Politique de confidentialité

1. Qui est responsable

Abundera, Inc. (C-corp du Delaware, 200 W Sahara Ave Unit 3301, Las Vegas NV 89102) exploite Abundera Sign et est le responsable du traitement pour les comptes Expéditeur. Pour les interactions avec les Signataires, Abundera, Inc. agit en qualité de sous-traitant pour le compte de l'Expéditeur qui a initié l'enveloppe.

2. Ce que nous traitons

2.1 Données du compte Expéditeur

Si vous créez un compte Expéditeur pour envoyer des enveloppes via Abundera Sign, nous traitons : nom, adresse e-mail, organisation (facultatif), identifiants d'authentification (passkey ou hash de mot de passe), clés d'API que vous générez, informations de facturation (gérées par notre prestataire de paiement, voir §6) et événements d'utilisation du produit (enveloppes créées, appels API, heures de connexion) à des fins de sécurité et d'application des limites de débit.

2.2 Données d'identité du Signataire

Lorsqu'un Expéditeur vous ajoute en tant que Signataire sur une enveloppe, nous traitons : vos nom et e-mail (nécessaires pour livrer le lien de signature et lier la signature à votre personne), un numéro de téléphone facultatif si la vérification par SMS est activée par l'Expéditeur, votre adresse IP, votre chaîne user-agent, les horodatages de chaque événement du flux de signature et l'image manuscrite ou typographique de votre signature.

2.3 Contenu des documents

Les documents PDF que les Expéditeurs téléversent, ainsi que tout texte, champs ou annotations ajoutés par les Signataires, sont stockés chiffrés au repos. Nous ne lisons le contenu des documents à aucune autre fin que de les restituer aux parties autorisées, de générer le résumé automatique du document si l'Expéditeur l'active, et de produire le paquet de preuves cryptographiques.

2.4 Artefacts de preuve cryptographique

Pour chaque enveloppe signée, nous générons et conservons : des blocs de signature numérique PAdES Part 4 (LTV) incorporés au PDF, des horodatages de confiance RFC 3161 issus d'autorités d'horodatage indépendantes, un journal d'audit chaîné par hash de chaque événement de signature, un Sceau Personnel du Document par signataire (code de vérification compatible TOTP) et un Certificat d'Achèvement téléchargeable qui en résume le contenu.

3. Résumés automatiques du document

Si un Expéditeur active la fonction de résumé du document en langage clair, le texte du document est envoyé à notre fournisseur d'inférence (actuellement Cloudflare Workers AI ; soumis aux engagements de sous-traitant du §6) pour résumé. Le résumé est stocké aux côtés de l'enveloppe. Le texte du document n'est pas conservé par le fournisseur d'inférence au-delà du cycle de vie de la requête et n'est jamais utilisé pour entraîner des modèles.

4. Analyse des vérifications

Lorsqu'une personne visite une URL publique de vérification (ou saisit un code de Sceau Personnel du Document), nous enregistrons l'événement de vérification de manière agrégée (nombre, géographie au niveau du pays, jour) afin que l'Expéditeur d'origine puisse consulter l'activité de vérification. Nous n'enregistrons pas les adresses IP ni les identifiants par utilisateur pour les visites de vérification, sauf si le visiteur est un Expéditeur ou Signataire authentifié de cette enveloppe.

5. Cookies et suivi

Abundera Sign utilise des cookies de première partie strictement nécessaires à l'authentification et à la protection CSRF. Nous n'utilisons pas de pixels de suivi tiers, de cookies publicitaires, ni de SDK d'analyse qui empreintent les visiteurs. Le portail utilise le stockage local pour mémoriser les préférences d'interface (thème, langue). Aucune donnée ne quitte votre navigateur sauf si vous effectuez une action qui le nécessite.

