Politique de confidentialité
Dernière mise à jour : Juillet 2026
1. Vous signez vous-même. Votre PDF ne quitte jamais votre appareil. Il est ouvert, signé et enregistré par votre navigateur. Aucune requête réseau ne le transporte. C'est l'usage par défaut, et il fonctionne même sans connexion.
2. Vous faites signer quelqu'un d'autre. Là, il faut bien que le document parvienne à cette personne : il est chiffré sur votre appareil, puis déposé sur notre serveur. Le lien devient inutilisable 30 jours après la création de la demande. Le fichier chiffré est ensuite effacé lors du passage suivant de la purge planifiée, que l'exploitant doit programmer au moins une fois par jour. La clé voyage dans le lien après le « # ». Si Parapheo envoie l'e-mail, le serveur reçoit temporairement cette clé pour composer le message, mais ne l'enregistre ni en base, ni dans un fichier. Si vous transmettez le lien vous-même, la clé ne parvient pas au serveur. Dans les deux cas, le serveur ne peut plus déchiffrer le document après la requête.
Les données conservées dépendent donc de l'usage. Les sections suivantes décrivent précisément les catégories, les finalités et les durées.
1. Quand vous signez vous-même, vos documents ne nous parviennent pas
L'outil de signature s'exécute intégralement dans votre navigateur (JavaScript côté client). Lorsque vous ouvrez un PDF pour le signer vous-même :
- le fichier est lu depuis votre disque par le navigateur et chargé en mémoire vive ;
- l'affichage, l'ajout de la signature et la génération du fichier signé s'effectuent localement ;
- le PDF signé est enregistré directement dans le dossier de téléchargement de votre appareil ;
- aucune requête réseau ne transporte votre document, votre signature ou leur contenu.
Le test le plus simple pour le vérifier : coupez votre connexion internet, puis signez un document. Tout aboutit. Un service qui enverrait votre fichier sur un serveur en serait incapable. Depuis votre deuxième visite, la page elle-même se charge sans réseau : elle est conservée par votre navigateur, pas rapatriée à chaque fois.
Une seule opération nécessite une connexion : l'inscription qui débloque l'usage illimité, puisqu'elle transmet votre adresse e-mail à notre serveur. Elle n'a lieu qu'une fois, et ne concerne jamais vos documents.
Nous ne conservons donc aucune copie des documents que vous signez vous-même, pour la simple raison que nous ne les recevons jamais.
2. Quand vous faites signer quelqu'un d'autre, le document transite
La fonction « faire signer quelqu'un » ne peut pas fonctionner sans que le document parvienne à cette personne. Nous ne prétendons donc pas qu'il reste chez vous : il transite. Voici exactement comment.
- Le document est chiffré dans votre navigateur, en AES-256-GCM, avant tout envoi. Le serveur ne reçoit jamais le PDF en clair.
- La clé de déchiffrement n'est jamais conservée. Si vous demandez à Parapheo d'envoyer l'e-mail, elle traverse la requête sécurisée et la mémoire du serveur le temps de composer le message. Si vous choisissez de transmettre le lien vous-même, elle reste sur votre appareil. Dans les deux cas, elle est placée après le caractère « # » dans le lien final et n'est pas envoyée lors de l'ouverture de ce lien.
- Le lien d'accès expire après 30 jours. Le fichier chiffré est effacé physiquement lors du passage suivant de la purge planifiée. Une exécution quotidienne limite normalement ce délai supplémentaire à moins de 24 heures, sous réserve du bon fonctionnement de la tâche chez l'hébergeur. Une annulation ou un refus déclenche une tentative d'effacement immédiate. La récupération est horodatée, mais n'efface pas le fichier avant son échéance afin d'éviter une suppression avant validation du déchiffrement par le navigateur.
- Pour documenter le parcours, nous enregistrons les adresses e-mail du demandeur et du destinataire, le nom du fichier, les empreintes SHA-256 déclarées par les navigateurs, l'état et les horodatages. Nous n'enregistrons plus l'adresse IP ni le navigateur dans le dossier de preuve.
- Le destinataire vérifie l'accès à son adresse e-mail par un code à six chiffres. Cela vérifie l'adresse utilisée dans le parcours, pas son identité civile. Nous ne gardons de ce code qu'une empreinte temporaire.
- Le certificat utilise un jeton aléatoire distinct du lien du document. Toute personne qui possède ce lien confidentiel peut le consulter. Le certificat public masque les adresses e-mail et n'affiche ni nom de fichier, ni adresse IP, ni navigateur, ni motif de refus.
