Politique de confidentialité de Signature.Cat

Version 1.2 - en vigueur à compter du 02.08.2026

La présente Politique de confidentialité est disponible en polonais à l'adresse https://signature.cat/privacy en tant que version juridiquement contraignante. Le présent document est une traduction automatique de l'original polonais, fournie à titre purement informatif, et peut contenir des erreurs ou des inexactitudes. En cas de divergence, la version polonaise prévaut.


1. Responsable du traitement et contact

Le responsable du traitement des données personnelles dans le périmètre décrit dans la présente Politique est Tomasz Piasecki, exerçant une activité économique sous la raison sociale SystemAdmin Tomasz Piasecki, ul. Aleje Jerozolimskie 190, 02-486 Warszawa, NIP 1231455439 (ci-après : « nous », « le Prestataire »).

Contact pour toutes les questions relatives aux données personnelles : contact@signature.cat.

2. Champ d'application du document

La Politique concerne :

Le Service est destiné exclusivement aux entrepreneurs (B2B). Les termes commençant par une majuscule ont le sens qui leur est donné dans les Conditions (https://signature.cat/terms).

3. Deux rôles : responsable du traitement et sous-traitant

Selon la catégorie de données, nous intervenons dans l'un des deux rôles suivants :

a) Responsable du traitement - en ce qui concerne :

b) Sous-traitant (processeur) - en ce qui concerne les données personnelles des employés et collaborateurs du Client, traitées dans le cadre du Service sur instruction du Client. Le responsable du traitement de ces données est le Client. Le traitement consiste en :

Données des utilisateurs (valeurs saisies par le Client). La fonction est désactivée par défaut et son activation nécessite une décision expresse de l'administrateur du Client. Une fois la fonction activée, nous conservons dans notre base de données les valeurs des champs de signature relatives aux personnes désignées par le Client : prénom, nom, adresse e-mail affichée, domaine affiché, poste, service, adresse URL de la photo, adresse et numéro de téléphone, ainsi que l'indication de la personne ayant effectué la dernière modification et de la date de celle-ci. Les valeurs sont saisies par l'administrateur du Client, par l'utilisateur lui-même (si le Client l'y autorise) ou par l'import d'un fichier CSV ; elles remplacent les données du répertoire Google Workspace exclusivement aux fins du rendu de la signature. Une entrée n'existe que pour les personnes pour lesquelles le Client a saisi au moins une valeur. La désactivation de la fonction par le Client supprime définitivement toutes les valeurs conservées, et les entrées des personnes supprimées du Google Workspace du Client sont effacées automatiquement par nos soins (pt 8). Dans le journal d'audit, nous consignons qui a modifié quels champs et quand - jamais les valeurs elles-mêmes.

Lecture de la signature enregistrée. Google peut modifier de lui-même la signature lors de son enregistrement, c'est pourquoi, après chaque déploiement, nous vérifions quel contenu de signature Gmail a enregistré. Cette même lecture est disponible à la demande d'une personne autorisée par le Client (aperçu de la signature actuellement définie dans la boîte aux lettres de l'utilisateur indiqué). Le contenu de la signature ainsi lue n'est ni conservé ni mis en cache par nous - nous le présentons exclusivement dans le navigateur de la personne qui effectue la lecture. Dans le journal d'audit, nous consignons l'adresse de la boîte aux lettres vérifiée, le moment de la lecture et la longueur de la signature.

La sous-traitance du traitement est régie par un contrat de sous-traitance (DPA), conclu exclusivement en langue anglaise - sa conclusion intervient à la demande du Client adressée à contact@signature.cat. La liste complète des sous-traitants ultérieurs est mise à la disposition des Clients dans le cadre du DPA ainsi que sur demande.

4. Catégories de données traitées (en tant que responsable du traitement)

Données du compte de l'Utilisateur - obtenues de Google lors de la connexion (Google OAuth) : identifiant du compte Google, adresse e-mail, prénom et nom, adresse URL de la photo de profil, domaine Workspace ; ainsi que le Niveau d'accès attribué et le rôle dans le Compte.

Données de facturation - adresse e-mail de facturation (conservée dans le Service) ; le nom de l'entreprise, l'adresse de facturation, le numéro NIP/VAT ID ainsi que les données de la carte de paiement sont saisis dans les formulaires de l'opérateur de paiement et conservés exclusivement par cet opérateur - nous n'avons pas accès aux données des cartes.

