Une entreprise peut aujourd’hui apposer un cachet électronique au niveau qualifié, entièrement en ligne, sans recevoir ni brancher de token physique. Avec Click&Cert, Datasure rend cette capacité accessible après un parcours de vérification de l’entreprise et des personnes habilitées à agir pour elle. Elle peut servir une seule fois, pour une formalité précise, ou devenir une fonction permanente du système d’information, automatisée par API.
Le passeport numérique de produit, ou Digital Product Passport (DPP), illustre particulièrement bien cette évolution. Les entreprises doivent d’abord prouver leur identité pour accéder au registre européen. Elles doivent ensuite garantir la fiabilité des informations qui accompagneront leurs produits. Le cachet qualifié à distance apporte une réponse à ces deux moments, avec des modalités différentes : Cachet One-Time pour un document d’enrôlement, Enterprise+ Cloud pour les usages récurrents, et Click&Cert Premium pour leur automatisation.
Le niveau qualifié pour les documents émis par une personne morale
Dans le langage courant, on parle volontiers de « signature de l’entreprise ». Le règlement eIDAS emploie un terme plus précis : le cachet électronique, dont le créateur est une personne morale. La signature électronique concerne, quant à elle, une personne physique.
Cette distinction permet de comprendre la fonction du cachet : rattacher un document ou des données à une organisation identifiée et permettre de détecter leur altération. Un fabricant peut ainsi cacheter une déclaration, un certificat produit, un dossier technique ou un export de données en son propre nom. Le cachet convient particulièrement aux documents produits par les systèmes d’information, y compris en grand nombre (cf. Guide ANSSI sur les signatures et les cachets électroniques).
Au niveau le plus élevé prévu par eIDAS, le cachet électronique qualifié combine les exigences du cachet avancé, un certificat qualifié de cachet électronique et un dispositif qualifié de création de cachet. Son intérêt juridique est expressément consacré par l’article 35, paragraphe 2, du règlement eIDAS : il bénéficie d’une présomption d’intégrité des données et d’exactitude de leur origine. Le paragraphe 3 organise sa reconnaissance entre États membres. Règlement (UE) n° 910/2014, articles 3 et 35.
Pour une entreprise, cela signifie que le document peut circuler avec une preuve vérifiable de son origine et de son intégrité. Pour son destinataire, la confiance repose sur une identité certifiée, un mécanisme cryptographique et un cadre juridique européen commun.
Le certificat qualifié et le cachet qualifié ne doivent donc pas être confondus. Un certificat qualifié utilisé dans un environnement qui ne satisfait pas aux exigences du dispositif qualifié ne produit pas, à lui seul, un cachet qualifié. Cette différence est déterminante pour les formalités qui exigent effectivement le niveau qualifié. De nombreux prestataires commercialisent ainsi un « cachet avancé reposant sur certificat qualifié » qui ne satisfait pas aux exigences précitées.
Ce que eIDAS v2 change pour le cachet à distance
Le règlement (UE) 2024/1183, généralement désigné « eIDAS v2 », a introduit un service de confiance qualifié distinct : la gestion de dispositifs de création de cachet électronique qualifiés à distance. Son encadrement figure à l’article 39 bis, qui renvoie aux exigences de l’article 29 bis. Règlement eIDAS v2, article 1, points 28 et 39.
Le cachet qualifié existait déjà sous eIDAS. La nouveauté porte sur ce statut spécifique du service de gestion à distance, qui organise notamment la génération et la gestion des données de création pour le compte du titulaire ainsi que les conditions de leur sauvegarde et de leur protection.
En pratique, l’entreprise utilise son cachet en ligne tandis que sa clé privée reste protégée dans l’environnement qualifié opéré pour elle. Elle n’a pas à gérer localement une clé USB, une carte à puce ou un lecteur. Le niveau qualifié repose sur l’ensemble du dispositif et du service, avec les contrôles d’identité et d’autorisation correspondants.
