Un contrat signé, son certificat et comment le vérifier
Une fois que tout le monde a signé, vous et chaque signataire recevez trois choses : la copie signée, le certificat des signatures, qui est la trace propre de QuoteBill du processus de signature, et un fichier de preuve que toute personne disposant d’une copie peut vérifier dans son navigateur, même après la suppression du contrat.
Signature électronique simple avec piste d’audit
- Texte figé avec empreinte SHA-256
- Piste d’audit chaînée par hashs
- Vérifiable par qui détient une copie

Ce que vous recevez une fois que tout le monde a signé
La copie signée. Imprimez le contrat ou enregistrez-le en PDF depuis la page du contrat ; chaque signataire peut faire de même depuis son lien pendant 30 jours après la finalisation. La copie porte la référence, l’empreinte et les signatures, suivies du certificat.
Le certificat des signatures : la trace propre de QuoteBill du processus de signature, imprimée après le contrat. Ce n’est pas un certificat délivré par un prestataire de services de confiance. Il indique qui a signé pour chaque partie, comment et quand, comment chaque signataire a été admis, et chaque événement enregistré jusqu’à la finalisation.
Le fichier de preuve (.evidence.json). Un PDF imprimé varie d’un appareil à l’autre, ses octets ne prouvent donc rien ; ce fichier, lui, ne change pas. Il contient le texte exact figé, son empreinte et le certificat, et il est créé dans votre propre navigateur : QuoteBill ne le conserve pas. Vous pouvez le télécharger depuis la page du contrat une fois celui-ci finalisé ; un signataire le peut depuis son lien, tant que celui-ci s’ouvre encore.
Le certificat et la vérification, tels qu’ils apparaissent
Un certificat pour un contrat fictif, et la page de vérification après une concordance.

Le certificat : le récapitulatif, les éléments de vérification (référence, empreinte, hash du certificat et adresse de la page de vérification), chaque signataire, le consentement donné, les liens générés et la piste d’audit. 
Une concordance sur la page de vérification : finalisé à cette date avec ce nombre de signatures, et le hash du certificat que votre copie doit afficher.
Comment vérifier un contrat reçu
Vous n’avez besoin de rien d’autre que la copie. La vérification est publiée ligne par ligne dans le guide, pour que chacun puisse la refaire avec ses propres outils.
Repérez les deux valeurs sur le certificat
Sous « Éléments de vérification », le certificat imprime la référence (QBC-XXXX-XXXX-XXXX) et l’empreinte, une valeur SHA-256 de 64 caractères. L’adresse imprimée à côté ouvre la page de vérification avec les deux déjà remplies.
Saisissez-les sur la page de vérification
Une concordance indique à quelle date un contrat comportant exactement ce texte a été finalisé, avec combien de signatures, et affiche le hash du certificat : il doit être identique à celui imprimé sur votre copie. Rien d’autre n’est montré, ni noms ni contenu, et la réponse subsiste après la suppression du contrat.

