Skip to main content
Droit & conformité

Conformité et Cadres Juridiques

Swiss Trust Layer est fondé sur trois cadres juridiques qui se chevauchent et couvrent la Suisse, l'UE et 181 pays dans le monde.

Chaque sceau émis sur la plateforme s'appuie sur Swisscom Trust Services, un prestataire de services de confiance qualifié (QTSP) accrédité à la fois selon le ZertES suisse et l'eIDAS européen. Il en résulte un flux de travail unique qui produit des preuves juridiquement opposables de la paternité et de l'intégrité des documents, simultanément dans plusieurs systèmes juridiques.

ZertES suisse

Le ZertES, officiellement la Bundesgesetz über Zertifizierungsdienste im Bereich der elektronischen Signatur (SR 943.03), est la loi fédérale suisse qui régit les signatures électroniques qualifiées et avancées. Selon l'art. 2 du ZertES, une signature électronique qualifiée délivrée par un fournisseur de services de certification accrédité produit le même effet juridique qu'une signature manuscrite. Pour les organisations soumises au droit suisse, c'est la référence en matière d'authenticité documentaire.

L'infrastructure de signature de Swiss Trust Layer repose sur Swisscom Trust Services, l'une des trois autorités de certification accréditées ZertES en Suisse (avec SwissSign et QuoVadis). Chaque sceau organisationnel émis via la plateforme est donc qualifié au plus haut niveau reconnu par le droit suisse, sans jeton matériel supplémentaire, sans certification par un tiers et sans dépôt manuel auprès d'une administration.

Pour les entreprises suisses, les professionnels de la propriété intellectuelle et les praticiens du droit, la conformité au ZertES est déterminante car c'est le cadre que les tribunaux suisses appliquent pour évaluer l'authenticité de documents signés ou scellés électroniquement. Un sceau qualifié ZertES inverse la charge de la preuve : c'est à la partie adverse de démontrer que le sceau est invalide, et non au créateur d'en prouver la validité.

Guide complet de la conformité ZertES →

eIDAS européen

Le règlement (UE) n° 910/2014, connu sous le nom d'eIDAS, établit le cadre juridique de l'identification électronique, de l'authentification et des services de confiance dans les 27 États membres de l'UE. L'article 41 de l'eIDAS confère aux horodatages électroniques qualifiés la présomption légale d'exactitude de la date et de l'heure indiquées ainsi que de l'intégrité des données auxquelles ils sont liés. Cette présomption s'applique dans chaque juridiction de l'UE sans autre formalité.

Comme Swisscom Trust Services opère en tant que QTSP reconnu au titre de l'eIDAS, les documents scellés via Swiss Trust Layer bénéficient automatiquement de cette présomption légale européenne. Pour les entreprises actives au-delà des frontières de l'UE (contrats, œuvres créatives, spécifications techniques ou divulgations de PI), un sceau Swiss Trust Layer constitue une preuve immédiatement recevable, sans notarisation ni légalisation distincte dans le pays de destination.

Le cadre eIDAS est également la norme technique qui sous-tend le marché unique numérique de l'UE. À mesure que les entreprises déposent davantage de documents auprès d'organismes de régulation européens, de portails de marchés publics et de tribunaux transfrontaliers, la conformité eIDAS passe du statut de différenciateur à celui d'exigence de base. Swiss Trust Layer satisfait à cette exigence par sa chaîne QTSP, et non par un enregistrement de présence sur le marché.

Guide complet de la conformité eIDAS →

UAE Pass

UAE Pass est la plateforme nationale d'identité numérique des Émirats arabes unis, régie par le décret-loi fédéral n° 46 de 2021 sur les transactions électroniques et les services de confiance. Cette loi confère aux transactions électroniques authentifiées via UAE Pass la même valeur juridique que les transactions papier équivalentes en droit fédéral émirien, rendant les signatures authentifiées par UAE Pass recevables devant les tribunaux de Dubaï, d'Abu Dhabi et de tous les autres émirats.

Swiss Trust Layer intègre UAE Pass via OAuth, permettant aux utilisateurs domiciliés aux Émirats de s'authentifier avec leur identité numérique nationale avant de sceller un document. Le sceau obtenu est ainsi ancré à la fois dans la chaîne cryptographique de Swisscom et dans l'identité juridique émirienne de l'utilisateur, ce qui lui confère une portée dans deux juridictions, pertinente pour les entreprises actives sur le corridor Suisse-Émirats, les sociétés de zone franche du CCG et les entités enregistrées à l'ADGM.

Guide complet de l'intégration UAE Pass →

Convention de Berne : 181 pays

La Convention de Berne pour la protection des œuvres littéraires et artistiques est le principal traité international régissant le droit d'auteur. Avec 181 États membres en 2025, elle couvre pratiquement tous les pays dotés d'un système juridique de PI opérationnel. Selon l'article 5, la protection par le droit d'auteur est automatique, aucun enregistrement n'est requis. Les auteurs jouissent dans chaque pays membre des mêmes droits que ceux accordés par la loi locale à ses propres ressortissants.

La Suisse et les Émirats arabes unis sont tous deux signataires de la Convention de Berne, de sorte qu'une œuvre créée dans l'une ou l'autre de ces juridictions est déjà protégée dans les 181 pays membres, sans enregistrement, dépôt ni légalisation. Cette protection n'est pas conférée par un sceau ; elle existe que vous scelliez quelque chose ou non. Le sceau répond à la question que la Convention de Berne laisse ouverte, celle qu'un tribunal pose réellement : qu'aviez-vous exactement, et à quelle date. Le scellement vous donne une réponse qualifiée et vérifiable de manière indépendante, que vous pouvez produire dans n'importe lequel de ces pays.

