Confidentialité

Subsigno fonctionne dans votre navigateur : la signature est construite sur votre appareil et copiée depuis celui-ci vers votre presse-papiers. Huit choses peuvent atteindre un serveur, chacune décrite ci-dessous — l’inscription facultative, le chercheur de logo, le compteur anonyme de signatures, les statistiques sur le site de production, les icônes qu’une signature envoyée peut transporter, le lien « Enregistrer mon contact » de sa dernière ligne, toute image ou tout lien de bannière que nous hébergeons pour vous, et la connexion à un compte d’équipe. Tout le reste reste chez vous.

Ce qui reste dans votre navigateur

Tout ce que vous saisissez est conservé comme brouillon dans le stockage local de votre navigateur, sous une seule clé (subsigno.draft.v1) qui contient les données de la signature, l’apparence choisie et la messagerie que vous avez dit utiliser. Une seconde clé (theme) retient clair ou sombre. Une troisième, dans le stockage de session et non le stockage local, est un simple indicateur (subsigno.counted.v1) notant que cette session d’édition a déjà été comptée une fois — il ne contient rien d’autre que ce fait et il disparaît quand vous fermez l’onglet. Une quatrième clé (subsigno.team.v1) n’existe que pour une personne connectée à un compte d’équipe : elle retient l’équipe ouverte en dernier dans l’éditeur, ou le choix de l’éditeur gratuit. Ces quatre clés sont tout ce que l’éditeur stocke dans votre navigateur ; l’éditeur lui-même ne dépose aucun cookie. Un cookie existe pour tout le site, décrit ensuite, et se connecter à un compte d’équipe en dépose un autre, décrit plus bas sous « Comptes d’équipe ».

Un cookie, sbsgn_lang, conserve le code de langue du site — rien sur vous. Il n’est déposé que lorsque vous choisissez une langue dans le sélecteur de langue de l’en-tête, jamais par la simple visite d’une page, dure un an, et « Effacer mes données » le supprime aussi.

Le bouton « Effacer mes données », dans le panneau Extras, supprime les trois et réinitialise l’éditeur sur-le-champ.

Un lien de configuration d’équipe voyage dans la partie de l’URL située après le symbole #, que les navigateurs n’envoient jamais à aucun serveur, y compris le nôtre. En créer ou en ouvrir un ne stocke rien nulle part.

Une signature créée avec la ligne « Créé avec Subsigno » activée porte un lien « Enregistrer mon contact ». Ce lien contient les coordonnées que vous avez saisies dans votre signature — encodées dans le lien lui-même, sous forme de vCard que le serveur assemble à l’instant où quelqu’un le touche. Rien n’est stocké de notre côté, nous ne gardons aucune trace de qui l’ouvre, et il fonctionne sans aucun compte. Quiconque reçoit votre courriel peut lire ces coordonnées dans le lien, exactement comme dans la signature. Désactivez la ligne et le lien disparaît avec elle.

Ce que votre navigateur demande pendant l’édition

L’aperçu charge les images que vous indiquez — votre photo, votre logo ou votre bannière — directement depuis leur hébergement, dès que vous saisissez l’adresse. Cette requête va vers votre hébergeur, pas vers nous.

Le chercheur de logo, uniquement quand vous l’utilisez, envoie à notre serveur l’adresse du site que vous avez saisie. Le serveur résout le nom via le résolveur public DNS-over-HTTPS de Cloudflare, télécharge cette seule page et renvoie les adresses des images qui s’y trouvent. Nous ne gardons que l’adresse que vous choisissez — jamais la page, jamais l’image. Rien de la recherche n’est conservé ; une limite anti-abus repose sur une empreinte salée de votre adresse réseau, gardée dans la mémoire du serveur au plus une heure.

Rien d’autre n’est demandé : polices, styles et scripts sont servis depuis subsigno.com, et avec la case de consentement décochée les boutons d’export n’envoient rien vous concernant — seulement le compteur décrit ci-dessous.

