Politique de confidentialité de BizSign
La présente politique explique comment les données personnelles sont traitées lors de l’accès et de l’utilisation de BizSign. Elle complète les Conditions Générales d’Utilisation (« CGU ») et les Conditions Générales de Vente (« CGV »).
1. Qui traite les données ?
1.1 Responsable du traitement
Pour la gestion du Site, des Comptes, de la sécurité, de la facturation, du support et de sa relation commerciale, le responsable du traitement est :
BibZer SAS, société en cours de formation
Capital prévu : 10 000 euros
Siège social : 78 avenue Foch, 75008 Paris
Représentée par : [NOM, PRÉNOM ET QUALITÉ À COMPLÉTER]
Contact relatif aux données personnelles : dpo@bizsign.fr
Téléphone : [À COMPLÉTER]
Après l’immatriculation, ces mentions seront complétées par le numéro SIREN et le RCS de BibZer.
L’adresse `dpo@bizsign.fr` est une adresse de contact relative à la protection des données. Elle ne signifie pas qu’un délégué à la protection des données a été officiellement désigné, sauf mention expresse contraire publiée par BibZer.
1.2 Traitements réalisés pour le compte d’un Client
Lorsqu’un Client professionnel utilise BizSign pour préparer des Documents, inviter des Signataires et définir les modalités d’un parcours, ce Client détermine généralement les finalités et moyens essentiels du traitement. Il agit alors comme responsable du traitement et BibZer intervient comme sous-traitant, sur ses instructions.
Les obligations applicables dans cette situation sont précisées dans un accord de traitement des données conforme à l’article 28 du RGPD (« DPA »), à conclure avec le Client professionnel.
Pour certaines opérations nécessaires au fonctionnement et à la sécurité propres de BizSign, BibZer peut agir comme responsable du traitement distinct.
2. Personnes concernées et origine des données
Les traitements peuvent concerner :
- les visiteurs du Site ;
- les titulaires et utilisateurs d’un Compte ;
- les membres et administrateurs d’une organisation cliente ;
- les Signataires, relecteurs et autres destinataires invités ;
- les contacts de facturation ;
- les personnes qui contactent le support ;
- les représentants et contacts de fournisseurs ou partenaires.
Les données sont obtenues :
- directement auprès de la personne concernée ;
- auprès du Client ou de l’Utilisateur qui l’invite ;
- auprès d’un fournisseur d’identité choisi lors d’une connexion OIDC, tel que Keycloak ou un autre fournisseur configuré ;
- automatiquement lors de l’utilisation du Site et du Service ;
- auprès du prestataire de paiement pour les informations nécessaires au suivi d’une transaction.
Lorsqu’un Client fournit les coordonnées d’un Signataire, il lui appartient de disposer d’une base juridique appropriée et de lui communiquer les informations requises. BizSign présente également les informations pertinentes au Signataire dans son parcours.
3. Données traitées
Selon l’utilisation du Service, BibZer peut traiter les catégories suivantes.
3.1 Compte et identité
- nom, prénom, initiales, civilité et fonction ;
- adresse électronique et numéro de téléphone ;
- société, organisation, adresse postale, ville, code postal et pays ;
- statut de vérification de l’adresse électronique ou du téléphone ;
- identifiants internes, rôle, droits et appartenance à une organisation ;
- identifiant du fournisseur d’identité, fournisseur utilisé, nom affiché, adresse électronique et dates de connexion OIDC ;
- empreinte du mot de passe et données temporaires de vérification ou de réinitialisation.
BizSign ne conserve pas le mot de passe en clair.
3.2 Parcours de signature
- identité et coordonnées de l’émetteur, des Signataires et des relecteurs ;
- titre, état et paramètres de la demande ;
- Documents originaux, pièces jointes et Documents signés ;
- champs, valeurs, mentions, validations et manifestations de consentement ;
- image ou représentation de signature, paraphe et tampon ;
- dates et heures des événements ;
- adresse IP, user-agent et informations techniques associées ;
- empreintes cryptographiques, informations de scellement PAdES et jetons ou métadonnées d’horodatage lorsqu’ils sont disponibles ;
- éléments constituant le Dossier de preuve.
Une image de signature est une donnée personnelle. Elle n’est pas qualifiée automatiquement de donnée biométrique ou de catégorie particulière de données au sens de l’article 9 du RGPD. BizSign ne déclare pas l’utiliser pour une reconnaissance biométrique destinée à identifier une personne de manière unique.
3.3 Documents
Les Documents peuvent contenir des données personnelles déterminées par le Client et inconnues de BibZer avant leur dépôt. Le Client ne doit pas transmettre de données excessives ou de catégories particulières de données sans nécessité, base juridique et mesures adaptées.
