Confiance

Confiance, par conception.

La plupart des outils de signature électronique louent la confiance — un mur de badges, une bande de logo, un portail « vérifier sur notre site ». MostlySign la construit. Chaque document complété porte sa propre preuve : un journal d'audit complet, un véritable sceau cryptographique et un horodatage approuvé que n'importe quel lecteur PDF au monde peut vérifier.

Les documents complétés sont scellés en PAdES et horodatés RFC 3161 — vérifiables dans Adobe Reader et le validateur EU DSS, pas seulement ici.
Le journal d'audit

Ce que capture chaque enveloppe.

La signature n'est pas un simple clic — c'est une chaîne d'événements enregistrés. Nous capturons cette chaîne et l'imprimons sur le certificat d'accomplissement qui voyage avec le PDF scellé. Rien n'est déduit après coup ; chaque ligne est écrite au moment où elle se produit.

Capturé sur chaque événement de signataire
Identité du signataire
Nom et email auxquels l'invitation a été envoyée et d'où elle a été ouverte.
Horodatages
Envoyé, ouvert, consulté et signé — chacun à la seconde, en UTC.
Adresse IP
L'adresse réseau à partir de laquelle chaque action a été effectuée.
Email et livraison
Où la demande est allée et l'adresse à laquelle elle a été acceptée.
Consentement à signer électroniquement
L'accord explicite du signataire pour utiliser une signature électronique (ESIGN / UETA).
Hash du document
Une empreinte cryptographique des octets exacts qui ont été signés.
MostlySign
Certificat d'accomplissement
#MS-4821
Envoyé aux signataires09:02:11Z
Consulté · 203.0.113.709:14:38Z
Consentement accepté09:15:02Z
Signé par M. Rivera09:15:44Z
Scellé · PAdES + RFC 316109:15:45Z
Hash du document a3f2…9c
Le sceau

Une véritable signature numérique — pas une image.

Quand toutes les parties ont signé, nous scellons le PDF final avec deux normes sur lesquelles vous n'aurez jamais à penser. Voici ce qu'elles font réellement, en français clair.

PAdES
Un sceau cryptographique sur les octets

PAdES (signatures électroniques avancées PDF) intègre une signature numérique sur le contenu exact du document terminé. C'est la norme ISO/UE pour signer un PDF — le même mécanisme sur lequel s'appuient Adobe et les portails gouvernementaux.

RFC 3161
Un horodatage approuvé

Un horodatage RFC 3161 d'une autorité indépendante prouve que le document existait, scellé, à un moment spécifique — donc « quand » est ancré à l'horloge d'un tiers, pas à la nôtre. Cela maintient le sceau vérifiable longtemps après la signature.

Preuve de falsification
Toute modification ultérieure casse le sceau

Le sceau est calculé à partir des octets du document. Changez un seul caractère après — une date, un nombre, un nom — et la signature ne correspond plus. N'importe quel validateur l'indique instantanément. La falsification n'est pas cachée ; elle est exposée.

La différence qui compte

Vérifiable n'importe où — pas seulement ici.

C'est tout l'intérêt. Un document MostlySign scellé n'est pas verrouillé sur un portail MostlySign. Parce que le sceau est une signature PAdES basée sur les normes, il se valide dans les outils auxquels les gens font déjà confiance :

Adobe Acrobat Reader — le panneau de signature lit le sceau, confirme que le document n'a pas changé depuis qu'il a été scellé, et affiche l'horodatage.
Le validateur EU DSS — le service de validation public et indépendant de la Commission européenne. Rien de notre côté n'est impliqué.

Nous ne sommes délibérément pas un portail « vérifiez notre document sur notre site Web ». C'est circulaire — le point d'un véritable sceau est que vous n'avez pas à nous croire sur parole.

Une mise en garde honnête sur l'ancrage de confiance

Notre certificat de sceau est émis par Mostly Tiny — il ne vient pas encore d'une autorité de certification sur la liste AATL d'Adobe ou une liste de confiance de l'UE. Donc un lecteur confirmera que le sceau est intact et le document inaltéré, mais il signalera l'émetteur comme celui qu'il ne connaît pas encore, jusqu'à ce que notre certificat soit ajouté à votre magasin de confiance. Ce que le sceau prouve aujourd'hui est l'intégrité et le temps — que ces octets exacts existaient, scellés, à un moment horodaté — pas l'examen d'un tiers de qui nous sommes. Nous préférerions dire cela plutôt que de vous le laisser découvrir dans Acrobat.

Signature valide
PAdES · a3f2…9c
Est-ce juridiquement valide ?

Oui — les signatures électroniques sont valides.

