Liste des sous-traitants

14 novembre 2025Mis à jour le 30 septembre 2026Lecture : 8 min

1. Introduction

Cette liste présente les sous-traitants auxquels Browser.lol (exploité par Zesiger.net) fait appel pour traiter des données personnelles dans le cadre du service. Browser.lol et Guard.ch sont exploités par la même entité et fonctionnent sur une plateforme partagée (un seul système de comptes, une seule API, une seule base de données) ; plusieurs prestataires ci-dessous interviennent donc pour les deux services.

Nous évaluons chaque sous-traitant avant de faire appel à lui et est contractuellement tenu de protéger les données personnelles conformément aux lois applicables en matière de protection des données, notamment le RGPD et la LPD suisse.

Le traitement des paiements pour les abonnements payants de Browser.lol est assuré par Mollie B.V., listée à la section 3. Les informations nécessaires au paiement sont saisies directement auprès de Mollie et ne transitent pas par nos serveurs.

Cette liste est mise à jour chaque fois que nous engageons de nouveaux sous-traitants ou modifions les sous-traitants existants. Nous informons les clients au moins 30 jours à l'avance des modifications qui affectent la manière dont les données personnelles sont traitées, stockées ou transférées.

2. Notification des modifications

2.1. Comment nous t’informons

Lorsque nous prévoyons d'ajouter ou de remplacer un sous-traitant d'une manière qui affecte le traitement, le stockage ou le transfert des données personnelles, nous t’en informons au moins 30 jours avant l'entrée en vigueur du changement par un ou plusieurs des moyens suivants :

  • Notification par e-mail à l'adresse e-mail enregistrée de ton compte
  • Un avis dans le tableau de bord de ton compte
  • Une mise à jour de cette page accompagnée de la date « Dernière mise à jour »

Les modifications qui n'affectent pas la manière dont les données personnelles sont traitées, stockées ou transférées (par exemple le changement de raison sociale d'un prestataire, une mise à jour d'adresse ou le retrait d'un prestataire) peuvent être indiquées uniquement sur cette page.

2.2. Ton droit d'opposition

Tu peux t'opposer à l'ajout ou au remplacement d'un sous-traitant pour des motifs raisonnables liés à la protection des données. Pour t'opposer :

  1. Envoie un e-mail à [email protected] dans les 30 jours qui suivent notre notification
  2. Décris tes préoccupations spécifiques en matière de protection des données concernant le sous-traitant
  3. Nous discuterons de tes préoccupations de bonne foi et chercherons une solution
  4. Si aucune solution ne peut être trouvée, tu peux résilier les services concernés sans pénalité

3. Traitement des paiements

Mollie B.V.

Service : Traitement des paiements des abonnements Browser.lol, y compris les prélèvements récurrents et les remboursements

Données traitées : Nom, adresse e-mail, détails du moyen de paiement (saisis directement auprès de Mollie ; les données de paiement ne transitent pas par nos serveurs), montant de la transaction, devise et horodatage, ainsi que l'adresse IP et les données d'appareil que Mollie collecte à des fins de prévention de la fraude

Finalité : Traitement des paiements d'abonnement, des renouvellements et des remboursements, ainsi que prévention de la fraude liée aux paiements. Mollie est le seul prestataire de paiement engagé pour Browser.lol.

Localisation : Amsterdam, Pays-Bas (EEE)

Mécanisme de transfert des données : Traitement dans l'EEE (pas de transfert vers un pays tiers) ; contrat de sous-traitance des données conclu avec Mollie

Politique de confidentialité : https://www.mollie.com/privacy

4. Fournisseurs d'infrastructure et d'hébergement

Hetzner Online GmbH

Service : Hébergement de la base de données principale en production, des sauvegardes chiffrées de cette base, des logos des Workspaces d’équipe et des pièces jointes de la messagerie intégrée

Données traitées : Données de compte et de facturation, métadonnées des sessions et des Workspaces d’équipe, messages et pièces jointes de la messagerie intégrée, logos des Workspaces et sauvegardes de la base de données

Finalité : Hébergement de la base de données principale et du stockage objet associé. Les profils de navigateur enregistrés sont stockés séparément chez IDrive Inc., présenté ci-dessous

Localisation : Helsinki, Finlande (EEE), pour la base de données principale, ses sauvegardes et les logos des Workspaces ; Nuremberg, Allemagne (EEE), pour les pièces jointes de la messagerie intégrée. Siège social : Gunzenhausen, Allemagne.