Le contenu est traité automatiquement pour permettre notamment son stockage, son affichage, sa conversion, sa préparation, sa signature, son scellement, sa vérification et la génération d’éléments de preuve.
Un accès humain limité peut intervenir lorsqu’il est nécessaire au support, à la sécurité, au diagnostic d’un incident ou au respect d’une obligation légale, avec des habilitations appropriées. BibZer ne consulte pas les Documents à des fins étrangères à la fourniture du Service.
3.4 Facturation et paiement
- identité et coordonnées de facturation ;
- organisation, adresse et informations nécessaires aux commandes et factures ;
- offre, montants, taxes, statut et historique des transactions ;
- référence client et identifiants techniques transmis par Stripe ;
- marque de carte, quatre derniers chiffres et date d’expiration ;
- bons de commande, factures et avoirs.
Les numéros complets de carte et cryptogrammes sont saisis dans l’interface de Stripe et ne transitent pas par le serveur applicatif BizSign.
3.5 Support et communications
- adresse électronique, identité et coordonnées ;
- objet, contenu et historique des demandes ;
- pièces jointes éventuellement transmises ;
- notes internes nécessaires au traitement du ticket ;
- préférences de notification et historique technique des envois.
3.6 Données techniques et de sécurité
- adresse IP, user-agent, dates et heures de connexion ;
- événements d’authentification, de sécurité et d’administration ;
- identifiants de session et données nécessaires au parcours OIDC ;
- journaux techniques, erreurs et informations de diagnostic ;
- preuves d’acceptation des documents juridiques, comprenant la version, la date, le Compte et l’adresse IP lorsque celle-ci est enregistrée.
4. Finalités et bases juridiques
| Finalité | Base juridique principale |
|---|---|
| Création et administration du Compte | Exécution du contrat ou mesures précontractuelles |
| Fourniture du Service et exécution des parcours demandés | Exécution du contrat avec le Client ; instructions du Client lorsque BibZer est sous-traitant |
| Invitation et communication avec les Signataires | Instructions et base juridique du Client ; intérêt légitime de BibZer pour l’acheminement et la sécurisation du Service |
| Authentification, prévention de la fraude et sécurité | Intérêt légitime de BibZer ; obligations légales applicables le cas échéant |
| Constitution et conservation des éléments de preuve | Exécution du contrat et intérêt légitime à établir, exercer ou défendre des droits en justice |
| Gestion des commandes, paiements et abonnements | Exécution du contrat et mesures précontractuelles |
| Facturation et conservation comptable | Obligations légales comptables et fiscales |
| Support et traitement des réclamations | Exécution du contrat et intérêt légitime à assurer le suivi du Service |
| Respect des obligations légales et demandes des autorités | Obligation légale |
| Mesure technique, diagnostic et amélioration du Service | Intérêt légitime, à condition que les droits des personnes ne prévalent pas |
| Communications commerciales électroniques | Consentement lorsqu’il est requis ; intérêt légitime dans les cas autorisés par la loi |
Lorsque le traitement repose sur le consentement, celui-ci peut être retiré à tout moment sans affecter la licéité du traitement antérieur.
Lorsque BibZer invoque son intérêt légitime, la personne peut demander des informations sur la mise en balance réalisée et exercer son droit d’opposition.
5. Décisions automatisées
BizSign ne prend pas, sur la seule base d’un traitement automatisé, de décision produisant des effets juridiques ou affectant de manière similaire et significative une personne.
Les contrôles automatiques de sécurité, de quotas ou de validité technique peuvent limiter une opération. Ils ne constituent pas une évaluation juridique de la personne ni du Document.
6. Destinataires et sous-traitants
Dans la limite de leurs attributions, les données peuvent être accessibles :
- aux personnes habilitées de BibZer chargées de l’exploitation, de la sécurité, de la facturation ou du support ;
- au Client et aux membres habilités de son organisation ;
- aux émetteurs, Signataires et relecteurs selon les droits configurés dans le parcours ;
- aux prestataires nécessaires à l’hébergement, l’authentification, l’envoi d’e-mails ou de SMS, l’horodatage, le paiement et le support ;
- aux conseils, auditeurs et assureurs soumis à une obligation de confidentialité ;
- aux autorités ou juridictions lorsque la communication est légalement requise.
