Centre de confiance
Cette page rassemble ce que nous sommes en mesure d'attester concernant la sécurité, la localisation des données, les dossiers de preuve, la durée de conservation et la continuité d'activité. Elle décrit la situation actuelle. Lorsqu'un dispositif n'existe pas encore, cela est indiqué en toute transparence. Ce document n'est pas une certification : WaiverKit ne dispose d'aucune attestation SOC 2, ISO 27001 ou HIPAA.
Mesures de sécurité
- L'ensemble du trafic est protégé par TLS via le réseau edge de Cloudflare en amont de nos propres serveurs.
- L'application et sa base PostgreSQL 17 fonctionnent sur un serveur que nous exploitons chez Hetzner à Nuremberg, en Allemagne ; la base de données écoute exclusivement sur l'interface locale (loopback).
- Les images de signature et les PDF générés sont stockés sur Cloudflare R2 ; les dumps de base de données sont copiés vers un compartiment R2 distinct via TLS. R2 chiffre les objets au repos ; les dumps ne font pas l'objet d'un chiffrement supplémentaire avant leur téléversement.
- L'authentification et les sessions sont gérées par Clerk. Les rôles d'équipe (propriétaire, membre) sont disponibles sur le forfait Business ; tous les autres forfaits comportent un unique compte propriétaire.
- Chaque signature enregistre une ligne d'audit comprenant la version du modèle, son empreinte de hachage, la version du texte de consentement, l'adresse IP et l'agent utilisateur, en plus du document signé lui-même.
- Chaque déploiement est conditionné par l'exécution du pipeline CI pour le commit exact (vérification des types, linting, suite de tests, build de production et test de fumée 5xx), et /api/health indique le commit parvenu en production, de sorte qu'un pipeline au vert et une modification en direct sont vérifiés séparément.
Lieux de traitement de vos données
Nos sous-traitants ultérieurs correspondent à la section 5 de notre Accord de traitement des données (DPA).
| Fournisseur | Finalité | Région |
|---|---|---|
| Hetzner Online GmbH | Hébergement applicatif et base de données PostgreSQL | Nuremberg, Allemagne (UE) |
| Cloudflare, Inc. | Réseau Edge, protection DDoS, stockage d'objets R2 pour les signatures, les PDF et les sauvegardes de base de données (chiffré au repos par R2) | Edge mondial ; compartiment R2 dans la région automatique de Cloudflare |
| Clerk | Authentification, gestion des sessions, annuaire d'utilisateurs | États-Unis |
| Stripe | Paiements et facturation des abonnements | Entités aux États-Unis et dans l'UE |
| Resend (via Amazon SES) | E-mails transactionnels | UE (eu-west-1) pour le domaine d'expédition |
| OpenAI | Génération assistée par IA et traduction du texte des décharges à partir de vos consignes et de la description de votre activité. Les réponses des signataires, leurs signatures et les dossiers signés ne sont jamais transmis. | États-Unis |
Contenu d'un dossier signé et rôle du journal d'activité
Sur tous les forfaits, y compris le Gratuit, chaque décharge signée conserve :
- Le nom du signataire et les réponses qu'il a saisies, exactement telles qu'envoyées.
- La signature (dessinée ou tapée) sous forme d'image, ainsi que la mention de son mode de saisie.
- L'horodatage serveur de la signature, l'adresse IP du signataire, son agent utilisateur et le type d'appareil.
- Le numéro de version du modèle, son empreinte SHA-256 et un instantané du texte juridique et des champs tels qu'affichés à cet instant. La modification ultérieure du modèle ne modifie pas le dossier signé.
- La confirmation de la case à cocher de consentement à la signature électronique et la version du texte présentée au signataire.
- Un PDF généré reprenant le document ainsi que ce bloc de preuve.
Exemple, valeurs fictives : signé le 2026-09-14T09:12:41Z · IP 203.0.113.42 · Safari sur iPhone · modèle v3 · sha256 9f1c…5f7e · consentement esig-v1-2026-04 · signature : tracée.
