Engagement de transparence
Certidocs (ci-après « Nous » ou « l'Éditeur ») accorde une importance fondamentale à la protection de la vie privée et des données personnelles des utilisateurs du site certidocs.fr et du service de signature électronique Certidocs.
La présente Politique de Confidentialité a pour objet de vous informer de manière claire et exhaustive sur :
- Les données personnelles que nous collectons ;
- Les finalités pour lesquelles nous les traitons ;
- Les destinataires de ces données ;
- La durée de leur conservation ;
- Vos droits et la manière de les exercer.
Qui traite vos données ?
Compte tenu de la nature et du volume des traitements, Certidocs n'a pas l'obligation légale de désigner un Délégué à la Protection des Données (DPO). Toutes les demandes liées à la protection des données peuvent être adressées directement à l'adresse email indiquée ci-dessus.
Responsable de traitement ou sous-traitant ?
Le service Certidocs implique deux niveaux de traitement de données personnelles, qu'il est important de distinguer.
3.1 — Données du Client professionnel (vous, l'abonné)
S'agissant des informations professionnelles que vous nous communiquez en tant que professionnel abonné (raison sociale, SIRET, email, identité du dirigeant, tampon), Certidocs est responsable de traitement. Ces données sont traitées dans le cadre de la relation commerciale.
3.2 — Données des signataires (vos clients)
S'agissant des données personnelles que vous nous transmettez pour faire signer un document (nom et prénom du signataire, adresse email, numéro de téléphone, société), ainsi que des données contenues dans le document lui-même et dans le certificat de preuve, vous êtes responsable de traitement et Certidocs est sous-traitant au sens de l'article 28 du RGPD.
C'est vous qui décidez quel document faire signer, à qui, et pour quelle finalité. Certidocs n'exploite ces données que pour exécuter le service que vous demandez.
Quelles données collectons-nous ?
4.1 — Données de compte professionnel
- Données d'identification professionnelle : raison sociale ou nom, SIRET ;
- Données de contact : email professionnel ;
- Éléments de personnalisation : tampon de l'entreprise ;
- Identifiants de connexion : email et mot de passe.
4.2 — Données de connexion et de sécurité
- Mot de passe, haché avec l'algorithme Argon2id et jamais stocké en clair ;
- Adresse IP de connexion ;
- Date et heure des connexions et des tentatives de connexion échouées, pour la protection contre les attaques par force brute.
4.3 — Données de paiement et de souscription
Les données bancaires (numéro de carte, cryptogramme, date d'expiration) sont collectées et traitées exclusivement par notre prestataire Stripe, certifié PCI DSS. Aucune donnée bancaire n'est stockée sur les serveurs de Certidocs, ni même transmise à Certidocs.
Au moment de la souscription, Stripe collecte pour notre compte les informations nécessaires à l'ouverture de votre compte et à l'émission de votre facture :
- Votre adresse email ;
- Votre raison sociale ;
- Votre numéro SIRET ;
- Votre adresse de facturation ;
- Le cas échéant, votre numéro de TVA intracommunautaire ;
- L'identifiant de la transaction et de l'abonnement, ainsi que la formule souscrite.
Ces informations nous sont nécessaires pour ouvrir votre compte, puisque l'ouverture n'est pas automatique, et pour établir vos factures. Elles ne sont utilisées à aucune autre fin.
4.4 — Données des signataires
Pour chaque document envoyé à signer, vous nous transmettez les données du destinataire : nom et prénom, adresse email, numéro de téléphone, société le cas échéant.
Au moment de la signature, nous collectons en outre :
- Le code à usage unique (OTP) envoyé par email, stocké sous forme hachée et jamais en clair ;
- L'adresse IP du signataire ;
- La date et l'heure exactes de la signature ;
- Le tracé de la signature manuscrite apposée par le signataire.
4.5 — Données contenues dans les documents
Les documents que vous déposez peuvent contenir des données personnelles relatives à des tiers. Ces données sont traitées par Certidocs en qualité de sous-traitant, exclusivement aux fins d'exécution du service de signature et de conservation. Elles ne sont jamais exploitées à d'autres fins, ni analysées, ni utilisées pour entraîner un modèle d'intelligence artificielle.
4.6 — Certificat de preuve
Chaque signature donne lieu à un certificat de preuve comportant la référence du document, l'identité de l'émetteur et son SIRET, l'identité du signataire, son email et son téléphone, les dates d'envoi et de signature, l'adresse IP du signataire, la méthode de vérification, ainsi que l'empreinte SHA-256 du document d'origine et du document signé.
Pourquoi traitons-nous vos données ?
Aucun traitement à des fins de prospection commerciale tierce, de profilage ou de revente de données n'est effectué.
Sur quel fondement traitons-nous vos données ?