Quand vous copiez ou exportez une signature, votre navigateur ajoute une unité à un compteur anonyme sur notre serveur : aucun identifiant, aucune adresse réseau, aucun agent utilisateur, aucun cookie, et rien sur vous ni sur votre signature — seulement le jour et le chiffre un. Ce ne sont pas des statistiques et il ne sait pas qui vous êtes ; c’est pourquoi il n’est désactivé ni par Do Not Track ni par Global Privacy Control : ces signaux demandent de ne pas suivre une personne, et il n’y a aucune personne à suivre dans cette requête. Le total, arrondi à l’inférieur, est public — c’est le nombre affiché sur la page d’accueil.

Les icônes dans le courrier que vous envoyez

Les icônes sociales et celles des lignes de contact sont désactivées par défaut. Activées, votre signature référence des images d’icônes sur subsigno.com, et la messagerie de chaque destinataire va les chercher à l’ouverture du message. Nous n’enregistrons, n’échantillonnons ni n’analysons jamais ces requêtes : la journalisation automatique des requêtes sur notre infrastructure est désactivée, et les routes n’écrivent rien. Cloudflare, en tant qu’hébergeur, voit la connexion au passage pour livrer le fichier — comme n’importe quel hébergeur.

Laissez les icônes désactivées et votre signature ne nous demande jamais rien.

Les images que nous hébergeons pour vous

Si Subsigno héberge les images de votre signature — un logo, une photo, une bannière — les fichiers se trouvent sur img.subsigno.com, dans un bucket Cloudflare R2 situé dans l’Union européenne. Les propriétaires de votre équipe téléversent le logo et les bannières de l’équipe, et chaque personne sa propre photo, depuis la page du compte ; le support Subsigno peut aussi le faire pour vous. Chaque image reçoit une adresse permanente qui ne change pas lorsque l’image derrière elle change.

Cette adresse est publique par nature, comme toute image dans tout courriel. Quiconque reçoit votre signature peut l’ouvrir, et nous ignorons qui le fait : ces requêtes sont servies par le réseau de Cloudflare, la journalisation automatique des requêtes sur notre infrastructure est désactivée, et rien ne relie une requête à une personne. Pas de pixel espion, pas de comptage de clics, pas d’adresse propre à un destinataire.

Ce que nous enregistrons à côté du fichier relève de la tenue de comptes et de rien d’autre — à quelle équipe et à quel membre appartient un emplacement, le type de l’image, sa taille et la date de son dernier changement — ainsi que le nombre d’images que l’équipe, et chaque personne qui en fait partie, a téléversées ce mois-ci, pour appliquer les limites mensuelles. Aucun nom, aucune adresse électronique, et rien du tout sur qui la regarde.

Chaque photographie et chaque logo que nous conservons est décodé puis réécrit en PNG avant d’être stocké. Cela supprime ce qui se trouvait dans le fichier envoyé, y compris les métadonnées qu’un appareil photo ou un outil de création y avait laissées — le lieu d’une photographie avant tout. Un GIF animé ne peut pas être réécrit sans arrêter l’animation : ses images sont donc conservées telles que vous les avez envoyées, et tout le reste est retiré — chaque commentaire et chaque bloc de données intégré, métadonnées XMP comprises, sauf la seule instruction qui fait boucler l’animation.

Une bannière hébergée peut passer par une adresse permanente qui est la nôtre, subsigno.com/go/…, afin que sa destination puisse changer sans que la signature soit modifiée. Le lecteur qui clique est renvoyé vers l’adresse que vous avez choisie ; ce sont les propriétaires de votre équipe qui la définissent, ou nous pour vous, et rien d’autre ne peut jamais être une destination. Nous n’enregistrons rien sur le clic — ni adresse réseau, ni heure, ni comptage — et la journalisation automatique des requêtes sur notre infrastructure est désactivée pour lui aussi.

