Signer avec un certificat

Cet outil signe un PDF avec le certificat que vous fournissez vous-même — un fichier .p12 ou .pfx protégé par un mot de passe — analysé entièrement dans votre navigateur grâce à WebCrypto ; la clé privée et le mot de passe ne quittent jamais la page et sont effacés de la mémoire une fois la signature posée. Le résultat est une véritable signature cryptographique PAdES-B-B, un CMS/SignedData détaché en SHA-256 intégré au PDF, avec une apparence visible optionnelle sur la page de votre choix (nom, date, motif, lieu). Un horodatage RFC 3161 (PAdES-B-T) est disponible en option, désactivé par défaut : seul un condensé de 32 octets de la signature transite alors vers une autorité d’horodatage, relayé par vellumpdf.ch — jamais le document lui-même. Avec votre propre certificat, le résultat est une signature électronique avancée, et non une signature qualifiée au sens de la loi suisse sur la signature électronique (ZertES) ou du règlement européen eIDAS : une signature qualifiée exige un certificat qualifié détenu sur un dispositif sécurisé — carte à puce, HSM ou un prestataire de confiance qualifié comme Swisscom, SwissSign ou QuoVadis — qu’un navigateur ne peut pas produire à partir d’un fichier .p12. Cet outil convient à des documents internes, de la correspondance ou des contrats sans exigence de forme particulière, pas à des actes soumis à la forme écrite du droit suisse.

Une signature avec mon propre certificat est-elle une signature électronique qualifiée ?

Non : signer avec votre propre certificat (fichier .p12) produit une signature électronique avancée, pas une signature qualifiée au sens de la loi suisse sur la signature électronique (ZertES) ou du règlement européen eIDAS. Une signature qualifiée exige un certificat qualifié détenu sur un support sécurisé (carte à puce, HSM) ou un service de confiance qualifié, ce qu’un navigateur ne peut pas produire à partir d’un fichier .p12. Cette signature convient pour un document interne, une correspondance ou un contrat sans exigence de forme particulière, mais pas pour un acte soumis à la forme écrite en droit suisse.

Où obtenir un certificat de signature en Suisse ?

Plusieurs prestataires suisses délivrent des certificats : SwissSign, QuoVadis, ou le service Swisscom All-in Signing Service. Une étude d’avocats ou une fiduciaire peut aussi utiliser un certificat émis par sa propre autorité de certification interne, généralement mise en place par son service informatique. Dans tous les cas, un certificat récupéré sous forme de fichier .p12 est par construction un certificat non qualifié.

Mon fichier PDF ou mon certificat sont-ils envoyés à un serveur ?

Non, le PDF, le fichier .p12 et son mot de passe sont traités entièrement sur votre appareil, dans le navigateur, grâce à WebCrypto ; ni la clé privée ni le mot de passe ne quittent la page, et ils sont effacés de la mémoire une fois la signature produite. La seule exception est l’horodatage optionnel, désactivé par défaut : s’il est activé, une empreinte de 32 octets (SHA-256) de la signature — pas du document — est relayée via vellumpdf.ch vers une autorité d’horodatage, qui renvoie une preuve de date signée. Si ce service est injoignable, la signature est tout de même produite, sans horodatage, et vous en êtes informé.

Pourquoi Acrobat affiche-t-il « la validité de la signature est inconnue » ?

Parce qu’Acrobat ne fait confiance qu’aux autorités figurant sur sa propre liste (l’Adobe Approved Trust List), et que votre certificat — auto-signé, émis par votre entreprise ou par une autorité absente de cette liste — n’y figure pas. Cela ne signifie pas que la signature est invalide : la cryptographie est vérifiée, seule l’identité de l’émetteur n’est pas automatiquement reconnue. Le destinataire peut ajouter votre certificat à sa liste de confiance ; la signature s’affichera alors comme valide.

Puis-je ajouter une deuxième signature à un PDF déjà signé ?

Non, pas dans cette version de l’outil : si un PDF contient déjà une signature, Vellum refuse de le signer à nouveau plutôt que de produire un fichier qui invaliderait la première signature. Ajouter une signature supplémentaire à un document déjà signé nécessite une mise à jour incrémentale du fichier, une opération que cette version ne réalise pas.

Comment vérifier ma signature après coup ?

Utilisez l’outil Vellum « Vérifier une signature », ou le panneau de signatures d’Acrobat Reader. Si vous avez activé l’horodatage, il apporte une preuve supplémentaire : la date à laquelle la signature existait déjà, indépendante de l’horloge de l’ordinateur qui a signé le document.

Vellum — des outils PDF gratuits dont le traitement reste sur votre appareil.