• Présentation
  • Cadre légal
  • Produit
    • Recueillir la preuveUne balise sur vos formulaires, rien d'autre à modifier
    • Reçu signé immédiatLa preuve part avec le formulaire, à la seconde
    • Contrôler un leadUn verdict clair en une requête, avant d'appeler
    • Droit de contrôleJusqu'à neuf re-vérifications incluses par lead contrôlé
    • Attestations et dossiersDes éléments vérifiables, prêts à produire
    • WebhooksVos back-offices prévenus à chaque événement
    • API de vérificationLe contrôle intégré à vos outils métier
    • Portail particuliersConsulter et retirer ses accords en toute sécurité
    • Espace fournisseurVos recueils, vos jetons, vos preuves
    • Espace acheteurVos contrôles et vos re-vérifications

    À la une

    Décret n° 2026-662 Le consentement préalable est devenu le principe le 11 août 2026.
  • Solutions
    • Générateurs de leads
    • Acheteurs de leads
    • Mes consentements
    • Centres d'appels
    • Éditeurs de formulaires
    • Particuliers
  • Conformité & sécurité

    Comprendre

    • Le décret n° 2026-662
    • Les mentions obligatoires
    • L'horodatage indépendant
    • Les archives immuables
    • Le retrait du consommateur
    • La chaîne de preuve

    Sécurité

    • Chiffrement et coffre
    • Archives en écriture unique
    • Horodatage RFC 3161
    • Ancrage quotidien
    • Hébergement en France
    • Signaler une faille

    La preuve à la source

    Scellée dès la soumission,
    avant tout traitement.

    Le contrôle avant appel

    Un verdict en une requête,
    re-vérifiable jusqu'à neuf fois.

  • Parcours
    • Choisir mon parcoursVendeur, acheteur ou particulier : le bon accès
    • Parler à l’équipeUn échange pour cadrer votre besoin
    • Programme partenairesIntégrateurs, agences et éditeurs
    • Centre d'aideGuides d'intégration et cas d'usage
    • Statut des servicesDisponibilité de la plateforme en direct
    • Conditions généralesLe cadre de nos prestations
    • ConfidentialitéCe que nous traitons, et pourquoi
    • Mentions légalesÉditeur, hébergeur et contacts

    Nous joindre

    Une équipe en France Nos équipes répondent en français, du premier formulaire au contentieux.
  • FAQ
  • Contact
CertiLead
Présentation Cadre légal
Solutions Vue d'ensemble Générateurs de leads Acheteurs de leads Mes consentements
FAQ Contact
Nous contacter
← Toutes les ressources

Références · Centre de confiance

Centre de confiance : preuve, sécurité et données

Comprendre la chaîne de preuve CertiLead, les contrôles indépendants, la protection des données et les documents à consulter.

Par l’équipe CertiLead

Publié le 4 septembre 2026 · Mis à jour le 5 septembre 2026

Glossaire Centre de confiance Cadre légal

Une garantie se lit avec les pièces qui permettent de la vérifier. Cette page relie les mécanismes de CertiLead aux éléments du dossier, à leur disponibilité et aux engagements contractuels.

  • IntégritéRelier les pièces à leurs empreintesLire le détail
  • VérifiabilitéIdentifier les outils et les référencesLire le détail
  • Accès maîtrisésComprendre les différentes vuesLire le détail

Dans cette référence

  1. Ce que la preuve permet d’établir
  2. Du recueil à l’archive
  3. Vérifier un dossier de façon indépendante
  4. Données, protection et conservation
  5. Hébergement et prestataires
  6. Sécurité et accès
  7. Disponibilité et suivi des incidents
  8. Qualification, audits et portée des engagements
  9. Signaler un problème
  10. Documents et sources
Tous les guides

01Ce que la preuve permet d’établir

Intégrité et traçabilité

Un dossier à examiner

Le dossier rapproche les éléments transmis lors du recueil, leurs empreintes, les signatures et les événements ultérieurs. Il permet de contrôler leur cohérence et leur rattachement aux publications.

Portée du contrôle

Les décisions qui restent à prendre

La validité juridique du formulaire, l’identité civile de la personne et les conditions de l’appel doivent être appréciées séparément. Une empreinte ou un jeton ne tranche pas ces questions.

Le guide de la preuve du consentement explique comment composer ce dossier. Les termes techniques sont définis dans le glossaire de la preuve.

02Du recueil à l’archive

  1. 01 · Déposer

    Le reçu signé relie le jeton, le contenu transmis et la date déclarée de soumission.

  2. 02 · Publier

    Le chaînage et les lots permettent de rattacher la preuve aux racines publiées et aux horodatages.

  3. 03 · Conserver

    Les objets sont archivés avec un verrouillage ; leur état et leur échéance doivent être lus dans les pièces disponibles.

Faites défiler le tableau horizontalement pour lire toutes les colonnes.

