Vos données de courriel restent au Canada

Pas « une région canadienne » d'un fournisseur américain. Le matériel, la base de données et les sauvegardes se trouvent tous au Canada, chez un fournisseur qui n'est pas sous contrôle américain.

🇨🇦  HÉBERGÉ AU CANADA

Où vivent physiquement vos données

Le serveur de production se trouve au Canada, chez un fournisseur qui n'est ni américain ni sous contrôle américain. Les sauvegardes nocturnes sont déposées également au Canada. Rien ne transite par un service infonuagique américain, ni en exploitation, ni en sauvegarde.

Aucun sous-traitant américain ne touche au contenu des messages. L'analytique du site est un Matomo auto-hébergé et sans témoins, pas Google Analytics.

Pourquoi « une région canadienne » ne suffit pas

Le CLOUD Act américain de 2018 permet aux autorités des États-Unis d'exiger des données d'un fournisseur sous contrôle américain, peu importe où se trouvent les serveurs. La région de Toronto d'un fournisseur américain est donc en principe visée exactement comme sa région de Virginie.

C'est un point de droit, pas une accusation : nous n'affirmons pas qu'un fournisseur en particulier ait remis quoi que ce soit. Mais si votre exigence est « hors de portée du droit américain », le pays du centre de données ne règle pas la question — la propriété de l'entreprise, oui.

Chiffrement au repos — et sa portée exacte

Le répertoire de données PostgreSQL réside sur un volume chiffré LUKS2, distinct du disque système.

La portée honnête : cela protège contre un disque volé ou mis au rebut et contre une copie instantanée qui fuit. Cela ne protège pas contre la compromission complète du serveur, puisque la clé de déverrouillage doit être lisible au démarrage. C'est exactement la formulation que porte notre annexe de traitement des données, et nous préférons l'écrire ici plutôt que de laisser entendre davantage.

Des sauvegardes que le serveur lui-même ne peut pas lire

Chaque nuit, la base est vidée directement dans un chiffrement à clé publique (age) — aucun texte clair n'atteint jamais le disque — puis téléversée au Canada. Le serveur ne détient que la clé publique.

Autrement dit : une machine compromise ne peut pas déchiffrer ses propres sauvegardes. La clé privée demeure hors ligne, chez l'exploitant. Un test de restauration mensuel le vérifie.

Conformité

LCAP pour le consentement et le désabonnement — chaque message porte un lien de retrait, et le désabonnement en un clic (RFC 8058) est pris en charge. RGPD et Loi 25 du Québec pour l'effacement : une demande de suppression anonymise le compte de façon irréversible.

Toute l'interface, les courriels de service et les pages vues par vos destinataires existent en français et en anglais. Les pages publiques négocient la langue à partir de l'en-tête du navigateur du destinataire, pas de la vôtre.

Des questions précises ?

Nous répondons volontiers par écrit aux questions d'approvisionnement : sous-traitants, localisation, conservation, chiffrement.

Créer un compte

Écrivez-nous