6. Sous-traitants que nous utilisons

Sous-traitantFinalitéDonnées partagées
CloudflareHébergement, calcul edge, stockage objet R2, base de données D1Toutes les données Expéditeur, Signataire et document (chiffrées au repos)
StripeFacturation des abonnementsNom de l'Expéditeur, e-mail, adresse de facturation, 4 derniers chiffres de la carte
Resend / ZeptoMailE-mails transactionnels (liens de signature, notifications d'achèvement)E-mail du destinataire, identifiant d'enveloppe, URL de signature
Autorité d'horodatage RFC 3161Horodatages de confiance indépendants pour la LTV de signatureHash du document uniquement (pas de PII)
Cloudflare Workers AIRésumés de documents en langage clair (lorsque l'Expéditeur l'active)Texte du document (limité à la requête, sans conservation, sans entraînement)

La liste canonique à jour est disponible sur abundera.ai/legal/subprocessors avec un préavis de changement de 30 jours. Les contrats Enterprise personnalisés peuvent spécifier des restrictions de sous-traitants supplémentaires.

7. Durée de conservation de vos données

8. Base légale du traitement (GDPR / Signataires EEE)

9. Vos droits

Que vous soyez Expéditeur ou Signataire, vous pouvez demander : l'accès aux données personnelles que nous détenons à votre sujet, la rectification de données inexactes, la suppression (sous réserve des obligations de conservation documentaire du §7), l'exportation des données dans un format lisible par machine et le dépôt d'une plainte auprès d'une autorité de contrôle.

La suppression comporte une seule exception : tant qu'un document signé se trouve dans sa durée de conservation, le dossier de preuve est exempté du droit à l'effacement en vertu de l'article 17(3)(e) du GDPR (constatation, exercice ou défense d'un droit en justice). Les données personnelles extérieures au dossier de preuve sont toujours supprimées sur demande, et le dossier de preuve lui-même est purgé à l'expiration de la durée de conservation.

Pour les demandes du côté Signataire, nous pourrons devoir impliquer l'Expéditeur (responsable du traitement de l'enveloppe que vous avez signée). Écrivez à dpo@abundera.ai avec pour objet "Demande de personne concernée" et nous répondrons sous 30 jours.

10. "Ne pas vendre ni partager mes informations personnelles"

Nous ne vendons pas d'informations personnelles. Nous ne partageons pas d'informations personnelles à des fins de publicité comportementale inter-contextes. Les résidents de Californie, Virginie, Colorado, Connecticut et Utah peuvent exercer leurs droits d'exclusion (qui sont essentiellement sans effet sur ce service puisque nous ne vendons ni ne partageons) en écrivant à dpo@abundera.ai.

11. Mineurs

Abundera Sign n'est pas destiné aux personnes de moins de 18 ans. Nous ne collectons pas sciemment d'informations personnelles de mineurs. Si vous pensez qu'un Signataire était mineur, contactez dpo@abundera.ai.

12. Transferts internationaux

Le réseau edge mondial de Cloudflare peut stocker et servir des données depuis n'importe laquelle de ses régions de centres de données. Des Clauses Contractuelles Types de l'UE sont en place avec nos sous-traitants. Les Expéditeurs EEE / Royaume-Uni peuvent demander un Avenant de Traitement des Données à abundera.ai/legal/dpa.

13. Sécurité

TLS 1.2+ en transit, AES-256 au repos, PDF PAdES signés vérifiables hors ligne sans nos serveurs, journaux d'audit chaînés par hash détectant les altérations cryptographiquement, clés d'API à portée limitée, authentification optionnelle par passkey uniquement pour les Expéditeurs, limites de débit sur chaque endpoint authentifié et public, analyse automatisée des vulnérabilités des dépendances et un fichier security.txt publié pour la divulgation des vulnérabilités.

14. Notification de violation

Lorsqu'une violation de données personnelles est susceptible d'entraîner un risque pour les droits et libertés des personnes physiques, nous notifierons l'autorité de contrôle compétente dans un délai de 72 heures après en avoir pris connaissance, et informerons les personnes concernées sans retard injustifié lorsque le risque est élevé.

15. Modifications de cette politique

Les modifications importantes sont annoncées par e-mail à tous les Expéditeurs actifs au moins 30 jours avant leur entrée en vigueur. La date "Dernière révision" en haut de cette page reflète la mise à jour importante la plus récente.

16. Contact

Questions de confidentialité : dpo@abundera.ai
Divulgations de sécurité : security.txt ou security@abundera.ai
Juridique : legal@abundera.ai
Abundera, Inc. · 200 W Sahara Ave Unit 3301 · Las Vegas NV 89102 · États-Unis