fluctuat

// relais SMTP · microsoft 365 & office 365

Vos applications écrivent en votre nom.

fluctuat fait passer le courrier de vos applications par votre Microsoft 365, au nom du vrai expéditeur, avec une copie dans ses Éléments envoyés. Sans recoder vos applis, sans PowerShell.

Microsoft coupe l'authentification SMTP basique en 2026 : vos copieurs et votre ERP cessent d'envoyer. l'alternative, sans recodage.

# gratuit, sans carte · premier envoi en ~15 min

éditeur vérifié par Microsoft (badge sur l'écran de consentement) · permission Mail.Send uniquement, aucune lecture de vos boîtes · corps de chaque message chiffré avec une clé propre à votre organisation

état des services en direct · revue de sécurité et DPA

un seul consentementPermission Mail.Send uniquement, aucune lecture de vos boîtes.
la copie dans les Éléments envoyésChaque collaborateur garde la trace de ce que ses applis envoient en son nom.
prêt pour l'après-Basic-AuthMicrosoft ferme l'authentification SMTP basique : fluctuat passe par Graph, pas par elle.
Votre ERP envoie une facture au nom de Julie. Julie en retrouve la copie dans ses Éléments envoyés, comme si elle l'avait écrite. Quand le client répond, le fil revient dans la boîte de Julie, pas vers une adresse d'envoi anonyme. C'est tout fluctuat : le courrier de vos applications, historisé chez le vrai expéditeur.

Le cas d'une adresse partagée par plusieurs personnes : la copie dans les Éléments envoyés, même pour une boîte partagée.

Pourquoi pas un simple relais SMTP

Direct Send et HVE (High Volume Email) sont des mécanismes natifs de Microsoft 365 ; aucun ne dépose de copie chez l'expéditeur. C'est le manque que fluctuat comble. À la différence d'un service tiers comme SendGrid ou Mailgun, le message part de votre propre domaine, au nom du collaborateur, plutôt que d'un domaine d'envoi tiers à déléguer en SPF/DKIM. La fin de l'authentification basique SMTP côté Microsoft (2026) rend le sujet urgent : ce qui change et l'alternative sans recodage.

 fluctuatSMTP AuthDirect SendHVE
Copie dans les Éléments envoyés du vrai expéditeur
Sans reprogrammer vos applications
File d'attente, réessais, journal des envois
Fonctionne après l'arrêt du SMTP Basic Auth

Pour aller plus loin : comparatif détaillé : Direct Send, relais SMTP et HVE dans Microsoft 365.

# comment ça marche

[1]
Connectez

Créez le compte et accordez le consentement Microsoft : un administrateur général valide un lien. Permission Mail.Send uniquement, aucune lecture, révocable à tout moment.

[2]
Déclarez

Ajoutez les boîtes au nom desquelles vos applications envoient, puis pointez-les vers votre endpoint dédié, en SMTP ou par API.

[3]
Envoyez

Chaque message part au nom du vrai expéditeur, avec une copie dans ses Éléments envoyés et un journal complet dans la console.

Brancher vos applications

Deux façons d'envoyer, le même pipeline derrière. Pointez un logiciel existant en SMTP, ou intégrez l'API HTTP en un POST JSON.

smtp · logiciel ou copieur

serveurvotre-sous-domaine.fluctuat.io
port587 (STARTTLS) ou 465
identifiantcréé dans la console
de :une adresse déclarée
compatibletout appareil qui parle SMTP AUTH + STARTTLS

api · http

curl https://portal.fluctuat.io/api/v1/send \
  -H "Authorization: Bearer flctt_…" \
  -H "Content-Type: application/json" \
  -d '{
    "from": "factures@votre-domaine.ch",
    "to": ["client@example.com"],
    "subject": "Votre facture",
    "html": "<p>Bonjour…</p>"
  }'

Copieur ou scanner : scan-to-email sur Office 365 sans Basic Auth.

Sécurité et conformité

Une posture pensée pour les métiers où un envoi doit se prouver et où les données d'un client ne doivent jamais atteindre celles d'un autre.

chiffré par clientLe corps de chaque message est chiffré avec une clé propre à votre organisation. Un client ne peut jamais déchiffrer le corps d'un autre. Le contenu est purgé après la remise ; le journal ne garde que les en-têtes et le statut.
effacement par destruction de cléÀ la suppression du compte, la clé de votre organisation est détruite immédiatement : les corps chiffrés deviennent illisibles, y compris les copies de sauvegarde, rendues illisibles et purgées sous 7 jours. Aligné nLPD art. 32 et RGPD art. 17.
isolation stricte, pas d'open relayIsolation entre clients au niveau de la base (Postgres RLS forcée), vérifiée par une revue de sécurité adversariale : aucune fuite, aucune injection. TLS obligatoire (1.2 ou 1.3), authentification requise, aucun relais ouvert.

Le détail (chiffrement, isolation, effacement, conservation du journal) : page Sécurité.

