Accord de traitement des données
Dernière mise à jour : 27 septembre 2026
Le présent accord (l'« Accord ») précise, conformément à l'article 28 du règlement (UE) 2016/679 (« RGPD »), les conditions dans lesquelles ENQAVON INCORPORATED traite des données personnelles pour le compte de ses clients professionnels lorsqu'ils utilisent Signature1618.
1. Parties et champ d'application
L'Accord est conclu entre ENQAVON INCORPORATED, SASU au capital de 10 000 €, 17 boulevard de Courcelles, 75008 Paris, RCS Paris 879 805 786, éditrice de Signature1618 (le « Sous-traitant »), et tout client professionnel ayant accepté les conditions générales de vente et d'utilisation (les « CGVU ») (le « Client »).
Il fait partie intégrante des CGVU et est accepté en même temps qu'elles. En cas de contradiction, l'Accord prévaut sur les CGVU pour ce qui concerne la protection des données personnelles. Un exemplaire signé peut être obtenu sur demande à contact@signature1618.com.
Il s'applique aux données personnelles que le Sous-traitant traite pour le compte du Client dans le cadre du service Signature1618 (le « Service »). Il ne s'applique pas aux traitements pour lesquels ENQAVON agit en tant que responsable de traitement (gestion du compte, facturation, sécurité, prospection), décrits dans la politique de confidentialité.
2. Définitions
Les termes « données personnelles », « traitement », « responsable du traitement », « sous-traitant », « personne concernée » et « violation de données à caractère personnel » ont le sens que leur donne l'article 4 du RGPD. Les autres termes commençant par une majuscule ont le sens que leur donnent les CGVU.
3. Description du traitement
- Objet
- Fourniture du Service : hébergement des documents du Client, envoi des Dossiers aux Destinataires, vérification des Destinataires, recueil des signatures et approbations, constitution de la Piste d'audit, génération des documents signés et des certificats, conservation.
- Nature des opérations
- Collecte, enregistrement, stockage, consultation, transmission (e-mail, SMS, API, callbacks, Salesforce si le Client l'active), apposition de signatures, horodatage, masquage sur les certificats publics, suppression.
- Finalité
- Permettre au Client de faire signer et approuver des documents par voie électronique et d'en conserver la preuve.
- Durée
- Celle des CGVU, puis jusqu'à la suppression des données dans les conditions de l'article 11.
- Personnes concernées
- Destinataires (Signataires et Approbateurs), contacts du Client, Utilisateurs de l'équipe du Client, et toute personne dont les données figurent dans les documents téléversés par le Client.
- Catégories de données
- Identité et coordonnées des Destinataires (nom, prénom, e-mail, téléphone, société, fonction, adresse si le Client les renseigne) ; données de signature (image de la signature et du paraphe, valeurs saisies dans les champs) ; données de la Piste d'audit (dates et heures, adresse IP, fuseau horaire, navigateur, moyen et résultat de la vérification) ; pour les signatures avancées et qualifiées, résultat de la vérification d'identité transmis par Openapi ; contenu des documents, déterminé par le Client.
- Données sensibles
- Le Service n'est pas conçu pour traiter des catégories particulières de données (article 9 du RGPD) ou des données relatives aux condamnations (article 10). Si les documents du Client en contiennent, il lui appartient de s'assurer que ce traitement est licite et que les mesures de sécurité décrites en Annexe 2 sont adaptées.
4. Instructions du Client
Le Sous-traitant traite les données uniquement sur instruction documentée du Client. Constituent des instructions documentées : les CGVU et l'Accord, les réglages et actions effectués par le Client dans l'application, et les requêtes adressées par le Client à l'API. Toute instruction supplémentaire doit être écrite et acceptée par le Sous-traitant.
Le Sous-traitant informe immédiatement le Client s'il estime qu'une instruction constitue une violation du RGPD ou d'une autre disposition relative à la protection des données. Il ne traite pas les données à d'autres fins, sauf obligation imposée par le droit de l'Union ou d'un État membre ; il en informe alors le Client avant le traitement, sauf si ce droit l'interdit.
5. Confidentialité
Le Sous-traitant veille à ce que les personnes autorisées à traiter les données s'engagent à en respecter la confidentialité ou soient soumises à une obligation légale de confidentialité, et n'y accèdent que dans la mesure nécessaire (support demandé par le Client, maintenance, sécurité, obligation légale).
