Sécurité

Architecture de
confiance.

Cette page est destinée aux DSI, juristes et acheteurs publics. Chaque affirmation est vérifiable, chaque certification est référencée.

eIDAS

Conformité eIDAS

Le règlement eIDAS (n° 910/2014) établit un cadre juridique pour les signatures électroniques dans les 27 États membres de l'Union Européenne. Il définit trois niveaux : simple (SeS), avancée (AeS) et qualifiée (QeS). Sigillio couvre ces trois niveaux. La SeS inclut une option OTP SMS pour renforcer la preuve d'identité, sans coût supplémentaire.

Les signatures qualifiées (QeS) utilisent un certificat qualifié individuel émis par Adacom, QTSP inscrit sur la Trust List européenne. L'intégration technique passe par eID Easy, agrégateur estonien qui fournit une API unifiée vers les QTSP. L'AeS repose sur une vérification d'identité (KYC), un OTP SMS et un élément cryptographique propre au signataire.

Les horodatages qualifiés sont émis par InfoCert, QTSP inscrit sur la Trust List italienne, conformément au protocole RFC 3161.

Niveaux couverts

Signature électronique simple (OTP SMS optionnel)
Art. 3(10)
Signature avancée - KYC + OTP + cryptographie
Art. 3(11), Art. 26
Signature électronique qualifiée
Art. 3(12), Art. 25(2)

QTSP partenaires

Adacom (certificats QeS) Trust List EU (QTSP GR)
France Identité (KYC AeS) Service gouvernemental FR
InfoCert (horodatage TSA) Trust List IT
RGPD

Protection des données

Privacy by design

La protection des données est intégrée dès la conception de chaque fonctionnalité, pas ajoutée après coup.

Registre de traitement

Registre maintenu et mis à jour, conforme à l'article 30 du RGPD, disponible sur demande.

Droit d'accès

Chaque utilisateur peut demander l'intégralité des données le concernant. Délai de réponse : 72 heures.

Droit de rectification

Modification des données personnelles sur simple demande écrite, sans frais.

Portabilité

Export des données dans un format structuré, couramment utilisé et lisible par machine (JSON, CSV).

Droit à l'effacement

Suppression des données personnelles avec certificat de destruction. Délai maximal : 30 jours.

Chiffrement

Chiffrement et isolation

En transit

TLS 1.3

Toutes les communications sont chiffrées en TLS 1.3. Les versions antérieures de TLS sont désactivées.

Au repos

AES-256

Documents, métadonnées et données personnelles chiffrés en AES-256 sur les volumes de stockage.

Contrôle d'accès

RBAC strict

Contrôle d'accès par rôle, cloisonnement logique des données, jetons d'authentification éphémères. Aucun utilisateur ne peut accéder aux données d'un autre.

Archivage

Archivage probatoire

Les documents signés sont archivés sur un stockage S3 Object Lock en mode WORM (Write Once Read Many). Une fois écrit, un document ne peut être ni modifié, ni supprimé avant l'expiration de la durée de rétention.

L'infrastructure repose sur Scaleway Object Storage, multi-zones France (Paris). Les sauvegardes sont quotidiennes, avec une rétention de 30 jours et une capacité de restauration point-in-time.

Le re-timestamping automatique (PAdES-B-LTA) renouvelle le cachet cryptographique tous les 24 mois, garantissant que la valeur probatoire des documents ne dépend pas de la durée de vie des certificats qui les protègent.

Type de stockage S3 Object Lock WORM
Localisation Scaleway Paris (multi-zones)
Sauvegardes Quotidiennes, rétention 30 jours
Restauration Point-in-time recovery
Durée incluse 2 ans (extensible à 30 ans)
Re-timestamping PAdES-B-LTA automatique / 24 mois
Format de signature PAdES-B-LTA (PDF Advanced)
Norme d'archivage NF Z42-013
Standards

Standards techniques

PAdES-B-LTA

PDF Advanced Electronic Signatures

Format de signature PDF incluant horodatage et données de validation pour vérification long terme.

RFC 3161

Internet X.509 PKI Time-Stamp Protocol

Protocole d'horodatage qualifié émis par une autorité de confiance (TSA).

NF Z42-013

Archivage électronique

Norme française pour l'archivage électronique fidèle et sécurisé des documents.

ETSI EN 319 122

CAdES Signatures

Standard européen pour les signatures électroniques avancées sur documents CMS.

ETSI EN 119 461

Identity Proofing

Méthodes de vérification d'identité pour les services de confiance eIDAS.

eIDAS n° 910/2014

Identification électronique

Règlement européen sur l'identification et les services de confiance.

Sous-traitants

Registre des sous-traitants

Liste publique, DPA disponibles sur demande, juridictions affichées. Aucun sous-traitant extra-européen pour les traitements critiques.

Sous-traitant Rôle Juridiction Certification
Scaleway Hébergement, stockage S3 France ISO 27001, SOC 2
Adacom Certificats qualifiés (QeS) Grèce QTSP eIDAS (Trust List GR)
France Identité Vérification d'identité (KYC AeS) France Service gouvernemental
eID Easy Agrégateur technique (API vers QTSP) Estonie ISO 27001
InfoCert Horodatage qualifié TSA Italie QTSP eIDAS (Trust List IT)
OpenAPI.com Vérification d'identité IDV Italie ETSI EN 119 461
OVH Telecom Envoi SMS OTP France Opérateur télécoms FR
Solvegia

Édité et opéré par Solvegia, Paris, France