Aller au contenu
Ghost Suite

Politique de confidentialité de la Ghost Suite

Les règles ci-dessous valent pour tous les produits de la Ghost Suite : même responsable, mêmes droits, mêmes sous-traitants, mêmes principes de conservation. Ce qui change d’un produit à l’autre, ce sont les données qu’il traite : chaque tableau nomme donc le produit qu’il décrit.

Dernière mise à jour :

Version 0.3, 2026-09-26. Articles 12 à 14 du règlement (UE) 2016/679 (RGPD).

En une phrase

Les produits de la suite ne se ressemblent pas sur ce point, et cette page ne fait pas semblant du contraire. GhostPass et GhostBit ne peuvent pas lire ce que vous y mettez : le chiffrement se fait sur votre appareil, avec une clé que nous n’avons jamais. GhostCal, lui, doit lire vos rendez-vous pour les organiser. GhostMail range vos messages scellés, mais détient les identifiants de votre boîte et les voit passer en clair quand il la relève. Nous l’écrivons plutôt que de le laisser deviner. Le tableau par produit, plus bas, dit exactement ce que chacun voit.

Qui est responsable

ÉditeurStackOps, entreprise individuelle de Kevin Allioli
SiègeSaint-Julien-en-Genevois (Haute-Savoie), France
Contact protection des donnéesprivacy@stackops.ch
Délégué à la protection des donnéesAucun : la loi n’en impose pas un ici

Si vous utilisez un produit de la suite via votre employeur ou votre organisation, c’est cette organisation qui décide des finalités, et c’est donc elle le responsable du traitement. StackOps agit alors comme sous-traitant, et sa politique à elle s’applique en plus de celle-ci. Adressez-lui vos demandes en premier.

Ce que nous savons de vous, et ce que nous ne savons pas

C’est la partie qui compte, et elle dépend du produit.

GhostPass, le gestionnaire de mots de passe

DonnéeCe que StackOps en voit
Le contenu de vos secrets : identifiants, notes, cartes, fichiersRien. Chiffré sur votre appareil. Nous n’avons aucune clé, et le serveur ne contient aucun code capable de déchiffrer
Les noms de vos dossiers personnelsRien : chiffrés aussi
Votre adresse de courrielEn clair. C’est votre identifiant de connexion
Les noms d’organisations, de collections et de groupesEn clair
Les domaines des sites que vous enregistrezDe passage, uniquement si le service d’icônes est activé, pour aller chercher le logo du site
Votre adresse IP et votre navigateur, à la connexionEn clair, effacés au bout de 90 jours
Vos actions sensibles (journal d’audit)En clair, effacées au bout de 365 jours

Ce tableau dit une chose que la publicité des coffres-forts dit rarement : le contenu nous est inaccessible, la structure ne l’est pas. Savoir que vous avez une collection nommée « Banque » ne nous apprend pas ce qu’elle contient, mais ce n’est pas rien, et vous avez le droit de le savoir avant de vous inscrire.

GhostCal, l’agenda partagé

GhostCal ne peut pas être aveugle, et le dire est plus honnête que de laisser croire le contraire. Pour proposer un créneau, envoyer une invitation et tenir un miroir CalDAV, il doit lire ce qu’il organise.

DonnéeCe que StackOps en voit
Votre adresse de courrielEn clair. C’est votre identifiant
Votre fuseau horaireEn clair, pour placer les créneaux
Le titre et la description de vos types de rendez-vousEn clair. Le serveur en a besoin pour les afficher et les proposer
Les organisations et équipes dont vous êtes membreEn clair
Les jetons de vérification et de réinitialisationUniquement leur empreinte, jamais leur valeur

Sur le miroir CalDAV, une connexion neuve ne remonte par défaut que l’occupation, sans titre ni détail, et l’avertissement nomme l’entreprise qui recevra les données.

GhostBit, le partage éphémère

GhostBit n’a pas de compte, et ne sait rien de vous. Il n’y a ni adresse de courriel, ni identifiant : le serveur reçoit un bloc déjà chiffré et le rend tel quel.

DonnéeCe que StackOps en voit
Le contenu que vous partagezRien. Chiffré en AES-256-GCM sur votre appareil, la clé ne quitte jamais le lien que vous transmettez
La langue déclarée, pour la colorationEn clair
La date d’expiration, le nombre de vues, la destruction à la lectureEn clair, ce sont les règles que vous avez choisies

Un partage disparaît à son échéance, ou à la première lecture si vous avez demandé la destruction. C’est vous qui fixez la durée, pas nous.

GhostMail, la messagerie chiffrée

GhostMail n’est pas aveugle, et il ne peut pas l’être. C’est la conséquence directe de ce qu’il fait : il se branche sur votre boîte existante (Gmail, Outlook, Fastmail, un serveur à vous) et y ajoute une couche de chiffrement. Pour relever votre courrier quand vous n’êtes pas là, il doit pouvoir s’y connecter à votre place. Donc il détient vos identifiants, et il voit vos messages au moment où il les relève.

Nous l’écrivons ici parce que c’est le genre de détail qu’un produit qui se dit « chiffré » a tout intérêt à taire.

DonnéeCe que StackOps en voit
L’expéditeur, les destinataires, l’objet, le corps, les pièces jointesRien, une fois rangés. Scellés sur votre appareil à la clé publique de votre compte : un vol de notre base ne rend que des blocs illisibles
Les identifiants de votre boîteChiffrés, mais déchiffrables par le serveur. Il n’y a pas d’autre façon de relever votre courrier en votre absence
Vos messages pendant la relèveEn clair, le temps du passage. Ils sont scellés aussitôt après, mais ils transitent en clair par notre serveur
L’adresse de la boîte connectée, et l’adresse de son serveurEn clair
Le nom de vos dossiersEn clair. Ils servent à retrouver ce qui a déjà été relevé
La date, la taille, lu ou non, suivi ou nonEn clair : c’est ce qui permet de trier sans ouvrir
Les identifiants techniques de message et de conversationEn clair. Ce sont ceux qu’écrit le serveur d’origine, et ils portent souvent son nom de domaine
Votre adresse de courriel de compteEn clair. C’est votre identifiant chez nous
Votre clé privéeRien. Enveloppée sur votre appareil par votre phrase secrète, que nous ne connaissons pas

Trois limites que nous préférons nommer, plutôt que de les laisser découvrir :

  • votre fournisseur actuel continue de voir ce qu’il a toujours vu. GhostMail n’efface rien chez Gmail : il ajoute une couche chez nous, il n’en retire pas une chez eux ;
  • le chiffrement de bout en bout au sens strict ne vaut qu’entre correspondants OpenPGP. Un message échangé avec quelqu’un qui n’en a pas est scellé chez nous et lisible partout ailleurs sur son trajet ;
  • un serveur GhostMail entièrement compromis pourrait lire votre boîte, puisqu’il en détient les identifiants. C’est vrai de tout service qui relève du courrier pour vous, et le dire ne le rend pas moins vrai.

Ces trois points ne sont pas des défauts qu’on corrigera : ils découlent du but du produit. Ils étaient écrits dans nos décisions d’architecture avant de l’être ici, et le code est ouvert : https://github.com/stackopshq/ghostmail.

Les produits encore en développement

GhostMon, GhostLink et GhostAuth ne sont ouverts à personne : aucune inscription n’est possible, donc aucune donnée personnelle n’est traitée. Cette page sera complétée avant leur ouverture, et non après. Elle vient de l’être pour GhostMail.

Pourquoi nous traitons ces données, et à quel titre

FinalitéBase légale
Vous fournir le coffre que vous avez demandéExécution du contrat (art. 6.1.b)
Vous authentifier, et repérer les tentatives d’accès abusivesIntérêt légitime (art. 6.1.f), pour protéger les comptes
Tracer les actions sensibles sur votre compteIntérêt légitime et obligation de sécurité (art. 32)

Nous ne faisons rien d’autre avec. Pas d’analyse comportementale, pas de profilage, pas de publicité, pas d’entraînement de modèle, pas de revente. Aucune décision automatisée n’est prise à votre sujet.

Combien de temps

DonnéeDurée
Traces de connexion (IP, navigateur)90 jours
Journal d’audit365 jours
Votre compte, et ce qu’il contientJusqu’à ce que vous les supprimiez
Un partage GhostBitL’échéance que vous avez fixée, ou la première lecture si vous avez demandé la destruction
La copie d’une boîte GhostMailJusqu’à ce que vous débranchiez la boîte. Retirer une boîte connectée efface les messages relevés, leurs pièces jointes et ses identifiants
Sauvegardes chiffréesJusqu’à environ 12 mois après la suppression

L’écart entre les deux dernières lignes est réel et nous l’écrivons plutôt que de l’arrondir. Supprimer votre compte l’efface de la production immédiatement ; les sauvegardes chiffrées, elles, tournent sur un cycle plus long, et un effacement immédiat détruirait celles des autres utilisateurs.