Les couches de preuve et leurs repères
MécanismePièce ou information à examinerDisponibilité
Reçu Ed25519Jeton, empreinte, version de clé et signature.Dans la réponse de dépôt acceptée.
Chaînage et lot MerkleMaillon de chaîne, preuve d’inclusion et racine du lot.Après les traitements de publication.
Horodatage RFC 3161Jeton, empreinte couverte, certificats et statut du service.Selon l’état d’horodatage du lot ou du contrôle.
Ancrage OpenTimestampsPreuve .ots et état de consolidation.L’ancrage peut être encore en attente.
Archive WORMVersion d’objet, mode COMPLIANCE et échéance de rétention observée.Après publication de l’objet archivé.
Vérification de l’acheteurRésultat daté, référence d’archive et éléments associés au niveau demandé.Selon l’avancement du contrôle et de sa publication.

Deux instants distincts

La date du recueil et celle du lot horodaté ont des rôles différents. Un lot horodaté quelques minutes plus tard ne certifie pas rétroactivement l’heure exacte du geste du consommateur. Lire la chronologie d’un lot.

03Vérifier un dossier de façon indépendante

Faites défiler le tableau horizontalement pour lire toutes les colonnes.

Contrôles locaux et éléments de confiance complémentaires
ContrôleCe qui se vérifieCe qu’il faut réunir
Intégrité du ZIPLe manifeste signé et les empreintes de ses pièces.Le dossier et une clé publique dont la provenance est établie.
Signature et inclusionLes signatures Ed25519 et le calcul de la racine Merkle.Les fichiers, la preuve d’inclusion et les clés correspondantes.
Contenu et chaînageLe contenu canonique dans le dossier complet ; les empreintes de chaînage dans la vue acheteur.Le dossier correspondant à vos droits.
Horodatage qualifiéL’empreinte couverte, la signature du jeton et la chaîne de confiance.OpenSSL, des ancres fiables et la qualification du service à la date pertinente.
Ancrage publicLes opérations de la preuve OpenTimestamps.Les outils OTS et les données Bitcoin nécessaires ; une consolidation peut être requise.

Les scripts fournis dans le ZIP utilisent Node.js pour les contrôles locaux décrits dans leur notice. Le script consacré aux horodatages rapproche les empreintes et prépare les commandes OpenSSL ou OTS ; il ne les exécute pas à lui seul.

Indépendance et accès réseau

L’absence d’appel aux serveurs CertiLead ne signifie pas que toute vérification est possible avec le ZIP seul. Les données de confiance, les outils et les attestations de chaîne nécessaires doivent aussi être disponibles.

Le dossier acheteur masque certaines informations de collecte et ne contient pas le contenu canonique complet. Ce dernier relève des accès d’audit habilités. Voir les routes de téléchargement des deux documents.

04Données, protection et conservation

Faites défiler le tableau horizontalement pour lire toutes les colonnes.

Les principales familles de données
FamilleProtection ou usageRepère de conservation
Coordonnées du contactIdentifiants VOPRF pour les nouvelles preuves, références HMAC-SHA-256 pour les preuves historiques.Avec les éléments de preuve, selon la politique de données.
Consentement et contexteInformations du recueil, textes, destinataires, dates et contexte technique.Trois ans depuis le recueil pour les éléments réglementaires ; prolongations justifiées à examiner.
Enregistrement de sessionMasquage des saisies prévu par le tracker, puis chiffrement AES-256-GCM des captures conservées.Selon le périmètre de collecte et la politique de données.
Contrôles des acheteursRésultat daté et objet archivé correspondant.Consulter l’échéance de l’archive du contrôle.
Comptes et facturationAuthentification des utilisateurs et pièces nécessaires à la relation contractuelle.Des durées propres s’appliquent ; elles ne se déduisent pas de celle du consentement.

Le VOPRF protège automatiquement la collecte fournisseur : le navigateur obtient les identifiants sans transmettre l’e-mail ou le téléphone en clair à CertiLead. Si l’opération échoue, aucune preuve n’est créée par ce parcours et aucun envoi en clair ne prend le relais. En phase 1, l’API acheteur reçoit encore les coordonnées pour vérifier leur correspondance avec la preuve.

Pseudonymiser ne veut pas dire anonymiser

Les identifiants VOPRF et les références HMAC permettent encore des rapprochements avec les moyens appropriés. Ils restent des données personnelles. Définition de la CNIL

Le verrouillage WORM protège une version d’objet jusqu’à une échéance donnée. Cette échéance technique et la durée juridique de conservation se lisent séparément ; une obligation de conserver au-delà doit être organisée. Comprendre les durées et leurs prolongations.

Les finalités, rôles et durées détaillés sont décrits dans la politique de protection des données.

05Hébergement et prestataires

La politique de protection des données identifie les prestataires par fonction. Le tableau ci-dessous reprend les principaux services ; la localisation de l’hébergement ne décrit pas à elle seule tous les traitements.

Faites défiler le tableau horizontalement pour lire toutes les colonnes.

Prestataires mentionnés dans la politique de données
ServicePrestataireLocalisation indiquée
Serveurs et stockage objetOVHcloudFrance
Courriels transactionnelsMailjetUnion européenne
Paiements et facturationStripeUnion européenne et États-Unis
Informations légales des entreprisesPappers et API Recherche d’entreprisesFrance
Horodatage qualifiéSK ID SolutionsUnion européenne · Estonie
Ancrage public d’empreintesOpenTimestampsRéseau public distribué

Les services d’horodatage et d’ancrage reçoivent les empreintes prévues par le mécanisme, et non le dossier de consentement complet. Le service d’horodatage utilisé doit être rapproché des jetons remis et des listes de confiance européennes.

Les destinataires, les conditions de changement et les garanties applicables figurent dans la politique de données et les conditions générales.

06Sécurité et accès

Accès professionnels

Des droits adaptés à l’usage

Les espaces prévoient des rôles, l’authentification à deux facteurs et des clés API à permissions. Activer les protections disponibles et limiter les droits des connecteurs au besoin réel.

Dossier et sessions

Des restitutions selon l’habilitation

La vue acheteur et l’accès d’audit n’exposent pas les mêmes informations. Le déchiffrement des sessions relève d’un parcours d’audit avec motif et journalisation.

Les échanges passent par HTTPS. Les contrôles d’origine, les limitations de débit et les mécanismes anti-automatisation du tracker contribuent à protéger le recueil ; ils ne constituent pas une vérification de l’identité civile.

Les informations nécessaires à l’évaluation d’un accès se demandent via notre formulaire de contact. Les documents contractuels précisent les engagements de sécurité.

07Disponibilité et suivi des incidents

État des services

Consulter la situation actuelle

La page de statut publique présente les services suivis et leur historique. Cette référence éditoriale ne reprend pas de pourcentage de disponibilité figé.

Intégration du formulaire

Prévoir la reprise après attente

En mode automatique standard, le tracker attend la réponse dans une limite par défaut de trois secondes avant de rendre la main. Les intégrations personnalisées peuvent suivre un autre parcours.

Un envoi sans jeton ne vaut pas dépôt réussi. Le collecteur doit repérer ce cas et tester la poursuite du formulaire, y compris les parcours dynamiques et les erreurs réseau. Voir les essais à effectuer sur le formulaire.

Le traitement et les notifications d’un incident dépendent de ses effets et des obligations applicables. Le suivi opérationnel et les engagements contractuels complètent cette page.

08Qualification, audits et portée des engagements

Faites défiler le tableau horizontalement pour lire toutes les colonnes.

Identifier la portée de chaque élément
ÉlémentCe qu’il permet d’affirmer
Service d’horodatage qualifiéLa qualification concerne le service identifié dans les listes de confiance. Elle ne constitue pas une qualification globale de CertiLead.
Dossier techniquement vérifiableLes contrôles établissent des liens entre des pièces et leurs références de confiance ; leur résultat dépend des éléments effectivement disponibles.
Rapport d’audit tiersCette page ne publie pas de rapport d’audit indépendant. Les contrôles applicatifs décrits ici ne remplacent pas un tel rapport.
Conformité d’une opérationL’analyse porte aussi sur le formulaire, les finalités, les destinataires et les modalités d’appel.

Le cadre légal du consentement téléphonique et le guide de vérification avant appel aident à situer ces contrôles. Articles 41 et 42 d’eIDAS

09Signaler un problème

Pour une vulnérabilité, une anomalie dans une preuve ou un contenu à corriger, écrivez à contact@certilead.fr. Le fichier security.txt reprend le contact de sécurité.

Décrivez le parcours et le problème observé. Pour le premier message, évitez de joindre des coordonnées de prospects, des secrets d’accès ou un dossier de preuve complet.

10Documents et sources

Références consultées le 5 septembre 2026.

  • CertiLeadPolitique de protection des données
  • CertiLeadConditions générales du service
  • EUR-LexRèglement eIDAS consolidé · articles 41 et 42
  • Commission européenneListes de confiance des services qualifiés
  • OpenSSLVérification des réponses et jetons RFC 3161
  • OpenTimestampsProtocole et vérification des ancrages
  • CNILAnonymisation et pseudonymisation
Examiner un horodatage qualifié → Organiser les responsabilités →

Synthèse informative rédigée par l’équipe CertiLead. Les textes officiels et les documents contractuels cités précisent les conditions applicables.

CertiLead crée la preuve du consentement, la met à disposition des acheteurs de leads et rend aux particuliers la maîtrise de leurs autorisations.

Opéré depuis la France.

Plateforme

Recueillir la preuve Contrôler un lead Portail particuliers Webhooks et API Guides et ressources Centre de confiance À propos de CertiLead

Profils

Générateurs de leads Acheteurs de leads Particuliers

Ressources

Décret n° 2026-662 Démarchage téléphonique : les règles · CNIL Exercer vos droits · CNIL Signaler un abus · SignalConso CertiLead, explained in English

© 2026 CertiLead. La preuve de consentement, opérée depuis la France.

Mentions légales Politique de confidentialité Conditions générales Gérer les cookies

Mesure d'audience

CertiLead utilise Google Tag Manager et Google Analytics pour mesurer la fréquentation de ce site. Aucun cookie de mesure n'est déposé sans votre accord. Votre choix est conservé six mois et reste modifiable via « Gérer les cookies », en bas de page. En savoir plus