Politique de Confidentialité
Comment ILYGO Hawser collecte, utilise et protège vos données.
Art. 1Responsable du traitement
Le responsable du traitement des données personnelles collectées dans le cadre du service ILYGO Hawser est :
- Raison sociale
- ILYGO Sàrl
- Siège
- Chemin des Bossons 5, 1081 Montpreveyres, Suisse
- IDE
- CHE-135.509.084
- Représentant légal
- Julien Tscherrig, Gérant
- Contact RGPD/nLPD
- info@ilygo.ch
ILYGO Sàrl est une société à responsabilité limitée de droit suisse. La présente politique est rédigée conformément à la Loi fédérale suisse sur la protection des données (« nLPD », RS 235.1, en vigueur depuis le 1er septembre 2023) ainsi qu'au Règlement Général sur la Protection des Données européen (« RGPD », règlement UE 2016/679) pour les utilisateurs résidant dans l'Espace Économique Européen.
Art. 2Définitions
- Données personnelles : toute information se rapportant à une personne physique identifiée ou identifiable.
- Traitement : toute opération effectuée sur des données personnelles (collecte, enregistrement, stockage, modification, communication, suppression, etc.).
- Sous-traitant : tiers qui traite des données pour le compte de ILYGO Hawser, sur ses instructions et selon ses politiques.
- Coffre : fichier chiffré
.ivaultcontenant les hôtes, clés SSH, secrets et codes 2FA saisis par l'utilisateur. Le contenu du Coffre est chiffré côté client et n'est jamais accessible en clair par ILYGO.
Art. 3Données collectées
ILYGO Hawser collecte les catégories de données suivantes :
3.1 Données de compte
La connexion avec Apple est nécessaire pour utiliser le cloud. Nous conservons l'identifiant pseudonyme fourni par Apple, un identifiant technique interne et l'état du compte. Le parcours ne demande à Apple ni votre nom ni votre adresse e-mail. Les codes d'autorisation servent uniquement à vérifier la connexion ; le jeton de session local est conservé dans le Trousseau macOS.
Les comptes e-mail créés avant le passage au Mac App Store peuvent encore comporter une adresse e-mail, un hash Argon2id du mot de passe de compte, un secret TOTP chiffré, des codes de récupération hachés et des préférences. Ces données ne sont pas demandées lors de la création d'un nouveau compte Apple.
3.2 Données de coffre (zero-knowledge)
Le Coffre lui-même (hôtes SSH, clés privées, mots de passe SSH, secrets, codes 2FA) est chiffré côté client avec une clé dérivée du mot de passe maître de l'utilisateur. Ce que nous stockons sur nos serveurs n'est qu'un blob binaire chiffré (AES-256-GCM) accompagné de métadonnées techniques minimales : identifiant et nom du coffre, taille, compteurs d'éléments déclarés, empreinte, numéro de version et horodatages. Le mot de passe maître et la clé de chiffrement ne sont jamais transmis à ILYGO.
3.3 Données d'achat et d'abonnement
Apple gère les données de paiement. Pour fournir l'accès au cloud, ILYGO conserve l'identifiant de transaction d'origine, le produit acheté, l'environnement, la période de validité, l'état d'expiration ou de révocation, l'horodatage de la preuve et le rattachement au compte technique. Les preuves signées sont vérifiées auprès d'Apple afin d'accorder les droits d'accès et d'empêcher la réutilisation d'un achat sur plusieurs comptes. Aucun numéro de carte, justificatif de paiement complet ni mot de passe Apple n'est transmis à ILYGO.
3.4 Données techniques
- Journaux d'accès (adresse IP, user-agent, horodatage, code de réponse) — présents dans les journaux techniques du serveur, utilisés pour la détection de fraude, le diagnostic et la sécurité, et soumis à une rotation automatique (cf. art. 5).