Qui gère une équipe contrôle les images de ses membres et peut en supprimer n’importe laquelle à tout moment — aujourd’hui, avant que des comptes en libre-service n’existent, c’est nous qui gérons pour vous. Supprimer un membre retire immédiatement sa photo et sa bannière ; supprimer toute l’équipe retire tout ce qu’elle possède.

Lorsqu’une image est supprimée, une copie peut subsister dans nos sauvegardes chiffrées pendant six mois au plus, jusqu’à leur expiration.

L’inscription, et ce qui est conservé alors

La case de consentement apparaît dans le panneau Partager et de nouveau dans la fenêtre qui s’ouvre après un export. C’est un seul choix — cocher l’une des cases coche les deux — et elle est décochée par défaut. Si vous la cochez, et seulement dans ce cas, nous conservons : votre nom, votre fonction, votre entreprise, votre adresse e-mail, votre numéro de téléphone, la langue que vous utilisiez, la version de ce texte de consentement que vous avez acceptée, ainsi que la date et l’heure. Vous inscrire vous donne 10 % de remise sur votre premier service Solvetus.

L’enregistrement est stocké dans une base de données Cloudflare D1, avec une empreinte salée et à sens unique de votre adresse réseau qui n’existe que pour limiter les soumissions automatisées — elle est pseudonyme et n’est pas votre adresse. Un enregistrement par adresse e-mail et par jour ; les envois répétés s’y fondent.

Nous gardons l’enregistrement jusqu’à ce que vous retiriez votre consentement, ou jusqu’à ce que nous cessions tout contact. Si vous laissez la case décochée, rien n’est envoyé et rien n’est conservé.

Une fois supprimé, un enregistrement peut subsister dans les sauvegardes chiffrées pendant six mois au plus, jusqu’à leur expiration. Si une sauvegarde est un jour restaurée, nous le supprimons à nouveau.

Pourquoi, et sur quelle base

La finalité est de vous contacter au sujet de services informatiques et de conseils pratiques, comme indiqué à côté de la case. La base légale est votre consentement, au titre de l'article 6, paragraphe 1, point a), du RGPD.

Vos données ne sont jamais vendues, louées ni partagées à des fins de marketing pour des tiers.

Retirer son consentement et vos droits

Vous pouvez retirer votre consentement à tout moment, sans avoir à vous justifier : écrivez à info​(at)​subsigno.com et votre enregistrement sera supprimé.

Vous avez également le droit de savoir ce que nous détenons à votre sujet, de le faire rectifier, d'en recevoir une copie, et d'introduire une réclamation auprès de votre autorité nationale de protection des données — au Portugal, la CNPD.

Comptes d’équipe

Les membres d’une équipe peuvent se connecter sur subsigno.com/account. L’éditeur n’a besoin d’aucun compte et n’en demande jamais. La connexion n’est pas ouverte à tous : un compte n’existe que parce que le propriétaire d’une équipe — aujourd’hui, nous, pour le compte de l’équipe — a attribué une place à l’adresse e-mail de cette personne.

Il n’y a pas de mot de passe. Nous envoyons par e-mail un lien et un code à 6 chiffres, chacun valable une seule fois pendant 15 minutes. Pour un compte, nous conservons l’adresse e-mail, la date de création du compte, la dernière connexion et la date du dernier changement d’adresse. Les équipes auxquelles il appartient découlent des places des équipes elles-mêmes.

Se connecter dépose un cookie, __Host-sbsgn, contenant une valeur aléatoire qui identifie la session ; demander un code en dépose un second, __Host-sbsgn-p, pendant 15 minutes, afin que le code ne fonctionne que dans le navigateur qui l’a demandé. Tous deux sont strictement nécessaires pour vous connecter ; aucun consentement n’est donc demandé pour eux. Aucune adresse réseau ni aucune donnée d’appareil n’est conservée avec une session. Une session prend fin après 30 jours sans utilisation, 90 jours après la connexion, ou lorsque vous vous déconnectez.

