Le problème : votre messagerie fuit hors Québec
Quand vous utilisez Gmail, Outlook 365, ou n'importe quel service de messagerie hébergé aux États-Unis, chaque courriel est un transfert de renseignements personnels hors du Québec au sens de l'article 17 de la Loi 25. L'enveloppe (expéditeur, destinataire, horodatage), le contenu (corps du message), les métadonnées (IP, routeurs intermédiaires) — tout est stocké, indexé et analysé sur des serveurs soumis au Cloud Act américain et au FISA Section 702.
La plupart des PME québécoises n'ont ni évaluation article 17, ni clauses contractuelles types (article 21), ni consentement explicite (article 8.1) pour ces transferts. Elles utilisent Gmail « par défaut » et documentent rarement le flot de données qui en résulte.
Il y a deux façons de régler ce problème :
- Documenter le transfert — évaluation article 17, clauses contractuelles, consentement. Long, complexe, fragile.
- Éliminer le transfert — auto-héberger la messagerie au Québec. Radical, souverain, conforme par construction.
Veridy a choisi la deuxième option. Cet article documente comment.
Stack technique : Stalwart Mail Server
Pour remplacer Gmail, il nous fallait un serveur de messagerie qui supporte IMAP, SMTP, JMAP, la gestion des utilisateurs, le filtrage antispam, et le TLS — le tout déployable sur un seul serveur Linux. Notre choix : Stalwart Mail Server.
| Critère | Gmail / Outlook | Stalwart (auto-hébergé) |
|---|---|---|
| Localisation données | 🇺🇸 États-Unis | 🇨🇦 Québec (votre serveur) |
| Coût | Gratuit à 12 $/usager/mois | Gratuit (open source) |
| Transfert hors Québec | Oui (art. 17 déclenché) | Non (sauf destinataire externe) |
| Contrat sous-traitance | Requis (art. 21) + complexe | Aucun (vous êtes l'hébergeur) |
| Accès gouvernement US | Cloud Act, FISA 702 | Aucun (souveraineté QC) |
| Contrôle données | Google/Microsoft lit, indexe, profile | Vous seul |
| Conformité Loi 25 | Documentation lourde requise | Conforme par construction |
Installation Stalwart
Stalwart s'installe en une commande sur Ubuntu :
# Installation via script officiel
curl -fsSL https://stalw.art/install.sh | sudo bash
# Le script installe :
# - Binary : /usr/local/bin/stalwart-mail
# - Config : /etc/stalwart-mail/
# - Data : /var/lib/stalwart-mail/
# - Service systemd : stalwart.service
Après installation, Stalwart écoute sur les ports standards :
# Vérifier les ports
ss -tlnp | grep stalwart
# SMTP :25 (réception)
# SMTP :465 (envoi SSL)
# IMAP :993 (lecture SSL)
# HTTPS :443 (interface admin)
Configuration DNS : les 5 enregistrements critiques
Le DNS est le cœur de la délivrabilité mail. Sans ces enregistrements, vos courriels finiront en spam — ou ne seront pas délivrés du tout.
1. Enregistrement A (pointage IP)
# Le sous-domaine mail.veridy.ca pointe vers votre serveur
mail.veridy.ca. IN A 157.208.25.18
2. Enregistrement MX (où envoyer le courriel)
# Le courriel pour @veridy.ca est géré par mail.veridy.ca
veridy.ca. IN MX 10 mail.veridy.ca.
3. PTR / Reverse DNS (anti-spam obligatoire)
mail.veridy.ca. Sans ça, Gmail, Outlook et les autres refuseront vos courriels. C'est l'étape la plus critique et la moins documentée.
4. SPF (Sender Policy Framework)
# Autorise uniquement mail.veridy.ca à envoyer pour @veridy.ca
veridy.ca. IN TXT "v=spf1 mx a:mail.veridy.ca -all"
Le -all est strict : tout courriel prétendant venir de @veridy.ca mais envoyé depuis un autre serveur sera rejeté. C'est ce qu'on veut.
5. DKIM (signature cryptographique)
Stalwart génère automatiquement une paire de clés DKIM. La clé publique doit être publiée dans le DNS :
# DKIM selector "s1" (généré par Stalwart)
s1._domainkey.veridy.ca. IN TXT "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3..."
6. DMARC (politique d'application)
# DMARC : rejeter si SPF ou DKIM échoue
_dmarc.veridy.ca. IN TXT "v=DMARC1; p=reject; rua=mailto:admin@veridy.ca"
TLS : le certificat Let's Encrypt
Stalwart supporte le TLS natif. Pour obtenir un certificat gratuit avec Let's Encrypt :
# Certbot pour le certificat
sudo certbot certonly --standalone -d mail.veridy.ca
# Stalwart lit le cert à ces chemins (configurer dans /etc/stalwart-mail/config.toml) :
# cert_path = "/etc/letsencrypt/live/mail.veridy.ca/fullchain.pem"
# key_path = "/etc/letsencrypt/live/mail.veridy.ca/privkey.pem"
# Renouvellement automatique (cron systemd)
sudo systemctl enable certbot.timer
L'innovation : exposer la messagerie aux agents IA via MCP
Auto-héberger son serveur mail, c'est bien. Mais en 2026, un serveur mail doit aussi parler aux agents IA — pour triage automatique, réponses guidées, analyse de contenu. C'est là qu'intervient le Model Context Protocol (MCP).