Mécanisme de transfert des données : Traitement dans l'EEE (pas de transfert vers un pays tiers) ; contrat de sous-traitance des données conclu avec Hetzner

Politique de confidentialité : https://www.hetzner.com/legal/privacy-policy

IDrive Inc. (IDrive e2)

Service : Stockage objet IDrive e2 pour les profils de navigateur enregistrés

Données traitées : Données de profil conservées entre les sessions, notamment les connexions, cookies, historique, paramètres et données des sites

Finalité : Conserver les profils enregistrés afin que les utilisateurs qui y ont droit puissent les reprendre lors de sessions ultérieures. Une copie de travail peut rester sur le serveur de navigateur où le profil a été utilisé pour la dernière fois, afin que la session suivante démarre plus vite

Localisation : Francfort, Allemagne (EEE). Siège social : Calabasas, Californie, États-Unis.

Mécanisme de transfert des données : Stockage dans l’EEE ; IDrive Inc. est certifié dans le cadre du Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis ; clauses contractuelles types de l'UE et équivalent suisse prévus par l'avenant d'IDrive relatif au traitement des données, en solution de repli

Politique de confidentialité : https://www.idrive.com/privacy-policy

OVHcloud (OVH SAS)

Service : Exécution des sessions isolées dans l'UE et conservation de copies de travail des profils de navigateur enregistrés

Données traitées : Exécution temporaire des sessions et trafic de diffusion ; copies de travail des profils enregistrés (connexions, cookies, historique, paramètres et données des sites) utilisés sur ce serveur

Finalité : Sessions à faible latence en Europe et démarrage plus rapide des sessions qui reprennent un profil enregistré

Localisation : Gravelines, France (EEE). Siège social : Roubaix, France.

Mécanisme de transfert des données : Traitement dans l'EEE (pas de transfert vers un pays tiers) ; conditions de traitement des données d'OVHcloud

Politique de confidentialité : https://www.ovhcloud.com/en/personal-data-protection/

OVHcloud (OVH Singapore PTE Ltd)

Service : Exécution en périphérie dans la région Asie-Pacifique pour les sessions (conteneurs éphémères ; le serveur sur lequel un profil de navigateur enregistré a été utilisé pour la dernière fois peut en conserver une copie de travail)

Données traitées : Exécution temporaire des sessions et trafic de diffusion, ainsi que copies de travail des profils de navigateur enregistrés utilisés en dernier sur ce serveur. Les données durables de compte et de messagerie, ainsi que les profils enregistrés eux-mêmes, sont stockées séparément, comme indiqué ci-dessus.

Finalité : Sessions à faible latence pour les utilisateurs de la région Asie-Pacifique

Localisation : Singapour. Singapour ne bénéficie d'aucune décision d'adéquation de l'UE ou de la Suisse.

Mécanisme de transfert des données : Clauses contractuelles types de l'UE (2021/914) et équivalent suisse reconnu par le PFPDT ; chiffrement en transit (TLS, DTLS-SRTP)

Politique de confidentialité : https://www.ovhcloud.com/en/personal-data-protection/

FiberState, LLC

Service : Exécution en périphérie en Amérique du Nord pour les sessions (conteneurs éphémères ; le serveur sur lequel un profil de navigateur enregistré a été utilisé pour la dernière fois peut en conserver une copie de travail)

Données traitées : Exécution temporaire des sessions et trafic de diffusion, ainsi que copies de travail des profils de navigateur enregistrés utilisés en dernier sur ce serveur. Les données durables de compte et de messagerie, ainsi que les profils enregistrés eux-mêmes, sont stockées séparément, comme indiqué ci-dessus.

Finalité : Sessions à faible latence pour les utilisateurs d'Amérique du Nord

Localisation : Salt Lake City, Utah, États-Unis

Mécanisme de transfert des données : FiberState n'est pas certifié dans le cadre du Data Privacy Framework UE-États-Unis. Clauses contractuelles types de l'UE et équivalent suisse reconnu par le PFPDT ; chiffrement en transit

OVHcloud (OVH Hebergement INC)

Service : Exécution en périphérie en Amérique du Nord pour les sessions (conteneurs éphémères ; le serveur sur lequel un profil de navigateur enregistré a été utilisé pour la dernière fois peut en conserver une copie de travail)

Données traitées : Exécution temporaire des sessions et trafic de diffusion, ainsi que copies de travail des profils de navigateur enregistrés utilisés en dernier sur ce serveur. Les données durables de compte et de messagerie, ainsi que les profils enregistrés eux-mêmes, sont stockées séparément, comme indiqué ci-dessus.

