Liste des sous-traitants
1. Introduction
Cette liste présente les sous-traitants auxquels Browser.lol (exploité par Zesiger.net) fait appel pour traiter des données personnelles dans le cadre du service. Browser.lol et Guard.ch sont exploités par la même entité et fonctionnent sur une plateforme partagée (un seul système de comptes, une seule API, une seule base de données) ; plusieurs prestataires ci-dessous interviennent donc pour les deux services.
Nous évaluons chaque sous-traitant avant de faire appel à lui et est contractuellement tenu de protéger les données personnelles conformément aux lois applicables en matière de protection des données, notamment le RGPD et la LPD suisse.
Le traitement des paiements pour les abonnements payants de Browser.lol est assuré par Mollie B.V., listée à la section 3. Les informations nécessaires au paiement sont saisies directement auprès de Mollie et ne transitent pas par nos serveurs.
Cette liste est mise à jour chaque fois que nous engageons de nouveaux sous-traitants ou modifions les sous-traitants existants. Nous informons les clients au moins 30 jours à l'avance des modifications qui affectent la manière dont les données personnelles sont traitées, stockées ou transférées.
2. Notification des modifications
2.1. Comment nous t’informons
Lorsque nous prévoyons d'ajouter ou de remplacer un sous-traitant d'une manière qui affecte le traitement, le stockage ou le transfert des données personnelles, nous t’en informons au moins 30 jours avant l'entrée en vigueur du changement par un ou plusieurs des moyens suivants :
- Notification par e-mail à l'adresse e-mail enregistrée de ton compte
- Un avis dans le tableau de bord de ton compte
- Une mise à jour de cette page accompagnée de la date « Dernière mise à jour »
Les modifications qui n'affectent pas la manière dont les données personnelles sont traitées, stockées ou transférées (par exemple le changement de raison sociale d'un prestataire, une mise à jour d'adresse ou le retrait d'un prestataire) peuvent être indiquées uniquement sur cette page.
2.2. Ton droit d'opposition
Tu peux t'opposer à l'ajout ou au remplacement d'un sous-traitant pour des motifs raisonnables liés à la protection des données. Pour t'opposer :
- Envoie un e-mail à [email protected] dans les 30 jours qui suivent notre notification
- Décris tes préoccupations spécifiques en matière de protection des données concernant le sous-traitant
- Nous discuterons de tes préoccupations de bonne foi et chercherons une solution
- Si aucune solution ne peut être trouvée, tu peux résilier les services concernés sans pénalité
3. Traitement des paiements
Mollie B.V.
Service : Traitement des paiements des abonnements Browser.lol, y compris les prélèvements récurrents et les remboursements
Données traitées : Nom, adresse e-mail, détails du moyen de paiement (saisis directement auprès de Mollie ; les données de paiement ne transitent pas par nos serveurs), montant de la transaction, devise et horodatage, ainsi que l'adresse IP et les données d'appareil que Mollie collecte à des fins de prévention de la fraude
Finalité : Traitement des paiements d'abonnement, des renouvellements et des remboursements, ainsi que prévention de la fraude liée aux paiements. Mollie est le seul prestataire de paiement engagé pour Browser.lol.
Localisation : Amsterdam, Pays-Bas (EEE)
Mécanisme de transfert des données : Traitement dans l'EEE (pas de transfert vers un pays tiers) ; contrat de sous-traitance des données conclu avec Mollie
Politique de confidentialité : https://www.mollie.com/privacy
4. Fournisseurs d'infrastructure et d'hébergement
Hetzner Online GmbH
Service : Hébergement de la base de données principale en production, des sauvegardes chiffrées de cette base, des logos des Workspaces d’équipe et des pièces jointes de la messagerie intégrée
Données traitées : Données de compte et de facturation, métadonnées des sessions et des Workspaces d’équipe, messages et pièces jointes de la messagerie intégrée, logos des Workspaces et sauvegardes de la base de données
Finalité : Hébergement de la base de données principale et du stockage objet associé. Les profils de navigateur enregistrés sont stockés séparément chez IDrive Inc., présenté ci-dessous
Localisation : Helsinki, Finlande (EEE), pour la base de données principale, ses sauvegardes et les logos des Workspaces ; Nuremberg, Allemagne (EEE), pour les pièces jointes de la messagerie intégrée. Siège social : Gunzenhausen, Allemagne.