- Evénements d'authentification (succès et échecs de connexion, contrôles de session) — tracés dans ces mêmes journaux techniques éphémères. Nous ne tenons aucun journal d'authentification en base de données : ces événements ne sont pas archivés et ne sont pas consultables a posteriori au-delà de la fenêtre de rotation.
- Données minimales de diagnostic d'erreur côté serveur (pas de télémétrie côté application).
Aucune de ces données n’est utilisée pour le suivi publicitaire, ni vendue. Les identifiants Apple, données d’achat et coffres chiffrés synchronisés sont liés au compte cloud pour le fonctionnement du service.
3.5 Données de communication
- Le contenu des e-mails que vous nous adressez (support, contact), pour le seul traitement de votre demande.
ILYGO Hawser ne collecte pas : adresse postale (sauf si vous nous la communiquez par e-mail), numéro de téléphone, données de localisation précise, données biométriques, données de catégorie particulière au sens de l'art. 9 RGPD / art. 5 al. 1 let. c nLPD.
Art. 4Finalités et bases légales
Chaque traitement répond à une finalité précise et à une base légale identifiée :
| Finalité | Données | Base légale |
|---|---|---|
| Fournir le service de coffre cloud (auth, sync, sauvegarde) | Compte, coffre chiffré, technique | Exécution du contrat (art. 6(1)(b) RGPD / art. 31 nLPD) |
| Vérifier l'achat et fournir l'abonnement | Identifiant de compte, références de transaction et état d'abonnement Apple | Exécution du contrat (art. 6(1)(b) RGPD / art. 31 nLPD) |
| Vérification d'identité et sécurité du compte | Identifiant Apple pseudonyme, jetons de session et événements de sécurité | Intérêt légitime à la sécurité du service |
| Détection de fraude et abus | Journaux d'accès, IP, échecs de connexion | Intérêt légitime à la sécurité |
| Réponse au support et communications de service | E-mail, contenu des messages | Exécution du contrat + intérêt légitime |
| Communications marketing (newsletters) | Consentement explicite (opt-in séparé) |
À ce jour, ILYGO Hawser n'envoie aucune communication marketing. Si cela devait évoluer, le consentement serait recueilli explicitement et de manière séparée (case à cocher décochée par défaut), et chaque communication offrira un mécanisme de désinscription à un clic.
Art. 5Durée de conservation
Nous conservons les données aussi longtemps que nécessaire au regard de la finalité poursuivie :
- Coffre chiffré et métadonnées de coffre (noms de coffres, tailles, compteurs déclarés, empreintes, horodatages, historique de versions) : tant que le Compte est actif. En cas de demande de suppression du Compte, celui-ci est immédiatement fermé et ses données sont conservées trente (30) jours — période pendant laquelle un rétablissement peut être demandé (voir ci-dessous) — puis définitivement supprimées de notre base.
- Données de compte et d'abonnement (identifiant Apple pseudonyme, identifiant technique, références de transaction et état d'abonnement ; pour un compte historique, données d'authentification e-mail) : même régime — supprimées avec le Compte à l'expiration des trente (30) jours.
- Blocs de données chiffrées sur les supports de stockage : effacés par un processus automatique d'assainissement, au plus tard 90 jours après la purge du Compte — délai aligné sur le cycle de destruction des sauvegardes, de sorte qu'à son terme il ne subsiste aucune copie du coffre, ni en ligne ni en sauvegarde. Ce décalage tient à la déduplication : un même bloc chiffré peut être référencé par plusieurs versions, y compris d'autres comptes, et il n'est effacé qu'après vérification qu'aucune autre référence ne subsiste — une suppression hâtive détruirait les données d'un utilisateur actif. Dès la purge, ces blocs ne sont plus rattachés à aucun compte, aucune adresse e-mail ni aucune métadonnée, et nous n'avons de toute façon aucun moyen de les déchiffrer.
