Envoi souverain
Nos e-mails transactionnels sont expédiés via une messagerie hébergée en Europe. Vos échanges avec Galyct ne transitent pas par des relais extra-européens.
Souveraineté · France & Union européenne
Galyct est conçu, développé et hébergé en France. Cette page détaille, service par service, où sont traitées vos données, par quel fournisseur, dans quel pays, et pour quelle durée.
On ne vous demande jamais vos mots de passe.
Chaque brique de Galyct, avec son fournisseur, son pays, le type de données, l'existence d'un transfert hors UE et la durée de conservation.
| Service | Fournisseur | Pays | Données | Transfert hors UE | Conservation |
|---|---|---|---|---|---|
| Hébergement (serveurs) | Scaleway / Dedibox | France | Application, dossiers | Aucun | Durée du compte + corbeille 30 j |
| Moteur d'IA | Mistral AI | France / UE | Requêtes d'assistance | Aucun | Non réutilisées pour l'entraînement |
| Messagerie transactionnelle | Scaleway (TEM) | Union européenne | E-mails de service | Aucun | Journaux limités |
| Base de données | MySQL, auto-hébergé | France | Comptes, contenus chiffrés | Aucun | Selon compte + corbeille 30 j |
| DNS / nom de domaine | Online.net | France | Aucune | Aucun | Sans objet |
| Certificats TLS | Let's Encrypt / ISRG | États-Unis | Noms de domaine Galyct, aucune donnée client | Oui, sans donnée personnelle | Durée du certificat |
| Vérification d'un mot de passe | Pwned Passwords (frontal Cloudflare) | Hors EEE | 5 caractères d'une empreinte SHA-1 | Oui, sans donnée personnelle | Non conservé |
| Amorçage RDAP (Pro) | rdap.org, puis registre du domaine | À établir | Nom de domaine analysé | Oui, sans donnée personnelle | Cache court |
Aucun transfert de données personnelles vers un pays tiers n'est initié par Galyct en configuration standard. Trois flux techniques quittent l'Espace économique européen sans porter de donnée personnelle : ils sont nommés dans le tableau ci-dessus. D'autres services situés hors de l'EEE sont prévus par le code mais ne sont pas configurés à ce jour : recherche d'exposition d'une adresse e-mail (Have I Been Pwned), abuse.ch et AbuseIPDB. Les connecteurs de sécurité (Microsoft, Google, Sophos, Acronis, CrowdStrike, SentinelOne, MISP) fonctionnent avec vos propres identifiants vers votre propre abonnement : la destination relève alors de votre contrat, pas de la configuration standard de Galyct. Nous n'avons pas établi l'identité de l'exploitant de rdap.org ni le pays de chaque serveur de registre vers lequel il redirige ; nous l'écrivons plutôt que de le supposer. Mise à jour : 1er septembre 2026.
Le mot circule sans définition partagée. Voici la nôtre, écrite une fois, et c'est à elle que renvoient toutes nos pages qui l'emploient.
Hébergement, traitement primaire, IA par défaut et sauvegardes opérés dans l'Union européenne, sans transfert vers un pays tiers initié par Galyct en configuration standard.
Un connecteur que vous activez volontairement peut ajouter une destination : elle est alors nommée, journalisée, et relève de votre initiative, pas de la configuration standard.
« Souverain au sens du référentiel Galyct » est notre critère, publié pour être discuté. Ce n'est ni un label, ni une qualification d'État, ni une certification délivrée par un tiers.
L'ANSSI le rappelle pour le cloud : être hébergé sur un service qualifié SecNumCloud ne rend pas l'application elle-même SecNumCloud. Le même raisonnement vaut ici. Galyct n'est pas qualifié SecNumCloud et ne s'en prévaut pas.
Un client sérieux ne pose pas une question, il en pose trois. Les confondre sous un seul mot ne répond à aucune des trois.
Ce que nous n'affirmons pas : nous ne prétendons pas être à l'abri de toute dépendance ni de toute juridiction étrangère. Nous décrivons l'architecture que nous avons choisie et que nous contrôlons. Ce qui échappe à notre contrôle, nous ne le garantissons pas : nous le nommons.
La souveraineté ne se décrète pas dans une plaquette : elle s'inscrit dans l'architecture. Voici, concrètement, ce qui protège vos données à chaque étape.
Les grandes plateformes ont d'immenses qualités et rendent d'immenses services. Une seule question nous sépare : où vivent vos données, et qui peut y accéder. Voici les faits, sans caricature.
Des outils puissants, mais dont le cadre juridique et la localisation ne dépendent pas de vous.
Le même sérieux technique, mais un cadre qui reste sous droit français et européen.
Nous ne vous demanderons jamais vos mots de passe.
Un vrai professionnel de la cybersécurité ne réclame jamais vos codes. Galyct non plus. Nous vous guidons pour reprendre la main vous-même : vous restez le seul détenteur de vos accès, du début à la fin.
Aucune fenêtre, aucun conseiller, aucun e-mail Galyct ne vous demandera votre mot de passe, un code reçu par SMS ou vos identifiants bancaires. Si on vous le demande au nom de Galyct, c'est une fraude : signalez-la-nous.
Un incident se joue aussi dans la boîte de réception. Notre messagerie de service est souveraine, authentifiée et sobre : elle vous informe sans vous exposer.
Nos e-mails transactionnels sont expédiés via une messagerie hébergée en Europe. Vos échanges avec Galyct ne transitent pas par des relais extra-européens.
Notre domaine est vérifié et signé (SPF, DKIM, DMARC). Un e-mail qui prétend venir de Galyct sans ces signatures n'est pas de nous.
Pas de pisteurs marketing cachés dans nos messages de service. Un e-mail Galyct sert à vous informer, jamais à vous surveiller.
Nous préférons la clarté au marketing de la peur. Voici ce sur quoi nous nous engageons, et ce que nous ne prétendrons jamais.
Parlons de votre contexte, hébergement, données, conformité, IA. Un échange d'expert, sans engagement ni démarchage.