Par l’équipe CertiLead
Publié le · Mis à jour le
Une garantie se lit avec les pièces qui permettent de la vérifier. Cette page relie les mécanismes de CertiLead aux éléments du dossier, à leur disponibilité et aux engagements contractuels.
- IntégritéRelier les pièces à leurs empreintesLire le détail
- VérifiabilitéIdentifier les outils et les référencesLire le détail
- Accès maîtrisésComprendre les différentes vuesLire le détail
Ce que la preuve permet d’établir
Un dossier à examiner
Le dossier rapproche les éléments transmis lors du recueil, leurs empreintes, les signatures et les événements ultérieurs. Il permet de contrôler leur cohérence et leur rattachement aux publications.
Les décisions qui restent à prendre
La validité juridique du formulaire, l’identité civile de la personne et les conditions de l’appel doivent être appréciées séparément. Une empreinte ou un jeton ne tranche pas ces questions.
Le guide de la preuve du consentement explique comment composer ce dossier. Les termes techniques sont définis dans le glossaire de la preuve.
Du recueil à l’archive
- 01 · Déposer
Le reçu signé relie le jeton, le contenu transmis et la date déclarée de soumission.
- 02 · Publier
Le chaînage et les lots permettent de rattacher la preuve aux racines publiées et aux horodatages.
- 03 · Conserver
Les objets sont archivés avec un verrouillage ; leur état et leur échéance doivent être lus dans les pièces disponibles.
Faites défiler le tableau horizontalement pour lire toutes les colonnes.
| Mécanisme | Pièce ou information à examiner | Disponibilité |
|---|---|---|
| Reçu Ed25519 | Jeton, empreinte, version de clé et signature. | Dans la réponse de dépôt acceptée. |
| Chaînage et lot Merkle | Maillon de chaîne, preuve d’inclusion et racine du lot. | Après les traitements de publication. |
| Horodatage RFC 3161 | Jeton, empreinte couverte, certificats et statut du service. | Selon l’état d’horodatage du lot ou du contrôle. |
| Ancrage OpenTimestamps | Preuve .ots et état de consolidation. | L’ancrage peut être encore en attente. |
| Archive WORM | Version d’objet, mode COMPLIANCE et échéance de rétention observée. | Après publication de l’objet archivé. |
| Vérification de l’acheteur | Résultat daté, référence d’archive et éléments associés au niveau demandé. | Selon l’avancement du contrôle et de sa publication. |
Vérifier un dossier de façon indépendante
Faites défiler le tableau horizontalement pour lire toutes les colonnes.
| Contrôle | Ce qui se vérifie | Ce qu’il faut réunir |
|---|---|---|
| Intégrité du ZIP | Le manifeste signé et les empreintes de ses pièces. | Le dossier et une clé publique dont la provenance est établie. |
| Signature et inclusion | Les signatures Ed25519 et le calcul de la racine Merkle. | Les fichiers, la preuve d’inclusion et les clés correspondantes. |
| Contenu et chaînage | Le contenu canonique dans le dossier complet ; les empreintes de chaînage dans la vue acheteur. | Le dossier correspondant à vos droits. |
| Horodatage qualifié | L’empreinte couverte, la signature du jeton et la chaîne de confiance. | OpenSSL, des ancres fiables et la qualification du service à la date pertinente. |
| Ancrage public | Les opérations de la preuve OpenTimestamps. | Les outils OTS et les données Bitcoin nécessaires ; une consolidation peut être requise. |
Les scripts fournis dans le ZIP utilisent Node.js pour les contrôles locaux décrits dans leur notice. Le script consacré aux horodatages rapproche les empreintes et prépare les commandes OpenSSL ou OTS ; il ne les exécute pas à lui seul.
Le dossier acheteur masque certaines informations de collecte et ne contient pas le contenu canonique complet. Ce dernier relève des accès d’audit habilités. Voir les routes de téléchargement des deux documents.
Données, protection et conservation
Faites défiler le tableau horizontalement pour lire toutes les colonnes.
| Famille | Protection ou usage | Repère de conservation |
|---|---|---|
| Coordonnées du contact | Identifiants VOPRF pour les nouvelles preuves, références HMAC-SHA-256 pour les preuves historiques. | Avec les éléments de preuve, selon la politique de données. |
| Consentement et contexte | Informations du recueil, textes, destinataires, dates et contexte technique. | Trois ans depuis le recueil pour les éléments réglementaires ; prolongations justifiées à examiner. |
| Enregistrement de session | Masquage des saisies prévu par le tracker, puis chiffrement AES-256-GCM des captures conservées. | Selon le périmètre de collecte et la politique de données. |
| Contrôles des acheteurs | Résultat daté et objet archivé correspondant. | Consulter l’échéance de l’archive du contrôle. |
| Comptes et facturation | Authentification des utilisateurs et pièces nécessaires à la relation contractuelle. | Des durées propres s’appliquent ; elles ne se déduisent pas de celle du consentement. |
Le VOPRF protège automatiquement la collecte fournisseur : le navigateur obtient les identifiants sans transmettre l’e-mail ou le téléphone en clair à CertiLead. Si l’opération échoue, aucune preuve n’est créée par ce parcours et aucun envoi en clair ne prend le relais. En phase 1, l’API acheteur reçoit encore les coordonnées pour vérifier leur correspondance avec la preuve.