Une qualification ANSSI qui vise précisément le service Datasure
La décision n° 3126/ANSSI/SDE/NP du 25 juin 2026 qualifie le service Datasure « CLICK&CERT – REMOTE QUALIFIED SEAL LONGTERM CERTIFICATE ». Son article 1 vise expressément la gestion des dispositifs de création de cachet qualifiés à distance, conformément au règlement eIDAS modifié par eIDAS v2. Consulter la décision de qualification ANSSI.
Cette décision est particulièrement pertinente pour Enterprise+ Cloud, notre offre de cachet qualifié à distance de longue durée. Elle permet de vérifier le périmètre du service, au-delà de la seule qualité générale de prestataire de services de confiance qualifié (PSCO / QTSP)
La capacité reste rare. Au 21 septembre 2026, le décompte des listes de confiance de l’Union européenne et de l’Espace économique européen fait apparaître 35 prestataires pour le service qualifié de gestion des dispositifs de cachet à distance, dont seulement 2 en France. Datasure en fait partie. Ce décompte porte sur les prestataires distincts disposant d’au moins un service actif de type RemoteQSealCDManagement/Q ; il ne se confond ni avec le nombre de services publiés ni avec celui des vendeurs de certificats. Listes officielles UE/EEE, liste française de confiance.
Un parcours KYB entièrement en ligne
L’accès au cachet commence par l’identification de la personne morale. Le parcours KYB – Know Your Business vise à vérifier l’entreprise, son identité officielle et les personnes habilitées à demander puis utiliser son certificat.
Chez Datasure, ce parcours peut être réalisé 100 % en ligne. Il comprend les informations d’immatriculation de l’organisation, ses justificatifs officiels, l’identification à distance des personnes concernées et la vérification des pouvoirs nécessaires. Le responsable du certificat peut être distinct du représentant légal, sous réserve des habilitations requises.
Une fois ces vérifications achevées, l’entreprise dispose d’un moyen de produire un cachet qualifié sans remise d’un support physique. L’éligibilité des titres d’identité et des justificatifs est vérifiée dans le parcours ; la délivrance intervient après validation du dossier (cf. Parcours Cachet One-Time Datasure).
Ce fonctionnement est adapté à une entreprise qui accomplit une formalité à distance comme à un éditeur qui équipe progressivement plusieurs sociétés clientes.
Le DPP fait du cachet qualifié une porte d’entrée réglementaire
Le règlement (UE) 2024/1781, relatif à l’écoconception des produits durables et souvent appelé ESPR, établit le cadre du passeport numérique de produit. Les obligations se déploient selon les catégories de produits et les textes applicables. L’ouverture du registre européen ne signifie donc pas que tous les produits sont soumis, à la même date, aux mêmes obligations (voir Règlement ESPR, présentation du DPP par la Commission européenne).
Le fonctionnement du registre est précisé par le règlement d’exécution (UE) 2026/1778 du 16 juillet 2026. La Commission distingue l’enrôlement et la vérification de l’opérateur, d’une part, puis l’enregistrement des passeports, d’autre part (voir notamment le Règlement d’exécution relatif au registre DPP, la présentation officielle du registre).
Pour la procédure actuelle de vérification par déclaration PDF, le guide officiel publié le 16 septembre 2026 exige un cachet électronique qualifié lorsque l’opérateur est une personne morale. Un opérateur personne physique utilise une signature électronique qualifiée. Le guide précise qu’un certificat logiciel .p12 ou .pfx seul est insuffisant : il faut un dispositif qualifié ou un service qualifié à distance (service fourni par Datasure).
Le PDF fourni par la Commission doit recevoir le cachet de l’entreprise tout en conservant le cachet institutionnel initial. Le guide accepte les profils PAdES Baseline B, T, LT et LTA. Les valeurs organizationName, countryName et organizationIdentifier doivent correspondre aux informations déclarées. Le document original doit être préservé, sans modification de son contenu. (Guide officiel DPP, version 1.03, pages 24 à 26 et 33 à 41).
Cachet One-Time pour accomplir la formalité d’enrôlement
Nous recevons un nombre croissant de demandes pour cette étape très concrète : cacheter le fichier PDF de vérification de l’entreprise afin de finaliser son inscription au registre DPP.
