Entrer dans le monde des signatures électroniques peut sembler intimidant. Entre acronymes juridiques, jargon cryptographique et réglementations propres à chaque région, il est facile de s’y perdre. Ce guide complet détaille chaque terme essentiel à connaître, que vous opériez aux États-Unis, dans l’Union européenne ou en Amérique latine.
Notions fondamentales : qu’est-ce qu’une signature électronique ?
Avant d’aborder les législations régionales, posons les bases.
Signature électronique (e-Signature)
Une signature électronique est tout son, symbole ou processus électronique attaché ou logiquement associé à un enregistrement, exécuté ou adopté par une personne avec l’intention de signer cet enregistrement. Cela peut être aussi simple que de taper son nom, de dessiner avec une souris ou de cliquer sur un bouton « J’accepte ».
Signature numérique
Une signature numérique est un type spécifique de signature électronique qui utilise des techniques cryptographiques (comme la PKI) pour offrir une preuve plus solide de l’identité et de l’intégrité du document. Toute signature numérique est une signature électronique, mais toute signature électronique n’est pas numérique.
Signature manuscrite (signature à l’encre)
La signature traditionnelle, tracée à la main au stylo sur du papier. Le terme fait référence à l’encre qui doit sécher.
🇺🇸 Terminologie aux États-Unis
Les États-Unis disposent d’un cadre juridique mature pour les signatures électroniques, qui remonte à l’année 2000.
ESIGN Act (Electronic Signatures in Global and National Commerce Act)
Adopté par le Congrès en 2000, l’ESIGN Act est la loi fédérale qui accorde aux signatures électroniques la même validité juridique que les signatures manuscrites pour le commerce interétatique et international. Elle établit que :
- Une signature ne peut être privée d’effet juridique uniquement parce qu’elle est électronique.
- Un contrat ne peut être privé d’effet juridique uniquement parce qu’une signature électronique a été utilisée.
- Les enregistrements électroniques satisfont toute loi exigeant des enregistrements écrits.
UETA (Uniform Electronic Transactions Act)
L’UETA est une loi-modèle d’État adoptée par 49 des 50 États (tous sauf New York, qui a son propre équivalent). L’UETA fournit le cadre procédural du fonctionnement des signatures électroniques à l’échelle des États, en complément de la loi fédérale ESIGN.
Ensemble, ESIGN et UETA forment l’épine dorsale juridique des signatures électroniques aux États-Unis.
Exceptions à l’obligation de notarisation
Même sous l’ESIGN, certains documents exigent encore une notarisation ou une signature manuscrite dans la plupart des États américains :
- Testaments et codicilles
- Documents de droit de la famille (divorce, adoption, garde)
- Ordonnances judiciaires et actes de procédure
- Documents UCC (selon l’État)
- Actes de propriété immobilière (dans certains États)
🇪🇺 Terminologie dans l’Union européenne
L’UE adopte une approche plus structurée et hiérarchisée des signatures électroniques.
eIDAS (Identification électronique, authentification et services de confiance)
Le règlement (UE) n° 910/2014, appelé eIDAS, est la norme européenne globale pour l’identification électronique et les services de confiance. À la différence de l’ESIGN (un modèle de validité simple oui/non), l’eIDAS crée trois niveaux de signature électronique :
| Niveau | Nom | Effet juridique | Exigence technique |
|---|---|---|---|
| 1 | Signature électronique simple (SES) | Admissible comme preuve | Aucune (peut être un nom tapé) |
| 2 | Signature électronique avancée (AES) | Présomption d’authenticité plus forte | Unique au signataire, détection d’altération |
| 3 | Signature électronique qualifiée (QES) | Égale à une signature manuscrite | Utilise un prestataire de services de confiance qualifié |
Signature électronique qualifiée (QES)
Le niveau le plus élevé selon l’eIDAS. Une QES doit être créée à l’aide d’un dispositif de création de signature qualifié (QSCD) et d’un certificat délivré par un prestataire de services de confiance qualifié (QTSP). La QES bénéficie d’une équivalence juridique automatique avec une signature manuscrite dans tous les États membres de l’UE.
Prestataire de services de confiance (TSP)
Une organisation qui fournit des services de confiance tels que signatures électroniques, cachets, horodatages et livraison électronique. Un TSP qualifié (QTSP) est audité et inscrit sur la liste de confiance de l’UE.
Cachet électronique (eSeal)
Similaire à une signature électronique, mais utilisé par des personnes morales (entreprises) plutôt que par des individus. Un eSeal garantit l’origine et l’intégrité des documents émis par une organisation.
🌎 Terminologie en Amérique latine
Les pays d’Amérique latine ont développé leurs propres cadres de signature électronique, souvent inspirés à la fois des modèles américain et européen.
Brésil (LGPD et ICP-Brasil)
- ICP-Brasil (Infraestrutura de Chaves Públicas Brasileira) : l’infrastructure à clés publiques du Brésil, gérée par l’Instituto Nacional de Tecnologia da Informação (ITI). Les signatures numériques relevant de l’ICP-Brasil ont pleine validité juridique.
- Medida Provisória 2.200-2/2001 : la loi établissant la validité juridique des signatures électroniques.
- e-CPF / e-CNPJ : certificats numériques pour les particuliers (CPF) et les entreprises (CNPJ) délivrés dans le cadre de l’ICP-Brasil.
