Architecture de
confiance.
Cette page est destinée aux DSI, juristes et acheteurs publics. Chaque affirmation est vérifiable, chaque certification est référencée.
Conformité eIDAS
Le règlement eIDAS encadre les signatures et les cachets électroniques dans l’Union européenne. Le choix du niveau dépend des exigences applicables et du risque associé au document. Sigillio propose une option de confirmation SMS sur la signature simple. La création de nouvelles enveloppes AeS est actuellement suspendue.
Le parcours QeS présenté par Sigillio utilise l’intégration eID Easy vers Adacom. Ce parcours est distinct du lien de signature simple. Consultez les conditions du niveau retenu avant l’envoi de votre enveloppe.
Les horodatages qualifiés sont émis par KIR, QTSP inscrit sur la Trust List polonaise, conformément au protocole RFC 3161.
Niveaux couverts
QTSP partenaires
Protection des données
-
Privacy by design
La protection des données est intégrée dès la conception de chaque fonctionnalité, pas ajoutée après coup.
-
Registre de traitement
Registre maintenu et mis à jour, conforme à l'article 30 du RGPD, disponible sur demande.
-
Droit d'accès
Chaque utilisateur peut demander l'intégralité des données le concernant. Délai de réponse : 72 heures.
-
Droit de rectification
Modification des données personnelles sur simple demande écrite, sans frais.
-
Portabilité
Export des données dans un format structuré, couramment utilisé et lisible par machine (JSON, CSV).
-
Droit à l'effacement
Suppression des données personnelles avec certificat de destruction. Délai maximal : 30 jours.
Chiffrement et isolation
En transit
TLS 1.3Toutes les communications sont chiffrées en TLS 1.3. Les versions antérieures de TLS sont désactivées.
Au repos
AES-256Documents, métadonnées et données personnelles chiffrés en AES-256 sur les volumes de stockage.
Contrôle d'accès
RBAC strictContrôle d'accès par rôle, cloisonnement logique des données, jetons d'authentification éphémères. Aucun utilisateur ne peut accéder aux données d'un autre.
Archivage probatoire
Les documents signés sont archivés sur un stockage S3 Object Lock en mode WORM (Write Once Read Many). Une fois écrit, un document ne peut être ni modifié, ni supprimé avant l'expiration de la durée de rétention.
L'infrastructure repose sur Scaleway Object Storage, multi-zones France (Paris). Les sauvegardes sont quotidiennes, avec une rétention de 30 jours et une capacité de restauration point-in-time.
La validation dans le temps repose sur les éléments de preuve conservés, notamment les horodatages et les informations de validation. L’expiration du certificat ne signifie pas à elle seule qu’une signature ancienne est invalide. Les mécanismes de préservation doivent être maintenus pendant la durée de conservation choisie ; ils ne constituent pas une garantie de validité indéfinie. Voir les explications de la Commission européenne.
Standards techniques
| Référence | Norme | Objet |
|---|---|---|
| PAdES-B-LTA | PDF Advanced Electronic Signatures | Format de signature PDF incluant horodatage et données de validation pour vérification long terme. |
| RFC 3161 | Internet X.509 PKI Time-Stamp Protocol | Protocole d'horodatage qualifié émis par une autorité de confiance (TSA). |
| NF Z42-013 | Archivage électronique | Norme française pour l'archivage électronique fidèle et sécurisé des documents. |
| ETSI EN 319 122 | CAdES Signatures | Standard européen pour les signatures électroniques avancées sur documents CMS. |
| ETSI EN 119 461 | Identity Proofing | Méthodes de vérification d'identité pour les services de confiance eIDAS. |
| eIDAS n° 910/2014 | Identification électronique | Règlement européen sur l'identification et les services de confiance. |
Registre des sous-traitants
Liste publique, DPA disponibles sur demande, juridictions affichées. Aucun sous-traitant extra-européen pour les traitements critiques.
| Sous-traitant | Rôle | Juridiction | Certification |
|---|---|---|---|
| Scaleway | Hébergement, stockage S3 | France | ISO 27001, SOC 2 |
| Adacom | Certificats qualifiés (QeS) | Grèce | QTSP eIDAS (Trust List GR) |
| France Identité | Vérification d'identité (KYC AeS) | France | Service gouvernemental |
| eID Easy | Agrégateur technique (API vers QTSP) | Estonie | ISO 27001 |
| KIR | Horodatage qualifié TSA | Pologne | QTSP eIDAS (Trust List PL) |
| Didit | PVID, KYC AeS, NFC AeS | Espagne | Service espagnol de vérification d'identité |
| Sweego | Envoi SMS OTP | France | Plateforme française e-mail et SMS |