Données personnelles & sécurité

Paraf et le RGPD

Paraf traite des contrats, des lettres de mission et des données de signature : du contenu sensible par définition. Cette page détaille exactement ce qu'on collecte, pourquoi, où c'est stocké, qui peut y accéder, combien de temps on le garde, et comment vous pouvez exercer vos droits. Elle décrit l'état technique constaté au 26 septembre 2026 et ne constitue pas une certification de conformité.

Localisations distinctes

Base Supabase et fonctions Vercel en région Paris ; fonctions d'intelligence artificielle exécutées dans l'Union européenne. Plusieurs fournisseurs appartiennent à des groupes américains : un transfert hors UE ne peut pas être exclu.

Mesures techniques documentées

HTTPS, mots de passe dérivés avec scrypt, sessions signées et empreintes SHA-256. Ces mesures réduisent les risques sans constituer une garantie absolue.

Conservation à définir par finalité

Il n'existe pas un délai unique de 10 ans. La durée dépend du document, de la finalité et des obligations du client.

1. Données collectées

Paraf traite les données nécessaires aux fonctionnalités utilisées. Le client doit également limiter le contenu importé aux données nécessaires. Quatre catégories :

Compte utilisateur

  • • Nom complet, adresse email
  • • Hash du mot de passe (scrypt, jamais en clair)
  • • Date d'inscription, dernière connexion
  • • Identifiant Stripe (si abonnement actif)

Documents et signataires

  • • Fichier PDF importé ou généré par IA
  • • Nom, email, position des signataires
  • • Numéro de mobile du signataire, seulement si l'expéditeur choisit la vérification par SMS : effacé dès la signature ou l'annulation, seul un numéro masqué reste sur le certificat
  • • Position des champs (signature, paraphe, date, texte)
  • • PDF signé + certificat d'audit (hash SHA-256, horodatage, IP)

Données techniques

  • • Adresse IP du signataire (preuve juridique)
  • • User-agent du navigateur (preuve juridique)
  • • Logs d'audit horodatés des actions (création, envoi, signature, lecture)

Mesure d'audience

  • • Chemin de page normalisé, sans jeton ni adresse email
  • • Référent et paramètres de campagne placés sur liste blanche
  • • Événements de conversion sans nom, email, SIRET ni identifiant de document

2. Base légale et finalités

Les bases ci-dessous décrivent l'analyse appliquée au service. Pour les documents et signataires ajoutés par un client, le client détermine généralement les finalités et Paraf agit comme sous-traitant ; pour le compte, la facturation, la sécurité du service et l'assistant du support, KAZAC est responsable de traitement.

FinalitéBase légale
Fourniture du service de signatureExécution du contrat (art. 6.1.b)
Facturation et paiement StripeObligation légale (art. 6.1.c)
Logs d'audit (preuve juridique)Intérêt légitime (art. 6.1.f)
Emails transactionnels (invitation, rappel)Exécution du contrat (art. 6.1.b)
Assistant IA du support (questions posées depuis votre espace)Exécution du contrat (art. 6.1.b)
Mesure d'audience agrégéeIntérêt légitime, sous réserve de la configuration et du droit applicable (art. 6.1.f)

3. Sous-traitants

Paraf s'appuie sur les sous-traitants techniques suivants (article 28 RGPD). Leur localisation et leurs garanties varient. Les liens permettent de consulter leurs conditions de traitement ; l'existence d'un DPA ou de clauses contractuelles types ne supprime pas, à elle seule, l'obligation d'évaluer un transfert hors UE :

Vercel

CDN, frontend, fonctions, Blob et mesure d'audience

📍 Fonctions : Paris (cdg1) ; CDN distribuéDPA →

Supabase

Base de données Postgres

📍 Paris (UE), d'après l'hôte configuréDPA →

Stripe

Traitement des paiements et abonnements

📍 Selon le service et le DPA StripeDPA →

Resend

Envoi d'emails transactionnels

📍 Selon le service et le DPA ResendDPA →

Brevo

Envoi du code de vérification par SMS (option choisie par l'expéditeur)

📍 Selon le service et le DPA BrevoDPA →

Google Cloud (Vertex AI)

IA à la demande : assistant, rédaction, repérage des signatures

📍 Union européenne (zone « UE »)DPA →

La vérification d'entreprise consulte l'API publique recherche-entreprises de l'État (données publiques) : ce n'est pas un sous-traitant.

