Nos plateformes, les données de nos Clients et nos sauvegardes sont hébergées sur une infrastructure suisse, exploitée par une société suisse, sous droit suisse.
Nombre de nos Clients sont des banques, des maisons de titres, des gestionnaires de fortune et d'autres intermédiaires financiers, pour lesquels le recours à un prestataire constitue une décision soumise à un contrôle interne. Cette page expose où nos plateformes sont exploitées, qui opère cette infrastructure, quelles certifications cet opérateur détient et comment l'accès à vos données est protégé.
Notre infrastructure fonctionne sur le cloud public d'Infomaniak Network SA, premier hébergeur indépendant de Suisse, dans ses propres centres de données situés dans le canton de Genève.
Trois caractéristiques importent pour l'évaluation d'un prestataire :
Ces installations sont par ailleurs particulièrement efficientes : refroidies sans climatisation, alimentées exclusivement par de l'énergie renouvelable suisse et restituant la chaleur des serveurs au réseau de chauffage à distance genevois. Il ne s'agit pas d'un élément de sécurité, mais cette information est souvent demandée dans le volet environnemental du même questionnaire.
Ces certifications sont auditées par des organismes tiers indépendants et renouvelées périodiquement. Les certificats sont publiés et peuvent être téléchargés directement auprès d'Infomaniak.
VisionCompliance SA n'est pas elle-même certifiée ISO 27001. Les certifications ci-dessus appartiennent au prestataire qui héberge notre infrastructure. Ce qui relève de nous, c'est le choix de ce prestataire, la manière dont nous avons configuré la plateforme et les mesures internes décrites ci-après.
Tout ce que nous exploitons est hébergé en Suisse par Infomaniak : nos sites internet et nos applications, les bases de données qui les sous-tendent, les fichiers que nos applications conservent, nos sauvegardes, nos courriels de service et, lorsque nos sites en proposent un, l'assistant IA.
Les données comptables et de facturation sont conservées dans bexio, une solution suisse de gestion d'entreprise dont les serveurs se trouvent également en Suisse, dans un centre de données certifié ISO 27001.
Il existe une seule exception assumée. Les paiements par carte sont confiés à Stripe, qui opère hors de Suisse.
A propos de l'exception relative aux paiementsLes paiements par carte sont traités par Stripe, certifié PCI DSS de niveau 1, le niveau le plus élevé du standard de sécurité de l'industrie des cartes. Les numéros de carte sont saisis directement dans les champs sécurisés de Stripe et ne sont jamais transmis à nos serveurs, ni traités ni conservés par ceux-ci. Nous ne recevons que la confirmation du succès du paiement ainsi que les données de facturation nécessaires à l'établissement de la facture.
A propos des statistiques de fréquentationNous n'utilisons ni Google Analytics ni aucun service de suivi tiers comparable. Nous n'établissons pas de profils de visiteurs, ne traitons pas de données de comportement et ne commercialisons aucune donnée personnelle.
Le lieu d'hébergement ne répond qu'à la moitié des questions d'une évaluation de prestataire. L'autre moitié porte sur la protection de la plateforme elle-même.
ChiffrementL'ensemble du trafic entre votre navigateur et nos plateformes est chiffré en transit au moyen de TLS. Au repos, les données sont conservées sur l'infrastructure chiffrée de notre hébergeur en Suisse : les volumes portant la base de données sont chiffrés au niveau du disque et répliqués trois fois au sein du cluster suisse, et le stockage objet qui contient les documents et les sauvegardes applique un chiffrement au niveau du stockage.
AuthentificationLes comptes peuvent être protégés par des passkeys, une méthode sans mot de passe reposant sur l'empreinte digitale, le visage ou le code de l'appareil de l'utilisateur, qui ne peut être ni hameçonnée ni réutilisée, ainsi que par une authentification à deux facteurs au moyen d'une application d'authentification. Les mots de passe, lorsqu'ils sont utilisés, ne sont conservés que sous forme d'empreintes cryptographiques irréversibles.
Moindre privilègeLes fonctions d'administration sont séparées des comptes utilisateurs ordinaires et réservées à un nombre restreint de personnes nommément désignées. L'accès aux serveurs sous-jacents est limité à des connexions authentifiées par clé, depuis un cercle restreint d'administrateurs.
RésilienceLa base de données est sauvegardée automatiquement chaque nuit à 03h00. Chaque sauvegarde est écrite dans un espace privé de notre stockage objet suisse, distinct du système en exploitation et non accessible publiquement : elle ne peut être récupérée que par un administrateur authentifié, au moyen d'un lien à durée limitée. Les sauvegardes sont supprimées par un processus de nettoyage automatique et ne sont pas conservées plus de 90 jours.
Les opérations sensibles font l'objet d'une limitation de débit destinée à contenir les abus automatisés.
Minimisation des donnéesNous ne collectons que ce que le service exige. Nous ne traitons pas de données sensibles, de comportement, biométriques ou de préférence, nous n'effectuons pas de profilage et ne prenons aucune décision individuelle automatisée. Les durées de conservation figurent dans notre Déclaration de protection des données personnelles.
Pour les Clients qui sont eux-mêmes des établissements assujettis, les dispositions habituellement examinées lors d'une évaluation de prestataire sont les suivantes.
Les établissements assujettis doivent pouvoir identifier où résident les données externalisées, conserver des droits d'accès et d'audit et apprécier la sécurité du prestataire. Cette page, notre Déclaration de protection des données personnelles et nos documents contractuels visent à soutenir cette appréciation. Des annexes d'externalisation propres à un établissement peuvent être convenues sur demande.
Nous traitons les données personnelles conformément au régime suisse révisé de protection des données, y compris ses exigences en matière de sécurité des données, de registre des traitements et de transparence à l'égard des personnes concernées.
La Suisse bénéficie d'une décision d'adéquation de la Commission européenne : les données personnelles peuvent donc être transférées de l'UE et de l'EEE vers la Suisse sans garanties supplémentaires telles que des clauses contractuelles types.
Notre hébergeur est une société suisse sans société mère ni filiale aux Etats-Unis, et nos données ne sont pas détenues par un prestataire soumis à la juridiction américaine.
Cette page est fournie à titre d'information afin d'accompagner les Clients dans leurs évaluations de prestataires. Elle décrit notre infrastructure à la date d'édition indiquée ci-dessus et ne constitue pas, à elle seule, un engagement contractuel. Les certifications décrites ci-dessus sont détenues par Infomaniak Network SA et relèvent des cycles d'audit et de renouvellement propres à cette société. Nos conditions contractuelles et notre Déclaration de protection des données personnelles prévalent en cas de divergence.