Finalité : Sessions à faible latence pour les utilisateurs d'Amérique du Nord

Localisation : Beauharnois, Québec, Canada

Mécanisme de transfert des données : Le Canada bénéficie d'une décision d'adéquation de l'UE (PIPEDA) reconnue par la Suisse ; des clauses contractuelles types et l'équivalent suisse sont en outre en place

Politique de confidentialité : https://www.ovhcloud.com/en/personal-data-protection/

5. Diffusion de contenu, sécurité et acheminement du courrier

Cloudflare, Inc.

Service : DNS faisant autorité pour les domaines du site web, diffusion du site web (y compris la terminaison TLS sur ces routes), protection anti-bots (Turnstile) sur les formulaires d'inscription, de connexion et similaires, et Email Routing pour les messages entrants vers la messagerie intégrée

Données traitées : Adresses IP, métadonnées de requêtes, signaux de sécurité ; pour Email Routing : enveloppes et contenu des e-mails entrants en transit vers notre infrastructure

Finalité : Diffusion et performance du site web, protection contre les bots et les attaques DDoS, acheminement du courrier entrant

Localisation : Siège de l'entité : San Francisco, Californie, États-Unis. Réseau mondial de serveurs périphériques.

Mécanisme de transfert des données : Certifié dans le cadre du Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis ; clauses contractuelles types de l'UE et équivalent suisse en solution de repli

Politique de confidentialité : https://www.cloudflare.com/privacypolicy/

BunnyWay d.o.o. (bunny.net)

Service : Bunny DNS, DNS faisant autorité pour nos noms d'hôte d'API (api.browser.lol, et api.guard.ch par son intermédiaire), avec routage géographique et contrôles de disponibilité qui retirent des réponses les serveurs indisponibles

Données traitées : Adresse IP du résolveur DNS qui envoie la requête et, lorsque ce résolveur la transmet, une partie tronquée de l'adresse IP de l'utilisateur (EDNS Client Subnet), nom d'hôte demandé et heure de la requête. Bunny DNS ne voit ni les requêtes d'API, ni le contenu des sessions, ni les données de compte.

Finalité : Diriger chaque utilisateur vers un serveur de navigateur proche et disponible

Localisation : Siège social : Ljubljana, Slovénie (EEE). Réseau DNS anycast mondial.

Mécanisme de transfert des données : Traitement par un prestataire établi dans l'EEE, directement soumis au RGPD ; l'EEE est reconnu comme offrant un niveau de protection adéquat par le droit suisse, aucun mécanisme de transfert supplémentaire n'est donc nécessaire. Contrat de sous-traitance des données conclu avec bunny.net

Politique de confidentialité : https://bunny.net/privacy/

6. Fournisseurs d'identité

Google LLC (Se connecter avec Google)

Service : Vérification de l’identité par OAuth 2.0 lorsque tu choisis de te connecter avec Google

Données traitées : Adresse e-mail vérifiée, nom, URL de la photo de profil

Finalité : Connexion unique (SSO) facultative

Localisation : Mountain View, Californie, États-Unis

Mécanisme de transfert des données : Certifié dans le cadre du Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis ; clauses contractuelles types en solution de repli

Politique de confidentialité : https://policies.google.com/privacy

Microsoft Corporation (Se connecter avec Microsoft)

Service : OAuth 2.0 / OpenID Connect via Microsoft Entra ID pour les organisations qui activent la connexion unique (SSO)

Données traitées : Adresse e-mail vérifiée, nom d'affichage, identifiant du tenant Microsoft

Finalité : Connexion unique (SSO) d'entreprise facultative

Localisation : Redmond, Washington, États-Unis

Mécanisme de transfert des données : Certifié dans le cadre du Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis ; conditions de protection des données de Microsoft avec clauses contractuelles types en solution de repli

Politique de confidentialité : https://privacy.microsoft.com/en-us/privacystatement

7. Services de communication

Google Ireland Limited (Google Workspace, Gmail)

Service : E-mails transactionnels sortants (vérification de compte, reçus, avis de service), envoyés depuis [email protected] (l'adresse de messagerie transactionnelle partagée de la plateforme Browser.lol et Guard.ch) via le relais SMTP de Google Workspace

Données traitées : Adresse e-mail du destinataire, objet et contenu des e-mails transactionnels

Finalité : Acheminement fiable des e-mails transactionnels

Localisation : Dublin, Irlande (EEE). Les données de messagerie peuvent être traitées par Google LLC aux États-Unis.