Pour empêcher de deviner des codes ou d’inonder une boîte de réception, les tentatives de connexion sont comptées sous une empreinte à sens unique, avec clé, de l’adresse e-mail et de l’adresse réseau — jamais les adresses elles-mêmes — et ces décomptes sont supprimés dans la journée.

Les e-mails de connexion sont remis par Microsoft, via le service de messagerie Microsoft 365 qu’utilise Solvetus, depuis noreply@subsigno.com. Microsoft traite l’adresse du destinataire et le message pour le remettre ; rien d’autre vous concernant n’est transmis à Microsoft.

Dans l’éditeur, un membre connecté peut enregistrer sa signature d’équipe, pour qu’elle se rouvre sans rien ressaisir. Ce qu’il y a saisi — nom, fonction, coordonnées, réseaux sociaux, mention légale et l’apparence choisie — est alors conservé sur nos serveurs, une signature par membre et par équipe, visible uniquement par ce membre une fois connecté ; le logo de l’équipe, la photo du membre et la bannière n’y sont pas copiés, seulement lesquels elle utilise. Une signature enregistrée est supprimée quand son membre ou son équipe est supprimé, ou quand la place est attribuée à quelqu’un d’autre ; comme tout le reste, elle peut subsister dans les sauvegardes chiffrées jusqu’à six mois. La base légale est la même que pour le compte.

Un compte est supprimé lorsque sa dernière place est supprimée, ou lorsque vous le demandez à info​(at)​subsigno.com ; comme tout le reste, il peut subsister dans les sauvegardes chiffrées jusqu’à six mois. La base légale est le service souscrit par votre équipe : le contrat avec l’équipe et, pour ses autres membres, l’intérêt légitime de l’équipe à leur permettre de se connecter (article 6, paragraphe 1, points b) et f), du RGPD).

Une équipe peut enregistrer les domaines de son entreprise, par exemple acme.com. Pour montrer qu’elle en contrôle un, l’équipe publie un petit enregistrement TXT dans le DNS de ce domaine, et nous consultons cet enregistrement par le résolveur DNS public de Cloudflare : à son ajout, puis environ une fois par semaine. Nous conservons le nom du domaine, le jeton aléatoire de l’enregistrement et les dates de ces vérifications. Dès qu’une équipe a un domaine vérifié, toute nouvelle adresse de connexion de cette équipe doit s’y trouver, et une équipe sans domaine n’a qu’une seule place. Si l’enregistrement disparaît, nous envoyons aux propriétaires de l’équipe un avertissement, un rappel et un dernier avis sur deux semaines, depuis noreply@subsigno.com via Microsoft, comme pour les e-mails de connexion. Rien de ce qui existe déjà n’est supprimé à cause d’un domaine : ceux qui pouvaient se connecter le peuvent toujours. Les domaines sont supprimés avec l’équipe ; comme le reste, ils peuvent subsister dans les sauvegardes chiffrées jusqu’à six mois.

Les propriétaires d’une équipe se connectent en deux étapes, et tout membre peut choisir de le faire : après l’e-mail, une clé d’accès — une clé conservée sur votre téléphone, votre ordinateur ou votre gestionnaire de mots de passe. Nous conservons sa clé publique (qui ne permet à personne de se connecter), son identifiant, le nom que vous lui avez donné, sa date d’ajout et de dernière utilisation, un compteur de signatures et le fait qu’elle soit synchronisée ou non entre vos appareils ; la clé privée ne quitte jamais votre appareil, et votre empreinte ou votre visage ne nous parviennent jamais. Nous conservons aussi dix codes de secours à usage unique, uniquement sous forme d’empreintes à sens unique avec clé. Entre l’e-mail et la clé d’accès, un troisième cookie, __Host-sbsgn-2f, conserve cette étape pendant 10 minutes ; il est lui aussi strictement nécessaire. Les clés d’accès et les codes sont supprimés quand vous les supprimez, quand votre compte est supprimé, ou quand le support Subsigno les réinitialise à votre demande — une réinitialisation est enregistrée avec son auteur et sa date. La base légale est la même que pour le compte.

