Récupérer les documents signés et les preuves

Afficher en Markdown

Récupération des documents signés et preuves complémentaires

Une fois le parapheur terminé (la fondation Parapheurs), vous pouvez récupérer les documents signés et des éléments de preuve complémentaires : le certificat de preuve et le dossier de preuve.

Il est important de rappeler que tous les documents signés par Goodflag Signature constituent des preuves au sens du code civil français (article 1366) en ce sens qu’ils sont toujours signés électroniquement (cachet pour une signature simple, signature pour une signature avancée ou qualifiée), ce qui permet de garantir leur intégrité et leur authenticité.

Il est également important de rappeler qu’une signature simple ou avancée ne bénéficie pas d’une présomption de fiabilité au sens du code civil (article 1367) et c’est la raison pour laquelle il est important de disposer d’éléments de preuve complémentaires au cas où l’une des parties viendrait à remettre en cause la fiabilité d’une telle signature.

On précisera enfin que même si une signature qualifiée bénéficie d’une présomption de fiabilité et renverse ainsi la charge de la preuve, il peut être utile de disposer d’éléments permettant d’établir que le processus de signature n’a pas fait l’objet d’une erreur ou de tromperie.

Les documents signés

GET /api/workflows/{workflowId}/downloadDocuments

Cette opération télécharge le(s) document(s) du parapheur et le format du téléchargement varie selon le format du document signé et du format de signature défini dans le profil de signature utilisé. Voici quelques exemples de formats de téléchargement :

  • Un parapheur constitué d’un seul document au format PDF signé avec une signature électronique au format PAdES fera l’objet d’un téléchargement d’un seul fichier au format PDF.
  • Un parapheur constitué d’un seul document au format XML de type PES V2 (Helios) signé avec une signature électronique au format XAdES enveloppée fera également l’objet d’un téléchargement d’un seul fichier au format XML.
  • Un parapheur constitué d’un seul document au format JPG (image), signé avec une signature électronique au format CAdES enveloppante fera l’objet d’un téléchargement d’un seul fichier au format ZIP, contenant la signature enveloppante au format CAdES ainsi que le fichier d’origine.

Dans le cas d’une signature CAdES enveloppante ou détachée ou XAdES détachée, le fichier créé en sortie du processus de signature est un fichier au format ZIP contenant le contenu signé et un dossier signed_data contenant le fichier signature.p7m (signature CAdES enveloppante), signature.p7s (signature CAdES détachée) ou signature.xml (signature XAdES détachée).

Dès lors qu’un parapheur contient plusieurs fichiers, il est possible de télécharger l’ensemble du parapheur sous la forme d’un fichier ZIP contenant l’ensemble des fichiers signés individuellement au format dicté par le profil de signature sélectionné. Compte tenu de ce qui précède le téléchargement d’un parapheur peut donc produire un fichier ZIP contenant lui-même des fichiers ZIP et/ou des fichiers XML et/ou des fichiers PDF.

Si le parapheur ne contient pas de documents, l’erreur NoDocumentInWorkflow est retournée.

Poids du document signé. Un PDF signé PAdES est sensiblement plus lourd que l’original : il embarque, en plus de la signature, ses preuves de validité (chaîne de certificats, OCSP, CRL — voir fondation Profils de signature > Niveau de signature & validation à long terme qui le rendent vérifiable hors ligne durablement. L’écart typique va de quelques Ko à quelques dizaines de Ko — sans commune mesure avec un document scanné (plusieurs Mo), qui, lui, ne porte aucune preuve.

Pour récupérer une partie précise :

GET /api/documents/{documentId}/parts/{partHash}

(partHash = empreinte hexadécimale de la part.) Les documents sont par ailleurs recherchables : GET /api/documents?items.… (pagination, fondation Structure > Recherche & pagination).

Le certificat de preuve

GET /api/workflows/{workflowId}/downloadEvidenceCertificate

Le certificat de preuve est un fichier au format PDF récapitulatif du parapheur : ses principales caractéristiques (informations générales, étapes, documents, validateurs, signataires) et les événements de son cycle de vie (création, validations et signatures).

  • Tant que le parapheur n’est pas clôturé / archivé, le certificat est provisoire (le fichier renvoyé s’appelle alors Provisional_Certificate_of_evidence_…pdf).
  • À la clôture / archivage du parapheur, il devient définitif et est cacheté électroniquement au format PAdES-B-LT par un certificat de cachet propre au Workflow Manager, ce qui en fait un document infalsifiable et authentifié.

Le certificat de preuve est accessible par tout utilisateur ayant la capacité d’accéder au parapheur considéré (gestionnaire, cogestionnaire, administrateur du tenant, etc.).

Le dossier de preuve (fichiers de preuve)

GET /api/workflows/{workflowId}/downloadEvidences

Le dossier de preuve est une archive ZIP (nommée par défaut evidences.zip) — disponible pour les parapheurs démarrés, arrêtés, terminés, ou clôturés. Ce dossier de preuve est constitué des éléments suivants :

  • Le fichier de preuve de chaque transaction de signature de l’ensemble des fichiers à signer du parapheur par un signataire : il s’agit d’un fichier XML cacheté et horodaté au format XAdES-B-LT par Goodflag et qui reprend tous les éléments de traçabilité de la page de consentement. Le dossier de preuve contient donc autant de fichiers de preuve qu’il y a de signataires du parapheur.
  • Chaque fichier de preuve porte notamment l’adresse du signataire (signerEmail) et l’instant de signature (SigningTime, exprimé en UTC) : ce sont les deux éléments qui permettent, côté application, d’attribuer une preuve à son signataire et de dater l’acte. C’est cet horodatage-là qui fait foi, et non l’heure à laquelle vous téléchargez l’archive.
  • Un dossier assets qui contient :
  • Les scripts JavaScript qui permettent de visualiser les documents à signer avant leur signature ;
  • Les Conditions Générales d’Utilisation de la page de consentement propres à chaque transaction de signature, dédoublonnées le cas échéant.

Ce dossier de preuve a une valeur probatoire forte et peut, le cas échéant, être produit en justice, lors d’une remise en cause de la signature d’un ou plusieurs document(s) signé(s) (prétendument ou non) par un signataire du parapheur considéré. Il existe un programme de vérification d’un fichier de preuve en lien avec le fichier signé (prétendument ou non) et les assets concernés (voir Cahier des Fonctionnalités de Goodflag Signature).

En cas d’absence de dossier de preuve (par exemple dans le cas d’un parapheur en statut draft), l’erreur NoEvidenceInWorkflow est retournée.

Le dossier de preuve est accessible par tout utilisateur ayant la capacité d’accéder au parapheur considéré (gestionnaire, cogestionnaire, administrateur du tenant, etc.).

Disponibilité selon le statut

ÉlémentDisponibilité
Documents signésdès la première étape de signature effectuée
Certificat de preuvetout au long du cycle de vie : provisoire - non cacheté
à la clôture du parapheur : définitif - cacheté et horodaté.
Dossier de preuve (ZIP)pour les parapheurs démarrés, arrêtés, terminés, ou clôturés.

Rappel (la fondation Parapheurs) : clôturer un parapheur est irréversible et fige son contenu ; c’est aussi ce qui rend le certificat de preuve définitif.

Constituer une archive de preuve

Pour chaque partie prenante d’un parapheur, il est conseillé de produire de façon pérenne une archive ZIP qu’on pourra désigner par “archive de preuve” constituée des éléments suivants :

  • Les fichiers signés ;
  • Les pièces jointes, le cas échéant, qui sont visibles pour le signataire concerné, qu’on aura pris soin de placer dans un sous-dossier qu’on pourra nommer “pj” ;
  • Le répertoire assets du parapheur.
  • Le fichier de preuve, propre au signataire considéré, auquel on aura pris soin de modifier son nom en ajoutant son adresse mail (renseignée dans la balise <signerEmail> du fichier de preuve).

Cette archive de preuve pourra contenir les fichiers de preuve de tous les signataires dès lors qu’elle n’est accessible qu’au gestionnaire et au(x) cogestionnaire(s) éventuel(s) du parapheur.

Il est par ailleurs recommandé de nommer cette archive ZIP du nom du parapheur concerné, suivi de la date et heure de création du fichier ZIP.

Cette archive de preuve présente l’avantage de pouvoir être transmise aux signataires qui en font la demande et de contenir l’ensemble des informations nécessaires à l’établissement de la valeur probatoire de leur transaction de signature.