Mécanisme de transfert des données : Traitement dans l'EEE (pas de transfert vers un pays tiers) ; contrat de sous-traitance des données conclu avec Hetzner
Politique de confidentialité : https://www.hetzner.com/legal/privacy-policy
IDrive Inc. (IDrive e2)
Service : Stockage objet IDrive e2 pour les profils de navigateur enregistrés
Données traitées : Données de profil conservées entre les sessions, notamment les connexions, cookies, historique, paramètres et données des sites
Finalité : Conserver les profils enregistrés afin que les utilisateurs qui y ont droit puissent les reprendre lors de sessions ultérieures. Une copie de travail peut rester sur le serveur de navigateur où le profil a été utilisé pour la dernière fois, afin que la session suivante démarre plus vite
Localisation : Francfort, Allemagne (EEE). Siège social : Calabasas, Californie, États-Unis.
Mécanisme de transfert des données : Stockage dans l’EEE ; IDrive Inc. est certifié dans le cadre du Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis ; clauses contractuelles types de l'UE et équivalent suisse prévus par l'avenant d'IDrive relatif au traitement des données, en solution de repli
Politique de confidentialité : https://www.idrive.com/privacy-policy
OVHcloud (OVH SAS)
Service : Exécution des sessions isolées dans l'UE et conservation de copies de travail des profils de navigateur enregistrés
Données traitées : Exécution temporaire des sessions et trafic de diffusion ; copies de travail des profils enregistrés (connexions, cookies, historique, paramètres et données des sites) utilisés sur ce serveur
Finalité : Sessions à faible latence en Europe et démarrage plus rapide des sessions qui reprennent un profil enregistré
Localisation : Gravelines, France (EEE). Siège social : Roubaix, France.
Mécanisme de transfert des données : Traitement dans l'EEE (pas de transfert vers un pays tiers) ; conditions de traitement des données d'OVHcloud
Politique de confidentialité : https://www.ovhcloud.com/en/personal-data-protection/
OVHcloud (OVH Singapore PTE Ltd)
Service : Exécution en périphérie dans la région Asie-Pacifique pour les sessions (conteneurs éphémères ; le serveur sur lequel un profil de navigateur enregistré a été utilisé pour la dernière fois peut en conserver une copie de travail)
Données traitées : Exécution temporaire des sessions et trafic de diffusion, ainsi que copies de travail des profils de navigateur enregistrés utilisés en dernier sur ce serveur. Les données durables de compte et de messagerie, ainsi que les profils enregistrés eux-mêmes, sont stockées séparément, comme indiqué ci-dessus.
Finalité : Sessions à faible latence pour les utilisateurs de la région Asie-Pacifique
Localisation : Singapour. Singapour ne bénéficie d'aucune décision d'adéquation de l'UE ou de la Suisse.
Mécanisme de transfert des données : Clauses contractuelles types de l'UE (2021/914) et équivalent suisse reconnu par le PFPDT ; chiffrement en transit (TLS, DTLS-SRTP)
Politique de confidentialité : https://www.ovhcloud.com/en/personal-data-protection/
FiberState, LLC
Service : Exécution en périphérie en Amérique du Nord pour les sessions (conteneurs éphémères ; le serveur sur lequel un profil de navigateur enregistré a été utilisé pour la dernière fois peut en conserver une copie de travail)
Données traitées : Exécution temporaire des sessions et trafic de diffusion, ainsi que copies de travail des profils de navigateur enregistrés utilisés en dernier sur ce serveur. Les données durables de compte et de messagerie, ainsi que les profils enregistrés eux-mêmes, sont stockées séparément, comme indiqué ci-dessus.
Finalité : Sessions à faible latence pour les utilisateurs d'Amérique du Nord
Localisation : Salt Lake City, Utah, États-Unis
Mécanisme de transfert des données : FiberState n'est pas certifié dans le cadre du Data Privacy Framework UE-États-Unis. Clauses contractuelles types de l'UE et équivalent suisse reconnu par le PFPDT ; chiffrement en transit
OVHcloud (OVH Hebergement INC)
Service : Exécution en périphérie en Amérique du Nord pour les sessions (conteneurs éphémères ; le serveur sur lequel un profil de navigateur enregistré a été utilisé pour la dernière fois peut en conserver une copie de travail)
Données traitées : Exécution temporaire des sessions et trafic de diffusion, ainsi que copies de travail des profils de navigateur enregistrés utilisés en dernier sur ce serveur. Les données durables de compte et de messagerie, ainsi que les profils enregistrés eux-mêmes, sont stockées séparément, comme indiqué ci-dessus.
