Confidentialité & protection des données
SignCloud regroupe des services de signature électronique, de vérification d'identité et de preuve d'e-mail.
Cette notice explique quelles données sont traitées lorsque vous utilisez les services, et pour quelles
finalités.
Responsable de traitement
Pour les données de votre compte client, le responsable de traitement est
MILONO HOLDING, exploitant les services sous la marque SignCloud,
254 Rue Vendôme, 69003 Lyon, France. Contact : contact@signcloud.fr. Pour les documents que
vous envoyez à signer, les personnes que vous faites vérifier et les e-mails que vous faites sceller,
vous (ou l'organisation émettrice) êtes responsable de traitement, SignCloud agissant comme sous-traitant
(voir l'accord de sous-traitance).
Données traitées
- Documents. Les fichiers PDF que vous déposez pour signature sont conservés
le temps nécessaire à la signature et à la conservation de la preuve.
- Signataires. Nom et coordonnées (e-mail et/ou téléphone) fournis pour l'envoi
du document et l'envoi du code de vérification.
- Preuve de signature. Horodatage, adresse IP au moment de la signature,
canal et destinataire du code de vérification, empreinte SHA-256 du document scellé.
- Vérification d'identité (SignCloud Identity). Images et données du titre (CNI, passeport),
lecture de la puce NFC lorsqu'elle est disponible, captures de vivacité (selfie vidéo) comparées au titre.
Ces vérifications reposent sur votre consentement exprès, recueilli avant la capture. Les éléments
biométriques et captures sensibles servent uniquement à la vérification : les données sensibles
abandonnées ou non nécessaires à l'attestation sont purgées automatiquement (au plus tard sous 24 h),
seule l'attestation de vérification horodatée étant conservée.
- Preuve d'e-mail (SignCloud Mail). Contenu des messages et pièces jointes (chiffrés au repos,
AES-256), adresses expéditeur/destinataire, transcriptions de remise SMTP, événements d'ouverture ou
d'accusé de réception. Le client peut purger les originaux à tout moment ; les attestations et empreintes
restent vérifiables.
- Démonstration (48 h). L'e-mail, le mobile et la société fournis pour une démonstration ne
servent qu'à celle-ci ; le compte de démonstration et toutes ses données sont supprimés automatiquement à
l'expiration (suppression consignée au journal).
Finalités & base légale
Ces données sont traitées pour exécuter le service de signature demandé (base contractuelle)
et pour conserver le dossier technique associé à l'opération (intérêt légitime, lorsqu'il s'applique).
Durées de conservation
- Compte client et documents : disponibles jusqu'à leur suppression par un utilisateur
autorisé ou jusqu'à la suppression du compte, sous réserve d'une obligation distincte.
- Documents signés & dossier de preuve : le client choisit 10, 20 ou 50 ans selon la finalité et la base de conservation applicables. Un paquet séparé avec manifeste d'empreintes est déposé sur le stockage externe. Ce service n'est pas présenté comme un SAE certifié ; le traitement de l'échéance reste soumis aux exigences contractuelles, légales et aux éventuels gels de suppression.
- Journaux de sécurité : peuvent suivre une politique de conservation distincte, à documenter
et valider avant la mise en production.
Aucune donnée n'est cédée à des tiers à des fins commerciales.
Hébergement & sous-traitants
Hébergement principal en France (o2switch) et sauvegardes chiffrées hors-site :
Hetzner, Allemagne (Union européenne). Nous faisons appel à des sous-traitants pour des fonctions précises, qui n'accèdent qu'aux données
nécessaires à leur mission :
- o2switch (France) — hébergement du service.
- Stripe — paiements en ligne et vérification d'identité (KYC). Transfert possible hors UE
(États-Unis), encadré par des clauses contractuelles types.
- OpenAI — rédaction de contrats assistée par IA, uniquement lorsque vous l'utilisez.
Transfert possible hors UE (États-Unis), encadré par des clauses contractuelles types.
- Sauvegardes chiffrées hors-site : Hetzner, Allemagne (Union européenne).
- Autorité d'horodatage RFC 3161 — seule l'empreinte (hash) du document lui est
transmise pour l'horodatage : jamais le contenu ni de données personnelles.
- Passerelle SMS auto-hébergée par l'Éditeur et passerelle e-mail — envoi des
codes de vérification et des notifications.
Cadre juridique
Le service enregistre des éléments techniques destinés aux parcours de signature électronique et met en œuvre
des mesures de protection des données. La qualification juridique de chaque niveau de signature et la documentation
de confidentialité doivent être validées selon la configuration de production et le cas d'usage du client.
Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et à la
portabilité de vos données. Pour les données de compte, exercez-les auprès de
contact@signcloud.fr ; pour un document reçu à signer, adressez-vous à
l'organisation émettrice. Vous pouvez également introduire une réclamation auprès de la
CNIL (www.cnil.fr).
Suppression du compte
Le parcours de suppression définitive d'un compte client SignCloud et des données associées est décrit sur la
page dédiée à la suppression du compte. Les éléments soumis à une obligation
légale de conservation ou à un gel juridique ne sont conservés que pour la durée et la finalité applicables.
Droit de rétractation (consommateurs)
Pour un abonnement souscrit en tant que consommateur, vous disposez d'un délai de rétractation de
14 jours. En demandant l'accès immédiat au service, vous acceptez qu'il commence avant la
fin de ce délai et renoncez à la rétractation pour la part déjà exécutée (service numérique).