Sous-traitants ou catégories de sous-traitants à confirmer avant publication :
| Prestataire | Service | Données ou catégories concernées | Localisation et garanties |
|---|---|---|---|
| WIZZZ.NET, SARL, 1 avenue des Gemmeurs, 33950 Lège-Cap-Ferret, France | Hébergement et exploitation technique | Comptes, Documents, données applicatives et journaux selon l’infrastructure | Prestataire établi en France ; lieux effectifs des serveurs, sauvegardes et accès de support à confirmer contractuellement |
| WIZZZ.NET | Envoi des e-mails transactionnels et de service | Adresses électroniques, identité, contenu et métadonnées des messages nécessaires | Prestataire établi en France ; infrastructure et éventuels sous-traitants ultérieurs à confirmer contractuellement |
| BibZer | Envoi des SMS et codes de vérification | Numéros de téléphone, contenu des messages et métadonnées d’envoi | Prestataire établi en France ; infrastructure, opérateurs et éventuels sous-traitants ultérieurs à confirmer contractuellement |
| Stripe | Paiement et tokenisation des cartes | Coordonnées de facturation, références client, paiement et métadonnées de carte | [ENTITÉ CONTRACTANTE, PAYS ET GARANTIES À CONFIRMER] |
| [FOURNISSEUR TSA] | Horodatage RFC 3161, lorsqu’activé | Empreintes de Documents et données techniques nécessaires | [À COMPLÉTER] |
| [FOURNISSEURS OIDC EXTERNES] | Authentification choisie par l’Utilisateur | Identifiants et attributs OIDC nécessaires | [À COMPLÉTER] |
La liste définitive doit correspondre aux prestataires réellement configurés en production et aux contrats signés.
7. Transferts hors de l’Espace économique européen
BibZer doit cartographier les lieux d’hébergement, d’administration distante et de support de chaque prestataire avant publication de la présente version.
Lorsqu’un traitement implique un transfert vers un pays situé hors de l’Espace économique européen, il repose sur un mécanisme prévu par le RGPD, tel qu’une décision d’adéquation ou les clauses contractuelles types de la Commission européenne, complétées si nécessaire par des mesures supplémentaires.
Les personnes concernées peuvent obtenir des informations sur les garanties applicables en écrivant à dpo@bizsign.fr.
8. Durées de conservation
Les durées doivent être limitées à ce qui est nécessaire à chaque finalité. Les durées ci-dessous constituent la politique contractuelle cible ; les tâches de purge correspondantes doivent être activées et vérifiées avant publication.
| Catégorie | Durée ou critère |
|---|---|
| Compte et profil | Pendant la relation active, puis [DURÉE D’ARCHIVAGE À VALIDER ET IMPLÉMENTER] pour la gestion des réclamations et contentieux |
| Données d’un Signataire invité | Pendant le parcours et selon les durées du Document et du Dossier de preuve ; les données de Compte éventuelles suivent leur régime propre |
| Documents originaux et signés | Durée annoncée dans les conditions particulières acceptées ; [PURGE AUTOMATIQUE À IMPLÉMENTER ET TESTER] |
| Dossiers et éléments de preuve | [DURÉE À JUSTIFIER PAR LA FINALITÉ PROBATOIRE ET À IMPLÉMENTER] |
| Images de signature, paraphes et tampons enregistrés | Jusqu’à leur suppression par l’Utilisateur ou la fermeture du Compte, sous réserve des copies intégrées aux Documents et preuves déjà constitués |
| Données de facturation et pièces comptables | Dix ans à compter de la clôture de l’exercice concerné, lorsque cette durée est légalement applicable |
| Données et références de paiement | Pendant la relation et selon les durées nécessaires aux contestations, obligations comptables et règles du prestataire de paiement |
| Tickets de support | [DURÉE À DÉFINIR ET IMPLÉMENTER] après clôture du ticket |
| Journaux de sécurité et de connexion | [DURÉE À DÉFINIR SELON LE TYPE DE JOURNAL ET À IMPLÉMENTER] |
| Preuves d’acceptation des documents juridiques | Pendant la relation puis pendant la durée nécessaire à l’établissement et à la défense des droits concernés |
| Données temporaires OIDC | Dix minutes pour les cookies d’état du parcours ; les journaux et liens de fédération suivent leurs durées propres |
Les données peuvent faire l’objet d’un archivage intermédiaire avec accès restreint lorsqu’elles ne sont plus nécessaires à l’usage courant mais doivent être conservées pour une obligation légale ou la défense de droits. Elles sont ensuite supprimées ou anonymisées.
9. Sécurité
BibZer met en œuvre des mesures techniques et organisationnelles proportionnées aux risques, notamment :
- communications HTTPS dans l’environnement de production ;
- cookies sensibles configurés `HttpOnly`, `SameSite=Lax` et `Secure` en production ;
- mots de passe conservés sous forme d’empreintes ;
- limitation des tentatives de vérification et codes temporaires ;
- contrôle des accès applicatifs et séparation des organisations ;
- validation des fichiers téléversés et limitation de leur taille ;
- vérification de la signature des webhooks de paiement ;
- chiffrement applicatif des clés privées PAdES lorsque la clé de chiffrement requise est configurée.
