Aperçu Fonctionnalités Cas d'usage Souveraineté Tarifs FAQ Contact Se connecter Essai gratuit

Vos données restent en Suisse.
Point.

Hébergée chez Infomaniak, société suisse indépendante, sans filiale à l'étranger. Aucune donnée ne transite par les États-Unis, la Chine ou un autre pays tiers, et aucune requête d'IA n'est envoyée à OpenAI, Anthropic, Google ou Meta.

Le lieu, la loi, et l'IA

Trois choses à vérifier avant de confier des données sensibles : où elles sont stockées, quel droit s'y applique, et qui voit passer vos requêtes d'IA.

Une infrastructure suisse, sans intermédiaire

Pas de revendeur, pas de dépendance étrangère. Infomaniak détient et exploite directement ses datacenters en Suisse.

Les bâtiments

Des bâtiments situés en Suisse, qui appartiennent à Infomaniak. Aucun prestataire étranger n'y intervient.

  • En Suisse, sur plusieurs sites pour que la panne de l'un n'arrête pas le service
  • Vos données séparées de celles des autres clients, physiquement et logiquement
  • Tests d'intrusion menés chaque année par des tiers
Les quatre briques du service

Aucune n'est confiée à un prestataire hors de Suisse. Elles tournent toutes chez le même hébergeur.

  • Vos comptes et vos projets, dans la base de données
  • Vos fichiers déposés, dans un espace de stockage dédié
  • Les modèles d'IA qui lisent vos documents et rédigent vos livrables
  • Les emails que la plateforme vous envoie

Ces bâtiments fonctionnent aux énergies renouvelables locales, sans climatisation ni consommation d'eau, et la chaleur qu'ils dégagent chauffe 6 000 foyers. Un point qui compte quand votre commune ou votre institution applique des critères de durabilité à ses appels d'offres.

Hors de portée des lois étrangères

Infomaniak est une société de droit suisse, soumise exclusivement à la législation helvétique. Les lois extraterritoriales américaines ou chinoises n'ont aucun levier sur vos données.

Ce qui ne s'applique pas à vos données
  • CLOUD Act (États-Unis) : contrairement aux hébergeurs américains (AWS, Azure, GCP), même leurs datacenters européens restent soumis
  • FISA 702 (États-Unis) : surveillance de masse extraterritoriale
  • Patriot Act & dispositifs équivalents
  • Lois de surveillance d'autres juridictions (Chine, Russie…)
Ce qui s'applique
  • Droit suisse exclusivement
  • Accès aux données uniquement sur réquisition judiciaire suisse, avec contrôle
  • Rapport de transparence Infomaniak publié annuellement
  • Notification au client en cas de demande légale, sauf interdiction explicite

Une IA qui ne sort pas de Suisse

CoSec n'envoie aucune donnée à OpenAI, Anthropic, Google, Meta ou à tout autre acteur étranger. Les calculs tournent sur les serveurs Infomaniak, en Suisse.

Les 3 modèles IA utilisés par cosec

Tous open source, tous hébergés chez Infomaniak en Suisse, tous auditables.

Usage Modèle Licence
Chat principal : réponses, rédaction, analyse Qwen3-VL-235B-A22B-Instruct Open source
Routage automatique des skills : tâches draft Mistral-Small-3.2-24B Open source
Embeddings : recherche RAG dans vos documents BGE Multilingual Gemma 2 Open source
« Ce que vous confiez à l'IA vous appartient. Vos requêtes ne sont ni enregistrées ni utilisées pour entraîner les modèles. » Engagement officiel Infomaniak AI Services

Ce que CoSec fait de son côté

L'hébergeur sécurise l'infrastructure. Le reste dépend de la plateforme : comment on entre dans votre compte, comment vos documents sont isolés de ceux des autres, et ce qu'il advient de vos données le jour où vous partez.

L'accès à votre compte

Pas de mot de passe à mémoriser, ni à fuiter. CoSec prend en charge les passkeys (FIDO2/WebAuthn), résistants à l'hameçonnage par construction. Le lien magique reste disponible en secours universel, et la double authentification cohabite pour les comptes en transition.

Lien magique 15 min

Secours universel : disponible depuis n'importe quel ordinateur. CoSec vous envoie un lien à usage unique sur votre email professionnel, valable 15 minutes. Aucun mot de passe à créer, à mémoriser ou à renouveler, donc rien à fuiter en cas d'hameçonnage classique.

2FA TOTP optionnelle

Un code à 6 chiffres, demandé à chaque connexion par lien magique, généré par votre application habituelle (Google Authenticator, Dashlane, 1Password, Authy). 10 codes de secours vous sont remis en cas de perte d'appareil. Inutile si vous utilisez déjà un passkey, qui vaut déjà double authentification.

Imposition à toute l'organisation

Sur les plans Team et Entreprise, le propriétaire peut imposer la double authentification à tous les membres de l'organisation, utile quand votre charte de sécurité ou vos obligations de conformité l'exigent.

Identifiants chiffrés AES-256-GCM

Les secrets de double authentification sont chiffrés avec une clé maîtresse (AES-256-GCM) avant d'être enregistrés en base. Les clés publiques de passkey sont stockées telles quelles : la clé privée ne quitte jamais votre appareil, il n'y a rien à chiffrer côté serveur. Les codes de secours sont hachés via scrypt, selon les paramètres recommandés par l'OWASP.

Vos documents dans la plateforme

Ce qui se passe une fois vos fichiers déposés dans CoSec : qui peut les lire, où ils sont copiés, et ce qu'il en reste le jour où vous fermez votre compte.

Cloisonnement par organisation

Chaque document appartient à une organisation, et le filtre s'applique à tous les chemins d'accès sans exception.

  • Les listes de documents sont filtrées sur votre organisation
  • La recherche de l'IA ne voit que vos propres documents
  • L'accès direct par identifiant répond « introuvable » hors de votre organisation, même avec l'identifiant exact
  • Vos fichiers sont rangés dans un espace propre à votre organisation
Sauvegarde quotidienne

La base de données est sauvegardée chaque nuit de manière automatique, sans intervention humaine.

  • Une fois par nuit, une copie complète et compressée
  • Sur un espace distinct de celui qui fait tourner le service
  • En Suisse également, comme le reste
  • Journal d'exécution conservé, pour vérifier que la sauvegarde a bien tourné
Effacement définitif

La suppression de compte est réelle et datée. Vous pouvez revenir en arrière pendant un mois.

  • 30 jours pour revenir sur votre décision
  • Un rappel par email 7 jours avant l'échéance
  • Ensuite : documents, conversations et livrables supprimés
  • Seule exception : les pièces comptables que la loi impose de garder, rendues anonymes
Connexion verrouillée

L'application impose au navigateur un jeu de règles strictes, vérifiables par n'importe quel outil d'audit public.

  • Connexion chiffrée obligatoire, que le navigateur retient pendant 2 ans
  • Blocage des scripts étrangers à la plateforme
  • Insertion dans un site tiers interdite
  • Caméra, micro et géolocalisation désactivés

L'état du service, en public

Nous ne vous demandons pas de nous croire sur parole sur la disponibilité : la page d'état est ouverte à tous, sans compte, et interroge les services en direct.

Le cadre juridique complet, droit applicable, entité responsable du traitement, sous-traitants, durées de conservation et vos droits, figure dans la politique de confidentialité et les mentions légales. Ces documents font foi, et chacun se télécharge en PDF.

Prêt à travailler en toute confiance ?

Essai gratuit 7 jours, annulable à tout moment. Vos données restent chez vous.

Commencer gratuitement