Sécurité

Architecture de
confiance.

Cette page est destinée aux DSI, juristes et acheteurs publics. Chaque affirmation est vérifiable, chaque certification est référencée.

§ 1 · eIDAS

Conformité eIDAS

Le règlement eIDAS (n° 910/2014) établit un cadre juridique pour les signatures électroniques dans les 27 États membres de l'Union Européenne. Il définit trois niveaux : simple (SeS), avancée (AeS) et qualifiée (QeS). Sigillio couvre ces trois niveaux. La SeS inclut une option OTP SMS pour renforcer la preuve d'identité, sans coût supplémentaire.

Les signatures qualifiées (QeS) utilisent un certificat qualifié individuel émis par Adacom, QTSP inscrit sur la Trust List européenne. L'intégration technique passe par eID Easy, agrégateur estonien qui fournit une API unifiée vers les QTSP. L'AeS repose sur une vérification d'identité (KYC), un OTP SMS et un élément cryptographique propre au signataire.

Les horodatages qualifiés sont émis par InfoCert, QTSP inscrit sur la Trust List italienne, conformément au protocole RFC 3161.

Niveaux couverts

SeS Signature simple, OTP SMS optionnel Art. 3(10)
AeS Signature avancée : KYC + OTP + cryptographie Art. 3(11), Art. 26
QeS Signature électronique qualifiée Art. 3(12), Art. 25(2)

QTSP partenaires

Adacom (certificats QeS) Trust List EU (GR)
France Identité (KYC AeS) Service gouv. FR
InfoCert (horodatage TSA) Trust List IT
§ 2 · RGPD

Protection des données

  1. Privacy by design

    La protection des données est intégrée dès la conception de chaque fonctionnalité, pas ajoutée après coup.

  2. Registre de traitement

    Registre maintenu et mis à jour, conforme à l'article 30 du RGPD, disponible sur demande.

  3. Droit d'accès

    Chaque utilisateur peut demander l'intégralité des données le concernant. Délai de réponse : 72 heures.

  1. Droit de rectification

    Modification des données personnelles sur simple demande écrite, sans frais.

  2. Portabilité

    Export des données dans un format structuré, couramment utilisé et lisible par machine (JSON, CSV).

  3. Droit à l'effacement

    Suppression des données personnelles avec certificat de destruction. Délai maximal : 30 jours.

§ 3 · Chiffrement

Chiffrement et isolation

En transit

TLS 1.3

Toutes les communications sont chiffrées en TLS 1.3. Les versions antérieures de TLS sont désactivées.

Au repos

AES-256

Documents, métadonnées et données personnelles chiffrés en AES-256 sur les volumes de stockage.

Contrôle d'accès

RBAC strict

Contrôle d'accès par rôle, cloisonnement logique des données, jetons d'authentification éphémères. Aucun utilisateur ne peut accéder aux données d'un autre.

§ 4 · Archivage

Archivage probatoire

Les documents signés sont archivés sur un stockage S3 Object Lock en mode WORM (Write Once Read Many). Une fois écrit, un document ne peut être ni modifié, ni supprimé avant l'expiration de la durée de rétention.

L'infrastructure repose sur Scaleway Object Storage, multi-zones France (Paris). Les sauvegardes sont quotidiennes, avec une rétention de 30 jours et une capacité de restauration point-in-time.

Le re-timestamping automatique (PAdES-B-LTA) renouvelle le cachet cryptographique tous les 24 mois, garantissant que la valeur probatoire des documents ne dépend pas de la durée de vie des certificats qui les protègent.

Type de stockage S3 Object Lock WORM
Localisation Scaleway Paris (multi-zones)
Sauvegardes Quotidiennes, rétention 30 jours
Restauration Point-in-time recovery
Durée incluse 2 ans (extensible à 30 ans)
Re-timestamping PAdES-B-LTA automatique / 24 mois
Format de signature PAdES-B-LTA (PDF Advanced)
Norme d'archivage NF Z42-013
§ 5 · Standards

Standards techniques

Référence Norme Objet
PAdES-B-LTA PDF Advanced Electronic Signatures Format de signature PDF incluant horodatage et données de validation pour vérification long terme.
RFC 3161 Internet X.509 PKI Time-Stamp Protocol Protocole d'horodatage qualifié émis par une autorité de confiance (TSA).
NF Z42-013 Archivage électronique Norme française pour l'archivage électronique fidèle et sécurisé des documents.
ETSI EN 319 122 CAdES Signatures Standard européen pour les signatures électroniques avancées sur documents CMS.
ETSI EN 119 461 Identity Proofing Méthodes de vérification d'identité pour les services de confiance eIDAS.
eIDAS n° 910/2014 Identification électronique Règlement européen sur l'identification et les services de confiance.
§ 6 · Sous-traitants

Registre des sous-traitants

Liste publique, DPA disponibles sur demande, juridictions affichées. Aucun sous-traitant extra-européen pour les traitements critiques.

Sous-traitant Rôle Juridiction Certification
Scaleway Hébergement, stockage S3 France ISO 27001, SOC 2
Adacom Certificats qualifiés (QeS) Grèce QTSP eIDAS (Trust List GR)
France Identité Vérification d'identité (KYC AeS) France Service gouvernemental
eID Easy Agrégateur technique (API vers QTSP) Estonie ISO 27001
InfoCert Horodatage qualifié TSA Italie QTSP eIDAS (Trust List IT)
Namirial Vérification d'identité vidéo PVID Italie PVID niveau substantiel
OVH Telecom Envoi SMS OTP France Opérateur télécoms FR