Finalité : Sessions à faible latence pour les utilisateurs d'Amérique du Nord
Localisation : Beauharnois, Québec, Canada
Mécanisme de transfert des données : Le Canada bénéficie d'une décision d'adéquation de l'UE (PIPEDA) reconnue par la Suisse ; des clauses contractuelles types et l'équivalent suisse sont en outre en place
Politique de confidentialité : https://www.ovhcloud.com/en/personal-data-protection/
5. Diffusion de contenu, sécurité et acheminement du courrier
Cloudflare, Inc.
Service : DNS faisant autorité pour les domaines du site web, diffusion du site web (y compris la terminaison TLS sur ces routes), protection anti-bots (Turnstile) sur les formulaires d'inscription, de connexion et similaires, et Email Routing pour les messages entrants vers la messagerie intégrée
Données traitées : Adresses IP, métadonnées de requêtes, signaux de sécurité ; pour Email Routing : enveloppes et contenu des e-mails entrants en transit vers notre infrastructure
Finalité : Diffusion et performance du site web, protection contre les bots et les attaques DDoS, acheminement du courrier entrant
Localisation : Siège de l'entité : San Francisco, Californie, États-Unis. Réseau mondial de serveurs périphériques.
Mécanisme de transfert des données : Certifié dans le cadre du Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis ; clauses contractuelles types de l'UE et équivalent suisse en solution de repli
Politique de confidentialité : https://www.cloudflare.com/privacypolicy/
BunnyWay d.o.o. (bunny.net)
Service : Bunny DNS, DNS faisant autorité pour nos noms d'hôte d'API (api.browser.lol, et api.guard.ch par son intermédiaire), avec routage géographique et contrôles de disponibilité qui retirent des réponses les serveurs indisponibles
Données traitées : Adresse IP du résolveur DNS qui envoie la requête et, lorsque ce résolveur la transmet, une partie tronquée de l'adresse IP de l'utilisateur (EDNS Client Subnet), nom d'hôte demandé et heure de la requête. Bunny DNS ne voit ni les requêtes d'API, ni le contenu des sessions, ni les données de compte.
Finalité : Diriger chaque utilisateur vers un serveur de navigateur proche et disponible
Localisation : Siège social : Ljubljana, Slovénie (EEE). Réseau DNS anycast mondial.
Mécanisme de transfert des données : Traitement par un prestataire établi dans l'EEE, directement soumis au RGPD ; l'EEE est reconnu comme offrant un niveau de protection adéquat par le droit suisse, aucun mécanisme de transfert supplémentaire n'est donc nécessaire. Contrat de sous-traitance des données conclu avec bunny.net
Politique de confidentialité : https://bunny.net/privacy/
6. Fournisseurs d'identité
Google LLC (Se connecter avec Google)
Service : Vérification de l’identité par OAuth 2.0 lorsque tu choisis de te connecter avec Google
Données traitées : Adresse e-mail vérifiée, nom, URL de la photo de profil
Finalité : Connexion unique (SSO) facultative
Localisation : Mountain View, Californie, États-Unis
Mécanisme de transfert des données : Certifié dans le cadre du Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis ; clauses contractuelles types en solution de repli
Politique de confidentialité : https://policies.google.com/privacy
Microsoft Corporation (Se connecter avec Microsoft)
Service : OAuth 2.0 / OpenID Connect via Microsoft Entra ID pour les organisations qui activent la connexion unique (SSO)
Données traitées : Adresse e-mail vérifiée, nom d'affichage, identifiant du tenant Microsoft
Finalité : Connexion unique (SSO) d'entreprise facultative
Localisation : Redmond, Washington, États-Unis
Mécanisme de transfert des données : Certifié dans le cadre du Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis ; conditions de protection des données de Microsoft avec clauses contractuelles types en solution de repli
Politique de confidentialité : https://privacy.microsoft.com/en-us/privacystatement
7. Services de communication
Google Ireland Limited (Google Workspace, Gmail)
Service : E-mails transactionnels sortants (vérification de compte, reçus, avis de service), envoyés depuis [email protected] (l'adresse de messagerie transactionnelle partagée de la plateforme Browser.lol et Guard.ch) via le relais SMTP de Google Workspace
Données traitées : Adresse e-mail du destinataire, objet et contenu des e-mails transactionnels
Finalité : Acheminement fiable des e-mails transactionnels
Localisation : Dublin, Irlande (EEE). Les données de messagerie peuvent être traitées par Google LLC aux États-Unis.
Mécanisme de transfert des données : Google Workspace Data Processing Amendment ; pour le traitement aux États-Unis par Google LLC : Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis, clauses contractuelles types en solution de repli
Politique de confidentialité : https://policies.google.com/privacy
8. Services d'IA et d'apprentissage automatique
OpenRouter, Inc.
