Signé. Scellé. Vérifiable.
Chaque PDF signé sur eContract comporte quatre couches : la signature par certificat du signataire, un cachet de l’organisation, un cachet de la plateforme et un horodatage RFC 3161. Chaque action est consignée dans une piste d’audit chaînée par hachage.
Architecture de signature à 4 couches
Chaque PDF signé comporte quatre couches cryptographiques, appliquées dans cet ordre.
Signature du signataire
Une fois que le signataire a confirmé un code à usage unique reçu par e-mail, la signature est apposée avec un certificat X.509 émis par l’autorité de certification propre à l’espace de travail.
Cachet de l’organisation
Le cachet numérique de l’organisation, apposé automatiquement, montre que le document a été envoyé depuis son espace de travail.
Cachet de la plateforme
Le cachet de la plateforme eContract montre que le document est passé par le processus de signature d’eContract.
Autorité d’horodatage (TSA)
Un horodatage RFC 3161 délivré par une autorité d’horodatage enregistre le moment où le document a été signé.
Les modifications après la signature sont détectables
Chaque signature couvre une empreinte cryptographique (hachage) du document. Si le PDF est modifié après la signature — ne serait-ce que d’un caractère —, les hachages ne correspondent plus et la vérification le signale.
- Vérification par hachage cryptographique sur chaque couche de signature
- Contrôlez n’importe quel PDF signé sur la page de vérification publique
- La vérification affiche chaque signature, son certificat et l’horodatage
- Les événements de la piste d’audit sont chaînés par hachage, ce qui permet de détecter les modifications du journal
Les 4 couches de signature sont vérifiées. Aucune modification détectée.
Document modifié après la signature. Hachage non concordant sur la couche 2 (cachet de l’organisation). Intégrité d’origine compromise.
Chaque action enregistrée et chaînée par hachage
La piste d’audit enregistre qui a fait quoi et quand pour chaque contrat. Sa valeur probante dépend du tribunal et de la juridiction.
Qui
L’adresse e-mail du signataire, confirmée par un code à usage unique, et le certificat utilisé pour signer
Quand
L’heure de chaque événement, ainsi qu’un horodatage RFC 3161 sur le PDF signé
Où
L’adresse IP de chaque action
Quel appareil
Navigateur et système d’exploitation (user agent)
Quelle action
Créé, envoyé, consulté, signé, refusé : chaque étape est consignée
Chaîne de hachage
Chaque événement est relié au précédent par un hachage SHA-256, de la création jusqu’à la signature finale
Hiérarchie des certificats PKI
L’autorité de certification propre à votre espace de travail
Chaque espace de travail dispose de sa propre autorité de certification, placée sous la CA racine d’eContract. Il s’agit d’une PKI interne : les certificats ne sont pas émis par une autorité de certification publique ou accréditée par l’État.
- Une autorité de certification distincte pour chaque espace de travail
- Les clés privées sont stockées chiffrées sur les serveurs d’eContract
- Les certificats des cachets et des signatures sont émis automatiquement
- Les détails des certificats s’affichent sur la page de vérification
Tout le monde peut vérifier. Aucun compte requis.
Notre page de vérification publique, à l’adresse econtract.online/verify, permet à chacun de contrôler un PDF signé : chaque signature, sa chaîne de certificats, l’horodatage et si le fichier a été modifié après la signature.
Fondé sur des normes internationales
PAdES-T
Signatures électroniques avancées PDF avec horodatage, intégrées au PDF signé.
RFC 3161
Internet X.509 PKI Time-Stamp Protocol : une autorité d’horodatage enregistre le moment où le document a été signé.
SHA-256
Secure Hash Algorithm, utilisé pour calculer l’empreinte des documents et chaîner les événements de la piste d’audit.
X.509
Norme internationale des certificats à clé publique, utilisée pour chaque signature et chaque cachet sur la plateforme.
Confidentialité
La manière dont nous traitons les données personnelles est décrite dans notre Politique de confidentialité.
FAQ sur la sécurité
Comment eContract protège-t-il un contrat signé contre les modifications ?
Chaque PDF signé comporte quatre couches : la signature par certificat du signataire, le cachet de l’organisation, le cachet de la plateforme et un horodatage RFC 3161. Si le fichier est modifié après la signature, les hachages ne correspondent plus et la vérification le signale.
Qu’est-ce que PAdES-T et pourquoi est-ce important ?
PAdES-T (PDF Advanced Electronic Signatures avec horodatage) est un format standard de signature intégrée aux fichiers PDF, accompagné d’un horodatage délivré par une autorité d’horodatage. Les lecteurs PDF et les outils de vérification peuvent contrôler les signatures, et l’horodatage indique quand le document a été signé.
Comment les clés privées sont-elles protégées ?
Les clés privées sont stockées chiffrées sur les serveurs d’eContract. Chaque espace de travail dispose de sa propre autorité de certification sous la CA racine d’eContract : CA racine → CA de l’espace de travail → certificats de l’organisation et des signataires. Il s’agit d’une PKI interne, et non d’une autorité de certification publique ou accréditée.
Tout le monde peut-il vérifier un document signé avec eContract ?
Oui. Tout le monde peut téléverser un PDF signé sur econtract.online/verify. La page contrôle chaque signature, la chaîne de certificats et l’horodatage, et indique si le fichier a été modifié après la signature, sans compte.
Quelles informations sont enregistrées dans la piste d’audit ?
Chaque événement est consigné avec son auteur (un membre de l’équipe, ou un signataire dont l’adresse e-mail a été confirmée par un code à usage unique), sa date et son heure, l’adresse IP, le navigateur (user agent) et l’action effectuée (création, envoi, consultation, signature, refus). Les événements sont reliés par une chaîne de hachage SHA-256, ce qui permet de détecter les modifications du journal.
Quelles normes eContract utilise-t-il ?
Des certificats X.509 pour les signatures et les cachets, PAdES pour les signatures dans les fichiers PDF, RFC 3161 pour l’horodatage et SHA-256 pour les empreintes des documents et la chaîne de hachage de la piste d’audit. Les connexions utilisent HTTPS (TLS).
Prêt pour des contrats vérifiables ?
Créez un espace de travail gratuit et envoyez votre premier contrat en signature en quelques minutes.
Commencer gratuitement