformément aux lois applicables en matière de protection des données, notamment le RGPD et la LPD suisse.
Le traitement des paiements pour les abonnements payants de Browser.lol est assuré par Mollie B.V., listée à la section 3. Les données de carte et de paiement sont saisies directement auprès de Mollie et n'atteignent jamais nos serveurs.
Cette liste est mise à jour chaque fois que nous engageons de nouveaux sous-traitants ou modifions les sous-traitants existants. Les clients sont notifiés au moins 30 jours à l'avance des changements qui affectent la manière dont les données personnelles sont traitées, stockées ou transférées.
2. Procédure de notification des changements
2.1. Comment nous te notifions
Lorsque nous prévoyons d'ajouter ou de remplacer un sous-traitant d'une manière qui affecte le traitement, le stockage ou le transfert des données personnelles, nous te notifions au moins 30 jours avant l'entrée en vigueur du changement par un ou plusieurs des moyens suivants :
- Notification par e-mail à l'adresse e-mail enregistrée de ton compte
- Un avis dans le tableau de bord de ton compte
- Une mise à jour de cette page accompagnée de la date « Dernière mise à jour »
Les changements qui n'affectent pas la manière dont les données personnelles sont traitées, stockées ou transférées (par exemple le changement de raison sociale d'un prestataire, une mise à jour d'adresse ou le retrait d'un prestataire) peuvent être reflétés par la seule mise à jour de cette page.
2.2. Ton droit d'opposition
Tu peux t'opposer à l'ajout ou au remplacement d'un sous-traitant pour des motifs raisonnables liés à la protection des données. Pour t'opposer :
- Envoie un e-mail à [email protected] dans les 30 jours suivant notre notification
- Décris tes préoccupations spécifiques en matière de protection des données concernant le sous-traitant
- Nous discuterons de tes préoccupations de bonne foi et chercherons une solution
- Si aucune solution ne peut être trouvée, tu peux résilier les services concernés sans pénalité
3. Traitement des paiements
Mollie B.V.
Service : Traitement des paiements (paiements par carte) pour les abonnements payants, y compris les prélèvements récurrents et les remboursements
Données traitées : Nom, adresse e-mail, détails du moyen de paiement (saisis directement auprès de Mollie ; les données de carte n'atteignent jamais nos serveurs), montant de la transaction, devise et horodatage, ainsi que l'adresse IP et les données d'appareil que Mollie collecte à des fins de prévention de la fraude
Finalité : Traitement des paiements d'abonnement, des renouvellements et des remboursements, ainsi que prévention de la fraude liée aux paiements. Mollie est le seul prestataire de paiement engagé pour Browser.lol.
Localisation : Amsterdam, Pays-Bas (EEE)
Mécanisme de transfert des données : Traitement dans l'EEE (pas de transfert vers un pays tiers) ; contrat de sous-traitance des données conclu avec Mollie
Politique de confidentialité : https://www.mollie.com/privacy
4. Fournisseurs d'infrastructure et d'hébergement
Hetzner Online GmbH
Service : Hébergement durable : base de données de production, stockage objet (y compris les pièces jointes des e-mails et les sauvegardes chiffrées), données de compte et de facturation
Données traitées : Toutes les données clients durables : données de compte, métadonnées de session, messages de la messagerie intégrée, métadonnées de workspace, justificatifs de facturation
Finalité : Région de stockage primaire unique et fournisseur d'infrastructure principal ; il n'existe aucune copie durable des données clients en dehors de cette région
Localisation : Helsinki, Finlande (EEE). Siège de l'entité : Gunzenhausen, Allemagne.
Mécanisme de transfert des données : Traitement dans l'EEE (pas de transfert vers un pays tiers) ; contrat de sous-traitance des données conclu avec Hetzner
Politique de confidentialité : https://www.hetzner.com/legal/privacy-policy
OVHcloud (OVH Singapore PTE Ltd)
Service : Calcul en périphérie (edge) APAC pour les workspaces de navigateur (conteneurs éphémères uniquement, aucun stockage persistant de données)
Données traitées : Calcul temporaire des workspaces et trafic de streaming. Toutes les données persistantes restent à Helsinki.
Finalité : Workspaces de navigateur à faible latence pour les utilisateurs de la région Asie-Pacifique
Localisation : Singapour. Singapour ne bénéficie d'aucune décision d'adéquation de l'UE ou de la Suisse.