Service : Passerelle API pour les modèles d’IA utilisée par les fonctions facultatives de la messagerie intégrée et par l’analyse en direct facultative de Guard.ch ; OpenRouter transmet les requêtes au fournisseur d’inférence configuré, par exemple Google Gemini pour les résumés d’e-mails
Données traitées : Contenu des e-mails transmis pour les résumés facultatifs ou la détection d’appels à l’action ; contenu dérivé des pages consultées transmis pour l’analyse en direct facultative de Guard.ch
Finalité : Traitement facultatif par IA. Pour la messagerie intégrée de Browser.lol, le contenu des messages passe par OpenRouter lorsqu’il est transmis à un fournisseur d’IA ; l’analyse en direct facultative de Guard.ch traite séparément le contenu des pages consultées.
Localisation : États-Unis (OpenRouter). La localisation du fournisseur d'inférence dépend du modèle configuré au moment de la requête.
Mécanisme de transfert des données : OpenRouter n'est pas certifié dans le cadre du Data Privacy Framework UE-États-Unis. Les clauses contractuelles types de l'UE (2021/914) et l'équivalent suisse reconnu par le PFPDT constituent le mécanisme de transfert applicable
Politique de confidentialité : https://openrouter.ai/privacy
OpenAI OpCo, LLC
Service : Fournisseur d’inférence sollicité via OpenRouter pour détecter automatiquement les anomalies dans les journaux opérationnels agrégés côté serveur
Données traitées : Extraits de journaux côté serveur utilisés pour cette analyse opérationnelle. Le contenu des sessions et des e-mails n’est pas transmis pour l’analyse des anomalies dans les journaux ; l’analyse en direct facultative de Guard.ch suit un circuit de traitement distinct.
Finalité : Surveillance opérationnelle et alertes
Localisation : San Francisco, Californie, États-Unis
Mécanisme de transfert des données : Contrat de sous-traitance des données conclu avec OpenAI ; certifié dans le cadre du Data Privacy Framework UE-États-Unis, clauses contractuelles types en solution de repli. Le trafic API est exclu de l'entraînement des modèles par contrat.
Politique de confidentialité : https://openai.com/privacy/
9. Services de sécurité et de vérification
Reoon
Service : Vérification des adresses e-mail lors de l'inscription
Données traitées : L'adresse e-mail fournie lors de l'inscription
Finalité : Détecter les adresses e-mail invalides ou jetables et prévenir les inscriptions frauduleuses. Les adresses sont soumises uniquement à des fins de vérification et ne sont pas conservées par le prestataire au-delà de la vérification.
Localisation : Consulte la politique de confidentialité du prestataire pour connaitre ses lieux de traitement
Mécanisme de transfert des données : Clauses contractuelles types de l'UE et équivalent suisse reconnu par le PFPDT lorsque requis
Politique de confidentialité : https://www.reoon.com/privacy-policy/
Google LLC (Web Risk)
Service : Vérification de la réputation des noms d’hôte à partir des listes connues de logiciels malveillants, d'ingénierie sociale et de logiciels indésirables
Données traitées : Noms d’hôte vérifiés. Aucune donnée de compte n'est envoyée lors de ces vérifications.
Finalité : Détection des infrastructures malveillantes connues
Localisation : Mountain View, Californie, États-Unis
Mécanisme de transfert des données : Certifié dans le cadre du Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis ; clauses contractuelles types en solution de repli
Politique de confidentialité : https://policies.google.com/privacy
Analyse des adresses IP (aucun sous-traitant externe)
La géolocalisation IP, la détection de VPN/proxy et l'évaluation des risques sont effectuées à partir de bases de données hébergées localement sur notre propre infrastructure. Aucun fournisseur de renseignements IP ne reçoit tes données au moment de l'exécution pour ces vérifications.
10. Services d'analyse et de publicité
Google LLC (Google Analytics 4)
Service : Analyse de l'utilisation du site web (ID de mesure G-VLXBKHVENH)
Données traitées : Identifiants de cookies, informations sur l'appareil et le navigateur, pages visitées, données de session et d'interaction, informations IP tronquées telles que traitées par Google Analytics 4
Finalité : Comprendre comment le site web est utilisé et l'améliorer
Localisation : États-Unis (opérations mondiales)
Mécanisme de transfert des données : Certifié dans le cadre du Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis ; clauses contractuelles types en solution de repli
Remarque : Pour désactiver le suivi : module de navigateur pour désactiver Google Analytics
Politique de confidentialité : https://policies.google.com/privacy
Playwire LLC
Service : Plateforme publicitaire finançant le service gratuit
Données traitées : Adresses IP, cookies, informations sur le navigateur et l'appareil, données d'interaction publicitaire (affichages, clics) sur les pages avec publicité
Finalité : Afficher, plafonner et mesurer les publicités. La publicité contribue à financer l’accès gratuit à Browser.lol ; les comptes bénéficiant d’un droit d’accès payant sans publicité ne reçoivent pas ces annonces.
