Souveraineté · doc publique

La souveraineté, vérifiable.

Pas un label, un réglage. Chaque organisation choisit son mode de souveraineté ; le backend l’applique. En mode strict, les fonctionnalités nécessitant un traitement hors de Suisse sont désactivées — et les flux qui subsistent sont listés ici, pas cachés en petits caractères.

03 modes

Un choix explicite, des conséquences concrètes.

SWISS_STRICT

Souveraineté suisse stricte

Les fonctionnalités nécessitant un traitement hors de Suisse sont désactivées. Les données opérationnelles, les ressources, les plannings, les règles et le moteur principal restent traités dans l’infrastructure suisse prévue à cet effet.

  • Import par photo / PDF et lecture de documents (vision) désactivés — saisie manuelle proposée à la place
  • Notifications push minimisées : contenu générique, aucune donnée de planning dans le message
  • Demandes de support acheminées par e-mail interne, sans outil tiers
  • Seuls les fournisseurs IA traitant en Suisse restent actifs (Infomaniak, modèles auto-hébergés)

SWISS_PREFERRED

mode par défaut

Souverain par défaut

Toutes les fonctionnalités de base tournent sur l’IA souveraine (Infomaniak, Suisse) ou des modèles auto-hébergés. Certaines fonctionnalités avancées peuvent utiliser des services internationaux facultatifs : leur activation nécessite une information claire et un accord explicite de l’organisation.

  • Copilote, génération de planning, suggestions, digests : IA souveraine, traitement en Suisse
  • Fonctionnalités internationales visibles mais inactives tant que l’organisation n’a pas donné son accord
  • Chaque consentement est enregistré : fonctionnalité, données transmises, pays, version de la politique

INTERNATIONAL_AI_ENABLED

IA internationale activée

L’organisation a explicitement activé des fournisseurs internationaux (par exemple Anthropic, entité européenne) pour des fonctionnalités avancées comme l’import de plannings par photo. Le socle — hébergement, données, moteur principal — reste en Suisse.

  • Fonctionnalités frontière disponibles (vision, OCR de documents) après consentement enregistré
  • Fournisseurs à société mère américaine : exposition CLOUD Act divulguée, jamais masquée
  • Chaque appel reste journalisé : modèle, fournisseur, données transmises, coût, latence

Comment c’est appliqué

Le backend décide, l’interface reflète.

Pour chaque fonctionnalité IA, l’API résout côté serveur une décision d’accès — autorisé ou refusé, avec la raison — à partir du mode de souveraineté et des consentements enregistrés de l’organisation. En défense en profondeur, la passerelle IA refuse elle-même tout fournisseur non souverain lorsque le mode strict est actif. Les interrupteurs de l’interface ne font que refléter ces décisions ; ils ne peuvent pas les contourner.

Flux divulgués

Qui traite quoi, et ce qui change en mode strict.

Cette table est générée depuis le registre des sous-traitants versionné dans le code (version 2026-07-18) — la même source que les pages légales.

Sous-traitantServicePaysMode strictStatut
Infomaniak Network SAHébergement, PostgreSQL, stockage objet S3, sauvegardes, LLM souverainSuisseActifObligatoire
Stripe Payments Europe, LtdFacturation et paiements (cartes, TWINT)La facturation reste active : ce flux contractuel est divulgué, il ne transporte aucune donnée de planification ni donnée employé.IrlandeActifObligatoire
Infomaniak Mail (SMTP)E-mails transactionnels (invitations, publications, onboarding)SuisseActifObligatoire
Expo (650 Industries, Inc.)Notifications push mobiles (exp.host)En mode souverain strict, les contenus sont minimisés : notification générique sans donnée de planning dans le corps du message.États-UnisActifOptionnel
Anthropic Ireland LtdLLM frontière Claude (vision, extraction de documents)IrlandeCoupéOptionnel
OpenAI Ireland LtdLLM frontière alternatifIrlandeCoupéOptionnel
Square (Block, Inc.)Connecteur point de vente (lecture du chiffre d’affaires)IrlandeCoupéOptionnel
Plain (plain.com)Outil de support client (core-api.uk.plain.com)En mode souverain strict, les demandes partent par e-mail interne au lieu de Plain.Royaume-UniCoupéOptionnel
Suivi des erreurs (Sentry ou compatible auto-hébergé)Rapports d’erreurs applicativesÀ n’activer en mode strict qu’avec une instance auto-hébergée en Suisse (GlitchTip/Bugsink).États-UnisCoupéOptionnel
PostHog (auto-hébergé)Analytique produitSuisseActifOptionnel

« Obligatoire » désigne les flux contractuels nécessaires au fonctionnement du service (facturation, hébergement). Les entrées optionnelles ne sont actives que si la fonctionnalité correspondante est configurée et, le cas échéant, consentie.

Vérifiez par vous-même.

Le registre complet des sous-traitants — catégories de données, mécanismes de transfert, localisation — et la documentation sécurité sont publics.

Souveraineté — SwissPlanif · SwissPlanif