Liste des sous-traitants

November 14, 2025
Mis à jour le September 12, 2026
Lecture : 8 min

1. Introduction

Ce document liste les sous-traitants tiers auxquels Browser.lol (exploité par Zesiger.net) fait appel pour traiter des données personnelles dans le cadre du service. Browser.lol et Guard.ch sont exploités par la même entité et fonctionnent sur une plateforme partagée (un seul système de comptes, une seule API, une seule base de données) ; plusieurs prestataires ci-dessous servent donc les deux services.

Chaque sous-traitant est évalué avant tout engagement et est contractuellement tenu de protéger les données personnelles conformément aux lois applicables en matière de protection des données, notamment le RGPD et la LPD suisse.

Le traitement des paiements pour les abonnements payants de Browser.lol est assuré par Mollie B.V., listée à la section 3. Les données de carte et de paiement sont saisies directement auprès de Mollie et n'atteignent jamais nos serveurs.

Cette liste est mise à jour chaque fois que nous engageons de nouveaux sous-traitants ou modifions les sous-traitants existants. Les clients sont notifiés au moins 30 jours à l'avance des changements qui affectent la manière dont les données personnelles sont traitées, stockées ou transférées.

2. Procédure de notification des changements

2.1. Comment nous te notifions

Lorsque nous prévoyons d'ajouter ou de remplacer un sous-traitant d'une manière qui affecte le traitement, le stockage ou le transfert des données personnelles, nous te notifions au moins 30 jours avant l'entrée en vigueur du changement par un ou plusieurs des moyens suivants :

  • Notification par e-mail à l'adresse e-mail enregistrée de ton compte
  • Un avis dans le tableau de bord de ton compte
  • Une mise à jour de cette page accompagnée de la date « Dernière mise à jour »

Les changements qui n'affectent pas la manière dont les données personnelles sont traitées, stockées ou transférées (par exemple le changement de raison sociale d'un prestataire, une mise à jour d'adresse ou le retrait d'un prestataire) peuvent être reflétés par la seule mise à jour de cette page.

2.2. Ton droit d'opposition

Tu peux t'opposer à l'ajout ou au remplacement d'un sous-traitant pour des motifs raisonnables liés à la protection des données. Pour t'opposer :

  1. Envoie un e-mail à [email protected] dans les 30 jours suivant notre notification
  2. Décris tes préoccupations spécifiques en matière de protection des données concernant le sous-traitant
  3. Nous discuterons de tes préoccupations de bonne foi et chercherons une solution
  4. Si aucune solution ne peut être trouvée, tu peux résilier les services concernés sans pénalité

3. Traitement des paiements

Mollie B.V.

Service : Traitement des paiements (paiements par carte) pour les abonnements payants, y compris les prélèvements récurrents et les remboursements

Données traitées : Nom, adresse e-mail, détails du moyen de paiement (saisis directement auprès de Mollie ; les données de carte n'atteignent jamais nos serveurs), montant de la transaction, devise et horodatage, ainsi que l'adresse IP et les données d'appareil que Mollie collecte à des fins de prévention de la fraude

Finalité : Traitement des paiements d'abonnement, des renouvellements et des remboursements, ainsi que prévention de la fraude liée aux paiements. Mollie est le seul prestataire de paiement engagé pour Browser.lol.

Localisation : Amsterdam, Pays-Bas (EEE)

Mécanisme de transfert des données : Traitement dans l'EEE (pas de transfert vers un pays tiers) ; contrat de sous-traitance des données conclu avec Mollie

Politique de confidentialité : https://www.mollie.com/privacy

4. Fournisseurs d'infrastructure et d'hébergement

Hetzner Online GmbH

Service : Hébergement durable : base de données de production, stockage objet (y compris les pièces jointes des e-mails et les sauvegardes chiffrées), données de compte et de facturation

Données traitées : Toutes les données clients durables : données de compte, métadonnées de session, messages de la messagerie intégrée, métadonnées de workspace, justificatifs de facturation

Finalité : Région de stockage primaire unique et fournisseur d'infrastructure principal ; il n'existe aucune copie durable des données clients en dehors de cette région

Localisation : Helsinki, Finlande (EEE). Siège de l'entité : Gunzenhausen, Allemagne.

