Juridique

Politique de confidentialité

Dernière mise à jour : 28 septembre 2026

Ceci est une traduction de courtoisie : en cas de divergence, le texte italien prévaut. Lire la version italienne

La présente politique est fournie, conformément aux articles 13 et 14 du règlement (UE) 2016/679 (règlement général sur la protection des données, ci-après le « RGPD »), à toute personne qui interagit avec le site https://docujet.it ou avec le service DOCUJET (ci-après également le « Service »). Elle explique quelles données personnelles nous traitons, pourquoi, avec quels outils et pendant combien de temps. Pour toute question, vous pouvez écrire à [email protected].

1. Responsable du traitement

Le responsable du traitement est Grem S.r.l., dont le siège social est situé Via Matteo La Fragola, 4, Salerno (SA), n° de TVA / code fiscal IT06136730659 (ci-après « DOCUJET » ou « nous »). Adresse e-mail dédiée aux demandes relatives à la vie privée : [email protected].

Grem S.r.l. n'est pas tenue de désigner un délégué à la protection des données (art. 37 RGPD) ; les demandes des personnes concernées sont traitées à l'adresse de confidentialité indiquée ci-dessus.

2. À qui s'adresse la présente politique

La présente politique s'applique à deux catégories de personnes concernées, dont les données sont collectées selon des flux différents :

2.1. Utilisateur inscrit (titulaire d'un compte DOCUJET)

Toute personne qui ouvre un compte DOCUJET pour envoyer des documents à la signature. Les données sont collectées directement auprès de la personne concernée lors de l'inscription, conformément à l'art. 13 RGPD.

2.2. Signataire invité

Toute personne invitée à signer un document au moyen d'un lien DOCUJET, sans être inscrite. Ses coordonnées (nom, e-mail, numéro de téléphone) sont collectées indirectement : elles proviennent de l'utilisateur inscrit qui a lancé le processus de signature (l'« expéditeur »). La présente politique est fournie conformément à l'art. 14 RGPD lors du premier accès au lien de signature. L'expéditeur est responsable du traitement autonome pour les données du signataire collectées pour ses propres finalités (par ex. saisie manuelle dans un CRM) ; DOCUJET agit en tant que sous-traitant uniquement pour la gestion du processus de signature pour le compte de l'expéditeur.

3. Catégories de données personnelles traitées

  • Données de compte (utilisateur inscrit) : prénom, nom, dénomination de l'entreprise, e-mail, mot de passe (stocké sous forme chiffrée par hachage), numéro de téléphone.
  • Données du signataire : prénom, nom, e-mail, numéro de téléphone mobile (pour l'envoi des OTP).
  • Données de signature : document chargé, champs remplis par le signataire, valeurs de la signature graphique (le cas échéant), date et heure d'acceptation des consentements, date et heure de la signature, adresse IP, user-agent de l'appareil.
  • Données de vérification d'identité (KYC), uniquement lorsque l'expéditeur a activé la fonctionnalité : image de la pièce d'identité (carte d'identité ou passeport), selfie du signataire, données extraites du document (prénom, nom, date de naissance, date d'expiration), score de comparaison biométrique entre le selfie et la photo du document. Il s'agit de catégories particulières de données à caractère personnel au sens de l'art. 9 RGPD (données biométriques aux fins d'identifier une personne de manière unique). Le traitement a lieu exclusivement sur la base du consentement explicite de la personne concernée, exprimé au début du processus KYC, conformément à l'art. 9, par. 2, point a), du RGPD.
  • Données de facturation et de paiement (utilisateur inscrit) : dénomination, adresse, n° de TVA / code fiscal, identifiant de la transaction de paiement. Les données complètes de la carte bancaire sont gérées par notre prestataire de paiement (Stripe) ; DOCUJET ne les reçoit ni ne les conserve.
  • Journaux techniques et données d'utilisation : journaux d'accès, adresse IP, type de navigateur et d'appareil, pages visitées, identifiants de session, données de télémétrie anonymes.
  • Cookies et technologies similaires : voir la politique relative aux cookies.