# tarifs · prix à la boîte connectée, messages inclus

free
CHF 0 / mois

Pour prouver la copie dans les Éléments envoyés sur une adresse. 1 boîte connectée, 500 messages par mois, sans carte.

créer un compte
team
CHF 49 / mois

Votre première appli qui envoie au nom de vos collaborateurs. 3 boîtes connectées, journal 90 jours, contrat RGPD, support par e-mail.

essai 15 jours
business
CHF 149 / mois

Plusieurs applis, plusieurs collaborateurs. 25 boîtes connectées, journal 12 mois avec export CSV, support prioritaire.

essai 15 jours
compliance
CHF 349 / mois

Pour les secteurs où un envoi doit pouvoir se prouver : audit, réglementation, contentieux. Jusqu'à 150 boîtes connectées et accompagnement à l'audit.

essai 15 jours

1 boîte connectée = 1 adresse Microsoft 365 au nom de laquelle vos applications envoient. Un appareil qui émet toujours depuis la même adresse ne compte qu'une boîte, quel que soit le nombre d'utilisateurs. Exemple : un copieur (une adresse) plus un ERP (une adresse) font 2 boîtes, soit le plan Team. La restriction des identifiants par IP et FQDN et l'export CSV du journal sont disponibles sur tous les plans. Compte gratuit sans carte (plan Free) ; les plans payants démarrent par un essai de 15 jours, carte requise, puis abonnement mensuel ou annuel (2 mois offerts), annulable à tout moment. Usage équitable : 500 000 messages par mois et par organisation. Paiement sur facture dès Business, via le formulaire de contact.

sur site · fluctuat Sovereign

Vous l'exécutez dans votre propre infrastructure : serveur, VM, NAS x86 ou ARM. Image Docker signée (cosign), votre secret Graph ne quitte jamais vos murs, aucun message ne transite par Dizzus.

dès CHF 5 900 / an, par instance

demander un devis

Vous gérez plusieurs tenants Microsoft 365 ? Un programme partenaire est en préparation. parlons-en

# questions fréquentes

Faut-il modifier nos applications ?

Non. Vos applications parlent SMTP (ou HTTP) comme aujourd'hui : vous remplacez simplement le serveur sortant par votre endpoint dédié, avec un identifiant créé dans la console. Aucune bibliothèque à installer, aucun PowerShell.

Qu'est-ce qu'une boîte connectée ?

L'adresse Microsoft 365 au nom de laquelle vos applications envoient. C'est elle qui reçoit la copie dans ses Éléments envoyés. Un appareil qui émet toujours depuis la même adresse ne compte qu'une boîte, quel que soit le nombre d'utilisateurs.

Un copieur qui scanne pour tout le monde, combien de boîtes ?

Une seule, tant qu'il émet depuis la même adresse (par exemple scan@votre-domaine.ch), quel que soit le nombre d'utilisateurs. La facturation compte les adresses d'envoi, pas les personnes. Un copieur plus un ERP, sur deux adresses, font deux boîtes, soit le plan Team.

Comment limiter les adresses au nom desquelles fluctuat peut envoyer ?

La liste blanche d'expéditeurs est facultative. Si vous en déclarez une, fluctuat n'émet qu'au nom des adresses listées, quoi qu'une application tente. Sinon, toute adresse de votre propre tenant Microsoft peut envoyer : Microsoft reste la frontière. Pour verrouiller le périmètre côté Microsoft, vous pouvez aussi appliquer une Application Access Policy. Détails sur la page Sécurité.

Dizzus lit-il nos e-mails ?

Non. La permission accordée est Mail.Send uniquement, sans aucune lecture de vos boîtes. Le contenu des messages transite chiffré et est purgé après la remise ; le journal ne conserve que les en-têtes et le statut.

Dizzus est-il un éditeur vérifié par Microsoft ?

Oui. Dizzus est éditeur vérifié (Verified Publisher) : le badge apparaît sur l'écran de consentement Microsoft, avant toute autorisation. La permission demandée est Mail.Send uniquement, sans aucune lecture de vos boîtes.

La remise est-elle garantie ?

fluctuat confirme la remise à Microsoft 365, jamais la « livraison » chez le destinataire, qu'aucun outil ne peut promettre. Un envoi accepté est mis en file durable, réessayé automatiquement, et jamais supprimé en silence.

Peut-on partir facilement ?

Oui. Le consentement se révoque à tout moment depuis votre tenant Microsoft, le compte se supprime depuis la console, et vos données de compte s'exportent en un clic. Aucun engagement de durée.

Que devient le contenu à la suppression du compte ?

À la suppression, la clé de chiffrement de votre organisation est détruite immédiatement : les corps chiffrés deviennent illisibles, y compris les copies résiduelles dans les sauvegardes, rendues illisibles et purgées sous 7 jours. Cet effacement par destruction de clé répond à l'obligation d'effacement (nLPD art. 32, RGPD art. 17).

Où vivent les données ?

Version hébergée : infrastructure OVHcloud à Londres (Royaume-Uni), sauvegardes en France, journal conservé selon le plan (30 jours à 12 mois). La société éditrice est suisse (Dizzus GmbH, Zoug) ; les données de la version hébergée ne sont pas encore en Suisse. Version Sovereign : tout tourne dans votre infrastructure, aucun message ne transite par Dizzus.