Mécanisme de transfert des données : Google Workspace Data Processing Amendment ; pour le traitement aux États-Unis par Google LLC : Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis, clauses contractuelles types en solution de repli

Politique de confidentialité : https://policies.google.com/privacy

8. Services d'IA et d'apprentissage automatique

OpenRouter, Inc.

Service : Passerelle API pour les modèles d’IA utilisée par les fonctions facultatives de la messagerie intégrée et par l’analyse en direct facultative de Guard.ch ; OpenRouter transmet les requêtes au fournisseur d’inférence configuré, par exemple Google Gemini pour les résumés d’e-mails

Données traitées : Contenu des e-mails transmis pour les résumés facultatifs ou la détection d’appels à l’action ; contenu dérivé des pages consultées transmis pour l’analyse en direct facultative de Guard.ch

Finalité : Traitement facultatif par IA. Pour la messagerie intégrée de Browser.lol, le contenu des messages passe par OpenRouter lorsqu’il est transmis à un fournisseur d’IA ; l’analyse en direct facultative de Guard.ch traite séparément le contenu des pages consultées.

Localisation : États-Unis (OpenRouter). La localisation du fournisseur d'inférence dépend du modèle configuré au moment de la requête.

Mécanisme de transfert des données : OpenRouter n'est pas certifié dans le cadre du Data Privacy Framework UE-États-Unis. Les clauses contractuelles types de l'UE (2021/914) et l'équivalent suisse reconnu par le PFPDT constituent le mécanisme de transfert applicable

Politique de confidentialité : https://openrouter.ai/privacy

OpenAI OpCo, LLC

Service : Fournisseur d’inférence sollicité via OpenRouter pour détecter automatiquement les anomalies dans les journaux opérationnels agrégés côté serveur

Données traitées : Extraits de journaux côté serveur utilisés pour cette analyse opérationnelle. Le contenu des sessions et des e-mails n’est pas transmis pour l’analyse des anomalies dans les journaux ; l’analyse en direct facultative de Guard.ch suit un circuit de traitement distinct.

Finalité : Surveillance opérationnelle et alertes

Localisation : San Francisco, Californie, États-Unis

Mécanisme de transfert des données : Contrat de sous-traitance des données conclu avec OpenAI ; certifié dans le cadre du Data Privacy Framework UE-États-Unis, clauses contractuelles types en solution de repli. Le trafic API est exclu de l'entraînement des modèles par contrat.

Politique de confidentialité : https://openai.com/privacy/

9. Services de sécurité et de vérification

Reoon

Service : Vérification des adresses e-mail lors de l'inscription

Données traitées : L'adresse e-mail fournie lors de l'inscription

Finalité : Détecter les adresses e-mail invalides ou jetables et prévenir les inscriptions frauduleuses. Les adresses sont soumises uniquement à des fins de vérification et ne sont pas conservées par le prestataire au-delà de la vérification.

Localisation : Consulte la politique de confidentialité du prestataire pour connaitre ses lieux de traitement

Mécanisme de transfert des données : Clauses contractuelles types de l'UE et équivalent suisse reconnu par le PFPDT lorsque requis

Politique de confidentialité : https://www.reoon.com/privacy-policy/

Google LLC (Web Risk)

Service : Vérification de la réputation des noms d’hôte à partir des listes connues de logiciels malveillants, d'ingénierie sociale et de logiciels indésirables

Données traitées : Noms d’hôte vérifiés. Aucune donnée de compte n'est envoyée lors de ces vérifications.

Finalité : Détection des infrastructures malveillantes connues

Localisation : Mountain View, Californie, États-Unis

Mécanisme de transfert des données : Certifié dans le cadre du Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis ; clauses contractuelles types en solution de repli

Politique de confidentialité : https://policies.google.com/privacy

Analyse des adresses IP (aucun sous-traitant externe)

La géolocalisation IP, la détection de VPN/proxy et l'évaluation des risques sont effectuées à partir de bases de données hébergées localement sur notre propre infrastructure. Aucun fournisseur de renseignements IP ne reçoit tes données au moment de l'exécution pour ces vérifications.