Mexique (NOM-151 et Firma Electrónica Avanzada)
- Código de Comercio (art. 89-94) : établit le cadre juridique des signatures électroniques au Mexique.
- NOM-151-SCFI : la norme mexicaine officielle pour l’authenticité des messages et documents.
- Firma Electrónica Avanzada (FIEL/e.firma) : la signature électronique avancée du Mexique, équivalente à l’AES de l’eIDAS. Délivrée par le SAT (Servicio de Administración Tributaria) à des fins fiscales.
Argentine (Loi 25.506)
- Loi 25.506 (loi sur la signature numérique) : la loi argentine sur la signature numérique (2001), qui crée deux catégories :
- Firma Electrónica : signature électronique simple (poids juridique moindre).
- Firma Digital : utilise des certificats numériques certifiés, équivalente à la manuscrite (poids juridique plus fort).
Colombie (Loi 527)
- Loi 527 de 1999 : établit l’équivalence juridique des messages et signatures électroniques.
- Entidades de Certificación : entités de certification autorisées par la Superintendencia de Industria y Comercio à délivrer des certificats numériques.
Chili (Loi 19.799)
- Loi 19.799 : réglemente les signatures électroniques et l’accréditation des prestataires de services de certification.
- Firma Electrónica Simple (FES) et Firma Electrónica Avanzada (FEA) : système à deux niveaux similaire à l’eIDAS.
Terminologie technique de sécurité
Quelle que soit votre région, ces termes techniques sont universels sur toutes les plateformes de signature électronique.
PKI (infrastructure à clés publiques)
Un cadre de gestion des certificats numériques et du chiffrement à clé publique. La PKI associe une identité numérique à une paire de clés cryptographiques (publique et privée), garantissant que la personne qui signe est bien celle qu’elle prétend être.
Hachage / hachage SHA-256
Une fonction de hachage cryptographique crée une « empreinte » unique et de longueur fixe d’un document. SHA-256 (Secure Hash Algorithm 256 bits) est la norme du secteur.
Si un seul pixel du document change après signature, le hachage change entièrement, révélant instantanément toute altération.
C’est ainsi que WPsigner garantit l’intégrité inviolable des documents.
Piste d’audit (Audit Trail)
Un journal détaillé et immuable de chaque action effectuée sur un document :
- Qui : adresse IP, e-mail, user-agent (navigateur)
- Quand : horodatage (idéalement RFC 3161)
- Quoi : consulté, téléchargé, signé, refusé
Une piste d’audit robuste est essentielle à la défendabilité juridique en cas de litige.
Horodatage RFC 3161
Une norme internationale (RFC 3161) pour l’horodatage de confiance. Une autorité d’horodatage (TSA) délivre une preuve cryptographique qu’un document spécifique existait à un moment précis.
Cela empêche l’antidatage et garantit la validité à long terme, même si l’horodatage a été créé des années auparavant.
Scellement de document (Document Sealing)
Le processus de « verrouillage » cryptographique d’un document une fois toutes les signatures recueillies. Un document scellé ne peut être modifié sans invalider le hachage cryptographique, ce qui protège toutes les parties.
Termes souvent confondus
| Souvent confondus | Différence réelle |
|---|---|
| Signature électronique vs. signature numérique | La signature électronique est la catégorie large ; la signature numérique en est un sous-ensemble cryptographique. |
| Signer vs. sceller | Signer = chaque partie apporte sa signature. Sceller = le document est verrouillé une fois toutes les signatures obtenues. |
| Horodatage vs. champ de date | Un horodatage de confiance est une preuve cryptographique ; un champ de date est un texte modifiable par l’utilisateur. |
| AES (eIDAS) vs. AES (chiffrement) | Signature électronique avancée ≠ Advanced Encryption Standard. Même acronyme, significations différentes. |
Choisir le bon niveau de signature
| Cas d’usage | Niveau recommandé | Pourquoi |
|---|---|---|
| Approbations internes, accords à faible risque | Signature électronique simple (SES) | Rapide, simple, suffisante pour un usage courant |
| Contrats clients, NDA, offres d’emploi | Signature électronique avancée (AES) | Assure le lien d’identité et la preuve d’altération |
| Transactions à forte valeur, secteurs réglementés | Signature électronique qualifiée (QES) | Équivalence juridique garantie dans toute l’UE |
Conclusion : pourquoi la terminologie compte
Comprendre ces termes vous permet de :
- Choisir le bon niveau de signature électronique selon votre cas d’usage et votre juridiction.
- Assurer la conformité juridique, que vous opériez aux États-Unis, dans l’UE ou en Amérique latine.
- Évaluer les fournisseurs de manière critique — votre plateforme prend-elle en charge les pistes d’audit, le hachage et l’horodatage ?
WPsigner est conçu pour répondre nativement aux exigences d’ESIGN, d’UETA et de l’eIDAS. Avec un hachage SHA-256, un horodatage RFC 3161 et des pistes d’audit complètes, vous obtenez une solution non seulement pratique, mais juridiquement défendable partout dans le monde. Pour en savoir plus sur les réglementations en matière de confidentialité des données, consultez notre guide sur la conformité au RGPD.
Prêt à mettre en place des signatures électroniques conformes sur votre site WordPress ?
Voir les tarifs → | Essayer la démo →