La sécurité, la traçabilité et la présentation honnête des éléments techniques sont au cœur de SignCloud.
Toutes les communications sont chiffrées en transit (HTTPS/TLS). Les pages de signature ne sont accessibles que via un lien à jeton aléatoire non devinable.
Chaque signature est confirmée par un code à usage unique envoyé par SMS. Le code n'est jamais stocké en clair et aucun repli par e-mail n'est accepté pour signer. Une vérification du numéro de SIRET de la société signataire peut être exigée par l'émetteur.
Une empreinte SHA-256 est enregistrée pour le PDF signé. Sa comparaison avec un fichier permet de détecter une modification ultérieure. Un dossier technique (heure serveur, adresse IP, canal de vérification et empreinte) est disponible.
Chaque évènement (envoi, ouverture, vérification, signature, scellement) est inscrit dans un journal d'audit chaîné cryptographiquement : toute altération a posteriori est détectable.
SignCloud consigne les contrôles appliqués à chaque parcours de signature électronique. Les niveaux eIDAS avancé et qualifié ne sont revendiqués que lorsque leurs prérequis juridiques et techniques sont opérationnels et validés. La conformité des traitements et les engagements d'hébergement doivent être contrôlés sur la configuration et les contrats de production.
L'opérateur de production doit documenter les lieux réels d'hébergement et de sauvegarde et vérifier les restaurations. L'accès aux espaces est cloisonné par organisation ; les mots de passe sont hachés ; la double authentification est disponible (application d'authentification pour les administrateurs, code e-mail pour les clients). Les actions sensibles sont journalisées.
Pour signaler une vulnérabilité : securite@signcloud.fr.