Centre de confiance

Documentation sur la sécurité, la confidentialité, la conformité et la gestion des données pour Abundera Sign. Nous croyons que la transparence bâtit la confiance.

🔒 Vue d'ensemble de la sécurité

Comment nous protégeons vos documents et données à chaque niveau.

  • Cloudflare Pages + Workers (déployé en périphérie, sans serveur d'origine)
  • Toutes les données chiffrées en transit (TLS 1.3) et au repos
  • Jetons CSPRNG 256 bits, hachés avec SHA-256 (jamais stockés bruts)
  • Piste d'audit à chaîne de hachage, la détection de falsification est automatique
  • Azure Key Vault HSM (FIPS 140-2 Level 2) pour les clés de signature de documents certifiées AATL
  • Authentification JWT + JWKS avec clés API à périmètre produit
  • Limitation de débit (IP + utilisateur), CORS, limites de taille des requêtes
  • 5 ancres de vérification indépendantes par enveloppe

🕵 Confidentialité et gestion des données

Ce que nous collectons, pourquoi et comment nous le gérons.

  • Email, nom, IP et agent utilisateur du signataire enregistrés à titre de preuve
  • Les fonctionnalités optionnelles (photo, GPS, audio, vidéo) sont opt-in et soumises à consentement
  • Données probatoires stockées dans des compartiments WORM scellés, non modifiables après scellement
  • Aucune analyse tierce ni traçage sur les pages de signature
  • Les résumés sont traités via Cloudflare Workers AI (aucun appel à un service externe)
  • Les pages de signature ne déposent pas de cookies et n'utilisent pas d'empreinte numérique
  • Politique de confidentialité : sign.abundera.ai/privacy/

📅 Conservation et suppression

Durée de conservation des documents et fonctionnement de la suppression.

  • Starter : rétention WORM allant jusqu'à 3 ans
  • Professional : rétention WORM allant jusqu'à 7 ans
  • Business : configurable jusqu'à 99 ans
  • Stockage WORM (écriture unique, lecture multiple), dossiers de preuves immuables après scellement
  • Cron de conservation automatisé pour purger les dossiers expirés
  • Enveloppes archivées exclues par défaut, récupérables avant purge
  • Enveloppes de démonstration : conservation 90 jours dans un compartiment WORM séparé

🌐 Sous-traitants

Services tiers qui traitent des données en notre nom.

  • Cloudflare, hébergement, CDN, base de données D1, stockage KV, stockage objet R2, Workers AI
  • ZeptoMail (Zoho), envoi d'e-mails transactionnels (principal)
  • Resend, envoi d'e-mails transactionnels (secours)
  • Twilio, envoi d'OTP par SMS
  • DigiCert + SwissSign, autorités d'horodatage RFC 3161 (SSL.com en solution de secours tertiaire)
  • Veriff, vérification de pièce d'identité officielle (optionnel)
  • Azure Key Vault, clés de signature de documents certifiées AATL, protégées par HSM
  • GitHub, ancrage de preuves (commit public)

Disponibilité et gestion des incidents

Comment nous maintenons le service opérationnel et gérons les incidents.

  • Déployé sur le réseau mondial de périphérie de Cloudflare (300+ villes)
  • Plan Business : SLA à 99,9 %
  • Point de santé : /api/v1/health (vérifie D1, KV, R2)
  • Basculement double fournisseur e-mail (ZeptoMail → Resend)
  • File d'attente de réenvoi avec distribution automatique (jusqu'à 3 tentatives)
  • Redondance double TSA RFC 3161 (DigiCert + SwissSign, SSL.com en solution de secours tertiaire)
  • Dégradation progressive, les ancres optionnelles échouent de manière indépendante

Cadre juridique et conformité

Cadre réglementaire et normes juridiques que nous respectons.

  • Conforme à l'ESIGN Act (15 U.S.C. § 7001)
  • Conforme à l'UETA (Uniform Electronic Transactions Act)
  • Signatures numériques PAdES-LTA, certifiées AATL, protégées par HSM (ETSI EN 319 142)
  • Horodatages de confiance RFC 3161 (norme IETF)
  • Déclaration du gardien des dossiers prête pour les tribunaux (FRE 803(6), 901(b)(9), 902(11), 902(14))
  • Stockage WORM pour l'immuabilité des preuves
  • Consentement ESIGN spécifique à chaque État pour NY, CA, TX, IL, WA, avec avertissements sur les types de documents exclus et divulgations complémentaires au-delà de la conformité fédérale
  • Conditions d'utilisation : abundera.ai/terms

💡 Propriété intellectuelle

Brevet en cours d'examen (USPTO). 10 inventions propriétaires couvrant le scellement de preuves, la validation de la cérémonie, la notation des signataires et la vérification cryptographique côté client. Protection des secrets commerciaux pour les algorithmes de notation, les seuils de validation et les modèles de consentement. Dépôt PCT international prévu.

  • Demande de brevet provisoire américain déposée en mars 2026
  • 10 inventions indépendantes, 166 revendications au total
  • Couvre le scellement de preuves multi-infrastructure et la validation à double chronologie
  • Secrets commerciaux maintenus pour les algorithmes de notation et les seuils
  • Dépôt PCT international prévu pour l'UE, le Royaume-Uni, le Canada, l'Australie et le Japon

📨 Contacter la sécurité / Signaler une vulnérabilité

Vous avez trouvé un problème de sécurité ? Nous prenons la divulgation responsable au sérieux.

Contact sécurité : security@abundera.ai

Support général : support@abundera.ai

Autorités d'horodatage RFC 3161 en direct

Chargement…

Chaque enveloppe signée est horodatée par 3 Autorités d'Horodatage RFC 3161 indépendantes. Sondées toutes les 15 minutes ; le processus de scellement sélectionne automatiquement les 3 plus saines pour chaque demande, si bien que la panne d'une seule TSA ne peut pas effacer la chaîne de preuve. La fenêtre complète couvre les 24 derniers sondages (≈ 6 heures) par TSA.

En savoir plus sur notre plateforme :

Toutes les fonctionnalitésDocsVérifier un document

Abundera Sign fournit des dossiers techniques et probatoires. La recevabilité, la suffisance et la stratégie contentieuse dépendent de la juridiction, des faits et des conseils juridiques.