Confiance

Ce que nous faisons pour qu'une signature tienne.

Écrit pour la personne qui signe les contrats et pour celle qui doit demander comment ça marche. Chaque affirmation de cette page renvoie à la page ou à la fonction qui la soutient.

Des signatures qui tiennent

Aux États-Unis, une signature électronique compte lorsque le signataire a accepté de signer électroniquement et qu'il existe une trace de ce qui s'est passé. XOsign fait les deux, à chaque fois.

Conçu selon ESIGN et UETA

Avant de signer, la personne voit le consentement aux documents électroniques et doit l'accepter. Cette acceptation est enregistrée avec la signature, elle n'est pas présumée.

Une trace de qui a signé, quand et depuis où

Chaque moment important — créé, envoyé, consulté, signé, refusé, annulé, avec le motif donné — est inscrit dans le journal d'audit avec l'heure, l'adresse IP ainsi que le navigateur et l'appareil utilisés.

Personne ne peut modifier la trace en douce

La table d'audit n'accepte que des ajouts. Le droit de modifier ou de supprimer une ligne est révoqué dans la base de données elle-même : ni notre équipe ni notre propre application ne peuvent antidater ou effacer une entrée.

Une signature n’est enregistrée que lorsque quelqu’un signe vraiment

Figurer sur un document ne revient pas à le signer. Une personne est enregistrée comme signataire uniquement lorsque chaque champ de signature ou de paraphe qui lui revient porte une marque réelle. Remplir un texte, une date, un montant ou une case à cocher n’est jamais traité comme une signature.

Une preuve que n'importe qui peut vérifier

Vous ne devriez pas avoir à nous croire sur parole, et la partie adverse, son avocat ou un juge non plus.

Une empreinte sur le PDF signé

Chaque document terminé est haché en SHA-256 : une empreinte de 64 caractères qui change entièrement si un seul octet du fichier change.

Un horodatage émis par quelqu'un d'autre que nous

Cette empreinte part chez FreeTSA, une autorité d'horodatage RFC 3161 indépendante, qui la signe. Si XOsign disparaissait demain, un tiers disposant du PDF et du jeton d'horodatage pourrait toujours prouver la date de signature.

Comment vérifier un document vous-même

  1. Ouvrez la page de vérification. Sans compte, sans connexion.
  2. Déposez le PDF signé, ou collez son empreinte SHA-256 si vous l'avez déjà. Le fichier est haché dans votre navigateur : seule l'empreinte nous parvient.
  3. Vous obtenez en retour s'il correspond à un document terminé, quand il a été terminé, son horodatage et combien de personnes ont signé. Jamais le contenu.

Vérifier un document signé

Sachez où est allée chaque copie

La plupart des documents cessent d’être les vôtres dès qu’ils partent. XOsign garde le fil.

Chaque copie qui sort est consignée

Un téléchargement, une impression, une pièce jointe, un courrier recommandé : chacun est enregistré avec son propre numéro de série, qui l’a pris, quand, depuis quelle adresse et quel appareil. Ouvrir un document dans XOsign n’est pas une sortie et n’est pas consigné.

Ce registre reste dans votre compte

Le registre n’est lisible que par votre propre compte, et c’est la base de données qui l’impose. Personne — nous compris — ne peut modifier ou supprimer une ligne depuis l’application ; elle ne disparaît que si vous supprimez votre compte.

Une marque qui survit au papier, et de quoi la relire

Sur les formules payantes, chaque copie porte une marque dissimulée qui survit à l’impression, à la photocopie, au scan et aux captures d’écran : une page qui a fuité peut être rattachée à la sortie dont elle provient. Les comptes gratuits n’ont rien de tout cela : ni registre, ni marque.

Vos données restent les vôtres

Un compte ne peut pas en voir un autre

Chaque table contenant des données de compte porte une sécurité au niveau des lignes Postgres liée à votre compte. Le cloisonnement est imposé par la base de données, pas par du code applicatif qui pense à filtrer.

Chiffré en transit et sur le disque

TLS sur chaque connexion, AES-256 au repos sur le Postgres et le stockage Supabase. Les clés qui pourraient contourner cela n'existent que dans des fonctions côté serveur ; un navigateur n'en reçoit jamais.

Vos contrats n'atteignent jamais notre outil de suivi des erreurs

Le suivi des erreurs est configuré pour recevoir l'erreur et rien d'autre : pas d'adresses IP d'utilisateurs, pas de cookies, pas d'en-têtes d'authentification et aucun enregistrement de session. Ce que nos clients voient à l'écran, ce sont les contrats de leurs clients : l'outil n'y a pas accès.

Nous n'entraînons rien sur vos documents et nous ne conservons pas votre carte

Vos contrats ne servent jamais à entraîner un modèle, et notre IA fonctionne avec une configuration à rétention nulle. Les données de paiement restent chez Stripe : nous ne stockons qu'un identifiant client.

Connexion en deux étapes, pour vous et pour toute votre équipe

Vous pouvez activer dès aujourd’hui un code d’authentification pour votre propre compte. Le propriétaire d’une équipe peut l’imposer à tous ses membres, avec un délai de grâce, un avertissement préalable et un report individuel : personne n’est bloqué au milieu de son travail. Nos propres outils internes l’exigent depuis toujours.

Reprenez tout ce que nous détenons, quand vous voulez

Téléchargez immédiatement un résumé de tout ce que nous conservons sur vous, ou demandez l’archive complète — vos enregistrements, votre journal d’audit et tous vos fichiers — qui arrive par lien dans un e-mail. Une archive complète par compte et par jour, depuis Réglages → Confidentialité.

Votre original n’est jamais modifié

Un document téléversé reste exactement tel que vous l’avez déposé. Si vous demandez une copie modifiable, cette copie est un document de travail distinct : l’original reste attaché et intact, et tout le reste continue de s’appuyer sur lui.

Fonctionne en deux langues et tient devant un tribunal

La signature de quelqu'un qui ne pouvait pas lire le contrat est le point faible que les tribunaux attaquent réellement. XOsign présente l'accord dans les deux langues, pour que le signataire lise la version qu'il comprend. Nous avons documenté la jurisprudence qui décide de ce qu'une signature bilingue prouve vraiment : Morales v. Sun Constructors, la lignée Saenz au Texas, le Code civil de Californie §1632 et le vide juridique en Floride.

Lire le guide sur la force exécutoire des contrats bilingues

Où nous allons

Cette partie est la liste honnête. Ce n'est pas terminé, et nous ne le décrirons pas comme terminé tant que ça ne l'est pas.

Supprimer votre compte

Disponible dès maintenant

Vous pouvez demander la suppression depuis les paramètres de votre compte dès aujourd'hui. Elle est programmée à 30 jours pour qu'une erreur puisse être annulée, puis les données sont purgées. Le journal d'audit survit à dessein : un registre légal que vous pouvez effacer n'est pas un registre légal. Les comptes de démonstration créés sans inscription sont supprimés sept jours après leur création.

Accessibilité

En cours

Nous visons WCAG 2.1 AA. La déclaration dit clairement où nous y répondons et où ce n'est pas encore le cas.

SOC 2

Prévu

Un audit SOC 2 Type II est prévu. Nous ne l'avons pas commencé et nous ne revendiquons aucune certification aujourd'hui.

Des questions, ou quelque chose qui cloche

Chercheurs en sécurité et responsables informatiques : écrivez à security@xosign.ai. Nous répondons à chaque signalement sous 24 heures. Pour le détail technique derrière cette page, voir la page sécurité.

Confiance · XOsign