Datasure a conçu le Cachet One-Time DPP pour ce besoin ponctuel. Le parcours associe la vérification en ligne de l’organisation, la délivrance du certificat nécessaire et le cachet qualifié d’un document PDF. L’entreprise récupère son fichier cacheté pour le déposer dans le registre. Cette offre à usage unique ne nécessite pas de souscrire un abonnement API.
Pour une société dont le besoin se limite au document d’enrôlement, cette formule évite d’organiser l’exploitation quotidienne d’un certificat de longue durée. Si de nouvelles formalités sont ensuite nécessaires, elles constituent de nouveaux besoins de scellement. (Découvrir Cachet One-Time).
Après l’enrôlement la preuve doit suivre les données
L’identification initiale répond à une question : quelle entreprise est autorisée à intervenir dans le registre ? La vie du passeport en pose d’autres : qui a publié ces informations, dans quelle version, à quelle date, et ont-elles changé depuis leur émission ?
Le registre européen conserve des identifiants et des données d’enregistrement. Le contenu détaillé du passeport reste, selon l’architecture applicable, chez l’opérateur économique ou son prestataire DPP. L’inscription de l’entreprise ne constitue donc pas, à elle seule, une preuve d’intégrité de tous les fichiers qui circuleront ensuite (Architecture du registre DPP décrite par la Commission).
Des exigences explicites de confiance dans les données
L’article 11 du règlement ESPR donne à cette question une portée réglementaire. Son point f) limite les droits de modification et de mise à jour. Son point g) impose de garantir l’authentification, la fiabilité et l’intégrité des données. Son point h) exige un niveau élevé de sécurité et de protection de la vie privée ainsi que la prévention de la fraude. L’article 13, paragraphe 2, point a), mentionne également la nécessité de permettre la vérification de l’authenticité du passeport (Règlement (UE) 2024/1781, articles 11 et 13).
Le règlement Batteries (UE) 2023/1542 suit la même logique. Son article 78, notamment les points f), g) et h), encadre les accès et les modifications et exige l’authentification, la fiabilité, l’intégrité et la sécurité du passeport de batterie (Règlement Batteries, article 78).
Notre analyse est que le scellement cryptographique constitue une réponse particulièrement solide à ces exigences, notamment lorsque les données sont exportées, échangées entre organisations ou conservées hors du logiciel qui les a produites. Un cachet qualifié permet d’associer une version précise à l’identité juridique de son émetteur, avec les présomptions prévues par eIDAS.
Ces dispositions générales ne posent pas, à elles seules, une obligation universelle de cacheter au niveau qualifié chaque fichier ou chaque mise à jour DPP. Le format et le niveau requis doivent être appréciés au regard des textes sectoriels et des spécifications applicables. Le cachet qualifié représente néanmoins un choix d’architecture probatoire particulièrement pertinent pour répondre aux besoins d’origine et d’intégrité.

Cacheter les données qui font effectivement foi
Un DPP peut comprendre des données structurées, des pièces justificatives et des versions successives. Cacheter uniquement une présentation PDF ne protège pas automatiquement les fichiers XML ou JSON à partir desquels elle a été construite. L’article 10, paragraphe 1, point d), de l’ESPR prévoit précisément des données interopérables et, le cas échéant, structurées et lisibles par machine (Exigences générales du passeport numérique de produit).
Une mise en œuvre cohérente consiste à identifier les données de référence, à en figer une version, puis à sceller cette version et les éléments qui permettent de la retrouver. Pour un ensemble de pièces, un manifeste peut associer les noms des fichiers, leurs empreintes cryptographiques, l’identifiant du produit et le numéro de version. Le scellement du manifeste protège alors cette correspondance, à condition de conserver les fichiers correspondants et de vérifier leurs empreintes.
Lorsqu’une information évolue, une nouvelle version est créée et cachetée. Les versions antérieures et leurs preuves restent disponibles selon la politique de conservation. Un contrôle ultérieur peut ainsi établir ce qui avait été déclaré par telle entreprise à un moment déterminé.
