Traitement des données à caractère personnel
Dernière mise à jour : 20 juillet 2026
Le présent accord (l'« Accord ») encadre le traitement des données à caractère personnel effectué par KoniSign pour le compte de son client, au sens de l'article 28 du Règlement (UE) 2016/679 (« RGPD »). Il complète les conditions générales et notre politique de confidentialité ; en cas de contradiction sur la protection des données, le présent Accord prévaut.
1. Rôles des parties
Le Client (le professionnel qui utilise la plateforme) est responsable du traitement des données des documents et des signataires qu'il soumet : il en détermine les finalités et les moyens. KoniSign agit en qualité de sous-traitant, sur la base des instructions documentées du Client.
KoniSign reste responsable de traitement pour ses traitements propres (gestion des comptes clients, facturation, sécurité, obligations légales), décrits dans la politique de confidentialité.
2. Objet, durée, nature et finalité
KoniSign traite les données pour la seule finalité de fournir le service de signature électronique avancée et de conservation à valeur probante : transmission des demandes, recueil du consentement et de la signature, scellement, horodatage, constitution du dossier de preuve, conservation immuable, puis purge à l'échéance. Le traitement dure le temps de la relation contractuelle, augmenté des durées de conservation probatoires (article 8). Le détail figure en Annexe 1.
3. Instructions du Client
KoniSign ne traite les données que sur instruction documentée du Client, y compris pour les transferts hors Union européenne. L'utilisation du service et les paramètres choisis (durée de conservation, expéditeur, options) valent instructions. Si KoniSign estime qu'une instruction constitue une violation du RGPD, il en informe le Client. KoniSign n'utilise jamais les documents ou les données des signataires à ses propres fins.
Le Client est seul responsable du choix des services qu'il active et de la licéité du traitement qu'il met en œuvre : détermination de la base légale, information des personnes concernées, exactitude et pertinence des données transmises, et légitimité des documents et des destinataires. KoniSign ne contrôle pas le contenu des documents déposés par le Client.
4. Confidentialité
KoniSign veille à ce que les personnes autorisées à traiter les données s'engagent à la confidentialité et soient formées. L'accès aux données est limité au strict nécessaire (moindre privilège). L' exploitant n'accède pas au contenu des documents signés des signataires dans le cadre de l'exploitation courante (principe de minimisation).
5. Sécurité (mesures techniques et organisationnelles)
KoniSign met en œuvre des mesures adaptées au risque, notamment :
- chiffrement en transit (TLS) et chiffrement des données au repos ;
- stockage immuable (WORM) des documents scellés et des dossiers de preuve, non modifiables ni supprimables avant l' échéance de conservation ;
- scellement cryptographique PAdES et horodatage RFC 3161 : toute altération d'un document signé le rend détectable ;
- contrôle d'accès par rôles (RBAC), cloisonnement strict par client (multi-tenant), journalisation append-only des accès et des étapes ;
- OTP à usage unique pour l'acte de signature, anti-rejeu et limitation des tentatives ;
- en-têtes de durcissement navigateur, gestion des secrets, sauvegardes.
6. Sous-traitants ultérieurs
Le Client autorise KoniSign à recourir à des sous-traitants ultérieurs pour l'exécution du service. KoniSign leur impose par contrat les mêmes obligations de protection des données et demeure responsable de leur exécution. La liste figure en Annexe 2.
En cas d'ajout ou de remplacement d'un sous-traitant, KoniSign en informe le Client, qui dispose d'un délai raisonnable pour formuler une objection légitime ; à défaut de solution, le Client peut résilier le service concerné.
7. Transferts hors de l'Union européenne
Les données sont hébergées et traitées dans l'Union européenne (serveurs situés à Düsseldorf, Allemagne). Certains sous-traitants peuvent traiter des données depuis un pays tiers ; ces transferts sont alors encadrés par les mécanismes prévus par le RGPD (clauses contractuelles types de la Commission européenne, ou décision d'adéquation). L'Annexe 2 précise, pour chaque sous-traitant, la localisation et le mécanisme applicable.
KoniSign est lui-même établi hors de l'Union européenne (Émirats arabes unis). Bien que les serveurs et le stockage restent en Allemagne, l'accès aux données depuis ce pays, aux fins d'administration, d'exploitation et de support, constitue un transfert au sens du chapitre V du RGPD. Ce transfert est encadré par les clauses contractuelles types de la Commission européenne (décision d'exécution (UE) 2021/914, module « responsable du traitement vers sous-traitant »).
Mesures complémentaires : les données ne sont ni exportées ni copiées hors de l'Union ; les accès sont nominatifs, limités au strict nécessaire et journalisés ; les documents scellés demeurent immuables, un accès d'administration ne permettant ni de les modifier ni de les supprimer avant échéance. KoniSign a désigné un représentant dans l'Union (article 27 du RGPD), dont l'identité figure dans la politique de confidentialité.
