Conformité eIDAS

Vos signatures sont conformes. Et vous pouvez le prouver.

Signlift produit des signatures électroniques simples au sens du règlement eIDAS, dit niveau 1. Chaque demande génère un dossier de preuve autonome : identification du signataire, consentement horodaté, intégrité cryptographique du document. Voici exactement ce qu'il contient, et comment le vérifier.

Règlement UE 910/2014Signature simple (niveau 1)Audit trail immuableScellement PAdESConservation 10 ans

Votre cas

Est-ce suffisant
pour vos documents ?

La bonne question n'est pas de savoir ce que sait produire votre prestataire, mais ce que votre document exige. Pour l'écrasante majorité des documents professionnels, aucun texte n'impose de forme particulière.

Couvert

Signez, sans réserve

  • Contrats commerciaux, conditions de vente, avenants
  • Bulletins de souscription, contrats d'investissement (equity, dette, club deal)
  • Devis, bons de commande, ordres de mission
  • NDA, accords de confidentialité, protocoles d'accord
  • Lettres de mission et conventions d'honoraires
  • Contrats de travail, avenants, ruptures conventionnelles
  • Baux commerciaux et d'habitation (hors acte notarié)
  • Mandats de gestion, mandats SEPA, autorisations de prélèvement
  • Procès-verbaux d'assemblée, attestations, décharges

Ces documents relèvent du principe de liberté de la preuve. Ce qui compte devant un juge, c'est votre capacité à identifier le signataire et à démontrer que le document n'a pas bougé, précisément ce que le dossier de preuve Signlift établit. Sur une plateforme d'investissement, le KYC que vous opérez déjà sur vos souscripteurs documente leur identité bien plus solidement que la signature elle-même.

Régime particulier

À vérifier avant d'envoyer

Actes authentiques
Vente immobilière, donation, contrat de mariage : le passage devant notaire est requis, avec son propre dispositif de signature.
Exclusions de l'article 1175 du Code civil
Actes sous signature privée relatifs au droit de la famille et des successions, et ceux portant sur des sûretés personnelles ou réelles, sauf lorsqu'ils sont consentis par une personne pour les besoins de sa profession.
Exigence sectorielle ou contractuelle
Certains donneurs d'ordre, appels d'offres publics ou régulateurs imposent explicitement un niveau supérieur. C'est une exigence de votre contrepartie, pas du règlement eIDAS.

Un doute sur un type de document ? Écrivez à contact@signlift.eu. On vous répondra franchement, y compris si la réponse est « pas avec nous ».

Valeur juridique

Règlement (UE) 910/2014, art. 25.1
« L'effet juridique et la recevabilité d'une signature électronique comme preuve en justice ne peuvent être refusés au seul motif que cette signature se présente sous forme électronique ou qu'elle ne satisfait pas aux exigences de la signature électronique qualifiée. »

Un tribunal ne peut pas écarter une signature Signlift parce qu'elle est électronique, ni parce qu'elle n'est pas qualifiée. Elle entre au débat comme n'importe quelle autre preuve.

Code civil, art. 1366
« L'écrit électronique a la même force probante que l'écrit sur support papier, sous réserve que puisse être dûment identifiée la personne dont il émane et qu'il soit établi et conservé dans des conditions de nature à en garantir l'intégrité. »

Deux conditions : identifier le signataire, garantir l'intégrité. Signlift adresse la première par l'authentification OTP et l'audit trail, la seconde par le hash SHA-256 et le scellement PAdES.

Code civil, art. 1367, alinéa 2
« Lorsqu'elle est électronique, elle consiste en l'usage d'un procédé fiable d'identification garantissant son lien avec l'acte auquel elle s'attache. »

La fiabilité du procédé se démontre. C'est la raison d'être du dossier de preuve livré avec chaque document : il documente le procédé, événement par événement.

La nuance qu'on ne vous cachera pas

La présomption de fiabilité prévue par l'article 1367 du Code civil est réservée à la signature qualifiée (niveau 3). Au niveau 1, la fiabilité du procédé n'est pas présumée : elle s'établit devant le juge, qui apprécie librement le faisceau de preuves produit. C'est exactement pour cette raison que Signlift livre un dossier de preuve complet plutôt qu'un simple PDF tamponné, afin que ce faisceau soit déjà constitué le jour où vous en avez besoin.

Anatomie d'une preuve

Sept étapes.
Chacune laisse une trace exploitable.

« Faisceau de preuves » sonne abstrait tant qu'on n'a pas vu ce qu'il contient. Voici la totalité de ce que Signlift enregistre, de l'envoi jusqu'à l'archivage.