Les propriétaires gèrent leur propre équipe depuis la page du compte : ils peuvent faire d’un autre membre un propriétaire ou à nouveau un membre, archiver, restaurer ou supprimer les places des membres, ajouter, vérifier ou retirer les domaines de l’équipe, ajouter des langues, et afficher ou masquer le logo, la bannière et les photos des membres dans les signatures de l’équipe. Ils peuvent aussi ajouter des personnes et des boîtes partagées, une à une ou depuis un fichier CSV : le nom et l’adresse e-mail saisis sont conservés dans l’équipe, et la personne reçoit un e-mail l’informant de son ajout. Un fichier CSV est lu mais pas conservé : seules les lignes qui deviennent des personnes le sont, avec le titre, le service et les téléphones indiqués (pour préremplir la première signature de la personne). Si vous avez été ajouté par erreur, demandez au propriétaire de l’équipe de supprimer votre place. Chacun de ces changements — par un propriétaire ou par le support Subsigno — est inscrit dans l’historique de l’équipe : ce qui a changé, quand, et quel compte l’a fait (les changements du support sont enregistrés avec leur auteur). L’historique est conservé jusqu’à la suppression de l’équipe et, comme tout le reste, peut subsister jusqu’à six mois dans les sauvegardes chiffrées. La personne dont le rôle change et les autres propriétaires de l’équipe sont prévenus par e-mail, depuis noreply@subsigno.com via Microsoft, comme pour les e-mails de connexion.

Statistiques d'audience

Nous comptons les visites avec Matomo, exploité par Solvetus sur son propre serveur en France, à l’adresse analytics.solvetus.com. Il fonctionne sans cookies et enregistre les pages vues et les clics vers l’extérieur. Il ne tourne que sur subsigno.com — les aperçus et les déploiements de test restent silencieux — et il respecte les réglages Do Not Track et Global Privacy Control de votre navigateur. Les adresses réseau sont tronquées avant stockage, les données brutes de visite sont supprimées au bout de douze mois, aucun profil n’est constitué, et rien ne vous suit sur d’autres sites.

Hébergement et sous-traitants

subsigno.com tourne sur Cloudflare (Workers, la base de données D1 et son cache). Cloudflare est une entreprise américaine ; en tant qu’hébergeur, elle traite des données de connexion — votre adresse réseau et les métadonnées de la requête — au passage, pour livrer le site et le défendre contre les abus. Nous ne tenons aucun journal de visiteurs de notre côté.

Chaque nuit, une copie chiffrée de la base de données de Subsigno et des images hébergées est réalisée, afin que le service puisse être restauré après un incident. Elle est conservée chez OVH, en France, et chaque copie est supprimée au bout de six mois au plus.

Les autres acteurs du parcours des données sont le serveur Matomo de Solvetus (hébergé chez OVH, en France) pour les statistiques ci-dessus, le stockage objet d’OVH en France pour les sauvegardes chiffrées, Microsoft pour les e-mails de connexion et les avis de domaine des comptes d’équipe, et le résolveur DNS public de Cloudflare pour les recherches du chercheur de logo et pour vérifier les enregistrements de domaine d’une équipe. Il n’y a personne d’autre : aucune régie publicitaire, aucun script tiers, aucune police ni code venus d’un CDN.

Responsable du traitement

Subsigno est exploité par Solvetus — une marque de Ruben José Dos Santos Marques (RJDSM), entrepreneur individuel immatriculé au Portugal ; les mentions légales portent l’identification complète. Toute question sur cette page, ou sur les données conservées, est à adresser à info​(at)​subsigno.com.

Contact

info​(at)​subsigno.com

Mentions légales

Dernière mise à jour: · privacy-v3