Le traitement nécessaire à la création, à l'envoi et à la finalisation de la demande repose sur l'exécution du service demandé (art. 6.1.b RGPD). Après la signature ou le refus, la conservation limitée des métadonnées de preuve repose sur notre intérêt légitime à établir, exercer ou défendre des droits en cas de contestation (art. 6.1.f RGPD). Vous pouvez vous opposer à ce second traitement ; la demande sera examinée en tenant compte de la situation et des motifs légitimes qui pourraient nécessiter la conservation.
Ce que ça veut dire concrètement : le stockage du serveur contient le document chiffré et les métadonnées décrites ci-dessus, mais pas la clé de déchiffrement, qui n'est pas conservée. Une copie de ce stockage expose donc ces octets chiffrés et ces métadonnées. La confidentialité du contenu repose sur la protection cryptographique et le secret de la clé ; elle ne permet pas de qualifier le stockage d'inviolable. Ce n'est pas la même promesse que « votre fichier ne quitte jamais votre appareil ».
Si cette différence vous gêne pour un document particulier, signez-le vous-même et transmettez-le par le moyen de votre choix : l'outil de signature, lui, ne transmet rien.
Vos signatures
Vos documents signés sont mémorisés sur votre appareil, pendant 7 jours. Si vous avez confirmé une adresse e-mail, l'outil range dans la base de données de votre navigateur (IndexedDB) le document d'origine, le document signé et la position des signatures, afin que vous puissiez les retélécharger ou reprendre le travail. Ces fichiers ne nous parviennent à aucun moment, ils ne sortent pas de votre appareil, et nous n'avons aucun moyen d'y accéder. Ils sont supprimés automatiquement au bout de 7 jours, ou plus tôt si vous dépassez 10 documents ou 50 Mo. Le panneau « Mes documents » permet de tout effacer en un clic, et la déconnexion les efface également.
Les signatures que vous dessinez ou importez peuvent être mémorisées sur votre appareil, dans le stockage local de votre navigateur, pour ne pas avoir à les recréer à chaque visite. Cette mémorisation s'active et se désactive par une case dans le panneau « Mes signatures », et un lien permet de tout effacer immédiatement. Ces images ne quittent jamais votre appareil et ne nous sont jamais transmises.
Lorsque le bonus « textes favoris » est débloqué, les cinq mentions que vous choisissez sont également conservées dans le stockage local du navigateur. Leur contenu n'est pas transmis à Parapheo. Elles disparaissent si vous effacez les données du site depuis votre navigateur.
3. Le compteur d'utilisations, stocké sur votre appareil
Les trois premiers exports réussis sont gratuits, qu'ils proviennent de l'outil de signature ou d'un autre outil PDF local. Pour savoir où vous en êtes, un compteur commun est enregistré dans le stockage local de votre navigateur (localStorage), sur votre appareil. Un essai en échec n'est pas compté. Le stockage contient uniquement un nombre et, si vous avez débloqué l'accès, un jeton technique. Ce jeton est également recopié dans le cookie nécessaire pph_acces d'un an. Les cookies optionnels _ga et _ga_* ne peuvent apparaître qu'après votre accord de mesure d'audience ; ils sont décrits à la section 6.
Ce stockage est strictement nécessaire au fonctionnement du service que vous demandez : il ne sert à aucune mesure d'audience, à aucun profilage, et ne permet pas de vous suivre d'un site à l'autre. Le compteur local n'est pas transmis en tant que tel. Le jeton d'accès est envoyé uniquement aux API Parapheo qui doivent authentifier le compte, contrôler le quota ou synchroniser la progression ; ces requêtes ne contiennent ni PDF, ni signature, ni texte favori, ni nom de fichier. Vider les données de votre navigateur efface la copie locale.
4. L'adresse e-mail, au-delà de trois utilisations
Pour continuer à signer et utiliser les outils PDF sans limite, nous vous demandons une adresse e-mail confirmée. C'est la contrepartie que nous avons choisie pour financer un outil gratuit, plutôt que la publicité ou la revente de données.
Ce que nous collectons
- votre adresse e-mail ;
- la date de l'inscription et celle de la confirmation ;
- une adresse IP tronquée (le dernier segment est remplacé par un zéro), conservée comme preuve de l'origine de l'acceptation du compte et, le cas échéant, du consentement marketing ;
- l'indication, que vous cochez vous-même, d'un usage personnel ou professionnel ;
- le libellé exact et la version des cases que vous avez cochées, afin que nous puissions démontrer les conditions acceptées et, si vous l'avez choisi, le consentement marketing donné ;
- une empreinte de votre mot de passe, produite par l'algorithme bcrypt.
