Une réputation n'est pas une garantie

« L'hébergement suisse » est devenu un autocollant marketing, et bon nombre d'entreprises l'arborent tout en appartenant à un groupe basé ailleurs. Cela compte, parce que c'est la propriété — et non le code postal d'une baie de serveurs — qui décide quel gouvernement peut exiger vos données. Mailpro est conçu et exploité depuis Genève par Maxony depuis 2001. Cette page expose ce que cela vous apporte réellement, avec les références à vérifier, et où sont les limites.

Juridiction effective

Genève est notre siège, pas notre boîte aux lettres

Mailpro est développé et exploité par Maxony, une société suisse établie à Genève. Aucune maison mère américaine, aucune filiale américaine, aucune holding étrangère au-dessus de nous. Notre équipe, notre direction et les serveurs qui hébergent votre base de contacts sont tous en Suisse.

La distinction n'est pas cosmétique. La juridiction d'une entreprise suit le lieu où elle est véritablement établie et contrôlée, pas celui où elle range telle ou telle base de données. Un prestataire immatriculé au Delaware reste une société du Delaware après avoir activé une « région de données européenne » — et reste comptable devant les autorités de son pays d'origine. L'endroit où dorment vos données est un détail. Le droit auquel l'entreprise répond, c'est le fond.

Lire notre engagement
Infrastructure suisse exploitée depuis Genève
Neutralité

Les alliances que la Suisse ne rejoint pas

La Suisse n'est membre ni de l'alliance de renseignement Five Eyes, ni de ses extensions Nine Eyes et Fourteen Eyes. Elle n'est ni dans l'Union européenne, ni dans l'OTAN. Sa neutralité armée n'est pas une formule d'office du tourisme — c'est la raison pour laquelle le pays est resté à l'écart de l'architecture de renseignement d'après-guerre que la plupart des États occidentaux ont rejointe.

Pour une entreprise qui détient les bases de contacts d'autrui, cette absence vaut quelque chose de concret : ces accords normalisent l'échange routinier et massif de renseignements entre agences partenaires, et la Suisse se tient hors de ces canaux. Cela ne veut pas dire que la Suisse ne pratique aucune surveillance de son côté — nous y revenons plus bas.

Neutralité suisse et protection des données
LA LOI ELLE-MÊME

Ce que dit vraiment le droit suisse

Quatre dispositions font l'essentiel du travail. Elles sont publiques, et vous êtes invité à les vérifier une par une.

Constitution fédérale · Art. 13

La vie privée est un droit constitutionnel

La Suisse protège au niveau constitutionnel la vie privée et familiale, le domicile, la correspondance et les télécommunications — avec, en plus, un droit exprès à être protégé contre l'emploi abusif des données personnelles. Aux États-Unis, à l'inverse, il n'existe pas de droit constitutionnel exprès équivalent : la protection se déduit d'autres amendements.

Code civil · Art. 28

Et un droit que vous pouvez faire valoir vous-même

L'article 28 transforme ce principe en un recours privé : celui dont la personnalité est atteinte de manière illicite peut agir devant le juge civil contre toute personne qui participe à l'atteinte, les actions en dommages-intérêts et en remise de gain étant expressément réservées. En Suisse, la vie privée n'est pas seulement ce que l'État vous doit — c'est aussi ce que vous pouvez plaider vous-même.

Loi sur la protection des données · RS 235.1

La protection des données, refondue en 2023

La loi fédérale sur la protection des données entièrement révisée — souvent appelée nLPD — est entrée en vigueur le 1er septembre 2023, abrogeant purement et simplement la loi de 1992, sans période transitoire générale. Elle aligne étroitement la Suisse sur le RGPD : registre des activités de traitement, protection des données dès la conception et par défaut, analyses d'impact, annonce des violations et règles plus strictes sur les transferts à l'étranger.

Code pénal · Art. 271

Les autorités étrangères doivent passer par la porte d'entrée

L'article 271 érige en infraction pénale le fait d'accomplir sur le sol suisse, sans autorisation, des actes réservés à une autorité suisse pour le compte d'un État étranger. Remettre vos données directement à une agence étrangère qui nous aurait approchés en direct pourrait nous conduire devant un juge — la demande est censée emprunter les canaux officiels suisses. À la lettre, cet article défend la souveraineté suisse, pas votre vie privée. La protection que vous en retirez est un effet secondaire — mais un effet bien réel.