Mécanisme de transfert des données : Traitement dans l'EEE (pas de transfert vers un pays tiers) ; contrat de sous-traitance des données conclu avec Hetzner

Politique de confidentialité : https://www.hetzner.com/legal/privacy-policy

OVHcloud (OVH Singapore PTE Ltd)

Service : Calcul en périphérie (edge) APAC pour les workspaces de navigateur (conteneurs éphémères uniquement, aucun stockage persistant de données)

Données traitées : Calcul temporaire des workspaces et trafic de streaming. Toutes les données persistantes restent à Helsinki.

Finalité : Workspaces de navigateur à faible latence pour les utilisateurs de la région Asie-Pacifique

Localisation : Singapour. Singapour ne bénéficie d'aucune décision d'adéquation de l'UE ou de la Suisse.

Mécanisme de transfert des données : Clauses contractuelles types de l'UE (2021/914) et équivalent suisse reconnu par le PFPDT ; chiffrement en transit (TLS, DTLS-SRTP)

Politique de confidentialité : https://www.ovhcloud.com/en/personal-data-protection/

FiberState, LLC

Service : Calcul en périphérie (edge) en Amérique du Nord pour les workspaces de navigateur (conteneurs éphémères uniquement, aucun stockage persistant de données)

Données traitées : Calcul temporaire des workspaces et trafic de streaming. Toutes les données persistantes restent à Helsinki.

Finalité : Workspaces de navigateur à faible latence pour les utilisateurs d'Amérique du Nord

Localisation : Salt Lake City, Utah, États-Unis

Mécanisme de transfert des données : FiberState n'est pas certifié dans le cadre du Data Privacy Framework UE-États-Unis. Clauses contractuelles types de l'UE et équivalent suisse reconnu par le PFPDT ; chiffrement en transit

OVHcloud (OVH Hebergement INC)

Service : Calcul en périphérie (edge) en Amérique du Nord pour les workspaces de navigateur (conteneurs éphémères uniquement, aucun stockage persistant de données)

Données traitées : Calcul temporaire des workspaces et trafic de streaming. Toutes les données persistantes restent à Helsinki.

Finalité : Workspaces de navigateur à faible latence pour les utilisateurs d'Amérique du Nord

Localisation : Beauharnois, Québec, Canada

Mécanisme de transfert des données : Le Canada bénéficie d'une décision d'adéquation de l'UE (PIPEDA) reconnue par la Suisse ; des clauses contractuelles types et l'équivalent suisse sont en outre en place

Politique de confidentialité : https://www.ovhcloud.com/en/personal-data-protection/

5. Diffusion de contenu, sécurité et acheminement du courrier

Cloudflare, Inc.

Service : DNS faisant autorité, diffusion du frontend web (y compris la terminaison TLS sur ces routes), protection anti-bots (Turnstile) sur les formulaires d'inscription, de connexion et similaires, et Email Routing pour les messages entrants vers la messagerie intégrée

Données traitées : Adresses IP, métadonnées de requêtes, signaux de sécurité ; pour Email Routing : enveloppes et contenu des e-mails entrants en transit vers notre infrastructure

Finalité : Diffusion et performance du site web, protection contre les bots et les attaques DDoS, acheminement du courrier entrant

Localisation : Siège de l'entité : San Francisco, Californie, États-Unis. Réseau périphérique anycast mondial.

Mécanisme de transfert des données : Certifié dans le cadre du Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis ; clauses contractuelles types de l'UE et équivalent suisse en solution de repli

Politique de confidentialité : https://www.cloudflare.com/privacypolicy/

6. Fournisseurs d'identité

Google LLC (Se connecter avec Google)

Service : Assertion d'identité OAuth 2.0 lorsque tu choisis de te connecter avec Google

Données traitées : Adresse e-mail vérifiée, nom, URL de la photo de profil

Finalité : Connexion unique (SSO) facultative

Localisation : Mountain View, Californie, États-Unis

Mécanisme de transfert des données : Certifié dans le cadre du Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis ; clauses contractuelles types en solution de repli

Politique de confidentialité : https://policies.google.com/privacy

Microsoft Corporation (Se connecter avec Microsoft)

Service : OAuth 2.0 / OpenID Connect via Microsoft Entra ID pour les organisations qui activent la connexion unique (SSO)

Données traitées : Adresse e-mail vérifiée, nom d'affichage, identifiant de tenant

Finalité : Connexion unique (SSO) d'entreprise facultative

Localisation : Redmond, Washington, États-Unis

Mécanisme de transfert des données : Certifié dans le cadre du Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis ; conditions de protection des données de Microsoft avec clauses contractuelles types en solution de repli