Contenus du Compte - modèles de signatures (HTML), configuration des attributions, images (logos, bannières) avec leurs adresses URL. Les images utilisées dans les signatures sont accessibles publiquement à leurs adresses URL (elles sont visibles pour les destinataires des e-mails).

Journal d'audit - enregistrement des actions effectuées dans le Compte : type d'action, identifiant de l'Utilisateur, horodatage et métadonnées de l'événement (pouvant inclure l'adresse e-mail de l'Utilisateur). Le journal d'audit ne contient ni adresses IP ni informations sur le navigateur.

Données techniques - l'adresse IP est traitée exclusivement de manière éphémère (en mémoire) aux fins de la limitation du trafic et de la protection contre les abus - nous n'enregistrons pas les adresses IP dans la base de données. Les journaux techniques standard de l'infrastructure d'hébergement (y compris les journaux HTTP) sont traités au sein de la plateforme d'hébergement à des fins de diagnostic.

Communication - les e-mails que nous envoyons (notifications relatives aux événements du compte, à la période d'essai, aux paiements, aux accès) contiennent l'adresse e-mail du destinataire, son prénom et nom ou sa dénomination ainsi que des informations sur l'événement ; la correspondance entrante est traitée aux fins du traitement de la demande.

Registre des Périodes d'essai - domaine Workspace et date d'utilisation de la période d'essai (sans données de personnes physiques), tenu à des fins de prévention des abus ; l'inscription reste effective également après la suppression du Compte.

Site signature.cat - préférence linguistique (cookie) et - après consentement - données statistiques Google Analytics (pt 11).

5. Finalités du traitement et bases juridiques

FinalitéBase juridique (RGPD)
Conclusion et exécution du Contrat : tenue du Compte, fourniture des fonctions du Service, Période d'essai, notifications transactionnellesart. 6, par. 1, point b)
Traitement des paiements et de la facturation (y compris la transmission des données à l'opérateur de paiement)art. 6, par. 1, point b)
Exécution des obligations fiscales et comptablesart. 6, par. 1, point c)
Sécurité du Service et prévention des abus : limitation du trafic, sanitisation des contenus, journal d'audit, registre des Périodes d'essai, notifications internes relatives aux événements sur les comptesart. 6, par. 1, point f) (intérêt légitime : protection du Service et des clients)
Traitement des demandes, questions et réclamationsart. 6, par. 1, point b) ou f)
Constatation, exercice ou défense de droits en justiceart. 6, par. 1, point f)
Statistiques de fréquentation du site signature.cat (Google Analytics)art. 6, par. 1, point a) (consentement)

La fourniture des données du compte et des données de facturation est volontaire, mais nécessaire à l'utilisation du Service. Nous ne prenons pas de décisions fondées exclusivement sur un traitement automatisé qui produiraient des effets juridiques. Nous n'utilisons pas les données pour entraîner des modèles d'intelligence artificielle.

6. Destinataires des données et sous-traitants ultérieurs

Nous ne transmettons les données qu'aux entités soutenant la fourniture du Service, dans la mesure nécessaire à leurs missions. Nous faisons appel aux catégories de fournisseurs suivantes :

CatégoriePérimètre des donnéesLocalisation du traitement
Fournisseur d'hébergement de l'application et de la base de donnéestoutes les données du ServiceUE (Amsterdam)
Fournisseur de services réseau, de CDN et de stockage d'imagestrafic réseau, images des Clientsstockage des images : juridiction UE ; réseau : infrastructure de périphérie mondiale
Fournisseur de services cloud (gestion des secrets, archive du journal d'audit)clés techniques des comptes de service, archive d'auditarchive : région UE ; secrets : réplication multirégionale
Opérateur de paiement (certification PCI-DSS Level 1)données de facturation, données des cartes (exclusivement chez l'opérateur)UE/USA
Fournisseur d'e-mails transactionnelsadresse e-mail du destinataire, prénom et nom ou dénomination, contenu de la notificationUE/USA
Google (services et interfaces API Google Workspace)connexion OAuth, opérations dans le Workspace du Clientselon la configuration du Workspace du Client
Outils de communication interne de l'équipe (notifications opérationnelles)événements relatifs aux comptes (notamment domaine Workspace et adresse e-mail de l'administrateur du Client)UE/USA

Nous mettons la liste complète et nominative des sous-traitants ultérieurs, avec leurs rôles, à la disposition des Clients dans le cadre du DPA ainsi que sur demande (contact@signature.cat). Les données peuvent en outre être communiquées aux entités habilitées en vertu des dispositions légales (p. ex. les autorités publiques) ainsi qu'aux conseillers juridiques et comptables du Prestataire dans la mesure nécessaire.