LA FAILLE DU CLOUD ACT

La question à poser à tout prestataire

Non pas « où sont vos serveurs ? », mais « quel droit national régit votre entreprise ? ». Le CLOUD Act de 2018 a fait de la seconde question la seule qui compte vraiment.

Un prestataire détenu aux États-Unis

Une région européenne change l'adresse, pas la juridiction

Le CLOUD Act oblige les prestataires soumis à la juridiction américaine à produire les données en leur possession, sous leur garde ou sous leur contrôle — où qu'elles soient stockées dans le monde. Il a précisément été adopté pour trancher la question des serveurs situés à l'étranger. Une plateforme dont le siège est aux États-Unis peut donc héberger votre liste à Francfort ou à Dublin et rester contraignable par la procédure américaine. Le bouton « résidence des données dans l'UE » dans le panneau de réglages ne change rien à l'identité du gouvernement qui peut frapper à la porte.

Mailpro

Aucune entité américaine, donc aucun levier américain

Le CLOUD Act atteint les entreprises soumises à la juridiction américaine. Maxony est suisse, sans maison mère ni filiale aux États-Unis — il n'existe aucune entité américaine à laquelle cette procédure puisse s'accrocher. Une autorité américaine qui veut vos données doit s'adresser aux autorités suisses et le demander — par l'entraide judiciaire, de manière documentée, sous contrôle suisse. C'est une voie plus lente et bien plus redevable qu'une injonction notifiée en Californie, et c'est une différence de structure, pas de promesses.

Adéquation UE

Hors de l'Union européenne, mais pas hors de sa confiance

Être hors de l'Union européenne ajouterait normalement de la friction à chaque transfert. Ici, non. La Commission européenne reconnaît à la Suisse un niveau de protection adéquat depuis la décision 2000/518/CE, et en janvier 2024 elle a réexaminé les décisions d'adéquation antérieures au RGPD et confirmé que celle de la Suisse devait être maintenue — y compris sur la question de l'accès des autorités aux données.

En pratique, envoyer les données de vos abonnés à Mailpro depuis l'UE ou l'EEE ne demande ni clauses contractuelles types, ni règles d'entreprise contraignantes, ni analyse d'impact du transfert. La Commission traite ces transferts comme des envois internes à l'Union — c'est-à-dire exactement la paperasse, et le risque de résidence des données, dont un prestataire américain ne peut pas vous dispenser.

Comment Mailpro traite le RGPD
Adéquation UE et transferts de données vers la Suisse
LA PARTIE HONNÊTE

Ce que la Suisse n'est pas

Chacun des arguments ci-dessus a une limite. Un fournisseur qui les cache vous en dit long sur la façon dont il se comportera plus tard.

La Suisse n'est pas un lieu hors du droit

Une décision valable d'une autorité suisse compétente nous lie, comme elle lierait n'importe quelle entreprise n'importe où. Les prestataires suisses reçoivent et exécutent bel et bien des ordres judiciaires, en nombre significatif, chaque année. Quiconque vous promet qu'aucun gouvernement ne pourra jamais atteindre vos données vous vend un sentiment, pas une position juridique. Ce que la Suisse change, c'est qui peut demander et par quelle procédure — pas le fait que quelqu'un le puisse.

La Suisse n'est pas exempte de surveillance étatique

La loi sur le renseignement, en vigueur depuis 2017, autorise l'exploration des signaux radio et de ceux transitant par câble sur le trafic international. En novembre 2025, le Tribunal administratif fédéral a jugé ce régime, dans sa configuration actuelle, incompatible avec la Constitution fédérale et la Convention européenne des droits de l'homme, en pointant des garde-fous trop faibles et des voies de recours insuffisantes. Le Parlement s'est vu accorder du temps pour le corriger. Nous préférons vous renvoyer à cet arrêt plutôt que de faire comme si le débat n'existait pas.

Le droit suisse de la surveillance fait l'objet d'une bataille en ce moment même

En janvier 2025, le Conseil fédéral a ouvert une consultation visant à étendre les obligations d'identification et de conservation des métadonnées à davantage de services en ligne. La réponse du secteur et de la société civile a été massivement hostile, le Parlement a exigé une refonte de fond, et en février 2026 le Conseil fédéral a commandé une analyse d'impact et annoncé une seconde consultation. La révision n'a été ni adoptée ni abandonnée. C'est un combat en cours, et nous sommes du côté de ceux qui y résistent.

