SECURITE DE NOTRE INFRASTRUCTURE

(Edition septembre 2026)

Nos plateformes, les données de nos Clients et nos sauvegardes sont hébergées sur une infrastructure suisse, exploitée par une société suisse, sous droit suisse.

Nombre de nos Clients sont des banques, des maisons de titres, des gestionnaires de fortune et d'autres intermédiaires financiers, pour lesquels le recours à un prestataire constitue une décision soumise à un contrôle interne. Cette page expose où nos plateformes sont exploitées, qui opère cette infrastructure, quelles certifications cet opérateur détient et comment l'accès à vos données est protégé.

En bref
  • L'ensemble de nos plateformes, des données que nos Clients nous confient et de nos sauvegardes est hébergé dans des centres de données à Genève, en Suisse.
  • Notre partenaire d'hébergement est Infomaniak Network SA, une société suisse qui possède et exploite ses propres centres de données et qui est certifiée ISO 27001, ISO 9001, ISO 14001 et ISO 50001.
  • Vos données sont traitées et conservées en Suisse, et ne sont pas hébergées par un prestataire soumis à une juridiction étrangère.
  • Les paiements par carte constituent la seule exception assumée : ils sont confiés à un prestataire spécialisé et certifié, de sorte qu'aucune donnée de carte ne parvient à nos systèmes.

OU SE TROUVENT PHYSIQUEMENT LES SERVEURS

Notre infrastructure fonctionne sur le cloud public d'Infomaniak Network SA, premier hébergeur indépendant de Suisse, dans ses propres centres de données situés dans le canton de Genève.

Trois caractéristiques importent pour l'évaluation d'un prestataire :

  • Propriété et exploitation suisses. Infomaniak est une société suisse indépendante, sans société mère étrangère. Elle conçoit, construit et exploite ses propres centres de données plutôt que de revendre la capacité d'un opérateur plus important, et n'externalise ni son exploitation ni son support.
  • Infrastructures Tier III+. Les centres de données répondent à un standard Tier III+ avec une redondance n+1 sur l'alimentation électrique, le refroidissement, les génératrices et les onduleurs. L'accès physique passe par plusieurs sas de sécurité et un système de reconnaissance faciale, et l'emplacement précis des bâtiments n'est pas divulgué.
  • Juridiction suisse. La société comme le matériel se trouvant en Suisse, les données relèvent du droit suisse. La position affichée par Infomaniak est qu'aucune autorité ne peut accéder à des données personnelles sans l'accord d'un juge.

Ces installations sont par ailleurs particulièrement efficientes : refroidies sans climatisation, alimentées exclusivement par de l'énergie renouvelable suisse et restituant la chaleur des serveurs au réseau de chauffage à distance genevois. Il ne s'agit pas d'un élément de sécurité, mais cette information est souvent demandée dans le volet environnemental du même questionnaire.

CERTIFICATIONS DETENUES PAR NOTRE PARTENAIRE D'HEBERGEMENT

Ces certifications sont auditées par des organismes tiers indépendants et renouvelées périodiquement. Les certificats sont publiés et peuvent être téléchargés directement auprès d'Infomaniak.

ISO 27001:2022Sécurité de l'information. Exigences relatives à un système de management de la sécurité de l'information. Détenue depuis juin 2018.
ISO 9001:2015Management de la qualité. Cadre garantissant la constance des prestations et la satisfaction des clients. Détenue depuis juillet 2022.
ISO 14001:2015Management environnemental. Mesure et réduction de l'impact environnemental. Détenue depuis avril 2015.
ISO 50001:2018Management de l'énergie. Objectifs mesurables de performance énergétique et amélioration continue. Détenue depuis avril 2015.
Swiss HostingLabel de localisation des données. Atteste que le prestataire est juridiquement et physiquement établi en Suisse et que les données des clients sont hébergées et exécutées dans un centre de données suisse.
Swiss Made SoftwareOrigine des développements. Atteste que les développements sont réalisés en Suisse. Infomaniak développe ses solutions exclusivement en Suisse.
B Corp™Gouvernance sociale et environnementale. Certifiée depuis 2025.

VisionCompliance SA n'est pas elle-même certifiée ISO 27001. Les certifications ci-dessus appartiennent au prestataire qui héberge notre infrastructure. Ce qui relève de nous, c'est le choix de ce prestataire, la manière dont nous avons configuré la plateforme et les mesures internes décrites ci-après.

OU SE TROUVENT VOS DONNEES

Tout ce que nous exploitons est hébergé en Suisse par Infomaniak : nos sites internet et nos applications, les bases de données qui les sous-tendent, les fichiers que nos applications conservent, nos sauvegardes, nos courriels de service et, lorsque nos sites en proposent un, l'assistant IA.

Les données comptables et de facturation sont conservées dans bexio, une solution suisse de gestion d'entreprise dont les serveurs se trouvent également en Suisse, dans un centre de données certifié ISO 27001.