Protection des données

Swiss Trust Layer stocke tous les documents scellés et les métadonnées associées dans la région Switzerland North de Microsoft Azure. En fonctionnement normal, les données ne quittent jamais les frontières suisses ou européennes. Cette architecture est conçue pour satisfaire simultanément aux exigences de deux régimes de protection des données.

Le règlement général européen sur la protection des données (GDPR) s'applique à tout traitement de données personnelles concernant des personnes situées dans l'UE. En hébergeant en Suisse, à laquelle la Commission européenne reconnaît un niveau adéquat de protection des données, Swiss Trust Layer évite la complexité des clauses contractuelles types pour ses opérations de stockage principales.

La loi fédérale suisse sur la protection des données (nFADP), entrée en vigueur le 1er septembre 2023, impose des obligations globalement équivalentes au GDPR, notamment la minimisation des données, la limitation des finalités et la notification obligatoire des violations. L'architecture de Swiss Trust Layer, avec une collecte minimale de données personnelles, un stockage chiffré et une piste d'audit transparente, est conçue avec la conformité nFADP comme principe de départ, non comme correctif.

Sécurité de l'infrastructure

Chaque signature émise via Swiss Trust Layer utilise une signature de niveau PAdES (PDF Advanced Electronic Signatures) ou CMS (Cryptographic Message Syntax), les formats désignés par les décisions d'exécution eIDAS comme référence pour les signatures électroniques qualifiées apposées sur des documents. Ces formats intègrent la preuve cryptographique directement dans le fichier, si bien que le sceau survit aux changements de format, à l'envoi par courriel et à l'impression, contrairement aux approches fondées uniquement sur des métadonnées.

Les clés privées utilisées lors de la signature sont gérées par Swisscom Trust Services et ne sont jamais exposées à la couche applicative de Swiss Trust Layer. Le processus de signature suit une architecture de module matériel de sécurité (HSM), garantissant que le matériel cryptographique répond aux exigences du ZertES et de l'eIDAS pour les signatures qualifiées, en particulier que la clé privée est générée et utilisée dans un dispositif de création de signature sécurisé certifié (SSCD).

Azure Key Vault est utilisé pour la gestion des secrets au niveau applicatif. Toutes les communications entre services au sein du cluster Kubernetes de Swiss Trust Layer passent par des canaux chiffrés. La plateforme fait l'objet d'un audit continu des dépendances et suit un modèle réseau de confiance zéro pour tous les appels entre microservices.

Questions fréquemment posées

Swiss Trust Layer est-il conforme à l'eIDAS ?

Oui. Swiss Trust Layer émet ses sceaux via Swisscom Trust Services, un QTSP reconnu au titre du règlement (UE) n° 910/2014 (eIDAS). Selon l'article 41, les horodatages électroniques qualifiés bénéficient d'une présomption légale d'exactitude dans les 27 États membres de l'UE.

Qu'est-ce que le ZertES et comment Swiss Trust Layer s'y conforme-t-il ?

Le ZertES (SR 943.03) est la loi fédérale suisse sur la signature électronique. Swiss Trust Layer utilise Swisscom Trust Services, un prestataire accrédité ZertES, si bien que chaque sceau produit en droit fédéral suisse l'effet juridique d'une signature manuscrite.

Swiss Trust Layer respecte-t-il le GDPR et la nFADP ?

Oui. Tous les documents scellés et leurs métadonnées sont stockés dans la région Switzerland North de Microsoft Azure, ce qui satisfait à la fois au GDPR (décision d'adéquation de l'UE pour la Suisse) et à la nFADP suisse (en vigueur depuis 2023).

Combien de pays reconnaissent un sceau Swiss Trust Layer ?

Le droit d'auteur sur votre œuvre est reconnu automatiquement, dès la création et sans aucun enregistrement, dans les 181 pays membres de la Convention de Berne (OMPI). C'est le traité qui produit cet effet, pas le sceau. Ce qu'ajoute le sceau, c'est précisément ce que la Convention de Berne laisse ouvert : une preuve qualifiée et vérifiable de manière indépendante de ce que vous déteniez exactement et à quelle date, que vous pouvez produire dans n'importe lequel de ces pays.

Ce que couvre chaque sceau Swiss Trust Layer

  • ZertES (SR 943.03) : norme de signature qualifiée en droit fédéral suisse
  • eIDAS européen (règlement n° 910/2014) : présomption d'horodatage qualifié dans 27 États membres
  • Décret-loi fédéral émirien n° 46 de 2021 : authentification d'identité numérique recevable en justice
  • Convention de Berne (OMPI) : reconnaissance automatique du droit d'auteur dans 181 pays
  • GDPR & nFADP : données stockées dans Azure Switzerland North, sans jamais quitter les frontières suisses ou européennes
  • Signature cryptographique de niveau PAdES/CMS via le QTSP Swisscom Trust Services

Sources réglementaires primaires

Toutes les affirmations de conformité de cette page renvoient à ces documents officiels.

Prêt à sceller votre premier document avec une couverture de conformité complète ?

Vous vous demandez comment Swiss Trust Layer se compare à DocuSign ? Voir la comparaison complète →

Swiss Trust Layer est-il conforme au RGPD ?

Oui, seuls les métadonnées et hachages sont traités, hébergés sur Azure UE/EEE, aucun contenu de document n'est stocké.

Quelles lois régissent le scellement de PI ?

ZertES (CH), eIDAS 910/2014 (UE), loi fédérale UAE n° 1 de 2006 (UAE), Convention de Berne 181 pays.

Qu'est-ce qu'un horodatage qualifié ?

Un enregistrement cryptographique d'une autorité de confiance prouvant qu'un document existait à un moment précis, créant une présomption légale sous ZertES et eIDAS.