Localisation : États-Unis
Mécanisme de transfert des données : Clauses contractuelles types et équivalent suisse reconnu par le PFPDT
Politique de confidentialité : https://www.playwire.com/privacy-policy
11. Journalisation et télémétrie
Axiom, Inc.
Service : Agrégation des journaux côté serveur et télémétrie opérationnelle
Données traitées : Événements consignés par les applications, pouvant inclure des adresses IP, des identifiants d'utilisateur, de session et de workspace
Finalité : Journalisation opérationnelle centralisée, dépannage et surveillance
Localisation : États-Unis
Mécanisme de transfert des données : Conditions de traitement des données d'Axiom ; clauses contractuelles types de l'UE et équivalent suisse reconnu par le PFPDT
Politique de confidentialité : https://axiom.co/privacy
12. Tableau récapitulatif
| Sous-traitant | Catégorie | Localisation | Mécanisme de transfert |
|---|---|---|---|
| Mollie B.V. | Traitement des paiements | Amsterdam, Pays-Bas (EEE) | Traitement dans l’EEE |
| Hetzner Online GmbH | Base de données principale, sauvegardes, pièces jointes de la messagerie | Helsinki, Finlande ; Nuremberg, Allemagne (EEE) | Traitement dans l’EEE |
| IDrive Inc. (IDrive e2) | Stockage des profils enregistrés | Francfort, Allemagne (EEE) | Stockage dans l’EEE ; DPF, CCT en repli |
| OVHcloud (France) | Sessions dans l’UE, copies de travail des profils enregistrés | Gravelines, France (EEE) | Traitement dans l’EEE |
| OVHcloud (Singapour) | Calcul en périphérie | Singapour | CCT + équivalent CH |
| FiberState, LLC | Calcul en périphérie | Salt Lake City, États-Unis | CCT + équivalent CH |
| OVHcloud (Canada) | Calcul en périphérie | Beauharnois, Canada | Adéquation + CCT |
| Cloudflare, Inc. | DNS / diffusion / Turnstile / Email Routing | États-Unis (réseau mondial) | DPF, CCT en repli |
| BunnyWay d.o.o. (bunny.net) | DNS des noms d'hôte d'API (routage géographique) | Slovénie (EEE) | Établi dans l’EEE |
| Google LLC (connexion) | Identité | États-Unis | DPF, CCT en repli |
| Microsoft Corporation | Identité (SSO) | États-Unis | DPF, CCT en repli |
| Google Ireland Ltd (Workspace) | E-mails transactionnels | Dublin, Irlande (EEE) / É.-U. | DPA ; DPF pour le traitement aux É.-U. |
| OpenRouter, Inc. | IA (messagerie et analyse en direct facultative) | États-Unis | CCT + équivalent CH |
| OpenAI OpCo, LLC | IA (analyse des journaux) | États-Unis | DPF, CCT en repli |
| Reoon | Vérification d'e-mails | Voir le prestataire | CCT lorsque requis |
| Google LLC (Web Risk) | Sécurité | États-Unis | DPF, CCT en repli |
| Google LLC (Analytics 4) | Analyse | États-Unis | DPF, CCT en repli |
| Playwire LLC | Publicité | États-Unis | CCT + équivalent CH |
| Axiom, Inc. | Journalisation | États-Unis | CCT + équivalent CH |
CCT = clauses contractuelles types de l'UE (2021/914) | équivalent CH = équivalent suisse des CCT reconnu par le PFPDT | DPF = Data Privacy Framework UE-États-Unis, y compris l'extension Suisse-États-Unis
13. Questions et contact
Pour toute question sur nos sous-traitants ou pour exercer ton droit d'opposition :
Contact protection des données : [email protected]
Adresse postale : Janis Zesiger, Mügeri 340, 5046 Schmiedrued, Suisse
Nous n'avons pas désigné de délégué à la protection des données, car aucun des seuils qui l'exigeraient ne s'applique à notre traitement. Pour plus d'informations sur le traitement des données, consulte notre Politique de confidentialité.
Dernière mise à jour : 30 septembre 2026