Mécanisme de transfert des données : Clauses contractuelles types de l'UE (2021/914) et équivalent suisse reconnu par le PFPDT ; chiffrement en transit (TLS, DTLS-SRTP)
Politique de confidentialité : https://www.ovhcloud.com/en/personal-data-protection/
FiberState, LLC
Service : Calcul en périphérie (edge) en Amérique du Nord pour les workspaces de navigateur (conteneurs éphémères uniquement, aucun stockage persistant de données)
Données traitées : Calcul temporaire des workspaces et trafic de streaming. Toutes les données persistantes restent à Helsinki.
Finalité : Workspaces de navigateur à faible latence pour les utilisateurs d'Amérique du Nord
Localisation : Salt Lake City, Utah, États-Unis
Mécanisme de transfert des données : FiberState n'est pas certifié dans le cadre du Data Privacy Framework UE-États-Unis. Clauses contractuelles types de l'UE et équivalent suisse reconnu par le PFPDT ; chiffrement en transit
OVHcloud (OVH Hebergement INC)
Service : Calcul en périphérie (edge) en Amérique du Nord pour les workspaces de navigateur (conteneurs éphémères uniquement, aucun stockage persistant de données)
Données traitées : Calcul temporaire des workspaces et trafic de streaming. Toutes les données persistantes restent à Helsinki.
Finalité : Workspaces de navigateur à faible latence pour les utilisateurs d'Amérique du Nord
Localisation : Beauharnois, Québec, Canada
Mécanisme de transfert des données : Le Canada bénéficie d'une décision d'adéquation de l'UE (PIPEDA) reconnue par la Suisse ; des clauses contractuelles types et l'équivalent suisse sont en outre en place
Politique de confidentialité : https://www.ovhcloud.com/en/personal-data-protection/
5. Diffusion de contenu, sécurité et acheminement du courrier
Cloudflare, Inc.
Service : DNS faisant autorité, diffusion du frontend web (y compris la terminaison TLS sur ces routes), protection anti-bots (Turnstile) sur les formulaires d'inscription, de connexion et similaires, et Email Routing pour les messages entrants vers la messagerie intégrée
Données traitées : Adresses IP, métadonnées de requêtes, signaux de sécurité ; pour Email Routing : enveloppes et contenu des e-mails entrants en transit vers notre infrastructure
Finalité : Diffusion et performance du site web, protection contre les bots et les attaques DDoS, acheminement du courrier entrant
Localisation : Siège de l'entité : San Francisco, Californie, États-Unis. Réseau périphérique anycast mondial.
Mécanisme de transfert des données : Certifié dans le cadre du Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis ; clauses contractuelles types de l'UE et équivalent suisse en solution de repli
Politique de confidentialité : https://www.cloudflare.com/privacypolicy/
6. Fournisseurs d'identité
Google LLC (Se connecter avec Google)
Service : Assertion d'identité OAuth 2.0 lorsque tu choisis de te connecter avec Google
Données traitées : Adresse e-mail vérifiée, nom, URL de la photo de profil
Finalité : Connexion unique (SSO) facultative
Localisation : Mountain View, Californie, États-Unis
Mécanisme de transfert des données : Certifié dans le cadre du Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis ; clauses contractuelles types en solution de repli
Politique de confidentialité : https://policies.google.com/privacy
Microsoft Corporation (Se connecter avec Microsoft)
Service : OAuth 2.0 / OpenID Connect via Microsoft Entra ID pour les organisations qui activent la connexion unique (SSO)
Données traitées : Adresse e-mail vérifiée, nom d'affichage, identifiant de tenant
Finalité : Connexion unique (SSO) d'entreprise facultative
Localisation : Redmond, Washington, États-Unis
Mécanisme de transfert des données : Certifié dans le cadre du Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis ; conditions de protection des données de Microsoft avec clauses contractuelles types en solution de repli
Politique de confidentialité : https://privacy.microsoft.com/en-us/privacystatement
7. Services de communication
Google Ireland Limited (Google Workspace, Gmail)
Service : E-mails transactionnels sortants (vérification de compte, reçus, avis de service), envoyés depuis [email protected] (l'adresse de messagerie transactionnelle partagée de la plateforme browser.lol et guard.ch) via le relais SMTP de Google Workspace
Données traitées : Adresse e-mail du destinataire, objet et contenu des e-mails transactionnels
Finalité : Acheminement fiable des e-mails transactionnels
Localisation : Dublin, Irlande (EEE). Les données de messagerie peuvent être traitées par Google LLC aux États-Unis.