- Sauvegardes d'infrastructure (reprise après sinistre, tous les Comptes sans distinction de formule) : instantanés globaux et immuables, conservés au maximum 90 jours puis détruits en bloc. Ils ne peuvent pas être expurgés sélectivement : les données d'un Compte supprimé peuvent y subsister jusqu'à la destruction de l'instantané. Ces sauvegardes ne sont accessibles à aucun utilisateur.
- Données de paiement Apple : Apple émet les reçus et conserve les données de paiement sous sa propre responsabilité et selon sa politique. ILYGO ne reçoit que les références d'achat décrites à l'article 3.3 ; elles sont supprimées avec le Compte. Les éventuelles pièces qu'ILYGO doit conserver en vertu d'une obligation légale sont isolées du compte actif et conservées pendant la durée imposée par cette obligation.
- Journaux d'accès et de sécurité : conservés de manière éphémère dans les journaux techniques des conteneurs, soumis à une rotation automatique continue qui écrase les entrées les plus anciennes. Ils ne sont ni archivés, ni indexés, ni conservés à long terme. Les adresses IP utilisées par les compteurs anti-abus vivent uniquement en mémoire et disparaissent à chaque redémarrage du service.
- Echanges de support : conservés tant que l'utilisateur a un compte actif, puis purgés sous 12 mois après suppression du Compte.
- Données nécessaires à un éventuel litige : conservées le temps de la prescription civile applicable (en général 10 ans en Suisse).
5.1 Suppression du compte et fenêtre de rétablissement
Pour un compte Apple, la suppression s'effectue en self-service dans l'Application, depuis l'écran d'abonnement. Deux confirmations et une authentification Apple récente sont nécessaires. La demande peut être exécutée même si l'abonnement Apple est encore actif : supprimer le compte Hawser ne résilie pas cet abonnement, qui doit être géré séparément dans les réglages d'abonnement Apple.
Dès l'enregistrement de la demande, le compte est fermé : connexion refusée, sessions révoquées sur tous les appareils, accès API interrompu et autorisation Apple associée révoquée. Les fichiers .ivault présents localement sur les appareils ne sont pas supprimés.
Pendant les 30 jours suivants, un rétablissement peut être demandé à info@ilygo.ch. Nous demanderons une nouvelle authentification Apple ou une autre preuve appropriée du contrôle du compte, sans jamais demander le mot de passe Apple. C'est une opération manuelle : il n'existe pas de parcours automatique. Le rétablissement porte sur le coffre chiffré, ses versions et ses métadonnées — il ne restitue aucun contenu en clair, l'accès au contenu supposant toujours le mot de passe maître (art. 9).
Passé ce délai, la purge est définitive et le rétablissement n'est plus possible. La copie locale du fichier .ivault sur l'appareil de l'utilisateur n'est jamais affectée par ces opérations.
Un compte e-mail historique peut toujours être fermé depuis l'espace web de gestion, selon le parcours affiché à l'écran.
Art. 6Destinataires et prestataires
Pour fournir le service, ILYGO Sàrl recourt aux prestataires suivants. Selon le service concerné, ils agissent comme sous-traitants de ILYGO ou comme responsables distincts pour les traitements qu'ils déterminent eux-mêmes, notamment les paiements :
| Prestataire | Pays | Rôle |
|---|---|---|
| Infomaniak Network SA | 🇨🇭 Suisse (Genève) | Hébergement infrastructure, relais SMTP transactionnel |
| OVH Suisse SA | 🇨🇭 Suisse | Hébergement infrastructure (selon configuration) |
| Stripe Payments Europe Ltd. (comptes historiques uniquement) | 🇮🇪 Irlande | Gestion des contrats web conclus avant le passage au Mac App Store ; aucun nouveau compte Apple n'y est transmis |
| Apple Distribution International Ltd. | 🇮🇪 Irlande | Distribution Mac App Store/TestFlight, paiement des achats intégrés, vérification des abonnements et authentification « Se connecter avec Apple » |
Aucun de ces prestataires n'a accès au contenu du Coffre des utilisateurs en clair — l'architecture zero-knowledge l'empêche par construction.