4. Finalités et bases juridiques

FinalitéCatégories de donnéesBase juridique
Fourniture du Service (création, envoi et signature de documents)Compte, signature, journaux techniquesArt. 6.1.b : exécution du contrat
Vérification de l'identité du signataire (KYC) lorsqu'elle est activée par l'expéditeurPièce d'identité, selfie, score biométriqueArt. 6.1.b + art. 9.2.a : consentement explicite du signataire
Conservation du document signé et de la piste d'auditDocument, piste d'audit, IP, user-agentArt. 6.1.c : obligation légale (eIDAS, CAD, réglementations sectorielles)
Facturation et obligations fiscalesDonnées de facturationArt. 6.1.c : obligation légale
Sécurité, prévention de la fraude, abus du ServiceJournaux techniques, IP, tentatives d'OTPArt. 6.1.f : intérêt légitime du Responsable du traitement
Réponse aux demandes d'assistanceE-mail, contenu du messageArt. 6.1.b ou 6.1.f selon la demande
Mesure des campagnes publicitaires sur Facebook et Instagram : lorsque vous créez un compte, nous demandez d'être recontacté ou activez et payez un abonnement, nous indiquons à Meta que cela s'est produit (Conversions API)E-mail et numéro de mobile sous forme hachée (SHA-256), jamais en clair ; identifiant du compte sous forme hachée ; adresse IP ; type de navigateur ; identifiants du clic sur la publicité, le cas échéant ; pour les paiements, offre, montant et devise Art. 6.1.f : intérêt légitime du Responsable du traitement à mesurer l'efficacité de ses campagnes. Vous pouvez vous y opposer à tout moment (art. 21) en écrivant à [email protected]
Communications commerciales (newsletter, nouveautés produit)E-mailArt. 6.1.a : consentement, révocable à tout moment

5. Décisions automatisées

Certaines étapes du Service comportent des décisions automatisées au sens de l'art. 22 RGPD :

  • Blocage temporaire après des OTP erronés : après plusieurs tentatives d'OTP erronées consécutives, le système suspend automatiquement la session de signature afin d'éviter les attaques par force brute. La logique est décrite dans la section Sécurité.
  • Résultat automatique de la vérification KYC : lorsque la fonctionnalité est active, la comparaison entre le selfie et la photo du document produit un score de similarité. Un seuil minimal détermine automatiquement si la vérification est « réussie » ou « échouée ». Le résultat n'affecte pas en soi la validité juridique de la signature électronique avancée, mais l'expéditeur du document peut décider d'accepter malgré tout la signature ou de demander une vérification manuelle.

Dans les deux cas, la personne concernée peut demander une intervention humaine, exprimer son point de vue et contester la décision en écrivant à [email protected].

6. Ancrage dans la blockchain

Afin de garantir l'intégrité des documents signés dans le temps, DOCUJET en ancre périodiquement l'empreinte cryptographique (SHA-256) dans la blockchain publique Bitcoin, au moyen du protocole OpenTimestamps. Seule l'empreinte est enregistrée dans la blockchain : une chaîne de 64 caractères hexadécimaux. Le contenu du document, les identités du signataire et toute donnée personnelle ne sont jamais publiés. L'empreinte est irréversible : elle ne permet pas de remonter au contenu d'origine.

7. Destinataires et sous-traitants externes

Les données peuvent être communiquées à des tiers agissant en tant que sous-traitants (art. 28 RGPD), désignés par écrit, exclusivement pour les finalités indiquées ci-dessus. Liste à jour :

PrestataireRôlePays
Namirial S.p.A.Cachet électronique qualifié et horodatage électronique qualifié (eIDAS)Italie
Hosting Solutions S.r.l. (Archivia.online)Revendeur des services NamirialItalie
Stripe Payments Europe Ltd.Traitement des paiementsIrlande
Amazon Web Services EMEA SARLVérification de l'identité du signataire (Rekognition + Textract)Luxembourg / régions AWS dans l'UE
HetznerHébergement de l'application et de la base de donnéesUE
CloudflareEnvoi d'e-mails transactionnels (notifications de signature, confirmations)UE
Bulk GateEnvoi d'OTP par SMSUE

Cette liste est susceptible d'être mise à jour. Les modifications importantes sont communiquées par e-mail ou par un avis sur le site. Nous ne vendons pas de données personnelles à des tiers.

Pour la mesure des campagnes publicitaires (point 4), les données indiquées sont communiquées à Meta Platforms Ireland Ltd., qui les traite conformément à ses propres Conditions des outils professionnels et peut les transférer aux États-Unis sur la base du cadre de protection des données UE-États-Unis (Data Privacy Framework).

8. Transferts de données hors de l'UE

Par défaut, les données sont traitées et hébergées au sein de l'Espace économique européen. Pour certaines fonctionnalités accessoires (par ex. régions AWS), un transfert ponctuel vers des pays tiers peut avoir lieu : dans ce cas, le transfert est encadré par des clauses contractuelles types adoptées par la Commission européenne (décision d'exécution (UE) 2021/914) ou, le cas échéant, par une décision d'adéquation. Une copie des clauses est disponible sur demande à [email protected].

9. Durées de conservation

Nous conservons chaque catégorie de données pendant la durée strictement nécessaire aux finalités pour lesquelles elle a été collectée. Lorsqu'un document est signé, les données relatives à la piste d'audit et au document lui-même restent conservées même après l'éventuelle clôture du compte de l'utilisateur inscrit, pendant la durée requise par la réglementation relative à la valeur probante du document.