  1. Création de la demande

    Identification

    L'émetteur dépose ses documents et déclare avoir vérifié l'identité de chaque signataire. Cette déclaration est horodatée et versionnée : on sait quel texte a été accepté, et quand.

    Enregistré

    • Horodatage UTC de la déclaration d'identité
    • Version du texte accepté
    • Identité déclarée du signataire (nom, e-mail, téléphone)
  2. Notification du signataire

    Traçabilité

    Le signataire reçoit un lien personnel, par e-mail ou directement dans votre interface via l'iframe. Chaque envoi est journalisé.

    Enregistré

    • Date et heure d'envoi de chaque notification
    • Canal utilisé et destinataire
  3. Authentification par code à usage unique

    Identification

    Un code à 6 chiffres est envoyé par e-mail ou SMS. Durée de validité courte, nombre de tentatives limité par fenêtre. Le signataire démontre qu'il contrôle l'adresse ou le numéro que l'émetteur a déclaré être le sien.

    Enregistré

    • Envoi du code : horodatage, canal, destinataire
    • Vérification réussie du code : horodatage
    • Adresse IP et navigateur du signataire
  4. Consentement et apposition de la signature

    Consentement

    Le signataire consulte le document puis appose sa signature. L'acte de volonté est capté au moment précis où il se produit, avec son contexte technique complet.

    Enregistré

    • Horodatage UTC de la signature
    • Adresse IP et user-agent
    • Documents concernés et emplacement des signatures
  5. Scellement cryptographique du document

    Intégrité

    Le PDF final est scellé au format PAdES. La clé privée de scellement ne quitte jamais un module matériel dédié (HSM) : l'application ne la manipule pas, ne la stocke pas, ne peut pas la lire. Toute modification postérieure du fichier casse le sceau.

    Enregistré

    • Empreinte SHA-256 du PDF signé, archivée en base
    • Sceau PAdES embarqué dans le fichier
    • Identifiant de l'opération de signature côté HSM
  6. Émission du certificat de preuve

    Opposabilité

    Un PDF autonome est généré, lisible sans logiciel propriétaire. Il rassemble le résumé de la demande, la liste des signataires et l'intégralité de l'audit trail. C'est la pièce que vous produisez en cas de contestation.

    Enregistré

    • Résumé de la demande : identifiant, statut, mode, date de création
    • Liste des signataires et date de signature de chacun
    • Audit trail complet : événement, adresse IP, horodatage
  7. Archivage

    Conservation

    Documents signés, certificat de preuve et audit trail sont conservés chiffrés au sein de l'Union européenne. L'audit trail est en lecture seule par conception. Les documents signés et le certificat de preuve sont, eux, placés sous un verrou d'immuabilité que nous ne pouvons pas lever nous-mêmes.

    Enregistré

    • Chiffrement au repos, hébergement en UE
    • Verrou d'immuabilité sur les pièces probatoires
    • Conservation 10 ans minimum

Vérification

Ne nous croyez pas sur parole.
Vérifiez-le vous-même.

Une preuve qui ne tient que par la parole du prestataire n'est pas une preuve. Les trois contrôles ci-dessous se font sans nous, et sans accès à notre infrastructure.

Sans aucun outil

Lire le certificat de preuve

Il est livré avec chaque demande complétée, au format PDF, lisible dans n'importe quel lecteur. Il récapitule la demande, les signataires et l'intégralité de l'audit trail : chaque événement, avec son adresse IP et son horodatage.

C'est la pièce que vous transmettez à un avocat, un auditeur ou un juge. Elle se lit sans nous.

Dans votre lecteur PDF

Ouvrir le panneau de signature

Adobe Reader, comme tout lecteur compatible PAdES, recalcule l'empreinte du document et la compare à celle scellée dans le fichier. Le panneau de signature affiche le résultat de ce contrôle.

Si un seul octet du PDF a bougé après le scellement, le lecteur le signale. Sans nous demander notre avis.

En ligne de commande

Vérifier le sceau et l'empreinte

Le contrôle est reproductible avec des outils libres, hors de notre infrastructure. Utile pour intégrer la vérification dans votre propre chaîne d'archivage.

$ pdfsig contrat-signe.pdf
Signature #1:
  - Signature Type:
      ETSI.CAdES.detached
  - Signature Validation:
      Signature is Valid.

$ shasum -a 256 contrat-signe.pdf

L'empreinte SHA-256 vous permet de vérifier que la copie archivée chez vous est bien celle que vous avez reçue.

Périmètre

Ce qu'on revendique,
et ce qu'on ne revendique pas.