Mécanisme de transfert des données : Google Workspace Data Processing Amendment ; pour le traitement aux États-Unis par Google LLC : Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis, clauses contractuelles types en solution de repli
Politique de confidentialité : https://policies.google.com/privacy
8. Services d'IA et d'apprentissage automatique
OpenRouter, Inc.
Service : Passerelle d'API LLM utilisée pour les fonctionnalités d'IA facultatives de la messagerie intégrée (résumés, détection d'appels à l'action) ; OpenRouter transmet les requêtes au fournisseur d'inférence configuré (actuellement des modèles Google Gemini) en tant que sous-sous-traitant
Données traitées : Contenu des e-mails soumis pour résumé, sans identifiants de compte
Finalité : Fonctionnalités de messagerie reposant sur l'IA. C'est le seul canal par lequel le contenu des e-mails des utilisateurs atteint un fournisseur d'IA.
Localisation : États-Unis (OpenRouter). La localisation du fournisseur d'inférence dépend du modèle configuré au moment de la requête.
Mécanisme de transfert des données : OpenRouter n'est pas certifié dans le cadre du Data Privacy Framework UE-États-Unis. Les clauses contractuelles types de l'UE (2021/914) et l'équivalent suisse reconnu par le PFPDT constituent le mécanisme de transfert applicable
Politique de confidentialité : https://openrouter.ai/privacy
OpenAI OpCo, LLC
Service : Détection automatisée d'anomalies sur des journaux opérationnels agrégés côté serveur
Données traitées : Extraits de journaux côté serveur. Le contenu des sessions de workspace de navigateur et des e-mails des utilisateurs n'est jamais envoyé à ce fournisseur.
Finalité : Surveillance opérationnelle et alertes
Localisation : San Francisco, Californie, États-Unis
Mécanisme de transfert des données : Contrat de sous-traitance des données conclu avec OpenAI ; certifié dans le cadre du Data Privacy Framework UE-États-Unis, clauses contractuelles types en solution de repli. Le trafic API est exclu de l'entraînement des modèles par contrat.
Politique de confidentialité : https://openai.com/privacy/
9. Services de sécurité et de vérification
Reoon
Service : Vérification des adresses e-mail lors de l'inscription
Données traitées : L'adresse e-mail fournie lors de l'inscription
Finalité : Détecter les adresses e-mail invalides ou jetables et prévenir les inscriptions frauduleuses. Les adresses sont soumises uniquement à des fins de vérification et ne sont pas conservées par le prestataire au-delà de la vérification.
Localisation : Consulte la politique de confidentialité du prestataire pour connaitre ses lieux de traitement
Mécanisme de transfert des données : Clauses contractuelles types de l'UE et équivalent suisse reconnu par le PFPDT lorsque requis
Politique de confidentialité : https://www.reoon.com/privacy-policy/
Google LLC (Web Risk)
Service : Consultations de réputation de noms d'hôte par rapport aux infrastructures connues de logiciels malveillants, d'ingénierie sociale et de logiciels indésirables
Données traitées : Les noms d'hôte vérifiés. Aucune donnée de compte n'est envoyée avec ces consultations.
Finalité : Détection des infrastructures malveillantes connues
Localisation : Mountain View, Californie, États-Unis
Mécanisme de transfert des données : Certifié dans le cadre du Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis ; clauses contractuelles types en solution de repli
Politique de confidentialité : https://policies.google.com/privacy
Analyse des adresses IP (aucun sous-traitant externe)
La géolocalisation IP, la détection de VPN/proxy et l'évaluation des risques sont effectuées à partir de bases de données hébergées localement sur notre propre infrastructure. Aucun fournisseur de renseignements IP ne reçoit tes données au moment de l'exécution pour ces vérifications.
