Docusign et RGPD : région, preuves et effacement
Docusign et RGPD : région du compte, DPA, données sensibles, vérification d’identité et purge des enveloppes. Les preuves à conserver.
- Vérifier le DPA applicable et les données admises
- Choisir la région avant la création du compte
- Identifier les destinataires au-delà du document
- Séparer preuve de signature et collecte d’identité
- Organiser une purge vérifiable
- Répondre aux droits sans perdre les pièces nécessaires
- Ce qu’il faut retenir
- FAQ
Pour encadrer Docusign, partez d’une enveloppe réelle : qui reçoit les documents, quel contrôle d’identité est demandé et où vont les copies après signature ? Le contrat du prestataire ne remplace pas ces décisions. L’outil de signature, les fonctions de gestion d’accords et les intégrations peuvent aussi avoir des périmètres différents.
Vérifier le DPA applicable et les données admises
Le Data Protection Attachment, daté du 4 septembre 2024, distingue les abonnements commencés avant cette date. Il encadre les opérations de sous-traitance pour les services contractés ; son §2.5 limite, sauf accord contraire, l’envoi de données sensibles imposant au fournisseur des obligations supplémentaires ou différentes. L’annexe publique indique également les données sensibles transférées comme non applicables.
Avant d’envoyer un document de santé ou un autre dossier réglementé, obtenez donc la confirmation du périmètre contractuel adapté. Une option de sécurité ne modifie pas à elle seule les données autorisées par le contrat. Conservez l’annexe applicable avec la commande et les services concernés. Notre grille de l’article 28 aide à examiner les obligations d’assistance, d’audit et de suppression.
Les données de salaire ou de patrimoine ne sont pas toutes des catégories particulières au sens de l’Art. 9(1) du RGPD. Elles peuvent néanmoins présenter un risque important. À l’inverse, un document contenant des informations de santé requiert une analyse de l’Art. 9(2), en plus de sa base légale.
Choisir la région avant la création du compte
La documentation de résidence, mise à jour le 14 avril 2026, précise que la région est déterminée lors de la création. Pour une souscription web, une logique automatique tient compte de la localisation ; avec un représentant Docusign, le choix peut être défini à la mise en place. Le fournisseur indique ne pas déplacer ensuite les données d’accords d’une région vers une autre.
Cette règle remplace l’idée d’un simple bouton permettant de « basculer vers Francfort ». Vérifiez la région de chaque compte existant avant d’y charger des documents. Si elle ne répond pas à votre besoin, faites étudier le nouveau compte, les modalités de reprise et les limites de l’opération avant toute fermeture.
La résidence concerne le stockage des données d’accords. Certaines informations transactionnelles, l’authentification, l’assistance ou les intégrations peuvent impliquer d’autres régions. Documentez ces flux séparément. La migration technique annoncée vers Azure ne signifie pas, selon cette page, un changement automatique de région de résidence.
Identifier les destinataires au-delà du document
Pour chaque parcours, listez les signataires, les destinataires en copie et les systèmes recevant le résultat. Une copie envoyée vers le CRM ou le dossier RH conserve son propre régime d’accès et de conservation. Une suppression dans Docusign ne supprime pas par magie ces copies.
La liste des sous-traitants Docusign, actualisée le 18 septembre 2026, indique que les acteurs mobilisés dépendent notamment des services et options utilisés. Une authentification par SMS fait ainsi intervenir des prestataires supplémentaires. Activez le suivi de la liste pour les services concernés et attribuez la lecture des notifications à une personne identifiée.
Le DPA organise les transferts à travers les règles d’entreprise contraignantes et, lorsque requis, les clauses contractuelles types. Une affirmation générique de certification ne suffit pas à documenter votre flux. Relevez les entités, le mécanisme retenu et les vérifications correspondantes dans l’analyse des transferts hors UE.
Séparer preuve de signature et collecte d’identité
L’Art. 25(1) du règlement eIDAS protège l’effet juridique d’une signature contre un rejet fondé sur sa seule forme électronique. Son §2 prévoit l’équivalence de la signature qualifiée avec une signature manuscrite. Cela ne rend pas toute signature effectuée avec une marque donnée qualifiée, ni tout acte compatible avec le même parcours.
Définissez le procédé adapté au type d’acte et au risque de contestation. Puis examinez les données d’authentification nécessaires. Un contrôle par pièce d’identité ou comparaison faciale mérite sa propre analyse : destinataire, durée, alternative, éventuelle biométrie. La fiche sur les données biométriques explique ce dernier seuil.
Le certificat de réalisation et les journaux peuvent servir de preuve. Ils contiennent eux-mêmes des données personnelles. Limitez leurs accès aux personnes qui en ont besoin, même lorsque le contrat signé circule plus largement.
Organiser une purge vérifiable
La documentation de gestion des données Docusign, revue le 14 avril 2026, décrit des politiques de conservation des enveloppes et une purge vérifiable par le produit ou l’API. Elle distingue les documents et champs des traces d’audit pouvant être conservées, notamment le certificat de réalisation et l’historique.
Une enveloppe masquée dans l’interface ou déplacée dans un dossier n’est donc pas une preuve d’effacement complet. Définissez le résultat attendu pour chaque catégorie, puis vérifiez l’exécution. Conservez l’identifiant de l’enveloppe concernée et une trace de l’action sans recopier les données dont vous cherchez à réduire la conservation.
Exemple hypothétique : une entreprise purge les pièces d’une ancienne campagne contractuelle après archivage des preuves nécessaires. Elle vérifie les champs, les traces restantes et les copies CRM. Si certaines données restent pour un contentieux identifié, elle documente ce motif et restreint leur accès.
Répondre aux droits sans perdre les pièces nécessaires
Une demande d’effacement s’apprécie selon les conditions de l’Art. 17(1) et les exceptions de l’Art. 17(3), dont les obligations légales et la défense de droits en justice. Elle n’autorise ni un refus global automatique ni la destruction d’une pièce dont la conservation reste justifiée.
Précisez les éléments effacés, ceux conservés, leur justification et les modalités d’accès résiduel. Pour une demande d’accès, recherchez également les informations de transaction se rapportant à la personne. La procédure doit identifier qui contacte Docusign lorsque les fonctions d’administration ne suffisent pas.
| Étape | Preuve attendue |
|---|---|
| Avant chargement | Document admis et données limitées |
| Avant signature | Destinataires et authentification validés |
| Après signature | Accord et éléments probatoires rattachés |
| À l’échéance | Archivage justifié ou purge confirmée |
| À la fermeture | Export, intégrations coupées et traitement des copies |
Le guide sur la preuve de l’effacement détaille la clôture de cette opération.
Ce qu’il faut retenir
- Vérifiez la version du DPA et les restrictions sur les données.
- Confirmez la région à la création et celle de chaque compte existant.
- Analysez les contrôles d’identité et les intégrations séparément.
- Distinguez documents purgés, traces d’audit et copies externes.
FAQ
Peut-on changer la région d’un compte existant ?
La documentation Docusign indique ne pas déplacer les données d’accords entre régions après la création. Faites examiner les modalités d’un autre compte et d’une éventuelle reprise avant de décider.
La signature Docusign est-elle toujours qualifiée ?
Non. Le niveau dépend du procédé et des services utilisés. Vérifiez celui qui convient à l’acte, sans déduire une qualification du seul nom de l’outil.
Le RGPD interdit-il tout document sensible dans Docusign ?
Il n’existe pas d’interdiction générale attachée à cette marque. Il faut vérifier les conditions légales du traitement, les engagements contractuels et les garanties adaptées au dossier.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.