Politique de confidentialité de la Ghost Suite
Les règles ci-dessous valent pour tous les produits de la Ghost Suite : même responsable, mêmes droits, mêmes sous-traitants, mêmes principes de conservation. Ce qui change d’un produit à l’autre, ce sont les données qu’il traite : chaque tableau nomme donc le produit qu’il décrit.
Dernière mise à jour :
Version 0.3, 2026-09-26. Articles 12 à 14 du règlement (UE) 2016/679 (RGPD).
En une phrase
Les produits de la suite ne se ressemblent pas sur ce point, et cette page ne fait pas semblant du contraire. GhostPass et GhostBit ne peuvent pas lire ce que vous y mettez : le chiffrement se fait sur votre appareil, avec une clé que nous n’avons jamais. GhostCal, lui, doit lire vos rendez-vous pour les organiser. GhostMail range vos messages scellés, mais détient les identifiants de votre boîte et les voit passer en clair quand il la relève. Nous l’écrivons plutôt que de le laisser deviner. Le tableau par produit, plus bas, dit exactement ce que chacun voit.
Qui est responsable
| Éditeur | StackOps, entreprise individuelle de Kevin Allioli |
| Siège | Saint-Julien-en-Genevois (Haute-Savoie), France |
| Contact protection des données | privacy@stackops.ch |
| Délégué à la protection des données | Aucun : la loi n’en impose pas un ici |
Si vous utilisez un produit de la suite via votre employeur ou votre organisation, c’est cette organisation qui décide des finalités, et c’est donc elle le responsable du traitement. StackOps agit alors comme sous-traitant, et sa politique à elle s’applique en plus de celle-ci. Adressez-lui vos demandes en premier.
Ce que nous savons de vous, et ce que nous ne savons pas
C’est la partie qui compte, et elle dépend du produit.
GhostPass, le gestionnaire de mots de passe
| Donnée | Ce que StackOps en voit |
|---|---|
| Le contenu de vos secrets : identifiants, notes, cartes, fichiers | Rien. Chiffré sur votre appareil. Nous n’avons aucune clé, et le serveur ne contient aucun code capable de déchiffrer |
| Les noms de vos dossiers personnels | Rien : chiffrés aussi |
| Votre adresse de courriel | En clair. C’est votre identifiant de connexion |
| Les noms d’organisations, de collections et de groupes | En clair |
| Les domaines des sites que vous enregistrez | De passage, uniquement si le service d’icônes est activé, pour aller chercher le logo du site |
| Votre adresse IP et votre navigateur, à la connexion | En clair, effacés au bout de 90 jours |
| Vos actions sensibles (journal d’audit) | En clair, effacées au bout de 365 jours |
Ce tableau dit une chose que la publicité des coffres-forts dit rarement : le contenu nous est inaccessible, la structure ne l’est pas. Savoir que vous avez une collection nommée « Banque » ne nous apprend pas ce qu’elle contient, mais ce n’est pas rien, et vous avez le droit de le savoir avant de vous inscrire.
GhostCal, l’agenda partagé
GhostCal ne peut pas être aveugle, et le dire est plus honnête que de laisser croire le contraire. Pour proposer un créneau, envoyer une invitation et tenir un miroir CalDAV, il doit lire ce qu’il organise.
| Donnée | Ce que StackOps en voit |
|---|---|
| Votre adresse de courriel | En clair. C’est votre identifiant |
| Votre fuseau horaire | En clair, pour placer les créneaux |
| Le titre et la description de vos types de rendez-vous | En clair. Le serveur en a besoin pour les afficher et les proposer |
| Les organisations et équipes dont vous êtes membre | En clair |
| Les jetons de vérification et de réinitialisation | Uniquement leur empreinte, jamais leur valeur |
Sur le miroir CalDAV, une connexion neuve ne remonte par défaut que l’occupation, sans titre ni détail, et l’avertissement nomme l’entreprise qui recevra les données.
GhostBit, le partage éphémère
GhostBit n’a pas de compte, et ne sait rien de vous. Il n’y a ni adresse de courriel, ni identifiant : le serveur reçoit un bloc déjà chiffré et le rend tel quel.
| Donnée | Ce que StackOps en voit |
|---|---|
| Le contenu que vous partagez | Rien. Chiffré en AES-256-GCM sur votre appareil, la clé ne quitte jamais le lien que vous transmettez |
| La langue déclarée, pour la coloration | En clair |
| La date d’expiration, le nombre de vues, la destruction à la lecture | En clair, ce sont les règles que vous avez choisies |
Un partage disparaît à son échéance, ou à la première lecture si vous avez demandé la destruction. C’est vous qui fixez la durée, pas nous.
GhostMail, la messagerie chiffrée
GhostMail n’est pas aveugle, et il ne peut pas l’être. C’est la conséquence directe de ce qu’il fait : il se branche sur votre boîte existante (Gmail, Outlook, Fastmail, un serveur à vous) et y ajoute une couche de chiffrement. Pour relever votre courrier quand vous n’êtes pas là, il doit pouvoir s’y connecter à votre place. Donc il détient vos identifiants, et il voit vos messages au moment où il les relève.
Nous l’écrivons ici parce que c’est le genre de détail qu’un produit qui se dit « chiffré » a tout intérêt à taire.
| Donnée | Ce que StackOps en voit |
|---|---|
| L’expéditeur, les destinataires, l’objet, le corps, les pièces jointes | Rien, une fois rangés. Scellés sur votre appareil à la clé publique de votre compte : un vol de notre base ne rend que des blocs illisibles |
| Les identifiants de votre boîte | Chiffrés, mais déchiffrables par le serveur. Il n’y a pas d’autre façon de relever votre courrier en votre absence |
| Vos messages pendant la relève | En clair, le temps du passage. Ils sont scellés aussitôt après, mais ils transitent en clair par notre serveur |
| L’adresse de la boîte connectée, et l’adresse de son serveur | En clair |
| Le nom de vos dossiers | En clair. Ils servent à retrouver ce qui a déjà été relevé |
| La date, la taille, lu ou non, suivi ou non | En clair : c’est ce qui permet de trier sans ouvrir |
| Les identifiants techniques de message et de conversation | En clair. Ce sont ceux qu’écrit le serveur d’origine, et ils portent souvent son nom de domaine |
| Votre adresse de courriel de compte | En clair. C’est votre identifiant chez nous |
| Votre clé privée | Rien. Enveloppée sur votre appareil par votre phrase secrète, que nous ne connaissons pas |
Trois limites que nous préférons nommer, plutôt que de les laisser découvrir :
- votre fournisseur actuel continue de voir ce qu’il a toujours vu. GhostMail n’efface rien chez Gmail : il ajoute une couche chez nous, il n’en retire pas une chez eux ;
- le chiffrement de bout en bout au sens strict ne vaut qu’entre correspondants OpenPGP. Un message échangé avec quelqu’un qui n’en a pas est scellé chez nous et lisible partout ailleurs sur son trajet ;
- un serveur GhostMail entièrement compromis pourrait lire votre boîte, puisqu’il en détient les identifiants. C’est vrai de tout service qui relève du courrier pour vous, et le dire ne le rend pas moins vrai.
Ces trois points ne sont pas des défauts qu’on corrigera : ils découlent du but du produit. Ils étaient écrits dans nos décisions d’architecture avant de l’être ici, et le code est ouvert : https://github.com/stackopshq/ghostmail.
Les produits encore en développement
GhostMon, GhostLink et GhostAuth ne sont ouverts à personne : aucune inscription n’est possible, donc aucune donnée personnelle n’est traitée. Cette page sera complétée avant leur ouverture, et non après. Elle vient de l’être pour GhostMail.
Pourquoi nous traitons ces données, et à quel titre
| Finalité | Base légale |
|---|---|
| Vous fournir le coffre que vous avez demandé | Exécution du contrat (art. 6.1.b) |
| Vous authentifier, et repérer les tentatives d’accès abusives | Intérêt légitime (art. 6.1.f), pour protéger les comptes |
| Tracer les actions sensibles sur votre compte | Intérêt légitime et obligation de sécurité (art. 32) |
Nous ne faisons rien d’autre avec. Pas d’analyse comportementale, pas de profilage, pas de publicité, pas d’entraînement de modèle, pas de revente. Aucune décision automatisée n’est prise à votre sujet.
Combien de temps
| Donnée | Durée |
|---|---|
| Traces de connexion (IP, navigateur) | 90 jours |
| Journal d’audit | 365 jours |
| Votre compte, et ce qu’il contient | Jusqu’à ce que vous les supprimiez |
| Un partage GhostBit | L’échéance que vous avez fixée, ou la première lecture si vous avez demandé la destruction |
| La copie d’une boîte GhostMail | Jusqu’à ce que vous débranchiez la boîte. Retirer une boîte connectée efface les messages relevés, leurs pièces jointes et ses identifiants |
| Sauvegardes chiffrées | Jusqu’à environ 12 mois après la suppression |
L’écart entre les deux dernières lignes est réel et nous l’écrivons plutôt que de l’arrondir. Supprimer votre compte l’efface de la production immédiatement ; les sauvegardes chiffrées, elles, tournent sur un cycle plus long, et un effacement immédiat détruirait celles des autres utilisateurs.