À la date de cette version de travail, le code examiné ne permet pas d’affirmer que tous les Documents et toutes les images de signature sont chiffrés au repos au niveau applicatif. Cette garantie ne doit être ajoutée que si elle est effectivement assurée et documentée par l’infrastructure de production.
Aucun système ne garantit une sécurité absolue. En cas de violation de données susceptible d’engendrer un risque, BibZer la notifie à l’autorité de contrôle et, lorsque le RGPD l’exige, aux personnes concernées.
10. Cookies et stockages locaux
Le Service utilise des cookies strictement nécessaires à l’authentification, à la sécurité et au parcours OIDC.
| Cookie | Finalité | Durée indicative |
|---|---|---|
| `session` | Authentification et maintien de la session | Sept jours dans la configuration actuelle, sauf configuration différente en production |
| `oidc_state`, `oidc_nonce` | Sécurité du parcours OIDC | Dix minutes |
| `oidc_next`, `oidc_provider`, `oidc_link_mode` | Navigation et contexte du parcours OIDC | Dix minutes |
| `oidc_id_token` | Déconnexion coordonnée avec le fournisseur d’identité | Même durée maximale que la session |
Ces cookies sont configurés comme `HttpOnly` et `SameSite=Lax`. L’attribut `Secure` est activé en production.
Ils sont dispensés de consentement lorsqu’ils sont strictement nécessaires au service expressément demandé. Si BizSign ajoute des traceurs de mesure d’audience, de publicité ou d’autres traceurs non nécessaires, ceux-ci ne seront déposés qu’après information et recueil du consentement lorsque celui-ci est requis. Le refus devra être aussi simple que l’acceptation.
Le code examiné ne contient pas d’intégration active de Google Analytics. La présente politique ne prétend donc pas qu’un tel outil est actuellement utilisé.
11. Droits des personnes
Selon le traitement et sa base juridique, la personne concernée peut exercer :
- son droit d’accès ;
- son droit de rectification ;
- son droit à l’effacement ;
- son droit à la limitation ;
- son droit à la portabilité pour les traitements éligibles ;
- son droit d’opposition aux traitements fondés sur l’intérêt légitime ;
- son droit de retirer son consentement à tout moment lorsqu’il constitue la base du traitement ;
- son droit de définir des directives relatives au sort de ses données après son décès, dans les conditions du droit français ;
- son droit d’introduire une réclamation auprès de la CNIL.
Pour exercer un droit, la personne peut écrire à :
- dpo@bizsign.fr ;
- BibZer SAS, société en cours de formation – Protection des données – 78 avenue Foch, 75008 Paris.
La demande doit permettre d’identifier la personne et le traitement concerné. Une preuve d’identité n’est demandée qu’en cas de doute raisonnable et seules les informations nécessaires à cette vérification sont alors sollicitées.
BibZer répond dans un délai d’un mois à compter de la réception de la demande. Ce délai peut être prolongé de deux mois compte tenu de la complexité ou du nombre de demandes ; la personne en est alors informée dans le premier mois.
Lorsqu’une demande concerne un traitement réalisé pour le compte d’un Client professionnel, BibZer peut transmettre la demande à ce Client ou inviter la personne à le contacter, tout en lui apportant l’assistance requise.
Une réclamation peut être déposée auprès de la Commission nationale de l’informatique et des libertés (CNIL) : www.cnil.fr.
12. Mineurs
La création d’un Compte contractant est réservée aux personnes juridiquement capables selon les CGU. Un mineur ne doit pas créer un Compte ou utiliser le Service pour conclure un acte sans l’autorisation et l’encadrement requis.
Si un Client envisage un parcours impliquant des mineurs, il lui appartient de vérifier sa base juridique, les règles de représentation applicables et la nécessité d’une information adaptée.
13. Modification de la politique
BibZer peut mettre à jour la politique pour refléter une évolution des traitements, du Service ou de la réglementation.
Une modification substantielle est portée à la connaissance des personnes concernées par un moyen approprié avant son entrée en vigueur. Lorsqu’un traitement nouveau nécessite un consentement, celui-ci est recueilli séparément.
Les versions publiées et leur date d’entrée en vigueur sont conservées afin de permettre leur consultation.
14. Contact
Pour toute question concernant cette politique :
BibZer SAS, société en cours de formation – Protection des données
78 avenue Foch, 75008 Paris
Téléphone : [À COMPLÉTER]
Version 3.0 — en vigueur depuis le 22/08/2026.