6. Sécurité
Le Sous-traitant met en œuvre les mesures techniques et organisationnelles appropriées prévues à l'article 32 du RGPD, décrites en Annexe 2 et sur la page Sécurité. Il peut les faire évoluer, à condition de ne pas diminuer le niveau global de protection.
7. Sous-traitants ultérieurs
Le Client donne une autorisation générale au Sous-traitant de faire appel aux sous-traitants ultérieurs listés en Annexe 1. Le Sous-traitant informe le Client de tout ajout ou remplacement envisagé, par e-mail ou dans l'application, au moins trente (30) jours à l'avance. Le Client peut s'y opposer pour des motifs raisonnables liés à la protection des données, par écrit dans ce délai ; à défaut de solution, il peut résilier le Service sans pénalité, avec remboursement au prorata des sommes versées pour la période non écoulée.
Le Sous-traitant impose à chaque sous-traitant ultérieur, par contrat, des obligations de protection des données substantiellement équivalentes à celles de l'Accord, et demeure responsable envers le Client de leur exécution.
8. Transferts hors de l'Union européenne
Le Sous-traitant ne transfère des données hors de l'Espace économique européen que vers un pays bénéficiant d'une décision d'adéquation (notamment le Data Privacy Framework UE–États-Unis pour les entreprises certifiées) ou sur le fondement des clauses contractuelles types de la Commission européenne, complétées si nécessaire par des mesures supplémentaires. Les transferts actuels sont indiqués en Annexe 1. Les documents du Client sont stockés en France.
9. Assistance au Client
- Droits des personnes : le Sous-traitant aide le Client, par des mesures techniques et organisationnelles appropriées, à répondre aux demandes d'exercice de droits. Il transmet au Client, dans les meilleurs délais, toute demande qu'il reçoit directement d'une personne concernée au sujet des données du Client, et n'y répond pas lui-même sans instruction, sauf pour en accuser réception.
- Analyses d'impact et consultation préalable : il fournit au Client les informations raisonnablement nécessaires à la réalisation d'une analyse d'impact (article 35) et, le cas échéant, à la consultation préalable de l'autorité de contrôle (article 36).
- Autorités : il coopère avec l'autorité de contrôle et informe le Client de toute demande d'une autorité concernant ses données, sauf interdiction légale.
10. Violations de données
Le Sous-traitant notifie au Client toute violation de données personnelles concernant les données du Client dans les meilleurs délais et au plus tard quarante-huit (48) heures après en avoir pris connaissance, à l'adresse e-mail du Compte. La notification contient, dans la mesure où elles sont connues, les informations prévues à l'article 33(3) du RGPD : nature de la violation, catégories et nombre approximatif de personnes et d'enregistrements concernés, conséquences probables, mesures prises ou envisagées, et un point de contact. Les informations non disponibles immédiatement sont communiquées dès que possible. Il appartient au Client, responsable de traitement, de notifier l'autorité de contrôle et, le cas échéant, les personnes concernées.
11. Sort des données
Le Client peut télécharger à tout moment ses documents signés et leurs certificats depuis l'application. À la clôture du Compte, le Sous-traitant supprime les documents dans un délai de trente (30) jours, ainsi que leurs copies, sous réserve :
- des éléments de preuve (Piste d'audit), conservés pendant cinq (5) ans pour permettre au Client et au Sous-traitant d'établir la preuve des signatures conformément à la convention de preuve des CGVU ;
- des données que le droit de l'Union ou d'un État membre impose de conserver ;
- des copies de sauvegarde et des versions antérieures, supprimées selon leur cycle de rotation [À COMPLÉTER : durée de conservation des versions et sauvegardes].
Openapi conserve de son côté les fichiers des signatures avancées et qualifiées pendant trois (3) mois.
12. Documentation et audits
Le Sous-traitant met à la disposition du Client les informations nécessaires pour démontrer le respect de l'article 28 du RGPD, notamment par la réponse écrite à des questionnaires de sécurité raisonnables. Le Sous-traitant ne détient à ce jour aucune certification de sécurité (telle qu'ISO 27001 ou SOC 2).