Une page de conformité qui ne liste que des cases cochées ne vaut rien. Voici les deux colonnes, côte à côte.

En place

Ce qui compose la preuve, aujourd'hui

  • Authentification du signataire par code à usage unique, e-mail ou SMS
  • Déclaration d'identité de l'émetteur, horodatée et versionnée
  • Audit trail immuable : événement, adresse IP, navigateur, horodatage UTC
  • Scellement PAdES du PDF final, clé privée confinée dans un module matériel
  • Empreinte SHA-256 du document signé, archivée à part du fichier
  • Certificat de preuve PDF autonome, livré avec les documents signés
  • Chiffrement au repos, hébergement et traitement en Union européenne
  • Verrou d'immuabilité sur les pièces probatoires, conservation 10 ans
  • Filigrane sur les documents de l'environnement de test, jamais confondables

Hors périmètre

Ce que nous n'affirmons pas

  • Signature avancée (niveau 2) ou qualifiée (niveau 3, QES)
  • Horodatage qualifié par une autorité de certification tierce (TSA)
  • Certificat nominatif émis au nom de chaque signataire
  • Vérification d'identité par pièce d'identité ou par vidéo
  • Validation à long terme (PAdES B-LT / B-LTA) pour archivage pluridécennal
  • Certifications ISO 27001, SOC 2 Type II, HDS

Nos moyens techniques vont au-delà de ce que le niveau 1 exige. Nous ne revendiquons pas pour autant un niveau supérieur : le niveau 2 suppose des données de création de signature sous le contrôle exclusif du signataire. Ce n'est pas notre modèle, donc nous ne l'écrivons pas. Si l'un de ces points est bloquant pour vous, écrivez à contact@signlift.eu.

Questions fréquentes

Les questions que pose votre juriste.

Oui. L'article 25.1 du règlement eIDAS interdit d'écarter une signature électronique comme preuve au seul motif qu'elle est électronique ou qu'elle n'est pas qualifiée. En droit français, l'article 1366 du Code civil reconnaît à l'écrit électronique la même force probante qu'au papier, à deux conditions : que le signataire puisse être identifié et que l'intégrité du document soit garantie. Le dossier de preuve Signlift documente ces deux points pour chaque signature.

Au niveau 1, la fiabilité du procédé n'est pas présumée : c'est à la partie qui invoque la signature de la démontrer, et le juge apprécie librement les éléments produits. Vous produisez le certificat de preuve : il retrace l'envoi de la demande, la déclaration d'identité, l'envoi et la vérification du code à usage unique, l'adresse IP utilisée, l'horodatage exact de chaque événement. Le document signé, lui, porte un sceau cryptographique qui rend toute modification postérieure détectable.

Parce que le niveau 2 impose que les données de création de signature soient sous le contrôle exclusif du signataire, ce qui suppose un certificat propre à chaque personne. Notre modèle actuel scelle le document au nom de l'opérateur, après authentification du signataire : techniquement solide, mais ce n'est pas ce que l'article 26 décrit. Nous préférons annoncer le niveau que nous tenons plutôt que celui qui se vend le mieux.

Le sceau PAdES est apposé par Signlift, en tant qu'opérateur technique, avec une clé confinée dans un module matériel. L'identité du signataire, elle, est portée par l'audit trail et le certificat de preuve. C'est le fonctionnement standard des plateformes de signature non qualifiées : le sceau garantit l'intégrité du fichier, le dossier de preuve garantit qui a signé.

Dix ans minimum, conformément aux obligations de conservation des preuves en droit français. Les documents signés, le certificat de preuve et l'audit trail restent accessibles depuis votre dashboard et via l'API pendant toute cette durée. L'audit trail est en lecture seule par conception, et les pièces probatoires (documents signés, certificat de preuve) sont placées sous un verrou d'immuabilité que nous ne pouvons pas lever nous-mêmes.

Le règlement eIDAS est directement applicable dans les 27 États membres : le principe de non-discrimination de l'article 25.1 vaut partout dans l'Union. Attention toutefois, les règles de forme propres à certains actes restent nationales : un type de document peut exiger un niveau supérieur dans un pays et pas dans un autre.

Ces éléments sont fournis à titre d'information et ne constituent pas un conseil juridique. Un doute sur votre cas ? Écrivez-nous.

Un doute sur votre cas précis ?
On vous répond sans détour.

Type de document, exigence sectorielle, questionnaire de votre direction juridique : écrivez-nous, c'est l'équipe produit qui répond. Un exemple de certificat de preuve peut vous être transmis sur demande.