- pour la progression liée au compte, activée automatiquement après confirmation, un code de parrainage aléatoire, l'identifiant de l'outil signalé par le navigateur après un export local, les points attribués et, seulement si vous partagez votre lien, le lien technique entre un parrain et un filleul ; aucun nom de fichier, contenu PDF, texte ajouté, destinataire ou carnet d'adresses n'est enregistré dans ces tables.
Nous ne demandons ni nom, ni téléphone, ni adresse postale.
Le mot de passe, précisément
Votre mot de passe n'est pas conservé. Nous n'en gardons qu'une empreinte calculée par bcrypt, avec un sel aléatoire : une suite de caractères dont on ne peut pas revenir au mot de passe d'origine. Concrètement, si notre base était dérobée, les mots de passe n'en seraient pas lisibles pour autant.
Il en découle une conséquence assumée : nous ne pouvons pas vous le redonner. Il vous est affiché une seule fois, à la confirmation de votre adresse, et jamais envoyé par e-mail. Un e-mail reste des années dans une boîte et transite parfois en clair. Si vous le perdez, un lien reçu par e-mail vous reconnecte et vous en choisissez un nouveau.
Les échecs de connexion sont comptés, sous forme d'empreinte de l'adresse, afin de freiner les tentatives en série. Ce compteur ne contient ni adresse e-mail lisible, ni mot de passe.
Une acceptation nécessaire et un consentement facultatif
| Finalité | Base légale | Caractère |
|---|---|---|
| Créer et maintenir votre accès illimité à l'outil | Exécution du contrat (art. 6.1.b RGPD) | Nécessaire pour bénéficier de l'accès illimité |
| Afficher vos niveaux, débloquer les bonus et qualifier une invitation lorsque le nouvel accès du filleul est confirmé | Exécution du service de compte demandé (art. 6.1.b RGPD) | Le partage est facultatif ; la progression par l'usage reste possible |
| Vous envoyer les nouveautés et offres de Parapheo | Consentement (art. 6.1.a RGPD et art. L. 34-5 du Code des postes et des communications électroniques) | Facultatif. Refuser ne réduit en rien votre accès |
Ces deux cases sont distinctes et décochées par défaut. La première matérialise l'acceptation du contrat d'utilisation nécessaire à la création du compte. La seconde recueille un consentement marketing facultatif et n'est jamais une condition d'accès au service.
Se connecter avec Google (facultatif)
Vous pouvez créer votre accès en vous connectant avec un compte Google plutôt qu'en attendant un e-mail de confirmation. Dans ce cas :
- nous recevons uniquement votre adresse e-mail et l'identifiant technique de votre compte Google, ni votre nom, ni votre photo, ni vos contacts, ni aucune autre donnée ;
- votre adresse étant déjà vérifiée par Google, l'accès est débloqué immédiatement ;
- cette option implique Google Ireland Limited / Google LLC, dont la politique de confidentialité s'applique à votre relation avec Google. Le script de connexion Google n'est chargé qu'au moment où vous ouvrez la fenêtre d'accès : la page de signature, elle, ne contacte aucun tiers ;
- les deux cases décrites ci-dessus, acceptation des conditions et choix marketing facultatif, s'appliquent exactement de la même façon ;
- cette option est un confort, jamais une obligation : la voie de l'adresse e-mail reste disponible et ne fait intervenir personne d'autre que nous.
Ce que nous ne faisons pas
- Aucune transmission à des tiers. Votre adresse n'est ni vendue, ni louée, ni partagée avec des partenaires. Si cela devait changer un jour, nous vous le demanderions à nouveau, explicitement, en nommant les destinataires, un consentement passé ne couvrirait pas cette nouvelle finalité.
- Aucune publicité et aucun traceur publicitaire sur le site.
- Aucun profilage à partir de vos documents : nous n'y avons pas accès.
Combien de temps
Une inscription non confirmée devient éligible à la suppression après 30 jours et est effacée lors du passage suivant de la purge. Une adresse confirmée est conservée jusqu'à votre désinscription, et au maximum 3 ans après notre dernier contact. Le journal documentant vos consentements est conservé 5 ans, puis supprimé par cette même tâche.
Pour une demande de signature non terminée, le lien devient inutilisable après 30 jours. Le document chiffré et les métadonnées correspondantes sont supprimés lors du passage suivant de la purge. Après une signature ou un refus, les métadonnées nécessaires au certificat sont consultables pendant 5 ans à partir de l'événement final afin de pouvoir traiter une contestation contractuelle courante, puis supprimées lors du passage suivant. La purge doit être exécutée au moins une fois par jour ; si cette tâche échoue ou n'est pas programmée, l'effacement physique est retardé. Cette durée de preuve doit être réévaluée si la nature de l'acte ou une obligation particulière impose une durée différente.
