← Retour au blog

Auto-héberger sa messagerie au Québec : le guide souverain

Publié le 1er août 2026 · 15 min de lecture · Souveraineté numérique

Chaque courriel que vous envoyez via Gmail ou Outlook transite par des serveurs américains. L'objet, le contenu, les pièces jointes, les adresses IP — tout y passe. La Loi 25 (article 17) exige une évaluation pour chaque transfert hors Québec. Plutôt que de documenter le problème, on peut l'éliminer à la source : auto-héberger la messagerie. Voici le guide complet — Stalwart, DNS, TLS, et l'exposition aux agents IA via MCP.

Auto-héberger sa messagerie au Québec : le guide souverain

Le problème : votre messagerie fuit hors Québec

→ US ⚠

Quand vous utilisez Gmail, Outlook 365, ou n'importe quel service de messagerie hébergé aux États-Unis, chaque courriel est un transfert de renseignements personnels hors du Québec au sens de l'article 17 de la Loi 25. L'enveloppe (expéditeur, destinataire, horodatage), le contenu (corps du message), les métadonnées (IP, routeurs intermédiaires) — tout est stocké, indexé et analysé sur des serveurs soumis au Cloud Act américain et au FISA Section 702.

La plupart des PME québécoises n'ont ni évaluation article 17, ni clauses contractuelles types (article 21), ni consentement explicite (article 8.1) pour ces transferts. Elles utilisent Gmail « par défaut » et documentent rarement le flot de données qui en résulte.

🔴 La réalité : Le registre des traitements (article 3.1) d'une PME qui utilise Gmail doit théoriquement lister chaque catégorie de courriel comme un transfert hors Québec. Combien d'entreprises le font ? Quasi aucune. C'est un manquement documenté.

Il y a deux façons de régler ce problème :

  1. Documenter le transfert — évaluation article 17, clauses contractuelles, consentement. Long, complexe, fragile.
  2. Éliminer le transfert — auto-héberger la messagerie au Québec. Radical, souverain, conforme par construction.

Veridy a choisi la deuxième option. Cet article documente comment.

Stack technique : Stalwart Mail Server

Pour remplacer Gmail, il nous fallait un serveur de messagerie qui supporte IMAP, SMTP, JMAP, la gestion des utilisateurs, le filtrage antispam, et le TLS — le tout déployable sur un seul serveur Linux. Notre choix : Stalwart Mail Server.

CritèreGmail / OutlookStalwart (auto-hébergé)
Localisation données🇺🇸 États-Unis🇨🇦 Québec (votre serveur)
CoûtGratuit à 12 $/usager/moisGratuit (open source)
Transfert hors QuébecOui (art. 17 déclenché)Non (sauf destinataire externe)
Contrat sous-traitanceRequis (art. 21) + complexeAucun (vous êtes l'hébergeur)
Accès gouvernement USCloud Act, FISA 702Aucun (souveraineté QC)
Contrôle donnéesGoogle/Microsoft lit, indexe, profileVous seul
Conformité Loi 25Documentation lourde requiseConforme par construction

Installation Stalwart

Stalwart s'installe en une commande sur Ubuntu :

# Installation via script officiel
curl -fsSL https://stalw.art/install.sh | sudo bash

# Le script installe :
# - Binary : /usr/local/bin/stalwart-mail
# - Config : /etc/stalwart-mail/
# - Data :   /var/lib/stalwart-mail/
# - Service systemd : stalwart.service

Après installation, Stalwart écoute sur les ports standards :

# Vérifier les ports
ss -tlnp | grep stalwart
# SMTP  :25    (réception)
# SMTP  :465   (envoi SSL)
# IMAP  :993   (lecture SSL)
# HTTPS :443   (interface admin)

Configuration DNS : les 5 enregistrements critiques

Le DNS est le cœur de la délivrabilité mail. Sans ces enregistrements, vos courriels finiront en spam — ou ne seront pas délivrés du tout.

1. Enregistrement A (pointage IP)

# Le sous-domaine mail.veridy.ca pointe vers votre serveur
mail.veridy.ca.   IN A   157.208.25.18

2. Enregistrement MX (où envoyer le courriel)

# Le courriel pour @veridy.ca est géré par mail.veridy.ca
veridy.ca.   IN MX   10 mail.veridy.ca.

3. PTR / Reverse DNS (anti-spam obligatoire)

⚠ Le reverse DNS : C'est votre fournisseur internet (Cogeco, Bell, Vidéotron) qui doit le configurer. L'IP 157.208.25.18 doit résoudre vers mail.veridy.ca. Sans ça, Gmail, Outlook et les autres refuseront vos courriels. C'est l'étape la plus critique et la moins documentée.

4. SPF (Sender Policy Framework)

# Autorise uniquement mail.veridy.ca à envoyer pour @veridy.ca
veridy.ca.   IN TXT   "v=spf1 mx a:mail.veridy.ca -all"

Le -all est strict : tout courriel prétendant venir de @veridy.ca mais envoyé depuis un autre serveur sera rejeté. C'est ce qu'on veut.

5. DKIM (signature cryptographique)

Stalwart génère automatiquement une paire de clés DKIM. La clé publique doit être publiée dans le DNS :

# DKIM selector "s1" (généré par Stalwart)
s1._domainkey.veridy.ca.   IN TXT   "v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3..."

6. DMARC (politique d'application)

# DMARC : rejeter si SPF ou DKIM échoue
_dmarc.veridy.ca.   IN TXT   "v=DMARC1; p=reject; rua=mailto:admin@veridy.ca"
✅ Résultat : Avec A + MX + PTR + SPF + DKIM + DMARC, vos courriels ont le même score de délivrabilité qu'un courriel envoyé depuis Gmail. La souveraineté ne se paie pas en spam.

