Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Lundi 5 octobre 2026
RGPD

Adobe Sign et RGPD : contrôler accords et preuves

Adobe Sign et RGPD : contrat applicable, hébergement, authentification, conservation des accords et traces d’audit. Les contrôles utiles.

Dans Adobe Acrobat Sign, le document signé n’est qu’une partie des données à gérer. Les champs remplis, les destinataires et les traces d’authentification demandent aussi des règles d’accès et de conservation. Commencez par identifier l’offre réellement utilisée : les garanties d’Acrobat, d’Acrobat Sign et d’une fonction d’IA ne sont pas interchangeables.

Identifier le service et le contrat applicables

Relevez le nom de l’offre, le compte administrateur, l’entité contractante et les fonctions activées. Une licence Adobe ne permet pas, à elle seule, de conclure que toutes les fonctions de signature ou de gouvernance sont disponibles.

Les Data Protection Terms pour les services cloud, version du 3 janvier 2023 accessible lors de cette revue, décrivent Adobe comme sous-traitant pour les données du client traitées sur ses instructions. Elles renvoient au contrat de licence et aux garanties propres aux services. Vérifiez également le DPA applicable à votre abonnement et ses annexes : un PDF public générique ne démontre pas que votre contrat contient toutes les clauses nécessaires.

La qualification porte sur les opérations. L’envoi de vos contrats pour signature, la gestion de votre abonnement et une éventuelle vérification d’identité peuvent relever de périmètres différents. Demandez qui décide des finalités et qui conserve les éléments pour ses propres obligations. L’article 28 du RGPD fournit la grille de contrôle du périmètre sous-traité.

Définir les documents autorisés

Un contrat commercial nominatif comporte des données personnelles. Il ne contient pas nécessairement des données sensibles au sens de l’Art. 9(1) du RGPD. Un salaire ou une difficulté financière ne relève pas automatiquement de cet article. Des données de santé, en revanche, exigent une exception de l’Art. 9(2), en plus d’une base de l’Art. 6(1).

Établissez une liste de documents autorisés avec les annexes nécessaires. Retirez les pièces sans utilité pour la signature : dossier médical complet, copie d’identité ajoutée par habitude, coordonnées de tiers non concernés. Une validation de modèle par le service juridique est plus utile qu’une consigne abstraite de « vigilance ».

Les conditions spécifiques Acrobat Sign du 18 juin 2024, §3.2, distinguent le contenu des fichiers du régime général Adobe relatif aux informations sensibles. Elles comportent aussi des restrictions sectorielles. Ne déduisez pas d’une référence à une réglementation américaine de santé que les exigences françaises d’hébergement ou de secret sont satisfaites. Vérifiez la version contractuelle et le cas d’usage effectivement couverts.

Choisir l’authentification selon le besoin de preuve

La validité de la signature et la conformité RGPD sont deux questions. L’Art. 25(1) du règlement eIDAS interdit de priver une signature d’effet juridique au seul motif de sa forme électronique ou de son caractère non qualifié. Son §2 réserve à la signature qualifiée l’équivalence avec une signature manuscrite. Un logo eIDAS ne détermine donc pas le niveau de chaque transaction.

Définissez le niveau de preuve nécessaire, puis les données proportionnées à cette vérification. Demander systématiquement une pièce d’identité et un selfie peut ajouter un traitement plus intrusif que le document signé. Si un prestataire compare techniquement le visage à une référence pour identifier la personne, examinez aussi le régime des données biométriques.

Conservez la preuve du procédé utilisé et de son lien avec le document. Ne transformez pas la collecte maximale d’informations en substitut à cette analyse.

Vérifier l’hébergement par produit

La page Adobe sur les lieux d’hébergement distingue les produits Document Cloud. Acrobat Sign utilise des infrastructures AWS et Microsoft Azure ; le choix du centre intervient dans le déploiement. La même page indique que l’Admin Console est hébergée en Virginie.

Il faut donc demander séparément la localisation des accords, des données de compte, de l’administration, de l’assistance et des services optionnels. La documentation du stockage cloud Acrobat précise elle-même qu’Acrobat Sign exploite des centres distincts. Une capture des réglages Acrobat ne prouve pas la localisation de Sign.

Si un transfert hors EEE intervient, identifiez son mécanisme et ses conditions dans le contrat. Pour les clauses types, documentez l’analyse nécessaire avec notre modèle d’analyse d’impact du transfert. Ne supposez ni qu’un compte européen exclut tout transfert ni que tout transfert rend l’outil inutilisable.

Configurer séparément accords et traces d’audit

La documentation de gouvernance des données décrit des règles au niveau du compte et des groupes. La règle applicable est attachée lorsque l’accord atteint un état final. Sans règle, aucune date de suppression n’est attribuée par ce mécanisme. Une nouvelle règle ne constitue donc pas, par elle-même, un nettoyage rétroactif de tout l’historique.

Le rapport d’audit et les informations personnelles associées disposent d’une option de suppression distincte. Si elle n’est pas activée, la disparition du document ne prouve pas leur effacement. Contrôlez les accords achevés, refusés ou expirés et les paramètres hérités ou remplacés dans chaque groupe.

Exemple hypothétique : le service commercial choisit une durée pour les nouveaux accords. Le DPO identifie ensuite des accords anciens sans date de suppression et des rapports d’audit encore conservés. Il organise trois actions : traitement du stock, réglage des nouvelles transactions et justification de la conservation des preuves.

Préparer l’archivage et les demandes des signataires

Ne purgez pas des preuves encore nécessaires à une obligation ou à un contentieux. À l’inverse, une possibilité de litige purement abstraite ne justifie pas de tout garder en accès courant. L’Art. 17(3)(b) et (e) du RGPD prévoit les exceptions pertinentes à examiner ; l’Art. 5(1)(e) demeure applicable.

Avant une suppression, vérifiez sur un document fictif l’export de l’accord et des éléments nécessaires pour en établir l’intégrité. Définissez qui conserve l’archive, pour quelle durée et avec quels accès. Suivez ensuite la preuve d’exécution de l’effacement, y compris pour les copies dans les outils connectés.

Décision Vérification concrète
Documents admis Modèles et annexes validés
Identité du signataire Procédé justifié, collecte limitée
Accès internes Groupes, partages et départs examinés
Conservation Accords, audits et stock ancien traités
Sortie du service Export lisible et archive accessible avant fermeture

Ce qu’il faut retenir

  • Identifiez l’offre Acrobat Sign et sa chaîne contractuelle exacte.
  • Distinguez niveau de signature, contrôle d’identité et conformité RGPD.
  • Vérifiez les lieux de traitement produit par produit.
  • Traitez séparément accords, traces d’audit et archives nécessaires.

FAQ

La suppression d’un accord efface-t-elle toutes ses traces ?

Pas nécessairement. Les règles de gouvernance peuvent conserver le rapport d’audit et des informations personnelles associées. Vérifiez l’option et le résultat obtenu.

Une signature qualifiée garantit-elle le respect du RGPD ?

Non. Elle répond à des exigences de signature ; les finalités, accès, durées et transferts restent à examiner.

Faut-il une AIPD pour utiliser Adobe Sign ?

Elle est obligatoire si votre traitement relève d’un cas imposé ou présente un risque élevé, notamment selon l’Art. 35(1) et 35(3)(b). La seule marque du logiciel ne décide pas de cette obligation.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →