Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Yousign et RGPD : vérifier Youtrust en 2026

Yousign devenu Youtrust : DPA, sous-traitants, transferts, identité et durées de conservation à vérifier avant la signature électronique.

Yousign est devenu Youtrust : le site officiel annonce une migration de marque en juillet 2026 et une évolution de l’application progressive. Pour votre dossier RGPD, vérifiez l’entité contractante et les services effectivement utilisés, au-delà du changement de nom. Annonce officielle.

Le point essentiel : l’hébergement français de la plateforme ne signifie pas que tous les traitements restent en France. La documentation consultée le 26 septembre 2026 distingue aussi les opérations réalisées pour le client et celles effectuées par Youtrust pour ses propres finalités.

Qualifier les rôles pour la signature et la vérification

Le DPA du 2 juillet 2026 présente le client comme responsable du traitement et Youtrust comme sous-traitant pour les opérations autorisées. Son annexe distingue notamment les documents, l’acte de signature, le dossier de preuve, les API et le service de vérification. DPA, § 3 à 5 et annexe 1.

La politique de confidentialité décrit séparément des traitements effectués comme responsable du traitement : gestion commerciale, vérification d’identité liée aux certificats, conservation de preuves, notamment. Cette distinction doit apparaître dans votre analyse, sans qualifier automatiquement toute opération de sous-traitance. Politique de confidentialité, § 1 et 4.

En pratique, partez de votre circuit : qui envoie le contrat, quelles personnes figurent dans les pièces, quel niveau de signature est retenu et quels contrôles d’identité sont déclenchés ? Un service de vérification documentaire autonome nécessite sa propre justification, même s’il se trouve dans la même interface.

Vérifier le DPA applicable à votre compte

Les clauses générales prévoient une notification préalable de trente jours pour l’ajout ou le remplacement de sous-traitants. Le mécanisme d’objection et les conséquences contractuelles figurent au § 8.4. Les audits sont encadrés au § 9 : fréquence, durée, accord préalable et frais. Archivez la version qui engage votre entreprise et analysez ces modalités au regard de vos besoins de contrôle. DPA Youtrust.

Une clause contractuelle ne vaut pas validation indépendante du fournisseur. Pour une activité sensible, demandez des éléments précis sur les habilitations, la gestion des incidents, la restitution et les contrôles de sécurité. La méthode d’audit d’un prestataire lorsque les preuves manquent aide à distinguer une réponse commerciale d’une pièce exploitable.

Cartographier les sous-traitants et les transferts

La liste du 2 juillet 2026 indique un hébergement en France pour les documents et données concernés chez AWS, Microsoft Azure et OVH, ainsi que pour l’archivage chez Arkhineo. Elle mentionne aussi des services situés ailleurs : par exemple Gitlab aux États-Unis pour certaines données d’identification et de contact, et Swisscom en Suisse pour des services liés à la signature qualifiée et au cachet. Liste officielle des sous-traitants.

Ces lignes n’établissent pas que chaque prestataire reçoit tous vos contrats. Elles montrent qu’une formule générale « aucun transfert hors UE » serait inexacte. Demandez la correspondance entre votre offre, les catégories de données, les accès possibles et les destinataires réellement mobilisés.

La politique de confidentialité reconnaît expressément des transferts possibles hors de l’Union européenne malgré l’infrastructure française. Les mécanismes annoncés incluent les décisions d’adéquation et les clauses contractuelles types. Politique de confidentialité, § 6.

Pour votre cartographie de la chaîne de sous-traitance, séparez stockage, envoi des messages, vérification d’identité, support et outils internes. Vérifiez ensuite le mécanisme adapté à chaque transfert, plutôt que de recopier une garantie globale.

Choisir le niveau de signature et les données nécessaires

Le règlement eIDAS distingue plusieurs niveaux. Une signature ne peut être privée d’effet juridique au seul motif qu’elle est électronique ou non qualifiée ; la signature qualifiée bénéficie de l’équivalence avec la signature manuscrite. Cela ne rend pas chaque parcours proposé par un éditeur « qualifié ». Règlement eIDAS, Art. 25(1) et (2).