Le verrouillage WORM protège une version d’objet jusqu’à une échéance donnée. Cette échéance technique et la durée juridique de conservation se lisent séparément ; une obligation de conserver au-delà doit être organisée. Comprendre les durées et leurs prolongations.
Les finalités, rôles et durées détaillés sont décrits dans la politique de protection des données.
Hébergement et prestataires
La politique de protection des données identifie les prestataires par fonction. Le tableau ci-dessous reprend les principaux services ; la localisation de l’hébergement ne décrit pas à elle seule tous les traitements.
Faites défiler le tableau horizontalement pour lire toutes les colonnes.
| Service | Prestataire | Localisation indiquée |
|---|---|---|
| Serveurs et stockage objet | OVHcloud | France |
| Courriels transactionnels | Mailjet | Union européenne |
| Paiements et facturation | Stripe | Union européenne et États-Unis |
| Informations légales des entreprises | Pappers et API Recherche d’entreprises | France |
| Horodatage qualifié | SK ID Solutions | Union européenne · Estonie |
| Ancrage public d’empreintes | OpenTimestamps | Réseau public distribué |
Les services d’horodatage et d’ancrage reçoivent les empreintes prévues par le mécanisme, et non le dossier de consentement complet. Le service d’horodatage utilisé doit être rapproché des jetons remis et des listes de confiance européennes.
Les destinataires, les conditions de changement et les garanties applicables figurent dans la politique de données et les conditions générales.
Sécurité et accès
Des droits adaptés à l’usage
Les espaces prévoient des rôles, l’authentification à deux facteurs et des clés API à permissions. Activer les protections disponibles et limiter les droits des connecteurs au besoin réel.
Des restitutions selon l’habilitation
La vue acheteur et l’accès d’audit n’exposent pas les mêmes informations. Le déchiffrement des sessions relève d’un parcours d’audit avec motif et journalisation.
Les échanges passent par HTTPS. Les contrôles d’origine, les limitations de débit et les mécanismes anti-automatisation du tracker contribuent à protéger le recueil ; ils ne constituent pas une vérification de l’identité civile.
Les informations nécessaires à l’évaluation d’un accès se demandent via notre formulaire de contact. Les documents contractuels précisent les engagements de sécurité.
Disponibilité et suivi des incidents
Consulter la situation actuelle
La page de statut publique présente les services suivis et leur historique. Cette référence éditoriale ne reprend pas de pourcentage de disponibilité figé.
Prévoir la reprise après attente
En mode automatique standard, le tracker attend la réponse dans une limite par défaut de trois secondes avant de rendre la main. Les intégrations personnalisées peuvent suivre un autre parcours.
Un envoi sans jeton ne vaut pas dépôt réussi. Le collecteur doit repérer ce cas et tester la poursuite du formulaire, y compris les parcours dynamiques et les erreurs réseau. Voir les essais à effectuer sur le formulaire.
Le traitement et les notifications d’un incident dépendent de ses effets et des obligations applicables. Le suivi opérationnel et les engagements contractuels complètent cette page.
Qualification, audits et portée des engagements
Faites défiler le tableau horizontalement pour lire toutes les colonnes.
| Élément | Ce qu’il permet d’affirmer |
|---|---|
| Service d’horodatage qualifié | La qualification concerne le service identifié dans les listes de confiance. Elle ne constitue pas une qualification globale de CertiLead. |
| Dossier techniquement vérifiable | Les contrôles établissent des liens entre des pièces et leurs références de confiance ; leur résultat dépend des éléments effectivement disponibles. |
| Rapport d’audit tiers | Cette page ne publie pas de rapport d’audit indépendant. Les contrôles applicatifs décrits ici ne remplacent pas un tel rapport. |
| Conformité d’une opération | L’analyse porte aussi sur le formulaire, les finalités, les destinataires et les modalités d’appel. |
Le cadre légal du consentement téléphonique et le guide de vérification avant appel aident à situer ces contrôles. Articles 41 et 42 d’eIDAS
Signaler un problème
Pour une vulnérabilité, une anomalie dans une preuve ou un contenu à corriger, écrivez à contact@certilead.fr. Le fichier security.txt reprend le contact de sécurité.
Décrivez le parcours et le problème observé. Pour le premier message, évitez de joindre des coordonnées de prospects, des secrets d’accès ou un dossier de preuve complet.
Documents et sources
Références consultées le .
- CertiLeadPolitique de protection des données
- CertiLeadConditions générales du service
- EUR-LexRèglement eIDAS consolidé · articles 41 et 42
- Commission européenneListes de confiance des services qualifiés
- OpenSSLVérification des réponses et jetons RFC 3161
- OpenTimestampsProtocole et vérification des ancrages
- CNILAnonymisation et pseudonymisation
Synthèse informative rédigée par l’équipe CertiLead. Les textes officiels et les documents contractuels cités précisent les conditions applicables.