Quand vous saisissez une adresse, les suggestions sont fournies par le service public de géocodage de l'IGN (Géoplateforme). Le texte que vous tapez est envoyé directement depuis votre navigateur à ce service, qui reçoit aussi votre adresse IP. Paraf ne lui transmet aucune autre donnée.

4. Durées de conservation

Le RGPD impose de ne pas conserver les données plus longtemps que nécessaire. Les délais de prescription ne créent pas tous une obligation uniforme d'archiver chaque document. L'article 2224 du Code civil prévoit en principe cinq ans pour les actions personnelles ou mobilières ; l'article L123-22 du Code de commerce prévoit dix ans pour les documents comptables et pièces justificatives qui relèvent de ce texte.

Les questions posées à l'assistant IA du support, et ses réponses, sont effacées automatiquement 12 mois après la question.

Limite actuelle du service

Le code audité ne comporte pas encore de purge automatique par catégorie pour les brouillons, documents signés et journaux d'audit. Les documents restent disponibles tant que le titulaire ne les supprime pas. Il doit les exporter et les supprimer selon sa propre politique ; une politique automatisée devra être définie avant de promettre des délais fixes.

5. Vos droits

Conformément aux articles 15 à 22 du RGPD, vous disposez à tout moment des droits suivants sur vos données personnelles :

Accès (art. 15)

Obtenir une copie de toutes vos données traitées par Paraf, en format lisible.

Rectification (art. 16)

Modifier des informations inexactes ou incomplètes (nom, email, etc.).

Effacement (art. 17)

Demander l'effacement lorsque les conditions sont réunies ; ce droit connaît les exceptions prévues par le texte.

Limitation (art. 18)

Demander le gel temporaire d'un traitement en cas de litige sur l'exactitude des données.

Portabilité (art. 20)

Recevoir les données concernées dans un format structuré lorsque les conditions de l'article 20 sont réunies.

Opposition (art. 21)

S'opposer, pour des raisons tenant à votre situation, aux traitements fondés sur l'intérêt légitime, sous réserve de motifs légitimes impérieux.

Pour exercer un droit, passez par notre formulaire de contact. Réponse dans un délai d'un mois (article 12.3 RGPD), prolongeable de deux mois si la complexité et le nombre de demandes le nécessitent, avec information dans le premier mois. En cas d'absence de réponse ou de désaccord, vous pouvez saisir la CNIL via cnil.fr/plaintes.

6. Sécurité technique

  • Transport : accès public servi en HTTPS par Vercel ; cette page ne revendique pas une version TLS ou un en-tête HSTS non contrôlés en continu
  • Mots de passe : hashage scrypt (N=16384, key 64 octets, salt aléatoire 32 octets)
  • Sessions : JWT HS256 expirant au plus tard après 30 jours ; cookie HttpOnly, Secure en HTTPS, SameSite adapté au contexte
  • Intégrité documents : empreinte SHA-256 calculée à la création et après chaque signature, stockée pour vérification ultérieure
  • Stockage fichiers : les déclarations d'accident du travail reçues par l'intégration sont placées dans un Blob privé en région Paris et ne sont lisibles qu'au moyen d'un accès autorisé de courte durée. Les documents Paraf historiques et les autres dépôts restent pour l'instant dans le Blob public par URL et ne sont pas encore migrés
  • Logs d'audit : écrits en ajout par l'application et horodatés ; aucune immutabilité cryptographique ou au niveau de la base n'est revendiquée

7. Contact

Pour toute question relative à la protection de vos données : rose.yemeli@yso-conseils.com

Questions fréquentes RGPD