Choisissez le parcours selon l’acte, son enjeu et les exigences applicables. Évitez de demander une copie de pièce d’identité pour chaque document par simple habitude. Une photographie ou un justificatif ne constitue pas automatiquement une donnée biométrique relevant de l’Art. 9 : la finalité d’identification unique et le traitement technique comptent. RGPD, Art. 9(1).

Si le parcours utilise une comparaison faciale, examinez les règles sur les données biométriques, les conditions de traitement et les solutions alternatives. La robustesse de la preuve de signature et la licéité du traitement d’identité doivent toutes deux être examinées.

Séparer les durées de conservation

La documentation distingue les données conservées pour le client et les preuves détenues pour des finalités propres. La politique annonce notamment dix ans à compter de la signature pour les preuves du processus de signature utilisées en cas de litige ou de fraude, et sept ans après la fin de validité du certificat pour certaines données d’identité. Ce sont les durées déclarées par le fournisseur, pas un délai légal uniforme pour tous vos contrats. Politique de confidentialité, tableau du § 4.

Le DPA prévoit la restitution des données et leur suppression ou anonymisation selon les finalités et obligations applicables. Son annexe décrit des conservations pendant la relation contractuelle ; pour le service de vérification, elle réserve les instructions du client. DPA, § 10 et annexe 1.

Votre tableau de conservation doit donc distinguer le contrat signé, son dossier de preuve, les justificatifs d’identité, les brouillons, les invitations expirées et les exports. Un document supprimé de l’espace de travail peut avoir une copie dans le SIRH ou le CRM.

L’effacement n’est ni automatique sur demande ni systématiquement exclu dès qu’une signature existe. Examinez la finalité restante et, si nécessaire, les exceptions relatives aux obligations légales ou aux droits en justice. RGPD, Art. 17(1) et 17(3)(b) et (e).

Contrôler un parcours avant de l’ouvrir aux équipes

La page de sécurité annonce un chiffrement AES-256 au repos, avec des clés gérées par Youtrust, et TLS en transit. Cela ne décrit pas un dispositif dans lequel le fournisseur serait techniquement incapable d’accéder aux données. Documentation de sécurité.

Voici un contrôle pratique proposé avec un document fictif :

Point du parcours Vérification attendue
Envoi Destinataire correct, pièces nécessaires uniquement
Information Notice adaptée aux signataires et autres personnes citées
Identité Contrôle proportionné et destinataires documentés
Accès interne Utilisateurs autorisés selon leur rôle
Signature Niveau choisi et dossier de preuve récupérable
Fin du parcours Export lisible, conservation et suppression documentées
Fin du contrat fournisseur Données restituées, copies identifiées, obligations résiduelles expliquées

Pour comparer un autre fournisseur, gardez ces mêmes critères et consultez l’analyse de Docusign au regard du RGPD. Une comparaison utile porte sur les flux et les engagements vérifiables.

Ce qu’il faut retenir

  • Vérifiez la documentation Youtrust correspondant à votre contrat Yousign.
  • Distinguez sous-traitance et traitements propres du fournisseur.
  • L’hébergement français ne dispense pas d’examiner les transferts.
  • Séparez les durées des contrats, preuves et justificatifs d’identité.

FAQ

Yousign est-il devenu Youtrust ?

Oui, l’éditeur a annoncé le changement de marque et la migration du site en juillet 2026. Vérifiez les documents contractuels de votre compte et l’entité qui les signe.

Tous les traitements restent-ils en France ?

La documentation indique une infrastructure française pour la plateforme, mais reconnaît des transferts possibles. La liste des destinataires doit être examinée service par service.

Peut-on supprimer un document signé ?

Il faut distinguer la copie de travail, les archives et les preuves conservées pour une autre finalité. La réponse dépend des obligations applicables et des besoins probatoires, pas uniquement du bouton de suppression.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →