Sécurité et conformité
Version 1 · en vigueur depuis le 19 septembre 2026
Plizsign est un service de signature électronique édité par Groupe Nahouda. Cette page décrit, sans jargon commercial, le niveau de conformité réglementaire couvert aujourd'hui et les mesures de sécurité techniques en place.
Niveau de signature électronique
Plizsign propose aujourd'hui exclusivement une Signature électronique simple (SES), au sens du règlement européen eIDAS (UE) n°910/2014. Ce niveau a la même valeur légale que les autres niveaux face à un juge (principe de non-discrimination, article 25§1 du règlement) : aucune signature électronique ne peut être privée d'effet juridique au seul motif qu'elle est électronique ou qu'elle n'atteint pas le niveau qualifié.
Les niveaux Avancée (AES) et Qualifiée (QES) ne sont pas encore proposés. La signature qualifiée n'est pas une brique que nous pouvons développer nous-mêmes : elle exige par construction un certificat délivré par un prestataire de service de confiance qualifié (QTSP), agréé par un organisme de supervision national. Nous n'avons pas de date à annoncer, mais l'architecture technique choisie (sous-traitance à un QTSP externe le jour d'une demande client concrète) est déjà identifiée.
Preuve et horodatage
Chaque signature est horodatée par une autorité de la TSA (Time Stamping Authority), conformément au standard RFC 3161. Un rapport de preuve détaillé est généré pour chaque document signé, incluant l'identité déclarée des signataires, les adresses IP et horodatages de chaque étape, ainsi que la confirmation que le document a été effectivement consulté avant signature.
Les documents signés sont archivés au format PDF/A-3, validé par l'outil de référence open source veraPDF, pour une conservation probatoire de 10 ans.
Sécurité technique
- Données personnelles chiffrées en base : l'identité et l'adresse e-mail des signataires, ainsi que les adresses IP journalisées, sont chiffrées au repos dans notre base de données.
- Isolation stricte entre comptes : chaque compte n'a accès qu'à ses propres données, appliqué au niveau de la base de données elle-même (Row Level Security PostgreSQL), pas seulement par la logique applicative.
- Journal d'audit infalsifiable : les événements horodatés d'une signature (consultation, saisie du code de vérification, signature) ne peuvent être modifiés après coup, y compris par un accès direct à la base de données.
- Analyse antivirus systématique de tout document déposé avant tout traitement.
- Politique de sécurité du contenu (CSP) stricte et limitation de débit (rate limiting) sur l'ensemble de l'API.
- Clé de signature protégée : la clé privée utilisée pour signer cryptographiquement les documents fait l'objet d'une procédure dédiée de sauvegarde et de rotation, distincte des sauvegardes standard.
Hébergement et localisation des données
Les documents et données sont hébergés exclusivement en France.
Protection des données personnelles
Le traitement de vos données personnelles est décrit dans notre politique de confidentialité. Pour la relation entre Groupe Nahouda et ses clients professionnels, un accord de traitement des données (DPA) fondé sur les clauses contractuelles types officielles de la Commission européenne est disponible sur la page traitement des données.