10. Services d'analyse et de publicité

Google LLC (Google Analytics 4)

Service : Analyse de l'utilisation du site web (ID de mesure G-VLXBKHVENH)

Données traitées : Identifiants de cookies, informations sur l'appareil et le navigateur, pages visitées, données de session et d'interaction, informations IP tronquées telles que traitées par Google Analytics 4

Finalité : Comprendre comment le site web est utilisé et l'améliorer

Localisation : États-Unis (opérations mondiales)

Mécanisme de transfert des données : Certifié dans le cadre du Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis ; clauses contractuelles types en solution de repli

Remarque : Pour désactiver le suivi : module de navigateur pour désactiver Google Analytics

Politique de confidentialité : https://policies.google.com/privacy

Playwire LLC

Service : Plateforme publicitaire finançant le service gratuit

Données traitées : Adresses IP, cookies, informations sur le navigateur et l'appareil, données d'interaction publicitaire (affichages, clics) sur les pages avec publicité

Finalité : Afficher, plafonner et mesurer les publicités. La publicité contribue à financer l’accès gratuit à Browser.lol ; les comptes bénéficiant d’un droit d’accès payant sans publicité ne reçoivent pas ces annonces.

Localisation : États-Unis

Mécanisme de transfert des données : Clauses contractuelles types et équivalent suisse reconnu par le PFPDT

Politique de confidentialité : https://www.playwire.com/privacy-policy

11. Journalisation et télémétrie

Axiom, Inc.

Service : Agrégation des journaux côté serveur et télémétrie opérationnelle

Données traitées : Événements consignés par les applications, pouvant inclure des adresses IP, des identifiants d'utilisateur, de session et de workspace

Finalité : Journalisation opérationnelle centralisée, dépannage et surveillance

Localisation : États-Unis

Mécanisme de transfert des données : Conditions de traitement des données d'Axiom ; clauses contractuelles types de l'UE et équivalent suisse reconnu par le PFPDT

Politique de confidentialité : https://axiom.co/privacy

12. Tableau récapitulatif

Sous-traitantCatégorieLocalisationMécanisme de transfert
Mollie B.V.Traitement des paiementsAmsterdam, Pays-Bas (EEE)Traitement dans l’EEE
Hetzner Online GmbHBase de données principale, sauvegardes, pièces jointes de la messagerieHelsinki, Finlande ; Nuremberg, Allemagne (EEE)Traitement dans l’EEE
IDrive Inc. (IDrive e2)Stockage des profils enregistrésFrancfort, Allemagne (EEE)Stockage dans l’EEE ; DPF, CCT en repli
OVHcloud (France)Sessions dans l’UE, copies de travail des profils enregistrésGravelines, France (EEE)Traitement dans l’EEE
OVHcloud (Singapour)Calcul en périphérieSingapourCCT + équivalent CH
FiberState, LLCCalcul en périphérieSalt Lake City, États-UnisCCT + équivalent CH
OVHcloud (Canada)Calcul en périphérieBeauharnois, CanadaAdéquation + CCT
Cloudflare, Inc.DNS / diffusion / Turnstile / Email RoutingÉtats-Unis (réseau mondial)DPF, CCT en repli
BunnyWay d.o.o. (bunny.net)DNS des noms d'hôte d'API (routage géographique)Slovénie (EEE)Établi dans l’EEE
Google LLC (connexion)IdentitéÉtats-UnisDPF, CCT en repli
Microsoft CorporationIdentité (SSO)États-UnisDPF, CCT en repli
Google Ireland Ltd (Workspace)E-mails transactionnelsDublin, Irlande (EEE) / É.-U.DPA ; DPF pour le traitement aux É.-U.
OpenRouter, Inc.IA (messagerie et analyse en direct facultative)États-UnisCCT + équivalent CH
OpenAI OpCo, LLCIA (analyse des journaux)États-UnisDPF, CCT en repli
ReoonVérification d'e-mailsVoir le prestataireCCT lorsque requis
Google LLC (Web Risk)SécuritéÉtats-UnisDPF, CCT en repli
Google LLC (Analytics 4)AnalyseÉtats-UnisDPF, CCT en repli
Playwire LLCPublicitéÉtats-UnisCCT + équivalent CH
Axiom, Inc.JournalisationÉtats-UnisCCT + équivalent CH

CCT = clauses contractuelles types de l'UE (2021/914) | équivalent CH = équivalent suisse des CCT reconnu par le PFPDT | DPF = Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis

13. Questions et contact

Pour toute question sur nos sous-traitants ou pour exercer ton droit d'opposition :

Contact protection des données : [email protected]

Adresse postale : Janis Zesiger, Mügeri 340, 5046 Schmiedrued, Suisse

Nous n'avons pas désigné de délégué à la protection des données, car aucun des seuils qui l'exigeraient ne s'applique à notre traitement. Pour plus d'informations sur le traitement des données, consulte notre Politique de confidentialité.

Dernière mise à jour : 30 septembre 2026