8. Conservation, restitution et suppression
Les documents signés et les dossiers de preuve sont conservés pour la durée choisie par le Client (5 ans, ou 10 ans si ce palier a été activé), au titre de l'obligation légale de conservation de la preuve. Cette conservation limite légitimement le droit à l'effacement pendant la durée applicable.
À l'échéance, les documents sont purgés et les données personnelles anonymisées automatiquement. Le Client peut à tout moment exporter ses documents signés (PDF/A) et le journal de preuve (JSON). À la fin du contrat, et sous réserve des obligations légales de conservation en cours, KoniSign restitue puis supprime les données selon le choix du Client.
9. Assistance au responsable de traitement
KoniSign assiste le Client, dans la mesure du possible, pour :
- répondre aux demandes d'exercice des droits des personnes (accès, rectification des métadonnées applicatives sans altérer le document scellé, portabilité par export, effacement sous réserve des obligations légales, opposition, limitation) ;
- garantir la sécurité, notifier les violations et, le cas échéant, réaliser une analyse d'impact (AIPD) et la consultation préalable.
10. Violation de données
KoniSign notifie au Client toute violation de données personnelles le concernant dans les meilleurs délais après en avoir pris connaissance, avec les éléments utiles (nature, catégories et volume approximatif de données et de personnes, conséquences probables, mesures prises). Il appartient au Client, responsable de traitement, d'apprécier la notification à l'autorité de contrôle et aux personnes concernées.
11. Audit
KoniSign met à disposition du Client les informations nécessaires pour démontrer le respect de l'article 28 et permet des audits, y compris des inspections, réalisés par le Client ou un tiers mandaté soumis à confidentialité. Les audits sont annoncés dans un délai raisonnable, conduits pendant les heures ouvrées, sans perturber le service, à une fréquence proportionnée et, sauf manquement avéré, aux frais du Client.
12. Responsabilité
Chaque partie répond des dommages causés par le traitement lorsqu' elle a manqué aux obligations du RGPD qui lui incombent ou agi en dehors des instructions licites du Client. La responsabilité de KoniSign s'apprécie dans les limites fixées par les conditions générales.
13. Intégralité et durée de l'accord
Le présent Accord exprime l'intégralité de l'engagement des parties sur le traitement des données à caractère personnel et remplace tout accord antérieur ayant le même objet. Il s'applique pendant toute la durée de la relation contractuelle et survit à celle-ci tant que KoniSign traite des données pour le compte du Client (notamment pendant la durée de conservation probatoire). Si une stipulation est jugée invalide, les autres demeurent applicables.
14. Autorité de contrôle et droit applicable
Le présent Accord est régi par le droit français. L'autorité de contrôle compétente pour les traitements couverts est la CNIL (Commission nationale de l'informatique et des libertés). Toute question relative au traitement des données peut être adressée à contact@konisign.com.
Annexe 1 — Traitements réalisés pour le compte du Client
Personnes concernées : les signataires et destinataires des demandes de signature, ainsi que les utilisateurs du Client.
Catégories de données : identité déclarée (nom, prénom), email, numéro de téléphone (pour l'OTP), contenu des documents soumis par le Client, et données de preuve (adresse IP, user-agent, fuseau horaire de l'appareil, horodatages des étapes, identifiant du SMS, empreintes cryptographiques).
- Gestion des demandes de signature — création, transmission de l'invitation (email, et SMS en option), suivi d'avancement.
- Acte de signature — consultation, consentement, envoi et vérification de l'OTP, journal horodaté de chaque étape.
- Scellement et horodatage — cachet visuel, signature PAdES, horodatage RFC 3161, format d'archivage PDF/A.
- Dossier de preuve — constitution d'un dossier récapitulant les éléments probants.
- Conservation et purge — stockage immuable pour la durée retenue, puis purge et anonymisation à l'échéance.
- API et intégrations — accès programmatique par clés scopées, webhooks vers les systèmes du Client.
Annexe 2 — Sous-traitants ultérieurs
| Sous-traitant | Finalité | Localisation | Encadrement |
|---|---|---|---|
| Brevo | Emails transactionnels et SMS (invitation, OTP) | Union européenne (France) | Accord de sous-traitance (DPA) |
| Hébergeur (VPS) | Infrastructure d'hébergement | Union européenne (Düsseldorf, Allemagne) | DPA hébergeur |
| Prestataire d'horodatage qualifié | Jetons d'horodatage RFC 3161 (production) | Union européenne | Conditions du prestataire de confiance |
| Stripe | Paiement (achat de crédits) | Union européenne / États-Unis | Clauses contractuelles types (SCC) |
Cette liste est tenue à jour ; toute évolution est notifiée conformément à l'article 6.