TLS : le certificat Let's Encrypt

Stalwart supporte le TLS natif. Pour obtenir un certificat gratuit avec Let's Encrypt :

# Certbot pour le certificat
sudo certbot certonly --standalone -d mail.veridy.ca

# Stalwart lit le cert à ces chemins (configurer dans /etc/stalwart-mail/config.toml) :
# cert_path = "/etc/letsencrypt/live/mail.veridy.ca/fullchain.pem"
# key_path  = "/etc/letsencrypt/live/mail.veridy.ca/privkey.pem"

# Renouvellement automatique (cron systemd)
sudo systemctl enable certbot.timer

L'innovation : exposer la messagerie aux agents IA via MCP

Auto-héberger son serveur mail, c'est bien. Mais en 2026, un serveur mail doit aussi parler aux agents IA — pour triage automatique, réponses guidées, analyse de contenu. C'est là qu'intervient le Model Context Protocol (MCP).

Le MCP est un protocole ouvert qui permet à n'importe quel agent IA (Hermes, Claude Desktop, etc.) d'interagir avec des services externes via des « tools » standardisés. Veridy a construit un serveur MCP qui expose la messagerie Stalwart.

Architecture

┌──────────────────┐  HTTP Stream   ┌─────────────────────────┐
│  Agent IA        │  POST /mcp     │  veridy-mail-mcp        │
│  (Hermes, etc.)  │ ─────────────► │  FastMCP 3.29 + TS      │
│                  │  SSE response  │  Port 3143              │
└──────────────────┘                └───────────┬─────────────┘
                                                │
                                     imapflow + nodemailer
                                                │
                                                ▼
                                        ┌──────────────┐
                                        │  Stalwart    │
                                        │  IMAP  :993  │
                                        │  SMTP  :465  │
                                        └──────────────┘

Les 8 tools exposés

ToolDescription
server_infoCompteurs INBOX, user, domain
list_mailboxesListe des dossiers + counts
list_emailsListe emails (subject, from, preview)
read_emailLit un email complet avec body
search_emailsRecherche par mot-clé
send_emailEnvoie via SMTP
mark_readMarque lu/non-lu
delete_emailSupprime
⚡ Le gain : Un agent IA peut désormais lire, trier, répondre et archiver des courriels — sans que les données ne quittent le Québec. Tout reste sur votre serveur Stalwart. L'IA accède au mail via MCP en local ; aucun transfert vers OpenAI, Google ou Anthropic. C'est la souveraineté appliquée à l'IA.

Comment Veridy utilise ce MCP en interne

Ce n'est pas de la théorie — Veridy utilise cette infrastructure en production. Notre agent interne (l'agent principal qui gère le déploiement, le support et la veille) se connecte au serveur mail via MCP pour :

Le tout sans qu'aucune donnée ne quitte le serveur. C'est ce qu'on appelle la souveraineté infrastructurelle.

Loi 25 : l'auto-hébergement comme conformité par construction

L'auto-hébergement de la messagerie simplifie radicalement la conformité Loi 25 :

Obligation Loi 25Gmail (US)Stalwart (local)
Art. 17 — Évaluation transfertRequise, complexeN/A (pas de transfert)
Art. 21 — Clauses contractuellesRequisesN/A
Art. 8.1 — ConsentementRequis pour chaque destinataireN/A (sauf si destinataire externe)
Art. 17.3 — Sous-traitants USGoogle = sous-traitant USN/A (vous êtes l'hébergeur)
Art. 3.1 — RegistreDoit lister GmailSimplifié (pas de sous-traitant mail)
Art. 35.18 — PolitiqueDoit mentionner transferts USSimplifié

En éliminant le transfert à la source, on élimine 5 obligations documentaires. C'est la différence entre « se conformer » et « être conforme par construction ».

Les limites : le courriel sortant

L'auto-hébergement élimine le transfert entrant (vos courriels stockés) et interne (entre vos employés). Mais quand vous envoyez un courriel à client@gmail.com, ce courriel arrive sur un serveur américain. C'est inévitable — c'est le destinataire qui contrôle son propre serveur.

Ces transferts sortants doivent toujours être documentés dans le registre (article 3.1), mais ils sont beaucoup plus simples à gérer : c'est le destinataire qui devient responsable, pas vous. L'obligation principale (ne pas stocker vos courriels aux US) est remplie.

Conclusion : la souveraineté n'est pas un luxe

Auto-héberger sa messagerie au Québec n'est plus une option réservée aux geeks. Avec Stalwart, Let's Encrypt et une configuration DNS propre, n'importe quelle PME technique peut reprendre le contrôle de ses courriels en une journée. Et avec le MCP, la messagerie auto-hébergée devient même plus puissante que Gmail — parce que vos agents IA peuvent y accéder directement, sans compromettre la souveraineté.

C'est exactement ce que Veridy pratique en interne. La seule plateforme Loi 25 qui pratique ce qu'elle prêche.

Votre messagerie est-elle souveraine ?

Le scan gratuit de Veridy détecte si votre site utilise des services de messagerie US et évalue votre conformité Loi 25.

Lancer le scan gratuit →

Note : Cet article documente l'infrastructure réelle de Veridy. Stalwart, le DNS et le MCP-mail décrits ici sont en production sur notre serveur. Cet article ne constitue pas un avis juridique. Pour une analyse approfondie de votre situation, consultez un avocat.

← Retour au blog