L’horodatage qualifié complète ce dispositif. Il apporte la présomption d’exactitude de la date et de l’heure, ainsi que d’intégrité des données auxquelles elles se rapportent, prévue par l’article 41, paragraphe 2, d’eIDAS (Effets juridiques de l’horodatage qualifié).
Enterprise+ Cloud pour des cachets récurrents jusqu’à trois ans
Lorsque l’entreprise doit cacheter régulièrement des documents, Enterprise+ Cloud, notre offre Long-Term, prend le relais du One-Time. Le certificat est proposé pour 1, 2 ou 3 ans, avec des cachets en nombre illimité pendant sa période de validité via MyDatasure, sous réserve notamment de son maintien en validité et de l’absence de révocation.
Cette durée concerne la possibilité de créer de nouveaux cachets avec le certificat. Elle ne constitue pas une durée maximale de conservation des preuves déjà produites : leur vérifiabilité dans le temps dépend notamment de l’horodatage, des données de validation et du dispositif de conservation retenu.
Pour un fabricant, Enterprise+ Cloud peut couvrir les versions successives de passeports, les attestations associées aux lots, les déclarations techniques et les documents destinés aux distributeurs ou aux autorités. L’offre s’intègre également dans une application métier grâce à l’abonnement API Click&Cert. Découvrir Enterprise+.
| Besoin | Solution Datasure | Mode d’utilisation |
| Une déclaration PDF d’enrôlement | Cachet One-Time | Un document, parcours en ligne, sans abonnement API |
| Des documents récurrents | Enterprise+ Cloud | Certificat de 1, 2 ou 3 ans, MyDatasure inclus |
| Des flux applicatifs automatiques | Enterprise+ Cloud et API Click&Cert | Appels depuis le système d’information |
| Plusieurs sociétés, horodatage intégré et formats étendus | Enterprise+ Cloud et API Click&Cert avec Premium | Plusieurs certificats dans un même abonnement |
L’usage illimité du certificat dans MyDatasure et la consommation de l’API sont deux modalités distinctes. En mode API, les opérations de signature ou de cachet sont facturées à la consommation selon des paliers mensuels, dans le cadre de l’abonnement souscrit.
Click&Cert Premium pour automatiser le scellement à grande échelle
Pour un industriel qui génère de nombreux passeports ou un éditeur de logiciel DPP, l’enjeu est d’intégrer le cachet au processus de production : le document est préparé, validé, cacheté puis publié par l’application, dans le cadre des autorisations de l’entreprise.
La licence Premium est une option annuelle qui améliore l’abonnement API Click&Cert. Elle s’ajoute au certificat Cloud et à l’abonnement API ; elle apporte les capacités suivantes :
| Fonction | API Click&Cert standard | Avec la licence Premium |
| Certificats utilisables | Un certificat par abonnement | Plusieurs certificats dans le même abonnement |
| Débit prévu | Une opération par seconde | Jusqu’à cinq opérations par seconde |
| Engagement annuel de disponibilité | SLA de 99 % | SLA de 99,50 % |
| Horodatage qualifié eIDAS par opération | Non inclus | Inclus |
| Profils PDF | PAdES B-B | Accès aux profils PAdES B-T, B-LT et B-LTA |
| Formats et opérations étendus | PAdES | XAdES, CAdES et signature d’empreintes disponibles |
| Préproduction | Selon le cadre standard | Compte dédié avec certificat ou certificats de test |
En API, Premium est requis pour les profils PAdES B-T, B-LT et B-LTA, ainsi que pour XAdES, CAdES et le Hash Signing. Le profil B-T apporte l’horodatage de signature ; B-LT ajoute les éléments nécessaires à la validation, notamment la chaîne de certificats et les informations de révocation ; B-LTA ajoute un horodatage d’archive. Une conservation durable reste à organiser en fonction de la durée recherchée et de l’évolution des mécanismes cryptographiques.
La facturation des opérations suit des paliers mensuels de consommation : de 1 à 1 000 opérations, de 1 001 à 3 000, de 3 001 à 10 000, puis au-delà de 10 000. Le certificat, l’abonnement API et la licence Premium constituent des composantes complémentaires de l’offre. Les conditions de consommation et de service sont définies lors de la souscription.