Vous désinscrire
Chaque e-mail contient un lien de désinscription qui fonctionne en un seul clic, sans justification et sans connexion. Ce même lien permet de supprimer le compte. Les métadonnées d'une demande de signature terminée ne sont pas supprimées avec le compte lorsqu'elles restent nécessaires à la finalité de preuve décrite ci-dessus. Elles sont supprimées à leur propre échéance. Se retirer est aussi simple que consentir.
Les événements de progression, votre code et les relations de parrainage sont conservés pendant la vie du compte puis supprimés avec lui. Si un filleul supprime son compte après avoir qualifié une invitation, la relation est supprimée ; le parrain conserve seulement les points déjà attribués, sans information permettant d'identifier le compte supprimé.
5. Le contrôle du quota gratuit
Le compteur enregistré dans votre navigateur peut être remis à zéro en vidant le stockage local ou en passant en navigation privée. Pour que la limite de trois utilisations gratuites garde un sens, elle est doublée d'un contrôle côté serveur.
Concrètement, avant un export depuis un outil soumis au quota, si vous êtes connecté à internet, votre navigateur demande à notre serveur si la limite est atteinte ou si votre jeton correspond à un compte confirmé. Après un export réussi, le compteur est incrémenté. Ces requêtes ne contiennent ni le document, ni la signature, ni le nom du fichier, uniquement l'action de quota et, si vous êtes connecté, le jeton technique.
- Le serveur calcule une empreinte irréversible : un hachage SHA-256 combinant une clé secrète, votre adresse IP et votre navigateur. L'adresse IP n'est jamais enregistrée en clair et l'empreinte ne permet ni de vous identifier, ni de vous suivre d'un site à l'autre.
- Nous conservons uniquement cette empreinte et un compteur, sur une fenêtre glissante de 30 jours au maximum. L'entrée devient ensuite éligible à la suppression et est effacée au passage suivant de la purge planifiée.
- Base légale : intérêt légitime à prévenir le contournement d'une limitation d'usage et l'abus du service (art. 6.1.f RGPD).
- Si vous êtes hors ligne, le compteur local reste applicable : les utilisations gratuites restantes et un accès déjà confirmé fonctionnent, mais une personne anonyme ayant épuisé ses trois usages doit se connecter lors du retour en ligne.
- Si votre accès illimité est actif, le jeton remis lors de la confirmation est conservé sur votre appareil. Les outils peuvent le faire valider par le serveur avant l'export, sans transmettre le PDF ; l'outil de signature locale peut continuer hors ligne avec ce jeton.
6. Cookies et mesure d'audience
Le site utilise d'abord le stockage local de votre navigateur pour le compteur et, si vous confirmez votre adresse, un cookie de première partie pph_acces contenant uniquement un jeton technique d'accès illimité valable un an. Il ne contient ni votre adresse e-mail ni donnée lisible et reste strictement nécessaire au service demandé. Après un accord distinct, Google Analytics peut déposer ses cookies de mesure (_ga, _ga_*) ; ils n'existent pas avant l'acceptation et sont supprimés lors du retrait.
Le site ne dépose aucun cookie publicitaire et n'utilise aucune régie. Les bibliothèques PDF sont hébergées sur notre propre domaine. Le script de connexion Google est chargé uniquement lorsque vous choisissez cette connexion et reste distinct de la mesure d'audience.
Pour fonctionner sans connexion, le site demande à votre navigateur de conserver ses propres fichiers (la page, le style, les bibliothèques PDF) au moyen d'un « service worker ». Ce mécanisme ne stocke que des fichiers publics du site, jamais vos documents ni vos signatures, et ne permet aucun suivi. Vos documents signés, eux, sont rangés séparément dans la base de données du navigateur pour l'historique de 7 jours décrit à la section 1, et n'en sortent jamais. Vous pouvez le retirer à tout moment depuis les outils de votre navigateur, onglet Application, en supprimant les données du site.
La mesure d'audience est facultative. Elle est désactivée par défaut et ne démarre qu'après votre bouton « Accepter la mesure d'audience » dans le bandeau. Elle utilise Google Analytics (identifiant de mesure G-5QJ8J41LHR) pour connaître les pages publiques consultées et améliorer le service. Le site ne transmet ni PDF, ni contenu de formulaire, ni adresse e-mail, ni identifiant de compte ; la page envoyée est limitée au chemin public, sans requête ni fragment. Les signaux publicitaires et la personnalisation sont désactivés. Vous pouvez refuser ou retirer votre choix à tout moment via « Gérer les cookies » ; ce retrait désactive la mesure et supprime les cookies Google présents.
Vous pouvez aussi envoyer volontairement un retour depuis l'outil. Le serveur reçoit alors la catégorie, la note, votre message et un diagnostic réduit (famille de navigateur et tranche de largeur). N'y inscrivez ni document, ni lien, ni secret. Ces retours servent à corriger et prioriser le produit et sont supprimés après 90 jours. Pour limiter les abus, un identifiant technique temporaire dérivé de l'adresse IP est utilisé par le débit ; il n'est pas affiché dans l'administration et n'est pas conservé dans le retour.
7. Journaux de serveur
Comme tout site web, les pages et les scripts sont livrés par un serveur d'hébergement qui peut enregistrer des journaux d'accès techniques (adresse IP, date, adresse demandée, navigateur), pour des raisons de sécurité et de fonctionnement. Ces journaux ne contiennent pas le contenu de vos documents. Les pages de certificat interdisent l'envoi du référent vers d'autres pages, mais leur adresse confidentielle peut apparaître dans les journaux du serveur qui la reçoit. Ces journaux reposent sur notre intérêt légitime à assurer la sécurité du service (art. 6.1.f RGPD), sont réservés à cette finalité et ne font l'objet d'aucune exploitation commerciale.
Les événements techniques du parcours « faire signer » enregistrés dans le journal applicatif ne contiennent plus de nom de fichier, d'empreinte de document ni de préfixe de jeton. Ils restent associés à l'adresse e-mail pendant 30 jours au maximum, puis sont supprimés lors de la purge suivante. Les événements distincts qui documentent un consentement ou une opération de compte suivent leur durée propre de 5 ans.
Un mode de messagerie « fichier » existe uniquement pour le développement local : il écrit sur disque le message complet, son destinataire et ses liens dans un dossier protégé. Il ne doit jamais être activé en production et ces fichiers deviennent éligibles à l'effacement après 24 heures. La purge planifiée réalise ensuite l'effacement. Le diagnostic du dernier envoi est lui aussi limité à 24 heures et ne conserve pas l'adresse du destinataire en clair.
8. Responsable de traitement
Original Web, Mohammed Afife, entrepreneur individuel, 10 avenue Jean Mermoz, 13160 Châteaurenard, France. Pour toute question ou demande relative à vos données : contact@original-web.com.
9. Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité prévus par le RGPD, ainsi que du droit de retirer votre consentement à tout moment.
- Le plus rapide : depuis votre espace compte, le bouton « supprimer mon compte » efface immédiatement les données du compte d'accès. Les dossiers de signature terminés suivent la durée de preuve distincte annoncée ci-dessus.
- Le lien de désinscription présent dans chacun de nos e-mails retire votre consentement marketing sans toucher à votre accès à l'outil.
- Sinon : écrivez à contact@original-web.com. Nous répondons sous 30 jours au plus tard, généralement bien avant.
Vous pouvez également introduire une réclamation auprès de la CNIL, 3 place de Fontenoy, 75007 Paris, cnil.fr.
10. Sous-traitants
- Hébergement du site et de la base : Hostinger International Ltd, 61 Lordou Vironos Street, 6023 Larnaca, Chypre (Union européenne).
- Envoi des e-mails : le code permet soit le serveur de messagerie de l'hébergeur Hostinger International Ltd, utilisé par défaut, soit l'API de Brevo, Sendinblue SAS, si ce mode est activé dans la configuration de production. Cette page ne peut pas déterminer quel mode est actuellement activé. Toute activation de Brevo doit être reportée dans le registre des traitements et encadrée par le contrat de sous-traitance correspondant.
- Authentification Google (uniquement si vous choisissez cette option) : Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irlande. Un transfert vers Google LLC (États-Unis) est possible dans ce cadre, encadré par les clauses contractuelles types et le cadre de protection des données UE - États-Unis.
Les destinataires effectifs dépendent donc des options activées en production. Ils doivent être vérifiés lors de chaque mise en ligne et cette politique doit être mise à jour si la configuration change.
11. Modifications
Toute évolution de cette politique est publiée sur cette page avec une nouvelle date. Une nouvelle finalité, par exemple un parcours multi-signataires impliquant un traitement serveur, ou l'envoi d'offres de partenaires, ferait l'objet d'une information distincte et, si elle repose sur le consentement, d'une nouvelle demande explicite. Nous n'appliquons jamais un changement rétroactivement à des consentements déjà recueillis.