10. Services d'analyse et de publicité
Google LLC (Google Analytics 4)
Service : Analyse de l'utilisation du site web (ID de mesure G-VLXBKHVENH)
Données traitées : Identifiants de cookies, informations sur l'appareil et le navigateur, pages visitées, données de session et d'interaction, informations IP tronquées telles que traitées par Google Analytics 4
Finalité : Comprendre comment le site web est utilisé et l'améliorer
Localisation : États-Unis (opérations mondiales)
Mécanisme de transfert des données : Certifié dans le cadre du Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis ; clauses contractuelles types en solution de repli
Remarque : Désactivation : module de navigateur pour désactiver Google Analytics
Politique de confidentialité : https://policies.google.com/privacy
Playwire LLC
Service : Plateforme publicitaire finançant le service gratuit
Données traitées : Adresses IP, cookies, informations sur le navigateur et l'appareil, données d'interaction publicitaire (affichages, clics) sur les pages avec publicité
Finalité : Afficher, plafonner et mesurer les publicités. Browser.lol est gratuit pour tout le monde et financé par la publicité ; les publicités sont donc affichées à tous les utilisateurs.
Localisation : États-Unis
Mécanisme de transfert des données : Clauses contractuelles types et équivalent suisse reconnu par le PFPDT
Politique de confidentialité : https://www.playwire.com/privacy-policy
11. Journalisation et télémétrie
Axiom, Inc.
Service : Agrégation des journaux côté serveur et télémétrie opérationnelle
Données traitées : Événements de journaux applicatifs, pouvant inclure des adresses IP, des identifiants d'utilisateur, de session et de workspace
Finalité : Journalisation opérationnelle centralisée, dépannage et surveillance
Localisation : États-Unis
Mécanisme de transfert des données : Conditions de traitement des données d'Axiom ; clauses contractuelles types de l'UE et équivalent suisse reconnu par le PFPDT
Politique de confidentialité : https://axiom.co/privacy
12. Tableau récapitulatif
| Sous-traitant | Catégorie | Localisation | Mécanisme de transfert |
|---|---|---|---|
| Mollie B.V. | Traitement des paiements | Amsterdam, Pays-Bas (EEE) | Basé dans l'EEE |
| Hetzner Online GmbH | Hébergement durable | Helsinki, Finlande (EEE) | Basé dans l'EEE |
| OVHcloud (Singapour) | Calcul en périphérie | Singapour | CCT + équivalent CH |
| FiberState, LLC | Calcul en périphérie | Salt Lake City, États-Unis | CCT + équivalent CH |
| OVHcloud (Canada) | Calcul en périphérie | Beauharnois, Canada | Adéquation + CCT |
| Cloudflare, Inc. | DNS / diffusion / Turnstile / Email Routing | États-Unis (réseau mondial) | DPF, CCT en repli |
| Google LLC (connexion) | Identité | États-Unis | DPF, CCT en repli |
| Microsoft Corporation | Identité (SSO) | États-Unis | DPF, CCT en repli |
| Google Ireland Ltd (Workspace) | E-mails transactionnels | Dublin, Irlande (EEE) / É.-U. | DPA ; DPF pour le traitement aux É.-U. |
| OpenRouter, Inc. | IA (fonctionnalités de messagerie) | États-Unis | CCT + équivalent CH |
| OpenAI OpCo, LLC | IA (analyse des journaux) | États-Unis | DPF, CCT en repli |
| Reoon | Vérification d'e-mails | Voir le prestataire | CCT lorsque requis |
| Google LLC (Web Risk) | Sécurité | États-Unis | DPF, CCT en repli |
| Google LLC (Analytics 4) | Analyse | États-Unis | DPF, CCT en repli |
| Playwire LLC | Publicité | États-Unis | CCT + équivalent CH |
| Axiom, Inc. | Journalisation | États-Unis | CCT + équivalent CH |
CCT = clauses contractuelles types de l'UE (2021/914) | équivalent CH = équivalent suisse des CCT reconnu par le PFPDT | DPF = Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis
13. Questions et contact
Pour toute question sur nos sous-traitants ou pour exercer ton droit d'opposition :
Contact protection des données : [email protected]
Adresse postale : Janis Zesiger, Mügeri 340, 5046 Schmiedrued, Suisse
Nous n'avons pas désigné de délégué à la protection des données, car aucun des seuils qui l'exigeraient ne s'applique à notre traitement. Pour plus d'informations sur le traitement des données, consulte notre Politique de confidentialité.
Dernière mise à jour : 12 septembre 2026