Qui d’autre voit passer ces données
| Destinataire | Ce qu’il fait | Où |
|---|---|---|
| Cloudflare, Inc. | Achemine le trafic vers les instances de la suite : pass.ghostsuite.cloud, cal.ghostsuite.cloud, bit.ghostsuite.cloud, mail.ghostsuite.cloud | États-Unis |
| Infomaniak (Swiss Backup) | Reçoit les sauvegardes, déjà chiffrées avant de partir | Suisse |
| OVH | Héberge la machine, si votre organisation a choisi une instance dédiée | France (Gravelines et Roubaix) |
Deux de ces destinations sont hors de l’Union européenne : les États-Unis, encadrés par les clauses contractuelles types, et la Suisse, reconnue par la Commission européenne comme offrant une protection adéquate.
Personne d’autre. Aucune régie publicitaire, aucun outil de mesure d’audience, aucun courtier de données.
Un cas à part : votre fournisseur de courrier, si vous utilisez GhostMail. Notre serveur se connecte à la boîte que vous lui avez indiquée, Gmail, Outlook ou celle de votre choix, pour relever votre courrier et envoyer le vôtre. Ce fournisseur n’est pas notre sous-traitant : c’est le vôtre, vous l’aviez avant nous, et nous ne changeons rien à ce qu’il voit. Mais il est dans le trajet, et un message que vous envoyez par GhostMail part par lui.
Ce que Cloudflare peut, et que nous préférons écrire
Cloudflare achemine le trafic, donc il vous sert le code JavaScript qui chiffre. Un intermédiaire capable de modifier ce code pourrait défaire le chiffrement, sans jamais toucher à nos serveurs.
Ce n’est pas propre à GhostPass : c’est la limite de tout chiffrement livré par un navigateur, chez tous les produits comparables. Nous préférons l’écrire plutôt que de laisser croire à une garantie que la technique ne donne pas.
Vous pouvez la supprimer entièrement : les produits de la suite s’installent sur votre propre serveur, et alors plus rien ne passe par nous.
Vos droits
Vous pouvez à tout moment :
- accéder à vos données et en obtenir une copie, par le bouton d’export de
votre compte, ou
GET /api/account/export; - les corriger si elles sont inexactes ;
- les effacer, par le bouton de suppression de compte, avec effet immédiat ;
- les emporter ailleurs, dans un format lisible par une machine ;
- vous opposer aux traitements fondés sur notre intérêt légitime ;
- demander la limitation d’un traitement que vous contestez.
Écrivez à privacy@stackops.ch. Nous répondons dans le mois, et vous dirons avant l’échéance si le délai doit être prolongé.
Une limite honnête sur l’export : les champs chiffrés vous sont rendus tels quels. Nous ne pouvons pas les déchiffrer : c’est le prix exact du zéro-connaissance, pas une insuffisance de l’export. Vous les ouvrez avec votre clé, hors de nos serveurs.
Si vous perdez votre mot de passe maître, nous ne pouvons rien. Ni le réinitialiser, ni récupérer le coffre. C’est la conséquence directe de ne pas détenir vos clés, et il faut le savoir avant de commencer, pas après.
Réclamation
Si notre réponse ne vous satisfait pas, vous pouvez saisir la CNIL, 3 place de Fontenoy, 75007 Paris, https://www.cnil.fr/fr/plaintes.
Si vous résidez en Suisse, vous pouvez également saisir le PFPDT, https://www.edoeb.admin.ch.
Sécurité
Le détail complet vit dans l’accord de sous-traitance et le registre des traitements, communiqués sur demande à privacy@stackops.ch. En résumé : chiffrement de bout en bout, second facteur, secret du second facteur lui-même chiffré au repos, conteneurs durcis, analyse de dépendances et de secrets à chaque modification du code, revue obligatoire avant toute mise en production, sauvegardes chiffrées hors site.
Modifications
Cette page est versionnée : son historique complet est consultable, et chaque modification est datée. En cas de changement substantiel, nous vous en informerons avant qu’il prenne effet.
| Version | Date | Modification |
|---|---|---|
| 0.3 | 2026-09-26 | GhostMail est décrit : ce que le serveur voit de vos messages, les identifiants de boîte qu’il détient, et les trois limites qui découlent de ce qu’il fait. Ajout aussi de votre fournisseur de courrier parmi les destinataires, et de la durée de conservation d’une boîte connectée. |
| 0.2 | 2026-09-24 | Les instances de la suite sont nommées par leurs adresses actuelles, à la ligne Cloudflare. Ni les destinataires ni les données traitées ne changent : c’est une correction d’exactitude. |
| 0.1 | 2026-08-31 | Création |