Catégorie de donnéesDuréeBase
Document signé + piste d'audit + empreinte blockchain10 ans à compter de la signature (ou plus, si la réglementation applicable au contenu du document l'exige)Obligation légale + valeur probante de la signature électronique
Données du compte de l'utilisateur inscrit (nom, e-mail, entreprise)Pendant toute la durée du compte ; suppression dans les 30 jours suivant la clôture, sauf les données liées à des documents signés, qui restent soumises à la durée de conservation de ces documentsExécution du contrat
Données de facturation10 ans à compter de la date d'émissionObligation légale (art. 2220 du Code civil italien, réglementation fiscale)
Journaux techniques d'accès et de sécurité12 moisIntérêt légitime (sécurité informatique)
Données de vérification d'identité (KYC) : pièce d'identité + selfie + score de correspondance5 ans à compter de la vérification, sauf demande de suppression anticipée lorsque les données ne sont pas liées à des documents signés actifsExécution du contrat + obligations de lutte contre le blanchiment, le cas échéant
Conversations avec l'assistant IA (messages et projets générés)90 jours à compter du dernier message de la conversationExécution du contrat
Cookies et préférences du siteJusqu'à 12 mois (détails dans la politique relative aux cookies)Consentement ou intérêt légitime, selon la finalité

Ancrage dans la blockchain : l'empreinte cryptographique du document (SHA-256) ancrée dans la blockchain Bitcoin est, par la nature de la technologie, permanente. Elle ne contient aucune donnée personnelle et n'est pas réversible (cf. section 6).

10. Sécurité

Nous adoptons des mesures techniques et organisationnelles adaptées à la sensibilité des données traitées, notamment :

  • chiffrement des données en transit (TLS 1.2+) et au repos (AES-256) ;
  • contrôle des accès selon le principe du moindre privilège et authentification multifacteur (2FA disponible) ;
  • journal d'audit avec chaîne de hachage SHA-256 (piste d'audit inviolable) ;
  • limitation du débit (rate limiting) sur les API et blocage automatique après des tentatives d'OTP erronées répétées ;
  • sauvegardes de gestion chiffrées, conservées séparément.

11. Droits de la personne concernée

Vous pouvez à tout moment exercer les droits prévus par les articles 15 à 22 du RGPD. Vous avez notamment le droit :

  • d'obtenir la confirmation que des données vous concernant sont ou ne sont pas traitées et d'y accéder (art. 15) ;
  • d'en demander la rectification (art. 16) ;
  • d'en demander l'effacement, dans les limites prévues par la loi (art. 17) ;
  • de demander la limitation du traitement (art. 18) ;
  • de recevoir vos données dans un format structuré et de les transmettre à un autre responsable du traitement (art. 20) ;
  • de vous opposer au traitement fondé sur l'intérêt légitime (art. 21) ;
  • de ne pas faire l'objet de décisions automatisées, en demandant une intervention humaine (art. 22) ;
  • de retirer à tout moment les consentements donnés (par ex. KYC, marketing), sans que cela porte atteinte à la licéité des traitements effectués avant ce retrait.

Les demandes doivent être adressées à [email protected]. Nous vous répondons dans un délai de 30 jours, sauf prolongation motivée.

Limites à l'effacement : les demandes d'effacement portant sur des données liées à un document déjà signé (par ex. piste d'audit, données du signataire figurant dans le document) sont soumises aux obligations de conservation de la section 9. Dans ce cas, nous pouvons limiter le traitement aux seules finalités probatoires prévues par la réglementation.

12. Réclamation auprès de l'autorité de contrôle

Si vous estimez que le traitement de vos données enfreint le RGPD, vous avez le droit d'introduire une réclamation auprès de l'autorité italienne de protection des données, le Garante per la protezione dei dati personali (Piazza Venezia, 11, 00187 Roma, site web : https://www.garanteprivacy.it), sans préjudice de tout autre recours administratif ou juridictionnel.

13. Cookies

Pour plus de détails sur les cookies et les technologies similaires, consultez la politique relative aux cookies.

14. Modifications de la présente politique

Nous pouvons mettre à jour la présente politique afin de l'adapter à des évolutions réglementaires, techniques ou organisationnelles. Les modifications importantes sont communiquées par e-mail ou par un avis sur le site. La date indiquée en haut correspond à la dernière révision.

15. Contact

Pour toute question sur le traitement de vos données personnelles ou pour exercer vos droits, écrivez-nous à [email protected]. Pour les demandes d'assistance sans rapport avec la vie privée : [email protected].