Sécurité
Dernière mise à jour : 27 septembre 2026
Cette page décrit les mesures en place pour protéger vos documents et ceux de vos signataires — et, par souci de clarté, ce que nous ne faisons pas encore.
1. Où sont vos données
- Documents (PDF envoyés et documents signés) : OVHcloud Object Storage, région de Paris répartie sur 3 zones de disponibilité, avec réplication à Strasbourg. Vos documents restent en France.
- Application, API et base de données : serveur privé virtuel (VPS) chez Hostinger ; centre de données en France. Quelques petits fichiers (avatars, logos, images de signature) sont stockés sur ce serveur.
- Les autres prestataires (envoi d'e-mails et de SMS, paiement, signatures avancées et qualifiées) sont listés dans la politique de confidentialité.
2. Chiffrement
- En transit : l'application, l'API, le site et le vérificateur de certificats ne sont servis qu'en HTTPS ; les connexions en HTTP sont redirigées.
- Au repos : les documents sont chiffrés côté serveur par OVHcloud dans le stockage objet.
- Vos documents restent ainsi chiffrés tout au long de leur parcours, du téléversement jusqu'au stockage du document signé.
3. Accès aux documents
- Le stockage des documents n'est pas public. Votre navigateur n'y accède que par des liens présignés à durée limitée, générés à chaque demande : 30 minutes dans l'application et l'API.
- Le lien de téléchargement joint à l'e-mail envoyé à la fin de la signature reste valable 7 jours, puis expire.
- Un dossier n'est visible que depuis le compte qui l'a envoyé ; chaque signataire ou approbateur y accède par son lien personnel.
- Aucun outil de mesure d'audience n'est chargé sur les pages de signature, dont l'adresse donne accès au document.
4. Comptes et API
- Les mots de passe sont stockés sous forme hachée (bcrypt) et doivent comporter au moins 8 caractères, dont une majuscule, une minuscule et un chiffre.
- L'adresse e-mail est confirmée par un code à l'inscription. La connexion avec Google ou LinkedIn est possible.
- Le nombre de tentatives de connexion et d'inscription est limité pour freiner les attaques par force brute.
- L'API s'authentifie par une clé et un secret ; le secret est stocké sous forme hachée et n'est jamais réaffiché. Gardez-les confidentiels et renouvelez-les en cas de doute.
- Les données de carte bancaire sont saisies dans le formulaire de Stripe et ne transitent pas par nos serveurs.
5. Vérification des signataires
- Signature simple : lien personnel envoyé par e-mail (ou SMS), avec en option un code à usage unique envoyé par e-mail ou par SMS avant de signer.
- Signature avancée : vérification de la pièce d'identité et code SMS par Openapi, avec en option une vérification vidéo.
- Signature qualifiée : certificat qualifié personnel délivré par Namirial, prestataire de services de confiance qualifié, confirmation par code à usage unique, signature PAdES avec horodatage qualifié.
Le détail et la portée juridique de chaque niveau figurent à l'article 6 des CGVU.
6. Piste d'audit et certificats
- Chaque dossier dispose d'une piste d'audit : création, envoi, consultations, relances, vérifications, signatures, refus et approbations, avec la date et l'heure, l'adresse IP, le fuseau horaire et le navigateur.
- Le document signé est accompagné d'une page de certificat reprenant cette piste d'audit, vérifiable sur certificate.signature1618.com.
- Sur les certificats publics, les adresses e-mail et IP sont masquées ; vous pouvez aussi choisir de ne pas rendre vos certificats publics.
7. Sauvegardes et continuité
- Documents : versionnage des objets et réplication de Paris vers Strasbourg chez OVHcloud, dont l'infrastructure est certifiée ISO/IEC 27001. Namirial, qui intervient pour la signature qualifiée, est un prestataire de services de confiance qualifié au sens d'eIDAS.
- Base de données : sauvegarde avant chaque mise en production.
- Nous visons une disponibilité continue du service, sans engagement de niveau de service (SLA), sauf offre sur mesure.
8. Confidentialité et prestataires
Seules les personnes habilitées d'ENQAVON accèdent aux systèmes de production, dans la mesure nécessaire au support, à la maintenance et à la sécurité. Nos prestataires sont tenus par contrat à des obligations de confidentialité et de sécurité ; nos engagements envers nos clients professionnels figurent dans l'accord de traitement des données. En cas de violation de données, nous informons les clients concernés et, le cas échéant, la CNIL.
9. Ce que nous ne faisons pas (encore)
- Pas de cachet ni d'horodatage qualifié sur les signatures simples : leur preuve repose sur la piste d'audit et les fichiers conservés par le service. Un cachet électronique est prévu.
- Pas de double authentification à la connexion au compte pour l'instant.
10. Signaler une vulnérabilité
Si vous pensez avoir découvert une faille de sécurité, écrivez-nous à contact@signature1618.com avec une description du problème, les étapes pour le reproduire et son impact possible. Nous accusons réception et vous tenons informé de sa correction.
Nous vous demandons d'agir de bonne foi : ne pas accéder aux données d'autres personnes au-delà du strict nécessaire pour démontrer le problème, ne pas les modifier ni les supprimer, ne pas dégrader le service (pas de déni de service, pas de test automatisé massif), et nous laisser un délai raisonnable pour corriger avant toute divulgation publique. Nous ne proposons pas de programme de récompense.