Parallèlement, le journal d'activité d'administration trace les actions réalisées sur votre compte : création, modification ou suppression de modèle, changements de forfait, suppression de l'entreprise et chaque signature recueillie. Chaque ligne indique l'auteur, l'action, les champs modifiés, l'adresse IP et la date/heure.
Exemple de données fictives : 2026-09-13T16:04:10Z · [email protected] · template.update · champs modifiés : clauses, expiryDays · IP 198.51.100.7.
Le journal d'activité est tenu pour chaque organisation sur l'ensemble des forfaits. Il est directement consultable depuis le tableau de bord (Journal d'activité) avec le forfait Business ; pour les autres forfaits, l'équipe d'assistance WaiverKit peut en fournir un extrait sur demande du titulaire du compte.
Ce que le dossier ne garantit pas : l'identité du signataire au-delà des renseignements demandés (une photo de pièce d'identité peut être exigée sur chaque modèle), la capacité juridique du signataire, ou l'opposabilité effective des clauses de la décharge. L'opposabilité relève de la compétence des tribunaux selon le droit de votre juridiction.
Ce qu'il advient des enregistrements en cas de changement de forfait
Constaté dans le code au 14 septembre 2026. Les lignes correspondent aux statuts du compte ; les colonnes indiquent les actions restant accessibles.
| Statut du compte | Consulter les dossiers signés | Exporter en PDF / CSV | Enregistrements conservés | Dans les sauvegardes |
|---|---|---|---|---|
| Forfait payant actif | Oui | PDF sur tous les forfaits ; CSV sur Pro et Business | Oui | Oui |
| Rétrogradé vers Gratuit (résilié ou arrivé à échéance) | Oui, tout l'historique | PDF ; CSV n'est plus disponible | Oui | Oui |
| Paiement échoué, période de grâce | Oui | Identique à votre forfait | Oui | Oui |
| Paiement échoué, période de grâce expirée | Oui | Identique à votre forfait | Oui ; la création de modèles et l'enregistrement de nouvelles signatures sont bloqués tant que la situation de paiement n'est pas régularisée | Oui |
| Entreprise supprimée par vos soins | Non | Non (veillez à exporter avant suppression : PDF par décharge, CSV sur les forfaits éligibles ou export JSON intégral dans les Paramètres) | Les entrées sont marquées comme supprimées et cessent d'être servies ; les fichiers sont programmés pour suppression sur R2 | Jusqu'à leur écrasement lors de la rotation des sauvegardes (copies quotidiennes, hebdomadaires et mensuelles) |
| Compte clôturé par WaiverKit (arrêt du service) | Voir la section continuité ci-dessous | Voir la section continuité ci-dessous | Voir la section continuité ci-dessous | Voir la section continuité ci-dessous |
Nos textes marketing indiquent que les dossiers restent accessibles aussi longtemps que votre compte existe, sur tous les forfaits, y compris le forfait Gratuit. La suppression suit le DPA et les règles de conservation de notre politique de confidentialité.
Données de santé, de mineurs et d'identité : ce qui peut être recueilli et où ces informations vont
Chaque entreprise décide des champs figurant sur sa décharge. Le générateur de formulaires propose des champs texte, e-mail, téléphone, date, case à cocher, liste déroulante, zone de texte, signature et initiales, en plus d'options au niveau du modèle pour un contact d'urgence, la photo d'une pièce d'identité et la signature parentale pour mineurs. Les questions relatives aux allergies, blessures, grossesses ou traitements médicaux sont de simples champs texte ou cases à cocher rédigés par vos soins.