Conformément à l'article 6 du RGPD, nos traitements reposent sur les bases légales suivantes :
Combien de temps conservons-nous vos données ?
À l'expiration de ces durées, les données sont définitivement supprimées de nos serveurs. La suppression des documents signés au terme des 5 ans est automatisée.
Qui a accès à vos données ?
Vos données ne sont jamais cédées, louées ou vendues à des tiers. Elles sont accessibles uniquement à :
8.1 — Personnel habilité de Certidocs
Les collaborateurs de Northlink en charge de la gestion des comptes, du support, de la facturation et de la sécurité, dans la stricte limite de leurs attributions et soumis à une obligation de confidentialité.
8.2 — Sous-traitants techniques
Tous nos sous-traitants sont contractuellement liés au respect du RGPD via des accords de sous-traitance conformes à l'article 28.
8.3 — Autorités compétentes
En cas de réquisition judiciaire ou administrative, vos données peuvent être communiquées aux autorités françaises compétentes, dans la stricte mesure prévue par la loi.
Où sont stockées vos données ?
Vos données sont hébergées exclusivement sur le territoire de l'Union européenne, avec une priorité donnée à la France.
Aucun transfert de données hors Union européenne n'est effectué.
Quels sont vos droits ?
Conformément aux articles 15 à 22 du RGPD et à la loi Informatique et Libertés modifiée, vous disposez des droits suivants concernant vos données personnelles :
10.1 — Comment exercer vos droits ?
Adressez votre demande par email à contact@certidocs.fr en précisant :
- Le droit que vous souhaitez exercer ;
- Vos coordonnées (raison sociale, email du compte) ;
- Toute pièce d'identité en cas de doute sur votre identité.
Nous nous engageons à vous répondre dans un délai maximum d'1 mois à compter de la réception de votre demande, conformément à l'article 12 du RGPD. Ce délai peut être prolongé de 2 mois en cas de demande complexe.
10.2 — Si vous êtes signataire et non abonné
Si vous avez signé un document via Certidocs sans être client, le responsable de traitement est le professionnel qui vous a envoyé le document. Adressez-lui votre demande en priorité. Nous transmettrons toute demande reçue au professionnel concerné et l'assisterons dans son traitement, conformément à notre rôle de sous-traitant.
10.3 — Limitations à l'exercice de vos droits
Recours devant l'autorité de contrôle
Si, après nous avoir contactés, vous estimez que vos droits Informatique et Libertés ne sont pas respectés, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) :
Comment protégeons-nous vos données ?
Certidocs met en œuvre des mesures techniques et organisationnelles appropriées pour assurer la sécurité de vos données :
- Chiffrement TLS de toutes les communications ;
- Mots de passe hachés avec l'algorithme Argon2id, jamais stockés en clair ;
- Codes OTP hachés, à usage unique, expirant après 10 minutes, avec limitation du nombre de tentatives ;
- Protection contre les attaques par force brute sur la page de connexion ;
- Protection contre les requêtes intersites (CSRF) sur les formulaires ;
- Documents stockés hors de la racine web, accessibles uniquement via un contrôle d'accès serveur ;
- Empreinte SHA-256 calculée sur chaque document, permettant de détecter toute altération ;
- Scellement par cachet électronique sur infrastructure française ;
- Isolation stricte des données par compte utilisateur ;
- Suppression automatisée des documents au terme de la durée de conservation.
Que faisons-nous en cas d'incident ?
En cas de violation de données personnelles susceptible d'engendrer un risque pour vos droits et libertés, Certidocs s'engage à :
- Notifier la CNIL dans les 72 heures suivant la prise de connaissance, conformément à l'article 33 du RGPD ;
- Vous informer dans les meilleurs délais lorsque la violation est susceptible d'engendrer un risque élevé pour vos droits, conformément à l'article 34 du RGPD ;
- Documenter l'incident et les mesures correctives mises en œuvre ;
- Coopérer pleinement avec l'autorité de contrôle.
Utilisation des cookies
Le site certidocs.fr utilise un nombre minimal de cookies techniques nécessaires au bon fonctionnement du service : gestion de session et authentification. Ces cookies sont strictement nécessaires et ne requièrent pas votre consentement.
Aucun cookie publicitaire ou de profilage n'est déposé sans votre consentement préalable.
Évolution de la présente politique
Certidocs se réserve le droit de modifier la présente Politique de Confidentialité à tout moment, notamment pour tenir compte des évolutions légales, jurisprudentielles ou techniques.
Toute modification substantielle vous sera notifiée par email au moins 30 jours avant son entrée en vigueur. La date de dernière mise à jour figure en haut de la présente politique.
Une question ?
Pour toute question relative à la protection de vos données personnelles ou pour exercer vos droits :