7. Transferts de données hors EEE

L'infrastructure de base du Service (application, base de données, stockage des images, archive d'audit) fonctionne dans des régions de l'Union européenne. Une partie des fournisseurs indiqués au pt 6 (opérateur de paiement, fournisseur de services réseau, fournisseur d'e-mails transactionnels, Google, outils de communication interne) a son siège aux USA ou utilise une infrastructure mondiale - en conséquence, les données peuvent être transférées en dehors de l'Espace économique européen.

Ces transferts sont fondés sur les clauses contractuelles types (SCC) incluses dans les contrats de sous-traitance conclus avec ces fournisseurs et, pour les fournisseurs certifiés dans le cadre du programme EU-US Data Privacy Framework, sur la décision de la Commission européenne constatant un niveau de protection adéquat. Des informations sur les garanties applicables aux transferts peuvent être obtenues à l'adresse contact@signature.cat.

8. Durées de conservation des données

DonnéesDurée de conservation
Données du Compte (Utilisateurs, modèles, attributions, images, paramètres)pendant la durée du Contrat ; après l'expiration de l'abonnement - jusqu'à la suppression du Compte à la demande du Client, au plus tard jusqu'à l'expiration des délais de prescription des droits liés au Contrat (en principe 6 ans)
Suppression du Compte (en libre-service, dans les paramètres)la suppression définitive des données intervient après un délai de 7 jours à compter de la soumission de la demande
Sessions de connexion7 jours à compter de la dernière activité, au maximum 14 jours à compter de la connexion
Historique des déploiements de signatures (y compris les adresses e-mail concernées par le déploiement)30 jours à compter de la fin de la tâche
Valeurs des champs de signature saisies par le Client (fonction Données des utilisateurs)pendant la durée d'utilisation de la fonction par le Client ; la suppression intervient immédiatement après l'effacement de l'entrée ou la désactivation de la fonction par le Client, et les entrées des personnes supprimées du Google Workspace du Client sont effacées automatiquement lors du balayage quotidien
Journal d'audit365 jours dans la base de production ; copie d'archive à des fins de sécurité et de défense de droits - au plus 6 ans
Résultats des tests automatiques de connexion au Workspace (preflight)90 jours
Événements opérationnels internes (notifications de l'équipe)30 jours à compter de la remise
Téléversements d'images inachevés (sans validation)30 minutes, puis suppression automatique
Registre des Périodes d'essai (domaine Workspace + date)pendant la durée de fourniture du service Signature.Cat (prévention des abus)
Documents de facturation et comptables5 ans, à compter de la fin de l'année fiscale (obligation légale)
Correspondance et demandespendant la durée du traitement de la demande, puis jusqu'à l'expiration des délais de prescription des droits
Données statistiques Google Analyticsjusqu'à 14 mois
Données pendant la Période d'essaicomme les données du Compte (pt 10)

Les données des employés du Client récupérées depuis le répertoire Workspace ne sont pas conservées - nous les traitons exclusivement au moment du rendu ou du déploiement de la signature (pt 3, let. b). Font exception les valeurs que le Client saisit lui-même dans le cadre de la fonction Données des utilisateurs ; leur durée de conservation est indiquée dans le tableau ci-dessus.

9. Droits des personnes concernées

Toute personne dont nous traitons les données en tant que responsable du traitement dispose des droits suivants : accès aux données, rectification, effacement, limitation du traitement, portabilité des données, opposition au traitement fondé sur l'intérêt légitime ainsi que retrait du consentement à tout moment (sans incidence sur la licéité du traitement effectué avant le retrait).

Les demandes peuvent être adressées à contact@signature.cat. Nous répondons sans retard injustifié, au plus tard dans un délai d'un mois (avec possibilité de prolongation de deux mois pour les affaires complexes, ce dont nous informerons).

Toute personne dispose également du droit d'introduire une réclamation auprès de l'autorité de contrôle : le Président de l'Office polonais de protection des données personnelles (UODO), autorité de contrôle polonaise, ul. Stawki 2, 00-193 Warszawa (uodo.gov.pl).