Le droit suisse n'est pas « plus strict que le RGPD »

Vous lirez souvent cette affirmation. Elle est fausse en termes d'application : l'autorité suisse ne peut pas infliger aux entreprises des amendes administratives de type RGPD, et les plafonds prévus par le droit suisse sont très inférieurs à ceux du RGPD. La loi révisée est étroitement alignée sur le RGPD dans ses principes, et la Suisse bénéficie de l'adéquation UE — mais son véritable avantage est juridictionnel, pas répressif. C'est la version honnête, et elle reste une bonne raison d'être ici.

Et l'hébergement suisse ne vous rend pas conforme

Choisir un sous-traitant suisse règle la question de savoir où vivent vos données et quel droit les régit. Cela ne règle pas vos propres obligations. Vous restez le responsable du traitement : consentement licite, limitation des finalités, durées de conservation et demandes d'accès restent chez vous. Nous vous donnons les outils, l'accord de traitement des données et des repères sur le droit suisse de l'emailing — mais nous ne pouvons pas être votre service conformité.

QUESTIONS

Questions fréquentes

Mailpro est-il soumis au CLOUD Act américain ?
Non. Le CLOUD Act atteint les prestataires soumis à la juridiction des États-Unis. Mailpro est exploité par Maxony, société suisse établie à Genève, sans maison mère ni filiale américaine : les autorités américaines n'ont donc aucun moyen direct d'exiger les données de nos clients. C'est une différence de structure plutôt que de politique interne : un prestataire dont le siège est aux États-Unis ne peut pas échapper au CLOUD Act en stockant les données en Europe, parce que la loi suit l'entreprise et non le serveur. Voir notre FAQ sur les données d'email marketing et le droit américain.
Ai-je besoin de clauses contractuelles types pour envoyer des données à Mailpro depuis l'UE ?
Non. La Commission européenne reconnaît à la Suisse un niveau de protection des données adéquat au titre de la décision 2000/518/CE, et elle a confirmé ce constat lors de son réexamen de janvier 2024 des décisions d'adéquation antérieures au RGPD. Les données personnelles peuvent circuler de l'UE et de l'EEE vers un sous-traitant suisse sans clauses contractuelles types, sans règles d'entreprise contraignantes et sans analyse d'impact du transfert. L'adéquation est réexaminée périodiquement, elle n'est pas accordée définitivement — voir aussi RGPD et entreprises hors d'Europe.
Où mes données sont-elles stockées exactement ?
Votre base de contacts, le contenu de vos campagnes et vos statistiques sont stockés dans notre centre de données en Suisse. Mailpro est développé et exploité depuis Genève par Maxony, et ce depuis 2001. Plus de détails dans la sécurité de vos données.
Les autorités suisses peuvent-elles accéder à mes données ?
Oui, dans le cadre d'une procédure régulière — et nous préférons le dire plutôt que de laisser croire le contraire. Aucune juridiction ne place une entreprise hors de portée de ses propres tribunaux, et tout prestataire qui prétend le contraire vous induit en erreur. Une décision valable d'une autorité suisse compétente nous lie. La différence qui compte est procédurale : les demandes passent par les canaux judiciaires suisses, avec contrôle et voies de recours à la clé, et les autorités étrangères ne peuvent pas nous saisir directement, elles doivent passer par l'entraide judiciaire.
Le droit suisse de la protection des données est-il plus strict que le RGPD ?
Pas en termes d'application. La loi fédérale sur la protection des données révisée, en vigueur depuis le 1er septembre 2023, est étroitement alignée sur le RGPD dans ses principes, mais l'autorité suisse ne peut pas infliger aux entreprises des amendes administratives de type RGPD. L'avantage de la Suisse est juridictionnel plutôt que répressif : elle se situe hors de la procédure judiciaire américaine tout en restant reconnue adéquate par l'UE. Lisez pourquoi le lieu d'hébergement compte.
L'hébergement suisse couvre-t-il mes propres obligations RGPD ?
Non, et c'est un malentendu courant et coûteux. L'hébergement suisse répond à la question de savoir où vivent vos données et quel droit régit votre sous-traitant. Vous restez le responsable du traitement : le consentement, la limitation des finalités, les durées de conservation et le traitement des demandes d'accès restent vôtres. Mailpro fournit les outils et l'accord de traitement des données pour vous y aider — voir notre politique de confidentialité — mais ne peut pas endosser votre rôle.

Vos abonnés, sous droit suisse

Commencez gratuitement et gardez votre base de contacts à Genève — protégée par le droit décrit sur cette page, pas par une case à cocher dans un panneau de réglages.