Plusieurs certificats d’entreprise dans un seul compte
Un éditeur de logiciels partenaire peut gérer les cachets de plusieurs entreprises clientes depuis un seul compte Click&Cert disposant de Premium, avec les autorisations correspondantes. Chaque entreprise conserve son propre certificat, émis à son nom après son parcours de vérification.
Le routage s’effectue grâce au champ certificate_uid transmis dans chaque requête. Le logiciel sélectionne ainsi le certificat de la société pour laquelle il prépare le document.
| Document à cacheter | Certificat sélectionné | Identité portée par le cachet |
| Passeport du fabricant A | UID_ENTREPRISE_A | Fabricant A |
| Passeport du fabricant B | UID_ENTREPRISE_B | Fabricant B |
| Attestation du fabricant C | UID_ENTREPRISE_C | Fabricant C |
Les identifiants ci-dessus sont illustratifs. En production, ils sont remplacés par les identifiants fournis par Datasure. Le compte technique peut être commun tandis que les identités juridiques restent distinctes. L’éditeur sécurise l’association entre chaque client et son certificat, les habilitations d’usage et la traçabilité des appels.

Une requête POST pour cacheter un PDF
La documentation API Datasure, rubrique Click&Cert, décrit l’opération de signature PDF signPDF. Dans le schéma public consulté pour cet article, sa route est :
POST https://my.datasure.net/api/clickncert/pdf/new
La requête utilise HTTP Basic sur HTTPS et un corps multipart/form-data. Deux champs sont obligatoires : certificate_uid, pour choisir le certificat, et pdf, pour transmettre le document. Une réponse réussie renvoie directement le PDF cacheté, au format application/pdf.
Voici un exemple pour un certificat Enterprise+ Cloud habilité sur le compte :
curl --fail-with-body --request POST \
'https://my.datasure.net/api/clickncert/pdf/new' \
--user "${DATASURE_API_USER}:${DATASURE_API_PASSWORD}" \
--form "certificate_uid=${CERTIFICATE_UID_A}" \
--form 'pdf=@passeport-fabricant-a.pdf;type=application/pdf' \
--output 'passeport-fabricant-a-cachete.pdf'
Pour cacheter le document d’une autre société depuis le même compte Premium, le logiciel sélectionne son certificat :
curl --fail-with-body --request POST \
'https://my.datasure.net/api/clickncert/pdf/new' \
--user "${DATASURE_API_USER}:${DATASURE_API_PASSWORD}" \
--form "certificate_uid=${CERTIFICATE_UID_B}" \
--form 'pdf=@passeport-fabricant-b.pdf;type=application/pdf' \
--output 'passeport-fabricant-b-cachete.pdf'
Ces exemples illustrent le schéma minimal documenté ; ils supposent des identifiants API et des certificats autorisés. Les appels sont réalisés côté serveur et les secrets sont conservés dans un dispositif adapté. Le choix du profil PAdES et la mise en œuvre de l’horodatage inclus sont à valider lors de l’intégration. Le schéma public de cette route ne documente pas de champ permettant de sélectionner directement B-T, B-LT ou B-LTA (Schéma OpenAPI Datasure).
L’application contrôle le code HTTP et le type de contenu avant de publier le fichier reçu. Elle conserve la correspondance entre le document, le certificat sélectionné et le résultat de l’opération.
Des données structurées à la signature d’empreintes
Pour les flux qui ne sont pas des PDF, Premium ouvre d’autres possibilités, notamment XAdES, CAdES et la signature d’empreintes. Le schéma public expose par exemple l’opération suivante :
POST https://my.datasure.net/api/clickncert/hash/new
Content-Type: application/json
{
"certificate_uid": "UID_ENTREPRISE_A",
"hash": "EMPREINTE_SHA256_HEXADECIMALE_DU_CONTENU"
}
Les deux valeurs sont à remplacer avant utilisation ; l’empreinte SHA-256 doit être calculée sur le contenu exact retenu comme référence. La route emploie la même authentification que l’opération PDF et renvoie notamment une signature PKCS#1 encodée en Base64. Documentation du Hash Signing Click&Cert.