Art. 7Transferts hors EEE/CH
Les données utilisateur principales (compte, coffre chiffré, sauvegardes) sont stockées exclusivement en Suisse. La Suisse bénéficie d'une décision d'adéquation de la Commission européenne, ce qui permet le libre transfert de données depuis l'EEE.
Apple Distribution International Ltd. est établie en Irlande. Apple peut faire traiter certaines données dans d'autres pays selon ses propres conditions et mécanismes de transfert. Les données de paiement et d'achat gérées par Apple relèvent de sa politique de confidentialité ; ILYGO ne reçoit que les références nécessaires décrites à l'article 3.3.
Art. 8Cookies et traceurs
Le site hawser.ilygo.ch n'utilise aucun cookie de tracking, aucun pixel publicitaire, aucun outil d'analytics tiers (Google Analytics, Facebook Pixel, etc.).
Le site public ne dépose que les éléments strictement nécessaires à son fonctionnement :
- Local-Storage strictement nécessaire : préférence de langue (
hawser_lang) et état d'interface. - Espace web des comptes historiques : le jeton de session nécessaire à l'authentification est stocké localement et transmis uniquement à l'API ILYGO Hawser.
L'Application n'intègre aucun SDK publicitaire ni outil d'analytics tiers.
Art. 9Sécurité et zero-knowledge
Les mesures de sécurité techniques et organisationnelles mises en œuvre incluent notamment :
- Chiffrement de bout en bout du Coffre (AES-256-GCM, clé dérivée Argon2id) ;
- Authentification des nouveaux comptes par Apple et stockage du jeton de session local dans le Trousseau macOS ;
- Hachage Argon2id et authentification TOTP pour les comptes historiques concernés ;
- Authentification API par jetons JWT signés (HS256) à durée limitée ;
- HTTPS strict (TLS 1.2+) sur tous les endpoints publics ;
- Sauvegardes chiffrées et géographiquement distribuées en Suisse ;
- Cloisonnement réseau et accès aux serveurs limité aux opérations strictement nécessaires ;
- Suivi opérationnel et alertes de sécurité ;
- Mises à jour de sécurité régulières sur les composants tiers.
Architecture zero-knowledge : par construction, ILYGO Sàrl ne dispose d'aucune capacité technique à déchiffrer le contenu du Coffre d'un utilisateur, même en cas de réquisition judiciaire. Seule la coopération volontaire de l'utilisateur (fournissant son mot de passe maître) permet d'accéder au contenu en clair.
Art. 10Vos droits
Conformément à la nLPD et au RGPD, vous disposez des droits suivants sur vos données :
- Droit d'accès — obtenir une copie des données personnelles que nous détenons à votre sujet ;
- Droit de rectification — corriger une donnée personnelle inexacte que nous détenons ;
- Droit à l'effacement (« droit à l'oubli ») — demander la suppression de votre compte et des données associées, selon les modalités et les délais de l'article 5.1, et sous réserve des obligations légales de conservation (comptabilité) ;
- Droit à la limitation — demander la suspension de certains traitements ;
- Droit à la portabilité — recevoir vos données dans un format structuré et lisible par machine. Sur demande adressée à info@ilygo.ch, nous vous transmettons une copie structurée de vos données de compte, d'abonnement et de métadonnées de coffre, ainsi que votre coffre chiffré. L'extraction est réalisée manuellement par nos soins, dans le délai de 30 jours indiqué ci-dessous ;
- Droit d'opposition — vous opposer à un traitement fondé sur l'intérêt légitime ;
- Droit de retrait du consentement — pour les traitements basés sur votre consentement (à ce jour : aucun ; à terme, marketing) ;
- Droit de ne pas faire l'objet d'une décision automatisée (cf. art. 12).