Ou déposez le fichier de preuve
Sur la même page, choisissez « Vérifier un fichier de preuve ». Votre navigateur recalcule l’empreinte, parcourt la piste d’audit de son premier hash jusqu’au hash de finalisation et recalcule le hash de chaque signature ; ensuite seulement, il demande à QuoteBill si la référence et l’empreinte concordent, et n’envoie rien d’autre. Si tous les contrôles réussissent, la page affiche le contrat et le certificat contenus dans le fichier.
Sachez ce que signifie une concordance
Une concordance montre qu’un contrat ayant exactement ce contenu a été finalisé via QuoteBill et que l’enregistrement est intact. Elle ne montre pas qui étaient les signataires, et ce n’est pas un avis juridique.
Ce que recense le certificat
Le certificat est le même pour toutes les parties. Les heures sont en UTC, selon l’horloge de la base de données de QuoteBill.
| Rubrique | Ce qu’elle montre |
|---|---|
| Récapitulatif | Le statut (finalisé : toutes les parties ont signé), l’heure de finalisation en UTC et dans votre heure locale, la date d’envoi, l’adresse e-mail du compte de l’expéditeur et une ligne par partie : qui a signé, par quelle méthode, quand. |
| Éléments de vérification | La référence, l’empreinte SHA-256 du texte figé, le hash du certificat et l’adresse de la page de vérification, suivis des deux façons de vérifier. |
| Chaque signataire | Le nom sous lequel il a été invité et le nom sous lequel il a signé, sa fonction, la méthode (signature dessinée, saisie, ou image importée d’un cachet ou d’une signature), la façon dont il a été admis (l’expéditeur connecté à son compte ; un lien avec le code d’accès transmis séparément ; ou un lien seul), le nombre de codes erronés et de liens générés, l’heure, l’adresse IP et le navigateur de la signature, le hash de la signature et la signature elle-même. Un signataire qui a utilisé l’adresse IP de l’expéditeur est signalé. |
| Consentement | Le texte de consentement accepté par chaque signataire, mot pour mot, avec sa version et sa langue, et qui l’a accepté. |
| Liens générés | Chaque lien de signature généré pour chaque partie, avec son numéro et l’heure. Les liens eux-mêmes ne sont jamais conservés, seulement leurs hashs. |
| Piste d’audit | Chaque événement, de la création à la finalisation, avec son heure : envoi, lien généré, ouverture, code erroné, blocage, lien désactivé, consentement, signature, refus, impression, signalement, date limite modifiée, relance préparée, finalisation. Pour une action de l’expéditeur ou d’un signataire, aussi son adresse IP et son navigateur ; une relance, un changement de date limite et les événements du système n’en comportent pas. Un signalement est mentionné, jamais son texte. |
| Résultat de la chaîne | Si la chaîne d’audit est intacte, avec le nombre d’événements, et le hash du certificat : le hash de l’événement de finalisation, qui clôt la chaîne. |
| Remarques | Qu’il s’agit d’une signature électronique simple et que QuoteBill ne vérifie pas les identités ; d’où viennent les adresses IP ; que l’expéditeur a transmis les liens ; que les caractères d’apparence semblable dans les noms ne sont pas détectés ; et, si une image de cachet a été utilisée, qu’il s’agit d’une image, pas d’un sceau enregistré. |
L’adresse IP est celle que l’hébergeur de QuoteBill transmet à sa base de données. Elle identifie une connexion réseau, pas une personne.
Questions sur les preuves
Puis-je encore vérifier un contrat après sa suppression ?
Oui. Lorsqu’un contrat finalisé est supprimé, il reste un petit enregistrement sans noms ni contenu pour que les copies restent vérifiables : la référence, l’empreinte, l’heure de finalisation, le nombre de signatures et le hash du certificat.
Quelle différence entre l’empreinte, le hash d’une signature et le hash du certificat ?
L’empreinte est le SHA-256 du texte figé : elle indique quel texte a été signé. Le hash d’une signature couvre une seule signature : qui a signé, par quelle méthode, le consentement, l’heure, l’adresse IP. Le hash du certificat est le hash du dernier événement de la piste d’audit, auquel tous les événements antérieurs contribuent ; il représente donc l’ensemble de l’enregistrement.
Et si quelqu’un modifie son PDF ?
Une concordance sur la page de vérification confirme la référence et l’empreinte, pas les mots imprimés sur un PDF. Pour vérifier les mots, vérifiez le fichier de preuve : son texte doit reproduire l’empreinte. Votre propre fichier de preuve, enregistré à la finalisation du contrat, établit ce qui a été signé.
Pourquoi mon contrat n’a-t-il pas de fichier de preuve ?
Les contrats finalisés avant l’existence des fichiers de preuve, et le rare enregistrement trop volumineux pour un fichier (plus de 3 Mo), ne peuvent être vérifiés que par leur référence et leur empreinte. La page l’indique au lieu de proposer un fichier.
Qui peut télécharger le fichier de preuve, et jusqu’à quand ?
L’expéditeur, depuis la page du contrat, tant que le contrat est conservé. Chaque signataire, depuis son propre lien, qui cesse de fonctionner 30 jours après la finalisation ; l’avis de finalisation que vous pouvez copier les invite à enregistrer leur copie à temps.
Que conserve la page de vérification à mon sujet ?
Rien vous concernant. Elle répond à partir de l’enregistrement de finalisation ; la seule chose qu’elle conserve est un compteur temporaire et haché qui limite la fréquence des requêtes contre les abus. Le fichier de preuve ne quitte jamais votre navigateur ; seules la référence et l’empreinte sont envoyées.
Où trouver les règles exactes de la vérification ?
Dans le guide sur la signature électronique (en anglais), ligne par ligne : comment sont calculés l’empreinte, le hash de chaque événement, chaque déclaration de signature et le hash de finalisation. Chacun peut refaire la vérification avec ses propres outils.
Étapes suivantes
Des preuves à remettre à qui vous voulez
Enregistrez le PDF signé et le fichier de preuve dès que le contrat est finalisé. Toute personne à qui vous en remettez une copie peut la vérifier, sans compte et sans vous solliciter.