Politique de confidentialité : https://privacy.microsoft.com/en-us/privacystatement

7. Services de communication

Google Ireland Limited (Google Workspace, Gmail)

Service : E-mails transactionnels sortants (vérification de compte, reçus, avis de service), envoyés depuis [email protected] (l'adresse de messagerie transactionnelle partagée de la plateforme browser.lol et guard.ch) via le relais SMTP de Google Workspace

Données traitées : Adresse e-mail du destinataire, objet et contenu des e-mails transactionnels

Finalité : Acheminement fiable des e-mails transactionnels

Localisation : Dublin, Irlande (EEE). Les données de messagerie peuvent être traitées par Google LLC aux États-Unis.

Mécanisme de transfert des données : Google Workspace Data Processing Amendment ; pour le traitement aux États-Unis par Google LLC : Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis, clauses contractuelles types en solution de repli

Politique de confidentialité : https://policies.google.com/privacy

8. Services d'IA et d'apprentissage automatique

OpenRouter, Inc.

Service : Passerelle d'API LLM utilisée pour les fonctionnalités d'IA facultatives de la messagerie intégrée (résumés, détection d'appels à l'action) ; OpenRouter transmet les requêtes au fournisseur d'inférence configuré (actuellement des modèles Google Gemini) en tant que sous-sous-traitant

Données traitées : Contenu des e-mails soumis pour résumé, sans identifiants de compte

Finalité : Fonctionnalités de messagerie reposant sur l'IA. C'est le seul canal par lequel le contenu des e-mails des utilisateurs atteint un fournisseur d'IA.

Localisation : États-Unis (OpenRouter). La localisation du fournisseur d'inférence dépend du modèle configuré au moment de la requête.

Mécanisme de transfert des données : OpenRouter n'est pas certifié dans le cadre du Data Privacy Framework UE-États-Unis. Les clauses contractuelles types de l'UE (2021/914) et l'équivalent suisse reconnu par le PFPDT constituent le mécanisme de transfert applicable

Politique de confidentialité : https://openrouter.ai/privacy

OpenAI OpCo, LLC

Service : Détection automatisée d'anomalies sur des journaux opérationnels agrégés côté serveur

Données traitées : Extraits de journaux côté serveur. Le contenu des sessions de workspace de navigateur et des e-mails des utilisateurs n'est jamais envoyé à ce fournisseur.

Finalité : Surveillance opérationnelle et alertes

Localisation : San Francisco, Californie, États-Unis

Mécanisme de transfert des données : Contrat de sous-traitance des données conclu avec OpenAI ; certifié dans le cadre du Data Privacy Framework UE-États-Unis, clauses contractuelles types en solution de repli. Le trafic API est exclu de l'entraînement des modèles par contrat.

Politique de confidentialité : https://openai.com/privacy/

9. Services de sécurité et de vérification

Reoon

Service : Vérification des adresses e-mail lors de l'inscription

Données traitées : L'adresse e-mail fournie lors de l'inscription

Finalité : Détecter les adresses e-mail invalides ou jetables et prévenir les inscriptions frauduleuses. Les adresses sont soumises uniquement à des fins de vérification et ne sont pas conservées par le prestataire au-delà de la vérification.

Localisation : Consulte la politique de confidentialité du prestataire pour connaitre ses lieux de traitement

Mécanisme de transfert des données : Clauses contractuelles types de l'UE et équivalent suisse reconnu par le PFPDT lorsque requis

Politique de confidentialité : https://www.reoon.com/privacy-policy/

Google LLC (Web Risk)

Service : Consultations de réputation de noms d'hôte par rapport aux infrastructures connues de logiciels malveillants, d'ingénierie sociale et de logiciels indésirables

Données traitées : Les noms d'hôte vérifiés. Aucune donnée de compte n'est envoyée avec ces consultations.

Finalité : Détection des infrastructures malveillantes connues

Localisation : Mountain View, Californie, États-Unis

Mécanisme de transfert des données : Certifié dans le cadre du Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis ; clauses contractuelles types en solution de repli

Politique de confidentialité : https://policies.google.com/privacy

Analyse des adresses IP (aucun sous-traitant externe)

La géolocalisation IP, la détection de VPN/proxy et l'évaluation des risques sont effectuées à partir de bases de données hébergées localement sur notre propre infrastructure. Aucun fournisseur de renseignements IP ne reçoit tes données au moment de l'exécution pour ces vérifications.