| Catégorie de données | Qui décide de la collecte | Lieu de stockage | Transmis au prestataire d'IA |
|---|---|---|---|
| Identité du signataire (nom, e-mail, téléphone, date de naissance, adresse) | L'entreprise, pour chaque modèle | PostgreSQL (Allemagne) | Non |
| Informations médicales renseignées dans des champs personnalisés | L'entreprise, pour chaque modèle | PostgreSQL (Allemagne), au sein du dossier signé | Non |
| Nom, e-mail et lien de parenté du représentant légal d'un mineur | L'entreprise, si la signature pour mineur est activée (Pro et Business) | PostgreSQL (Allemagne) | Non |
| Photo d'une pièce d'identité | L'entreprise, si le modèle l'exige | Cloudflare R2, rattachée au dossier ; aucune vérification automatisée | Non |
| Image de la signature | Toujours collectée | Cloudflare R2 | Non |
| Description de l'activité et consignes fournies à l'assistant de rédaction IA | L'entreprise, lorsqu'elle fait appel à la génération ou à la traduction IA | Transmis à OpenAI pour générer le modèle de texte ; exclu de l'entraînement des modèles selon nos conditions d'API | Oui (cette catégorie uniquement) |
Conservation : les enregistrements sont conservés tant que le compte existe et conformément aux exigences des règles de conservation de la politique de confidentialité. Accès : le propriétaire du compte et, avec le forfait Business, les membres de l'équipe. Le personnel de WaiverKit ne consulte le compte d'une entreprise qu'à des fins d'assistance ; toute consultation par le personnel d'une page de compte ou de la liste des décharges de ce compte est consignée dans le journal d'activité de cette entreprise, tandis que les listes d'assistance multi-organisations ne sont pas attribuées à une seule entreprise.
Une langue ne constitue pas une juridiction
- L'interface, l'écran de signature et le site public sont disponibles en 19 langues.
- Le texte de vos décharges peut être traduit dans ces mêmes 19 langues ; la traduction est assistée par ordinateur et vous demeurez seul responsable de sa formulation.
- Notre bibliothèque de modèles en anglais est rédigée pour le droit des États-Unis et indique les États où une clause est limitée ; les pages de modèles traduites adaptent les clauses et les notes au droit de la juridiction principale de chaque langue, avec assistance automatisée et vérification par notre circuit éditorial automatisé, sans relecture par un locuteur natif humain. Aucune version ne fait l'objet d'un examen juridique pour une quelconque juridiction ; la page des modèles et chaque article le précisent.
- Le nombre de langues proposées ne donne donc aucune indication sur la couverture juridique.
Assistance et escalade
Assistance par e-mail les jours ouvrés, fuseau horaire Europe/Zurich (CET, CEST en été). La plupart des réponses sont apportées en quelques heures sur le temps de travail suisse, et toujours en moins d'un jour ouvré ; il s'agit d'un engagement d'organisation, non d'un niveau de service garanti par contrat. Pas de standard téléphonique ni d'équipe 24h/24 et 7j/7. Une panne bloquant la signature est traitée en priorité dès la lecture du message.
Continuité d'activité
- WaiverKit est exploité par Clashware Sarl, à Lausanne en Suisse, entreprise d'ingénierie dirigée par ses deux fondateurs.
- Sauvegardes : la base de données de production est exportée sous forme de dump quatre fois par jour (03h00, 09h00, 15h00 et 21h00 UTC), vérifiée en taille et copiée via TLS vers un compartiment Cloudflare R2 distinct avec une rétention quotidienne, hebdomadaire et mensuelle (7, 28 et 365 jours). R2 chiffre les objets au repos ; il n'y a aucun chiffrement supplémentaire côté client pour les dumps.
- La restauration est régulièrement testée : un exercice de rétablissement automatisé tourne le premier jour de chaque mois pour restaurer la sauvegarde la plus récente sur une base temporaire, en contrôlant le nombre de tables et de lignes. Le dernier test au 2026-09-01 a restauré la base WaiverKit avec succès (18 tables).
- Vous restez libre de partir quand vous le souhaitez avec l'ensemble de vos données : PDF pour chaque décharge sur tous les forfaits, export CSV sur Pro et Business, et export complet au format JSON depuis vos Paramètres.
- Si nous devions un jour mettre fin au service, les titulaires de compte en seraient avertis par e-mail avec un délai suffisant pour exporter leurs données avant la fermeture. Nos conditions générales ne fixent pas encore la durée exacte de ce préavis ; d'ici là, considérez cela comme notre volonté de fonctionnement et non comme une obligation contractuelle.