Il existe une seule exception assumée. Les paiements par carte sont confiés à Stripe, qui opère hors de Suisse.

A propos de l'exception relative aux paiements

Les paiements par carte sont traités par Stripe, certifié PCI DSS de niveau 1, le niveau le plus élevé du standard de sécurité de l'industrie des cartes. Les numéros de carte sont saisis directement dans les champs sécurisés de Stripe et ne sont jamais transmis à nos serveurs, ni traités ni conservés par ceux-ci. Nous ne recevons que la confirmation du succès du paiement ainsi que les données de facturation nécessaires à l'établissement de la facture.

A propos des statistiques de fréquentation

Nous n'utilisons ni Google Analytics ni aucun service de suivi tiers comparable. Nous n'établissons pas de profils de visiteurs, ne traitons pas de données de comportement et ne commercialisons aucune donnée personnelle.

COMMENT L'ACCES A VOS DONNEES EST PROTEGE

Le lieu d'hébergement ne répond qu'à la moitié des questions d'une évaluation de prestataire. L'autre moitié porte sur la protection de la plateforme elle-même.

Chiffrement

L'ensemble du trafic entre votre navigateur et nos plateformes est chiffré en transit au moyen de TLS. Au repos, les données sont conservées sur l'infrastructure chiffrée de notre hébergeur en Suisse : les volumes portant la base de données sont chiffrés au niveau du disque et répliqués trois fois au sein du cluster suisse, et le stockage objet qui contient les documents et les sauvegardes applique un chiffrement au niveau du stockage.

Authentification

Les comptes peuvent être protégés par des passkeys, une méthode sans mot de passe reposant sur l'empreinte digitale, le visage ou le code de l'appareil de l'utilisateur, qui ne peut être ni hameçonnée ni réutilisée, ainsi que par une authentification à deux facteurs au moyen d'une application d'authentification. Les mots de passe, lorsqu'ils sont utilisés, ne sont conservés que sous forme d'empreintes cryptographiques irréversibles.

Moindre privilège

Les fonctions d'administration sont séparées des comptes utilisateurs ordinaires et réservées à un nombre restreint de personnes nommément désignées. L'accès aux serveurs sous-jacents est limité à des connexions authentifiées par clé, depuis un cercle restreint d'administrateurs.

Résilience

La base de données est sauvegardée automatiquement chaque nuit à 03h00. Chaque sauvegarde est écrite dans un espace privé de notre stockage objet suisse, distinct du système en exploitation et non accessible publiquement : elle ne peut être récupérée que par un administrateur authentifié, au moyen d'un lien à durée limitée. Les sauvegardes sont supprimées par un processus de nettoyage automatique et ne sont pas conservées plus de 90 jours.

Les opérations sensibles font l'objet d'une limitation de débit destinée à contenir les abus automatisés.

Minimisation des données

Nous ne collectons que ce que le service exige. Nous ne traitons pas de données sensibles, de comportement, biométriques ou de préférence, nous n'effectuons pas de profilage et ne prenons aucune décision individuelle automatisée. Les durées de conservation figurent dans notre Déclaration de protection des données personnelles.

LE CADRE REGLEMENTAIRE

Pour les Clients qui sont eux-mêmes des établissements assujettis, les dispositions habituellement examinées lors d'une évaluation de prestataire sont les suivantes.

Circulaire FINMA 2018/3 — Outsourcing (banques et assureurs)

Les établissements assujettis doivent pouvoir identifier où résident les données externalisées, conserver des droits d'accès et d'audit et apprécier la sécurité du prestataire. Cette page, notre Déclaration de protection des données personnelles et nos documents contractuels visent à soutenir cette appréciation. Des annexes d'externalisation propres à un établissement peuvent être convenues sur demande.

Loi fédérale sur la protection des données (nLPD), en vigueur depuis le 1er septembre 2023

Nous traitons les données personnelles conformément au régime suisse révisé de protection des données, y compris ses exigences en matière de sécurité des données, de registre des traitements et de transparence à l'égard des personnes concernées.

RGPD — pour les Clients et collaborateurs dans l'Union européenne

La Suisse bénéficie d'une décision d'adéquation de la Commission européenne : les données personnelles peuvent donc être transférées de l'UE et de l'EEE vers la Suisse sans garanties supplémentaires telles que des clauses contractuelles types.

US CLOUD Act

Notre hébergeur est une société suisse sans société mère ni filiale aux Etats-Unis, et nos données ne sont pas détenues par un prestataire soumis à la juridiction américaine.

Cette page est fournie à titre d'information afin d'accompagner les Clients dans leurs évaluations de prestataires. Elle décrit notre infrastructure à la date d'édition indiquée ci-dessus et ne constitue pas, à elle seule, un engagement contractuel. Les certifications décrites ci-dessus sont détenues par Infomaniak Network SA et relèvent des cycles d'audit et de renouvellement propres à cette société. Nos conditions contractuelles et notre Déclaration de protection des données personnelles prévalent en cas de divergence.