ArcaSign est une plateforme de signature numérique exploitée depuis San José, au Costa Rica. Cette politique décrit quelles données personnelles nous collectons, à quelles fins nous les utilisons, avec qui nous les partageons et quels sont vos droits en tant que titulaire de ces données.
En utilisant ArcaSign, vous acceptez cette politique. Si vous n’êtes pas d’accord, n’utilisez pas le service.
1. Responsable du traitement
ArcaSign est responsable du traitement des données personnelles des utilisateurs inscrits et des signataires externes qui interagissent avec les documents envoyés via la plateforme. Vous pouvez nous contacter à l’adresse support@arcasign.com.
2. Données que nous collectons
Données de compte
- Nom complet et adresse e-mail (lors de votre inscription ou de votre invitation à une organisation)
- Nom de l’organisation et paramètres du compte
- Rôle attribué au sein de l’organisation (Administrateur, Opérateur ou Auditeur)
Données d’utilisation
- Documents PDF téléversés pour signature
- Métadonnées des dossiers : nom, dates, statut, étiquettes et dossiers
- Piste d’audit : chaque action sur un document est enregistrée avec un horodatage
- Configuration des demandes de signature (signataires et délais)
Données des signataires externes
- Nom et adresse e-mail (fournis par l’opérateur qui envoie le document)
- Certificat numérique BCCR utilisé pour signer (validé au moment de la signature)
- Adresse IP et horodatage associés à l’action de signature
Données techniques
- Adresse IP et en-têtes HTTP (traités par Cloudflare en tant que proxy)
- Journaux d’accès à l’API (méthode, endpoint, code de réponse, latence)
Données de facturation
- Nom, e-mail et informations de carte bancaire — traités directement par Stripe. ArcaSign ne conserve aucune donnée de paiement.
3. Finalités d’utilisation des données
- Fourniture du service : authentifier les utilisateurs, gérer les dossiers et exécuter les flux de signature dotés d’une valeur juridique au titre de la Loi 8454.
- Notifications : envoyer des e-mails concernant les demandes de signature et les confirmations.
- Audit et intégrité : maintenir la piste d’audit immuable exigée pour les documents à valeur juridique.
- Sécurité : détecter les accès non autorisés, prévenir la fraude et protéger l’intégrité des documents.
- Facturation : gérer les abonnements et traiter les paiements via Stripe.
- Améliorations du service : analyser des tendances d’utilisation agrégées et anonymes afin d’améliorer la plateforme.
4. Base juridique
Le traitement des données repose sur la Loi 8968 (Loi de Protection de la Personne à l’égard du Traitement de ses Données Personnelles du Costa Rica) et la réglementation applicable :
- Exécution du contrat : données nécessaires à la fourniture du service souscrit.
- Obligation légale : conservation des pistes d’audit selon les délais minimaux de la Loi 8454.
- Intérêt légitime : sécurité, prévention de la fraude et amélioration du service.
- Consentement : pour les communications marketing facultatives, le cas échéant.
5. Sous-traitants
Nous partageons des données avec les tiers suivants exclusivement pour fournir le service. Aucun ne reçoit de documents en clair ni de données d’identité des signataires, sauf indication contraire :
- Cloudflare — CDN et proxy réseau. Traite les métadonnées de trafic (IP, en-têtes). N’accède pas au contenu des documents.
- Stockage compatible S3 — Fichiers PDF chiffrés avec AES-256. La clé de chiffrement n’est pas partagée avec le fournisseur.
- Autorité d’Horodatage (TSA) — Reçoit le condensé SHA-256 du document. Ne reçoit pas le document complet ni de données personnelles.
- Stripe — Traite les paiements. PCI DSS Level 1. ArcaSign ne conserve aucune donnée de carte.
- BCCR — Valide les certificats de signature numérique conformément à la Loi 8454.
Liste complète sur arcasign.com/transparencia.
6. Conservation des données
- Documents signés : conservés tant que le compte est actif. En cas de résiliation, vous disposez de 30 jours pour les exporter avant leur suppression définitive.
- Pistes d’audit : conservées pendant toute la durée de vie du dossier et pendant 5 années supplémentaires après la clôture du compte (Loi 8454).
- Données de compte : supprimées à la clôture du compte, à l’exception des registres de facturation que la législation fiscale oblige à conserver (5 ans).
7. Vos droits
En tant que titulaire des données, vous avez le droit de :
- Accès : demander une copie des données personnelles que nous détenons à votre sujet.
- Rectification : corriger des données inexactes ou incomplètes.
- Suppression : demander la suppression de vos données lorsqu’aucune obligation légale n’impose de les conserver.
- Opposition : vous opposer au traitement fondé sur l’intérêt légitime.
- Portabilité : recevoir vos données dans un format structuré (JSON ou PDF).
Pour exercer l’un de ces droits, écrivez à support@arcasign.com. Nous traitons les demandes dans un délai maximal de 10 jours ouvrés.
8. Sécurité
- Documents chiffrés avec AES-256 au repos.
- Communications protégées avec TLS 1.3 en transit.
- Infrastructure sur Cloudflare avec protection DDoS active.
- Authentification sans mot de passe par magic link via un e-mail vérifié.
- Multi-tenant avec isolation complète entre les organisations.
- Horodatage cryptographique RFC 3161 indépendant d’ArcaSign.
9. Cookies et suivi
ArcaSign utilise des cookies de session strictement nécessaires à l’authentification des utilisateurs. Nous n’utilisons pas de cookies de suivi publicitaire et ne partageons aucune donnée avec des réseaux publicitaires.
10. Modifications de cette politique
Nous pouvons mettre à jour cette politique lorsque le service évolue. Si les modifications sont substantielles, nous vous en informons par e-mail au moins 15 jours à l’avance. La version en vigueur est toujours disponible sur cette page avec la date de dernière mise à jour.
11. Contact
Pour toute question sur cette politique ou sur le traitement de vos données : support@arcasign.com