Le MCP est un protocole ouvert qui permet à n'importe quel agent IA (Hermes, Claude Desktop, etc.) d'interagir avec des services externes via des « tools » standardisés. Veridy a construit un serveur MCP qui expose la messagerie Stalwart.
Architecture
┌──────────────────┐ HTTP Stream ┌─────────────────────────┐
│ Agent IA │ POST /mcp │ veridy-mail-mcp │
│ (Hermes, etc.) │ ─────────────► │ FastMCP 3.29 + TS │
│ │ SSE response │ Port 3143 │
└──────────────────┘ └───────────┬─────────────┘
│
imapflow + nodemailer
│
▼
┌──────────────┐
│ Stalwart │
│ IMAP :993 │
│ SMTP :465 │
└──────────────┘
Les 8 tools exposés
| Tool | Description |
|---|---|
server_info | Compteurs INBOX, user, domain |
list_mailboxes | Liste des dossiers + counts |
list_emails | Liste emails (subject, from, preview) |
read_email | Lit un email complet avec body |
search_emails | Recherche par mot-clé |
send_email | Envoie via SMTP |
mark_read | Marque lu/non-lu |
delete_email | Supprime |
Comment Veridy utilise ce MCP en interne
Ce n'est pas de la théorie — Veridy utilise cette infrastructure en production. Notre agent interne (l'agent principal qui gère le déploiement, le support et la veille) se connecte au serveur mail via MCP pour :
- Lire les courriels entrants (demandes clients, alertes systèmes)
- Trier par priorité (urgent, support, spam)
- Rédiger des brouillons de réponse pour validation humaine
- Rechercher dans l'historique pour contextualiser une réponse
- Envoyer des notifications (mais toujours avec validation humaine)
Le tout sans qu'aucune donnée ne quitte le serveur. C'est ce qu'on appelle la souveraineté infrastructurelle.
Loi 25 : l'auto-hébergement comme conformité par construction
L'auto-hébergement de la messagerie simplifie radicalement la conformité Loi 25 :
| Obligation Loi 25 | Gmail (US) | Stalwart (local) |
|---|---|---|
| Art. 17 — Évaluation transfert | Requise, complexe | N/A (pas de transfert) |
| Art. 21 — Clauses contractuelles | Requises | N/A |
| Art. 8.1 — Consentement | Requis pour chaque destinataire | N/A (sauf si destinataire externe) |
| Art. 17.3 — Sous-traitants US | Google = sous-traitant US | N/A (vous êtes l'hébergeur) |
| Art. 3.1 — Registre | Doit lister Gmail | Simplifié (pas de sous-traitant mail) |
| Art. 35.18 — Politique | Doit mentionner transferts US | Simplifié |
En éliminant le transfert à la source, on élimine 5 obligations documentaires. C'est la différence entre « se conformer » et « être conforme par construction ».
Les limites : le courriel sortant
L'auto-hébergement élimine le transfert entrant (vos courriels stockés) et interne (entre vos employés). Mais quand vous envoyez un courriel à client@gmail.com, ce courriel arrive sur un serveur américain. C'est inévitable — c'est le destinataire qui contrôle son propre serveur.
Ces transferts sortants doivent toujours être documentés dans le registre (article 3.1), mais ils sont beaucoup plus simples à gérer : c'est le destinataire qui devient responsable, pas vous. L'obligation principale (ne pas stocker vos courriels aux US) est remplie.
Conclusion : la souveraineté n'est pas un luxe
Auto-héberger sa messagerie au Québec n'est plus une option réservée aux geeks. Avec Stalwart, Let's Encrypt et une configuration DNS propre, n'importe quelle PME technique peut reprendre le contrôle de ses courriels en une journée. Et avec le MCP, la messagerie auto-hébergée devient même plus puissante que Gmail — parce que vos agents IA peuvent y accéder directement, sans compromettre la souveraineté.
C'est exactement ce que Veridy pratique en interne. La seule plateforme Loi 25 qui pratique ce qu'elle prêche.
Votre messagerie est-elle souveraine ?
Le scan gratuit de Veridy détecte si votre site utilise des services de messagerie US et évalue votre conformité Loi 25.
Lancer le scan gratuit →Note : Cet article documente l'infrastructure réelle de Veridy. Stalwart, le DNS et le MCP-mail décrits ici sont en production sur notre serveur. Cet article ne constitue pas un avis juridique. Pour une analyse approfondie de votre situation, consultez un avocat.