Le Client peut, une fois par an au plus sauf violation avérée, faire réaliser un audit par un auditeur indépendant, non concurrent du Sous-traitant et tenu à la confidentialité, moyennant un préavis écrit de trente (30) jours. L'audit est réalisé aux frais du Client, pendant les heures ouvrées, sans perturber le Service ni compromettre la sécurité ou la confidentialité des données des autres clients. Les audits des infrastructures des sous-traitants ultérieurs s'exercent au moyen de la documentation que ceux-ci mettent à disposition.
13. Obligations du Client
Le Client, en tant que responsable de traitement :
- s'assure qu'il dispose d'une base légale pour traiter les données des Destinataires et des personnes mentionnées dans les documents, et pour les confier au Sous-traitant ;
- informe les Destinataires du traitement de leurs données, notamment de la Piste d'audit et, s'il choisit une signature avancée ou qualifiée, de la vérification d'identité réalisée par Openapi et Namirial ;
- choisit le niveau de vérification et de signature adapté aux risques ;
- traite les demandes d'exercice de droits des personnes concernées ;
- ne donne que des instructions conformes au droit applicable.
14. Durée, responsabilité, droit applicable
L'Accord s'applique aussi longtemps que le Sous-traitant traite des données pour le compte du Client. La responsabilité de chaque partie est régie par les CGVU, sans préjudice des articles 82 et 83 du RGPD. L'Accord est soumis au droit français ; les litiges relèvent des tribunaux de Paris.
Annexe 1 — Sous-traitants ultérieurs
| Sous-traitant | Prestation | Localisation | Encadrement |
|---|---|---|---|
| Hostinger International Ltd (Chypre) | Hébergement des serveurs (application, API, base de données, avatars, logos, images de signature) | France | Aucun transfert hors UE |
| OVH SAS (France) | Stockage des documents : Object Storage à Paris (3 zones de disponibilité), réplication à Strasbourg, chiffrement au repos, versionnage | France | Aucun transfert |
| Resend (États-Unis) | Envoi des e-mails aux Destinataires et Utilisateurs | États-Unis | CCT (accord de traitement de Resend) |
| Twilio Inc. (États-Unis) | Envoi des SMS (invitations, codes), si le Client choisit le SMS | États-Unis | DPF / CCT |
| Openapi S.p.A. (Italie) | Signatures avancées et qualifiées : vérification d'identité, envoi du code SMS, signature | Italie | UE |
| Namirial S.p.A. (Italie) | Prestataire de services de confiance qualifié : certificats qualifiés et horodatage qualifié (signature qualifiée) [À CONFIRMER : sous-traitant ultérieur ou responsable de traitement distinct pour la délivrance des certificats] | Italie | UE |
L'intégration Salesforce n'est utilisée que si le Client connecte son propre compte Salesforce ; Salesforce agit alors pour le Client, dans le cadre du contrat qui les lie, et n'est pas un sous-traitant ultérieur d'ENQAVON.
Annexe 2 — Mesures de sécurité
- Chiffrement des échanges : HTTPS (TLS) pour l'application, l'API, le site et le vérificateur de certificats.
- Chiffrement au repos des documents chez OVHcloud (chiffrement côté serveur), stockage à Paris sur 3 zones de disponibilité, réplication à Strasbourg, versionnage des objets.
- Accès aux documents par des liens présignés à durée limitée (30 minutes dans l'application ; 7 jours pour le lien de téléchargement envoyé par e-mail à la fin de la signature) ; le stockage n'est pas accessible publiquement.
- Mots de passe stockés sous forme hachée (bcrypt) ; confirmation de l'adresse e-mail par code à l'inscription ; limitation du nombre de tentatives de connexion.
- Secrets d'API stockés sous forme hachée ; authentification de l'API par clé et secret.
- Contrôle d'accès : un Dossier n'est accessible qu'au Compte qui l'a envoyé et, pour signature ou approbation, aux Destinataires via leur lien personnel.
- Vérification des Destinataires par code à usage unique (e-mail ou SMS) au choix du Client ; vérification d'identité par Openapi / Namirial pour les signatures avancées et qualifiées.
- Piste d'audit pour chaque Dossier ; masquage des adresses e-mail et IP sur les certificats publics.
- Sauvegarde de la base de données avant chaque mise en production.
- Pas d'outil de mesure d'audience sur les pages de signature.