Aller au contenu
Sécurité et conformité

La preuve qui se tient derrière la signature

Tout le monde peut envoyer un PDF par e-mail et espérer. Ce qui rend une signature opposable, ce sont les preuves qui y sont attachées : voici donc précisément ce qui est enregistré, comment c'est scellé, et comment le vérifier sans nous croire sur parole.

La piste d'audit

Rien n'est reconstitué après coup

Chaque événement que closeit.fast est capable d'enregistrer, écrit à l'instant où il se produit.

  • Enveloppe créée
  • Document importé
  • Document remplacé
  • Document supprimé
  • Envoyée pour signature
  • Invitation renvoyée
  • Nouveau lien de signature émis
  • Signataire suivant notifié
  • Enveloppe annulée
  • Adresse e-mail vérifiée
  • Document consulté
  • Consentement à la signature électronique
  • Signature effectuée
  • Signature refusée
  • Toutes les signatures recueillies
  • Document signé envoyé à toutes les parties

Acteur

Qui a provoqué l'événement, par nom et adresse e-mail lorsqu'ils sont connus.

Adresse IP

L'adresse depuis laquelle la requête est arrivée.

User agent

Le navigateur et le système d'exploitation qui ont émis la requête.

Horodatage

Un horodatage UTC écrit au moment où l'événement s'est produit, pas au moment où il est lu.

Quand la dernière signature arrive, toute la piste est rendue dans un certificat de fin et ajoutée au document comme dernière page : la preuve voyage donc avec le fichier au lieu de vivre dans un compte auquel il faut encore avoir accès.

Vérifiez-le vous-même

Le sceau est un simple condensé SHA-256 du fichier finalisé : le vérifier ne demande rien de notre part, ni aucun logiciel que vous n'ayez déjà.

  1. 1. Téléchargez le document scellé

    Ouvrez l'enveloppe dans votre tableau de bord et téléchargez le PDF finalisé. Sa dernière page est le certificat de fin, et le condensé est affiché à côté de l'enveloppe.

  2. 2. Calculez le hachage sur votre propre machine

    macOS ou Linux

    shasum -a 256 agreement.pdf

    Windows

    certutil -hashfile agreement.pdf SHA256
  3. 3. Comparez les deux condensés

    Ils correspondent caractère pour caractère, ou bien le fichier que vous avez en main n'est pas celui qui a été signé. Il n'y a pas de troisième issue, ni la moindre interprétation.

Documents

Traitement et accès

Comment un fichier est stocké, qui peut l'atteindre, et ce qu'il devient ensuite.

Chiffré avant d'être stocké

Les documents importés et finalisés sont chiffrés en AES-256-GCM avant d'être écrits, et la clé de chacun est conservée séparément du fichier. Rien n'est servi directement depuis un bucket : chaque lecture passe par une route authentifiée, et un fichier stocké est, à lui seul, illisible.

Liens destinataires à usage unique

Un destinataire est identifié par un jeton unique plutôt que par un mot de passe partagé ou un lien que vous transférez. Le jeton ouvre une enveloppe pour une personne, et rien d'autre dans le compte.

Scellé avec SHA-256

Le PDF finalisé est haché au moment même où il est scellé, et le condensé est stocké à côté de l'enveloppe. Changez un seul octet du fichier et il cesse de correspondre à l'enregistrement — c'est ce qui fait de la piste une preuve plutôt qu'un journal.

En ajout seul, par construction

Les entrées de la piste d'audit sont écrites à mesure que les événements surviennent, et il n'existe aucun chemin pour les modifier, ni pour vous ni pour nous. Supprimez une enveloppe et le fichier disparaît ; l'entrée indiquant qu'elle a été supprimée, elle, reste — car un enregistrement que l'on peut effacer discrètement n'en est pas un.

Ce que nous n'affirmons pas

Chaque manque ci-dessous est réel. Vous les trouveriez de toute façon pendant votre processus d'achat, et en découvrir un après une affirmation exagérée, c'est ce qui met fin à une évaluation.

  • Aucun rapport SOC 2 ni ISO 27001

    Aucun de ces deux audits n'a été réalisé. Si votre processus d'achat en exige un, nous ne l'avons pas et ne pouvons pas fournir de lettre de transition.

  • Aucun business associate agreement HIPAA

    closeit.fast n'est pas conçu pour traiter des informations de santé protégées et nous ne signerons pas de BAA. N'y faites pas passer de PHI.

  • Signatures électroniques simples uniquement

    Au sens d'eIDAS, ce sont des signatures électroniques simples. Ce ne sont ni des signatures avancées ni des signatures qualifiées : aucun certificat n'est délivré au signataire et aucun prestataire de services de confiance qualifié n'intervient.

  • Aucune vérification de pièce d'identité

    L'accès est prouvé par un lien unique envoyé par e-mail à une seule adresse, pas par un passeport. Cela montre que le signataire a reçu le message envoyé à cette adresse ; cela ne prouve pas qui il est, et un lien transféré emporte son accès avec lui. Si votre cas d'usage exige de prouver qui est une personne plutôt que ce qu'elle a fait, il lui faut un fournisseur d'identité en amont de l'étape de signature.

  • Aucun acte notarié

    Il n'y a ni notarisation électronique à distance, ni séance de notaire, ni témoin. Les documents qui exigent légalement un notaire ne sont pas des documents que cet outil peut mener à terme.

Si l'un de ces points est bloquant pour votre équipe, dites-le avant de bâtir un processus autour. Répondez à n'importe quel e-mail de closeit.fast : vous joindrez une personne.

Votre première enveloppe est à trois minutes.

Importez un PDF, placez les champs, envoyez les liens — et récupérez un document scellé avec un certificat de fin joint à la dernière page.

Une enveloppe gratuite chaque moisSans carte, sans appel commercial, sans frais par signature