10. Services d'analyse et de publicité

Google LLC (Google Analytics 4)

Service : Analyse de l'utilisation du site web (ID de mesure G-VLXBKHVENH)

Données traitées : Identifiants de cookies, informations sur l'appareil et le navigateur, pages visitées, données de session et d'interaction, informations IP tronquées telles que traitées par Google Analytics 4

Finalité : Comprendre comment le site web est utilisé et l'améliorer

Localisation : États-Unis (opérations mondiales)

Mécanisme de transfert des données : Certifié dans le cadre du Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis ; clauses contractuelles types en solution de repli

Remarque : Désactivation : module de navigateur pour désactiver Google Analytics

Politique de confidentialité : https://policies.google.com/privacy

Playwire LLC

Service : Plateforme publicitaire finançant le service gratuit

Données traitées : Adresses IP, cookies, informations sur le navigateur et l'appareil, données d'interaction publicitaire (affichages, clics) sur les pages avec publicité

Finalité : Afficher, plafonner et mesurer les publicités. Browser.lol est gratuit pour tout le monde et financé par la publicité ; les publicités sont donc affichées à tous les utilisateurs.

Localisation : États-Unis

Mécanisme de transfert des données : Clauses contractuelles types et équivalent suisse reconnu par le PFPDT

Politique de confidentialité : https://www.playwire.com/privacy-policy

11. Journalisation et télémétrie

Axiom, Inc.

Service : Agrégation des journaux côté serveur et télémétrie opérationnelle

Données traitées : Événements de journaux applicatifs, pouvant inclure des adresses IP, des identifiants d'utilisateur, de session et de workspace

Finalité : Journalisation opérationnelle centralisée, dépannage et surveillance

Localisation : États-Unis

Mécanisme de transfert des données : Conditions de traitement des données d'Axiom ; clauses contractuelles types de l'UE et équivalent suisse reconnu par le PFPDT

Politique de confidentialité : https://axiom.co/privacy

12. Tableau récapitulatif

Sous-traitantCatégorieLocalisationMécanisme de transfert
Mollie B.V.Traitement des paiementsAmsterdam, Pays-Bas (EEE)Basé dans l'EEE
Hetzner Online GmbHHébergement durableHelsinki, Finlande (EEE)Basé dans l'EEE
OVHcloud (Singapour)Calcul en périphérieSingapourCCT + équivalent CH
FiberState, LLCCalcul en périphérieSalt Lake City, États-UnisCCT + équivalent CH
OVHcloud (Canada)Calcul en périphérieBeauharnois, CanadaAdéquation + CCT
Cloudflare, Inc.DNS / diffusion / Turnstile / Email RoutingÉtats-Unis (réseau mondial)DPF, CCT en repli
Google LLC (connexion)IdentitéÉtats-UnisDPF, CCT en repli
Microsoft CorporationIdentité (SSO)États-UnisDPF, CCT en repli
Google Ireland Ltd (Workspace)E-mails transactionnelsDublin, Irlande (EEE) / É.-U.DPA ; DPF pour le traitement aux É.-U.
OpenRouter, Inc.IA (fonctionnalités de messagerie)États-UnisCCT + équivalent CH
OpenAI OpCo, LLCIA (analyse des journaux)États-UnisDPF, CCT en repli
ReoonVérification d'e-mailsVoir le prestataireCCT lorsque requis
Google LLC (Web Risk)SécuritéÉtats-UnisDPF, CCT en repli
Google LLC (Analytics 4)AnalyseÉtats-UnisDPF, CCT en repli
Playwire LLCPublicitéÉtats-UnisCCT + équivalent CH
Axiom, Inc.JournalisationÉtats-UnisCCT + équivalent CH

CCT = clauses contractuelles types de l'UE (2021/914) | équivalent CH = équivalent suisse des CCT reconnu par le PFPDT | DPF = Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis

13. Questions et contact

Pour toute question sur nos sous-traitants ou pour exercer ton droit d'opposition :

Contact protection des données : [email protected]

Adresse postale : Janis Zesiger, Mügeri 340, 5046 Schmiedrued, Suisse

Nous n'avons pas désigné de délégué à la protection des données, car aucun des seuils qui l'exigeraient ne s'applique à notre traitement. Pour plus d'informations sur le traitement des données, consulte notre Politique de confidentialité.

Dernière mise à jour : 12 septembre 2026