Qui d’autre voit passer ces données

DestinataireCe qu’il faitOù
Cloudflare, Inc.Achemine le trafic vers les instances de la suite : pass.ghostsuite.cloud, cal.ghostsuite.cloud, bit.ghostsuite.cloud, mail.ghostsuite.cloudÉtats-Unis
Infomaniak (Swiss Backup)Reçoit les sauvegardes, déjà chiffrées avant de partirSuisse
OVHHéberge la machine, si votre organisation a choisi une instance dédiéeFrance (Gravelines et Roubaix)

Deux de ces destinations sont hors de l’Union européenne : les États-Unis, encadrés par les clauses contractuelles types, et la Suisse, reconnue par la Commission européenne comme offrant une protection adéquate.

Personne d’autre. Aucune régie publicitaire, aucun outil de mesure d’audience, aucun courtier de données.

Un cas à part : votre fournisseur de courrier, si vous utilisez GhostMail. Notre serveur se connecte à la boîte que vous lui avez indiquée, Gmail, Outlook ou celle de votre choix, pour relever votre courrier et envoyer le vôtre. Ce fournisseur n’est pas notre sous-traitant : c’est le vôtre, vous l’aviez avant nous, et nous ne changeons rien à ce qu’il voit. Mais il est dans le trajet, et un message que vous envoyez par GhostMail part par lui.

Ce que Cloudflare peut, et que nous préférons écrire

Cloudflare achemine le trafic, donc il vous sert le code JavaScript qui chiffre. Un intermédiaire capable de modifier ce code pourrait défaire le chiffrement, sans jamais toucher à nos serveurs.

Ce n’est pas propre à GhostPass : c’est la limite de tout chiffrement livré par un navigateur, chez tous les produits comparables. Nous préférons l’écrire plutôt que de laisser croire à une garantie que la technique ne donne pas.

Vous pouvez la supprimer entièrement : les produits de la suite s’installent sur votre propre serveur, et alors plus rien ne passe par nous.

Vos droits

Vous pouvez à tout moment :

  • accéder à vos données et en obtenir une copie, par le bouton d’export de votre compte, ou GET /api/account/export ;
  • les corriger si elles sont inexactes ;
  • les effacer, par le bouton de suppression de compte, avec effet immédiat ;
  • les emporter ailleurs, dans un format lisible par une machine ;
  • vous opposer aux traitements fondés sur notre intérêt légitime ;
  • demander la limitation d’un traitement que vous contestez.

Écrivez à privacy@stackops.ch. Nous répondons dans le mois, et vous dirons avant l’échéance si le délai doit être prolongé.

Une limite honnête sur l’export : les champs chiffrés vous sont rendus tels quels. Nous ne pouvons pas les déchiffrer : c’est le prix exact du zéro-connaissance, pas une insuffisance de l’export. Vous les ouvrez avec votre clé, hors de nos serveurs.

Si vous perdez votre mot de passe maître, nous ne pouvons rien. Ni le réinitialiser, ni récupérer le coffre. C’est la conséquence directe de ne pas détenir vos clés, et il faut le savoir avant de commencer, pas après.

Réclamation

Si notre réponse ne vous satisfait pas, vous pouvez saisir la CNIL, 3 place de Fontenoy, 75007 Paris, https://www.cnil.fr/fr/plaintes.

Si vous résidez en Suisse, vous pouvez également saisir le PFPDT, https://www.edoeb.admin.ch.

Sécurité

Le détail complet vit dans l’accord de sous-traitance et le registre des traitements, communiqués sur demande à privacy@stackops.ch. En résumé : chiffrement de bout en bout, second facteur, secret du second facteur lui-même chiffré au repos, conteneurs durcis, analyse de dépendances et de secrets à chaque modification du code, revue obligatoire avant toute mise en production, sauvegardes chiffrées hors site.

Modifications

Cette page est versionnée : son historique complet est consultable, et chaque modification est datée. En cas de changement substantiel, nous vous en informerons avant qu’il prenne effet.

VersionDateModification
0.32026-09-26GhostMail est décrit : ce que le serveur voit de vos messages, les identifiants de boîte qu’il détient, et les trois limites qui découlent de ce qu’il fait. Ajout aussi de votre fournisseur de courrier parmi les destinataires, et de la durée de conservation d’une boîte connectée.
0.22026-09-24Les instances de la suite sont nommées par leurs adresses actuelles, à la ligne Cloudflare. Ni les destinataires ni les données traitées ne changent : c’est une correction d’exactitude.
0.12026-08-31Création