Pour exercer l'un de ces droits, écrivez à info@ilygo.ch. Nous répondrons dans un délai maximum de 30 jours. Pour un compte sans adresse e-mail partagée par Apple, nous pouvons demander une nouvelle authentification Apple ou une autre preuve appropriée du contrôle du compte ; nous ne demanderons jamais votre mot de passe Apple ni le mot de passe maître du coffre.
La suppression du compte Apple est disponible en self-service dans l'Application selon l'article 5.1. Le coffre chiffré peut être exporté depuis l'Application. La copie structurée des données de compte, d'abonnement et des métadonnées de coffre se demande par e-mail.
Le rétablissement d'un compte supprimé depuis moins de 30 jours n'est pas en self-service : il se demande à info@ilygo.ch et nécessite une vérification d'identité. Passé ce délai, les données sont purgées et le rétablissement n'est plus possible.
Art. 11Mineurs
Le service ILYGO Hawser est destiné aux utilisateurs âgés d'au moins seize (16) ans. Nous ne collectons pas sciemment de données concernant des enfants de moins de 16 ans. Si vous constatez qu'un mineur de moins de 16 ans nous a transmis des données, contactez-nous à info@ilygo.ch et nous procéderons à la suppression du compte concerné.
Art. 12Décision automatisée
ILYGO Hawser ne prend aucune décision produisant des effets juridiques à l'égard d'un utilisateur, ou l'affectant de manière significative de façon similaire, qui serait fondée exclusivement sur un traitement automatisé (profilage inclus). Les contrôles automatisés de validité des sessions, des achats et des abonnements ainsi que le blocage des abus sont des mesures de sécurité et d'exécution du service ; toute contestation adressée à ILYGO est traitée par un humain. Apple applique séparément ses propres contrôles aux achats qu'elle gère.
Art. 13Notification de violation
En cas de violation de la sécurité des données présentant un risque pour les droits et libertés des utilisateurs concernés, ILYGO Sàrl :
- notifie sans retard injustifié l'autorité de contrôle compétente (PFPDT et, le cas échéant, autorité européenne du pays de résidence de l'utilisateur), dans un délai maximum de 72 heures ;
- informe les utilisateurs concernés par un moyen approprié lorsque la violation présente un risque élevé pour leurs droits et libertés ;
- documente l'incident, son ampleur, ses conséquences et les mesures correctives prises.
Note importante : l'architecture zero-knowledge limite mécaniquement l'impact d'une éventuelle compromission — les données extraites côté serveur ne sont, par construction, pas exploitables sans le mot de passe maître de l'utilisateur concerné.
Art. 14Recours
Si vous estimez que vos droits en matière de protection des données ne sont pas respectés, vous pouvez :
- nous contacter directement à info@ilygo.ch — nous nous engageons à examiner toute réclamation dans les meilleurs délais ;
- saisir l'autorité de contrôle :
- En Suisse : Préposé fédéral à la protection des données et à la transparence (PFPDT), Feldeggweg 1, 3003 Berne — edoeb.admin.ch ;
- Dans l'EEE : l'autorité de contrôle de votre pays de résidence ou de votre lieu de travail.
Art. 15Modifications de la politique
Nous pouvons être amenés à modifier la présente politique pour refléter des évolutions du service, de la réglementation ou de nos prestataires. La date d'entrée en vigueur affichée en tête de page est mise à jour à chaque révision. En cas de modification substantielle, les utilisateurs actifs sont informés par un moyen approprié, par exemple dans l'Application ou par e-mail lorsque nous disposons de leur adresse. La version applicable à un traitement donné est celle en vigueur au moment du traitement.
Art. 16Contact
Pour toute question relative à la présente politique ou à la protection de vos données :
- info@ilygo.ch
- Courrier
- ILYGO Sàrl
Chemin des Bossons 5
1081 Montpreveyres
Suisse