Cette opération constitue une brique cryptographique : sa réponse n’est pas, à elle seule, un conteneur complet PAdES, XAdES ou CAdES, et le schéma ne décrit pas de jeton d’horodatage dans cette réponse. L’intégration doit donc organiser le format de preuve, le rattachement au contenu, les éléments de validation et l’horodatage requis. Pour un flux JSON, la définition des octets signés ou de la règle de canonicalisation doit être partagée avec les vérificateurs.
L’automatisation devient alors compatible avec une vérification indépendante : le destinataire peut contrôler la preuve selon les formats retenus, y compris lorsque le fichier a quitté la plateforme qui l’a produit.
EPREL et les autres parcours européens de vérification
Le DPP prolonge une logique déjà présente dans EPREL, la base européenne des produits soumis à l’étiquetage énergétique. L’article 4 du règlement d’exécution (UE) 2024/994 prévoit que les fournisseurs personnes morales prouvent leur identité et leur établissement dans l’Union au moyen d’un cachet électronique qualifié accompagné du certificat qualifié correspondant. Il encadre également les attributs d’identité du certificat (Règlement EPREL, article 4).
La Commission mentionne Datasure parmi les prestataires ayant déclaré proposer les services requis pour cette vérification, avec des offres One-Time ou de 12, 24 et 36 mois et une identification à distance. Cette liste est informative et ne remplace pas les listes de confiance eIDAS (cf. Informations officielles EPREL pour les fournisseurs, fiche des prestataires et modalités d’identification.
Ces usages montrent que le cachet qualifié à distance peut devenir un moyen réutilisable de prouver l’origine professionnelle d’un document, depuis l’inscription à un service réglementé jusqu’à la production quotidienne de justificatifs.

Vers des processus KYB à forte valeur probante
La perspective dépasse les seuls passeports produits. Une plateforme B2B peut demander à une entreprise de cacheter une déclaration d’identité, un dossier d’inscription ou un document propre à une opération déterminée. La vérification initiale réalisée pour délivrer le certificat peut ainsi alimenter un parcours numérique dans lequel chaque preuve reste rattachée à la personne morale concernée.
Un processus robuste associera la déclaration à un contexte précis : identité attendue, destinataire, finalité et identifiant de transaction. Un défi unique ou une durée de validité limitée peut éviter qu’un document ancien soit réutilisé pour une nouvelle demande. Le destinataire vérifie ensuite le cachet, le certificat, son statut, la chaîne de confiance et la correspondance entre l’identité certifiée et celle de l’entreprise qui sollicite l’accès. L’horodatage et la conservation des éléments de validation complètent la preuve.
La force juridique est précise : le cachet qualifié bénéficie d’une présomption d’intégrité des données et d’exactitude de leur origine. Il permet donc de construire des parcours KYB présentant un niveau élevé de preuve de l’origine des déclarations. Il ne certifie pas automatiquement la vérité de chaque information déclarée, ne démontre pas à lui seul tous les pouvoirs de représentation et ne transforme pas le document en acte authentique au sens notarial. Règlement eIDAS, article 35.
Cette précision donne toute sa valeur au dispositif. L’entreprise vérifiée dispose d’un moyen de produire des preuves d’origine et d’intégrité dans ses processus quotidiens, tandis que ses partenaires disposent d’un mécanisme de contrôle fondé sur un cadre européen commun.
Avec Cachet One-Time, Enterprise+ Cloud et Click&Cert Premium, Datasure accompagne cette continuité : accomplir une formalité ponctuelle, sécuriser des documents récurrents, puis automatiser leur scellement au nom de chaque entreprise. Pour le DPP comme pour les futurs parcours KYB, le cachet qualifié à distance devient une fonction directement intégrable aux applications professionnelles.
Découvrir Cachet One-Time · Découvrir Enterprise+ · Consulter l’API Click&Cert.




