Politique de confidentialité
Version 1 · en vigueur depuis le 7 septembre 2026
1. Responsable de traitement
Nahouda (coordonnées ci-dessus, contact@nahouda.fr) est responsable du traitement des données personnelles décrites ci-après lorsqu'il agit pour son propre compte : gestion des comptes clients, sécurité et journaux techniques. Aucun délégué à la protection des données n'est désigné à ce jour ; toute question relative aux données personnelles peut être adressée à contact@nahouda.fr.
Pour les données des signataires que le client fait signer via le service (identité, adresse électronique, éléments de preuve), le client est responsable de traitement et Nahouda agit en qualité de sous-traitant, dans les conditions précisées aux conditions générales d'utilisation.
2. Données collectées
Dans le cadre du fonctionnement du service, Nahouda traite :
les données de compte des utilisateurs clients : nom, adresse électronique et mot de passe, ce dernier stocké sous forme hachée et jamais en clair ;
les données des signataires invités par le client : nom, adresse électronique, ainsi que les éléments constitutifs du dossier de preuve d'une signature (adresse IP, horodatage des événements de consultation, d'authentification et de signature, code de vérification à usage unique envoyé par courrier électronique) ;
les documents déposés en vue de leur signature, les documents signés scellés et les rapports de preuve ;
des données techniques et des journaux d'audit : adresse IP, agent utilisateur et horodatage des connexions et des accès du personnel Nahouda habilité.
Les données personnelles les plus sensibles (nom et adresse électronique des signataires, adresse IP, motifs de refus ou d'annulation, message d'accompagnement) sont chiffrées au repos dans la base de données. Les documents PDF ne sont pas chiffrés au repos sur le stockage objet.
Nahouda se réserve le droit d'ajouter à l'avenir des outils de mesure d'audience strictement anonymisés, destinés à améliorer le service sans identifier individuellement les utilisateurs.
3. Finalités et base légale
Les données de compte sont traitées pour permettre l'authentification et la gestion des comptes clients, ce qui relève de l'exécution du contrat. Les données des signataires et les éléments de preuve sont traités pour fournir le service de signature demandé par le client et pour constituer le dossier probant associé. Le traitement des journaux techniques et d'audit relève de l'intérêt légitime de Nahouda : assurer la sécurité du service et la traçabilité des accès. La conservation des documents signés et des rapports de preuve pendant dix ans répond à une finalité probatoire.
4. Destinataires et sous-traitants
Les données sont hébergées et traitées par les catégories de destinataires suivantes :
Hébergement (OVH SAS, France) : hébergement du serveur sur lequel l'ensemble de l'infrastructure est déployé ;
Routage des courriers électroniques transactionnels (Sweego, France) : acheminement des invitations à signer, relances et notifications ;
Paiement des abonnements (Stripe), via notre plateforme interne d'authentification et de facturation : traitement des paiements des abonnements payants.
Le stockage objet des documents déposés, des documents signés scellés et de l'archivage probatoire, ainsi que la supervision des erreurs applicatives, sont opérés en propre par Nahouda sur son infrastructure OVH. Il ne s'agit pas d'une sous-traitance au sens de l'article 28 du RGPD : ces traitements ne font l'objet d'aucun transfert vers un tiers.
La gestion des comptes clients, des licences et de la facturation est assurée par notre plateforme interne d'authentification et de facturation, exploitée par Nahouda sur la même infrastructure.
Note technique : les documents signés font l'objet d'un horodatage cryptographique conforme à la norme RFC 3161 auprès de l'autorité DigiCert. Seule une empreinte cryptographique (condensat) du document lui est transmise ; aucune donnée personnelle ni contenu de document n'est communiqué à ce prestataire.
La liste nominative, datée et détaillée de l'ensemble de nos prestataires, y compris les composants que nous exploitons nous-mêmes, est communiquée à nos clients dans le cadre de l'accord de traitement des données et sur demande.
Aucun de ces traitements n'implique de transfert de données personnelles hors de l'Union européenne, sous réserve du traitement des paiements par Stripe, encadré par des clauses contractuelles types et le cadre de protection des données UE-États-Unis (Data Privacy Framework).
5. Durée de conservation
Les données de compte sont conservées tant que le compte existe. En cas de suppression d'un compte ou de fin d'abonnement, elles sont conservées 30 jours (délai d'export prévu aux conditions générales d'utilisation) puis supprimées définitivement.
Les documents signés et leurs rapports de preuve font l'objet d'une copie immuable conservée dix ans à des fins probatoires, y compris après la clôture du compte, conformément aux conditions générales d'utilisation.
Les journaux techniques liés au dispositif de protection contre les tentatives de connexion frauduleuses sont conservés 6 mois. Les journaux d'audit des accès du personnel Nahouda habilité sont conservés 12 mois. Ces durées respectent la fourchette de 6 à 12 mois recommandée par la CNIL pour les journaux de connexion et d'accès.
6. Droits des personnes concernées
Conformément au Règlement Général sur la Protection des Données (RGPD) et à la loi Informatique et Libertés, toute personne dont les données sont traitées dispose d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité de ses données. Lorsque Nahouda agit comme sous-traitant pour le compte d'un client, ces demandes sont à adresser au client concerné ; Nahouda l'assiste dans le traitement de ces demandes. Pour les traitements dont Nahouda est responsable, ces droits peuvent être exercés en écrivant à contact@nahouda.fr, avec une réponse dans le délai légal d'un mois.
En cas de désaccord persistant, une réclamation peut être introduite auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL).
7. Cookies
Le service utilise uniquement des cookies strictement nécessaires à son fonctionnement : session applicative, protection contre les attaques CSRF, maintien de la connexion et mémorisation de la langue. Ces cookies sont exemptés de consentement préalable au sens des recommandations de la CNIL. Ils ne servent à aucun croisement à des fins publicitaires ou de profilage.
8. Sécurité
Nahouda applique des mesures de sécurité techniques et organisationnelles adaptées : mots de passe hachés, chiffrement au repos des données personnelles des signataires, authentification des signataires par code à usage unique envoyé par courrier électronique, verrouillage progressif en cas de tentative de connexion suspecte, journalisation des accès du personnel habilité, validation des fichiers déposés.
9. Notification en cas de violation de données
En cas de violation de données personnelles susceptible d'engendrer un risque pour les droits et libertés des personnes concernées, Nahouda notifie la Commission Nationale de l'Informatique et des Libertés dans un délai de 72 heures à compter de la découverte de l'incident, conformément à l'article 33 du RGPD. Lorsque cette violation est susceptible d'engendrer un risque élevé pour les personnes concernées, celles-ci en sont informées directement dans les meilleurs délais, conformément à l'article 34 du RGPD. Lorsque Nahouda agit comme sous-traitant, il informe sans délai le client responsable de traitement.
10. Modification de la présente politique
Nahouda peut modifier la présente politique de confidentialité. Toute modification substantielle est portée à la connaissance des clients dans les mêmes conditions que celles prévues pour la modification des conditions générales d'utilisation. L'ajout d'un outil de mesure d'audience strictement anonymisé n'est pas nécessairement considéré comme une modification substantielle au sens du présent article.