Dans la plupart du monde, un document signé électroniquement est aussi exécutoire qu'un document signé à l'encre. Les signatures MostlySign sont établies selon les cadres qui établissent ceci :

États-Unis
ESIGN Act & UETA — les signatures et les enregistrements électroniques ont le même effet juridique que les signatures manuscrites.
Union européenne
eIDAS — une signature électronique ne peut pas être niée d'effet juridique simplement parce qu'elle est électronique (Article 25).
Pour être précis : MostlySign fournit des signatures électroniques standard avec un sceau de document et un journal d'audit. Nous n'effectuons pas de vérification d'identité gouvernementale ou basée sur les connaissances, et nous n'offrons pas de notarisation ou de signatures « avancées » / « qualifiées » eIDAS. Pour la grande majorité des accords — NDA, contrats, offres, consentements — une signature électronique standard est exactement ce qui est nécessaire et ce que la loi reconnaît. Si votre cas d'usage nécessite spécifiquement des signatures qualifiées ou une notarisation, c'est un produit différent.
Où vos données vivent

Documents stockés au Royaume-Uni, par défaut.

MostlySign s'exécute sur Google Cloud / Firebase, avec calcul et stockage dans la région europe-west2 (Londres). Vos documents, journaux d'audit et enregistrements MostlySign sont traités et stockés là — la localisation des données au Royaume-Uni est la valeur par défaut, pas un module complémentaire que vous devez demander. La connexion (Firebase Authentication) et votre compte Mostly Tiny se trouvent aux États-Unis.

Et parce que la preuve voyage avec le document, l'endroit où les données se trouvent n'est pas toute l'histoire : le sceau PAdES et le journal d'audit sont intégrés au PDF scellé lui-même, donc un document complété reste vérifiable où qu'il finisse — pas de dépendance sur l'endroit où un serveur se trouve.

Parlons franchement : nous ne détenons pas encore de certifications formelles comme SOC 2 ou ISO 27001, et nous ne prétendrons pas le contraire. Ce que nous offrons, c'est une pratique honnête et basée sur les normes : documents hébergés au Royaume-Uni (Londres), chiffrement en transit et au repos, et un Accord de traitement des données disponible pour les clients Business.
Qui d'autre touche à vos données

Chaque sous-traitant, nommé.

Ce sont les seules tierces parties que MostlySign utilise pour exploiter le service. Chacune est liée par des conditions de protection des données, et nous informons les clients Business au moins 30 jours avant d'en ajouter ou d'en remplacer une.

Google Cloud & Firebase
Hébergement, base de données, stockage de documents, fonctions et connexion.
Royaume-Uni (Londres) ; connexion aux États-Unis
Stripe
Les paiements et les détails de facturation que vous entrez à la caisse.
États-Unis et UE
Resend
Fournit les demandes de signature, les rappels, les avis d'accomplissement et les emails de connexion.
États-Unis
DigiCert
L'autorité de l'horodatage RFC 3161. Elle reçoit uniquement un hash cryptographique d'un document complété — jamais le document ou son contenu.
États-Unis
Cloudflare
DNS, sécurité du réseau, vérifications des bots sur le formulaire d'assistance et notre page de statut.
Réseau mondial de périphérie
PostHog (Cloud EU)
Analyses de produits dans l'application — uniquement si vous consentez aux cookies d'analyse.
UE (Allemagne)
Fathom Analytics
Statistiques de pages vues sans cookies pour ce site. Aucun profil personnel n’est constitué.
Canada

Les personnes à qui vous envoyez des documents sont vos destinataires, et non nos sous-traitants. Les conditions complètes figurent dans notre politique de confidentialité et, pour les clients Business, dans l’accord de traitement des données.

Combien de temps nous la conservons

Conservées tant que vous en avez besoin. Supprimées à votre départ.

Un document signé n’a de valeur que si sa preuve subsiste. Nous le conservons donc aussi longtemps que votre compte est ouvert — et pas plus.

Tant que votre compte est ouvert, nous conservons chaque enveloppe, son PDF scellé et sa piste d’audit — c’est ce qui permet de prouver une signature plus tard.
Lorsque vous fermez votre compte, les demandes de signature en attente sont annulées et les clés API désactivées immédiatement. Vos enveloppes, PDF scellés, pistes d’audit, modèles et clés sont définitivement supprimés 30 jours plus tard.
Les signataires gardent leur propre copie. Chaque personne qui signe reçoit le PDF scellé à la fin de la signature, et il se vérifie sans nous — fermer votre compte ne retire donc la preuve de personne.

Stripe conserve les justificatifs de paiement selon ses propres obligations légales, et les journaux de requêtes d’hébergement sont conservés jusqu’à 12 mois. Les détails figurent dans notre politique de confidentialité.

Parlez-nous

Sécurité et confidentialité.

Signaler un problème de sécurité
Écrivez à security@mostlytiny.io. Notre fichier security.txt contient les détails. Merci de nous laisser le temps de corriger un problème avant de le divulguer.
Questions sur la confidentialité et demandes relatives aux données
Écrivez à privacy@mostlytiny.io pour accéder à vos données, les corriger ou les supprimer.
État du service
L’état en direct et l’historique des incidents sont sur status.mostlytiny.io, hébergé séparément du produit pour rester disponible même quand nous sommes en panne.
Tout le reste
Les questions sur votre compte ou un document vont au support.

Une confiance qui se transmet.

Envoyez un document, regardez-le se sceller, et remettez au destinataire une preuve qui se suffit à elle-même — où qu’il choisisse de la vérifier.

Envoyez votre premier document — gratuit Retour à l’accueil →