Sécurité technique & valeur probante
Dernière mise à jour : 11 juin 2026
Cette page décrit les mesures techniques qui fondent l'intégrité des documents et la force probante des signatures réalisées avec CloseOS Sign.
1. Faisceau de preuves
Chaque action est consignée dans un journal d'événements en ajout seul (append-only), non modifiable depuis l'application : ouverture du document, envoi et vérification du code, consentement explicite, signature, paiement, ainsi que l'adresse IP, l'agent utilisateur et l'horodatage. Ce faisceau, recoupé, établit l'imputabilité de la signature.
2. Horodatage
Tous les événements sont horodatés par le serveur en temps universel (UTC), indépendamment de l'horloge du poste du signataire, afin de garantir une chronologie fiable et opposable.
3. Intégrité du document
Une empreinte cryptographique SHA-256 du document présenté est calculée et figée, puis une empreinte du document signé final (« scellé ») est générée côté serveur sur les octets effectivement reçus. Toute altération, même d'un seul caractère, modifie l'empreinte et devient ainsi détectable.
4. Certificat de preuve
À l'issue de la signature, un certificat de preuve est généré une seule fois puis figé (jamais régénéré) : il récapitule les signataires, la chronologie horodatée, les empreintes et les éléments de sécurité. Il est conservé dans un stockage privé et reste vérifiable publiquement via une page de vérification dédiée, sans exposer les données des autres parties.
5. Vérification d'identité du signataire
Selon la configuration du contrat, le signataire confirme son identité par un code à usage unique(email et/ou SMS) adressé à une coordonnée préalablement autorisée (liste blanche). Le dispositif intègre une protection anti-force brute (limitation des tentatives et blocage), tracée dans le faisceau de preuves.
6. Cloisonnement et contrôle d'accès
Les données sont isolées par compte au niveau de la base (politiques de sécurité au niveau des lignes, « Row Level Security ») : aucun accès anonyme direct aux données sensibles n'est possible. Les accès des signataires et des espaces d'équipe passent par des fonctions serveur autorisées par jeton, strictement cloisonnées.
7. Authentification du propriétaire
L'accès au compte propriétaire est protégé par mot de passe et par une vérification d'appareil (code envoyé par email à chaque nouvel appareil, appareil de confiance mémorisé temporairement, alerte de nouvelle connexion).
8. Chiffrement et hébergement
Les échanges sont chiffrés en transit (TLS) et les données chiffrées au repos. L'hébergement de la base et du stockage est situé dans l'Union européenne. Les secrets et clés de paiement sont conservés côté serveur uniquement, jamais exposés au navigateur.
9. Conservation et legal hold
Les documents signés, certificats et journaux de preuve sont conservés au minimum 5 ans. En cas de litige, une conservation prolongée (« legal hold ») peut être appliquée pour préserver les éléments de preuve.
10. Conformité
CloseOS Sign s'inscrit dans le cadre du règlement (UE) n° 910/2014 (« eIDAS ») pour la signature électronique et du RGPD pour la protection des données. Voir la Politique de confidentialité et les CGV & CGU.