Si la demande concerne des données que nous traitons en qualité de sous-traitant (données des employés du Client - pt 3, let. b), le destinataire approprié de la demande est l'employeur (le Client) en tant que responsable du traitement de ces données. Nous transmettrons une telle demande au Client et soutiendrons sa mise en oeuvre.

10. Période d'essai

La Période d'essai constitue un contrat pleinement contraignant de fourniture de services par voie électronique. Les données collectées pendant la Période d'essai sont traitées selon des règles identiques à celles applicables après le passage à l'abonnement payant. Si la Période d'essai ne se termine pas par le passage à un plan payant, le Compte perd l'accès aux fonctions du Service et les données sont conservées conformément au pt 8 - le Client peut à tout moment supprimer lui-même le Compte (suppression définitive après 7 jours).

11. Cookies et analyse

L'application app.signature.cat utilise exclusivement des cookies nécessaires à son fonctionnement :

CookieFinalitéDurée
__Secure-next-auth.session-token (et cookies techniques de connexion)maintien de la session connectée (HTTP-only)jusqu'à 7 jours à compter de la dernière activité, max. 14 jours
NEXT_LOCALEmémorisation de la langue d'interface choisie12 mois

L'application n'utilise pas de cookies analytiques ni marketing.

Le site signature.cat utilise :

CookieFinalitéDurée
sigcat_localemémorisation de la langue du site choisie manuellement12 mois
_ga, _ga_* (Google Analytics 4)statistiques de fréquentationjusqu'à 24 mois

Google Analytics 4 (fournisseur : Google Ireland Limited) sert exclusivement à des statistiques agrégées de fréquentation du site signature.cat (notamment nombre de visites, sources de trafic, localisation approximative au niveau de la ville). L'outil n'est activé qu'après le consentement donné dans la bannière de consentement du site ; le consentement peut être retiré à tout moment en modifiant les paramètres de consentement sur le site ou en supprimant les cookies. Google Analytics 4 n'enregistre pas les adresses IP complètes. Les données d'événements sont conservées dans l'outil pendant 14 mois au maximum. Google Analytics n'est pas intégré dans l'application app.signature.cat.

Nous n'utilisons pas de cookies marketing et ne vendons pas de données personnelles.

12. Données issues des interfaces API Google

Le Service utilise les interfaces API Google (connexion Google OAuth ainsi que les interfaces Google Workspace : paramètres Gmail - écriture et lecture de la signature - et répertoire des utilisateurs, dans les périmètres indiqués dans les Conditions ; le Service n'utilise aucune autorisation donnant accès au contenu des messages). L'utilisation des informations reçues des interfaces API Google est conforme à la Google API Services User Data Policy, y compris aux exigences d'utilisation limitée (Limited Use) : nous utilisons ces données exclusivement pour fournir et améliorer les fonctions du Service visibles pour l'utilisateur (gestion des signatures), nous ne les utilisons pas à des fins publicitaires, nous ne les vendons pas, nous ne les transmettons pas à des tiers au-delà de ce qui est nécessaire à la fourniture du Service et nous ne les utilisons pas pour entraîner des modèles d'intelligence artificielle.

13. Sécurité des données (mesures techniques et organisationnelles)

Nous appliquons notamment les mesures suivantes :

14. Violations de la protection des données

En cas de violation de la protection des données personnelles, nous procédons à une évaluation du risque et - lorsque cela est requis - nous notifions la violation au Président de l'UODO dans un délai de 72 heures à compter de sa constatation et informons les personnes concernées si la violation est susceptible d'engendrer un risque élevé pour leurs droits et libertés. En qualité de sous-traitant, nous informons le Client (responsable du traitement) de toute violation concernant les données confiées, sans retard injustifié après sa constatation.

15. Modifications de la Politique

Nous informons des modifications de la Politique avec un préavis d'au moins 14 jours - par une notification affichée dans l'application après connexion. Si aucun Utilisateur du Client ne s'est connecté à l'application au cours des 30 jours précédant la publication de la notification, nous pouvons en outre envoyer une notification par e-mail (envoi auxiliaire, non garanti). Les modifications résultant de dispositions légales peuvent entrer en vigueur immédiatement. Nous mettons à disposition l'archive des versions antérieures avec leurs dates d'application, sur demande envoyée à contact@signature.cat.


SystemAdmin Tomasz Piasecki, ul. Aleje Jerozolimskie 190, 02-486 Warszawa, NIP 1231455439 contact@signature.cat