Règlement (UE) 910/2014, modifié par le règlement (UE) 2024/1183
Ce qu'eIDAS règle en matière d'horodatages et de registres électroniques, et où en est Logsiegel aujourd'hui
eIDAS n'oblige personne à journaliser l'activité d'une IA. Mais il règle la force probante qu'un journal obtient devant un tribunal lorsqu'il est horodaté de façon qualifiée ou tenu comme registre électronique qualifié. C'est la référence sur laquelle Logsiegel s'aligne, et cette page dit honnêtement où il en est aujourd'hui.
Qui est concerné
Quiconque veut utiliser un journal comme moyen de preuve, dans un litige, devant une autorité de contrôle ou dans une relation contractuelle. En particulier les exploitants qui veulent aller, pour leurs auditeurs, au-delà du niveau de preuve local, et les prestataires de services de confiance qui proposent des horodatages ou des registres comme service.
Ce que la réglementation exige en matière d'enregistrements
Les dispositions pertinentes dans leur version issue de la révision de 2024 :
| Référence | Exigence |
|---|---|
| Art. 41, par. 1 | L'effet juridique et la recevabilité comme preuve en justice d'un horodatage électronique ne peuvent être refusés au seul motif qu'il se présente sous forme électronique ou qu'il n'est pas qualifié. |
| Art. 41, par. 2 | Un horodatage électronique qualifié bénéficie d'une présomption d'exactitude de la date et de l'heure et d'intégrité des données au moment indiqué. |
| Art. 42 | Exigences applicables aux horodatages qualifiés : liaison au temps universel coordonné, délivrance par un prestataire de services de confiance qualifié, signature ou cachet. |
| Art. 45k, par. 1 | Registres électroniques : l'effet juridique et la recevabilité comme preuve ne peuvent être refusés au seul motif que le registre se présente sous forme électronique ou qu'il n'est pas qualifié. |
| Art. 45k, par. 2 | Les enregistrements figurant dans un registre électronique qualifié bénéficient de la présomption d'un ordre chronologique univoque et exact et de leur intégrité. |
| Art. 45l | Exigences applicables aux registres électroniques qualifiés : tenue par un ou plusieurs prestataires de services de confiance qualifiés, établissement de l'origine des enregistrements, ordre chronologique univoque et exact, et enregistrement des données de manière que toute modification ultérieure soit immédiatement détectable. |
| Art. 25 | Signatures électroniques : l'effet juridique ne peut être refusé au seul motif de la forme électronique ; la signature qualifiée a l'effet juridique d'une signature manuscrite. |
Ce que Logsiegel y apporte aujourd'hui
- La structure d'un registre, sans blockchain. Un journal qui ne fait que croître, avec chaînage par empreintes, preuves de Merkle selon RFC 6962 et points de contrôle signés en Ed25519. Techniquement, c'est exactement l'ordre chronologique univoque assorti d'intégrité dont parle l'art. 45l (origine, ordre, détectabilité immédiate de toute modification), mais non qualifié : aucun prestataire de services de confiance ne se trouve derrière, et les indications de temps proviennent de l'exploitant.
- Recevable comme moyen de preuve. Selon l'art. 41, par. 1, et l'art. 45k, par. 1, la valeur probante d'un horodatage ou d'un registre non qualifié ne peut être refusée au seul motif qu'il n'est pas qualifié. La force probante qu'un tribunal lui reconnaît relève de la libre appréciation des preuves ; un expert peut refaire la vérification avec l'outil libre.
- Justificatifs unitaires pour des tiers.
logsiegel receiptproduit, pour une action précise, un fichier composé de l'entrée, de sa preuve d'inclusion et d'un point de contrôle signé. Un auditeur, un client ou un tribunal le vérifie hors ligne contre votre clé publiée, sans accès à vos systèmes et sans voir le reste du journal. - Enregistrement inaltéré, vérifiable. Chaque entrée est chaînée par empreinte à la précédente ; à intervalles réguliers, une racine de Merkle est calculée et signée en Ed25519 (point de contrôle). Toute modification, réorganisation ou troncature ultérieure fait échouer
logsiegel verify.
Ce qui est en préparation prévu
- Horodatages qualifiés sur les points de contrôle. Chaque point de contrôle sera en outre horodaté par un prestataire de services de confiance qualifié. La présomption de l'art. 41, par. 2, vaudra alors pour le point de contrôle, et avec lui pour tout ce qui se trouve en dessous. L'architecture est prévue pour cela ; le raccordement est un niveau à venir.
- Témoin indépendant qui contresigne les points de contrôle et en vérifie la cohérence (format C2SP, plusieurs témoins possibles).
- Examen au regard de l'art. 45l. Savoir si et comment des journaux Logsiegel pourraient être tenus par un prestataire de services de confiance comme partie d'un registre électronique qualifié est un objectif de recherche du projet, pas une caractéristique actuelle.
Ce que Logsiegel ne fait pas
- Pas un service de confiance qualifié. Logsiegel est un logiciel, pas un prestataire au sens d'eIDAS. Ni les signatures, ni les horodatages, ni le journal ne sont qualifiés aujourd'hui.
- Les présomptions de l'art. 41, par. 2, et de l'art. 45k, par. 2, ne s'appliquent pas aujourd'hui aux journaux Logsiegel. Qui en a besoin attend le raccordement aux horodatages qualifiés ou intègre lui-même un service qualifié.
- Les indications de temps. Tant qu'ils ne sont pas contresignés par un témoin ou par un service d'horodatage qualifié, les horodatages du journal restent une affirmation de l'exploitant.
- La protection contre l'exploitant lui-même. Qui détient la clé de signature pourrait réécrire le journal et le signer à nouveau. Cela se remarque précisément lorsqu'une autre partie détient un point de contrôle ou un justificatif antérieur. Faites donc sortir les points de contrôle de chez vous ; le contreseing par un témoin indépendant est le prochain niveau.
- L'appréciation juridique. Savoir si votre système relève de la réglementation, quelles obligations s'appliquent concrètement et si un justificatif suffit dans un cas donné relève de votre analyse juridique ou de votre service conformité, pas de cet outil.
Comment le mettre en œuvre
1. Installer et créer un journal
Le SDK est en Python, sous Apache 2.0, sans serveur et sans compte. L'origine (origin) désigne le système dont l'activité est journalisée.
pip install logsiegel
logsiegel init ./trail --origin "acme.example/support-agent"
2. Poser des points de contrôle et les faire sortir de chez vous
Posez des points de contrôle régulièrement (par exemple via cron) et déposez-les hors de votre infrastructure : chez l'auditeur, chez le client, dans un dépôt tiers. Seul un point de contrôle que vous ne contrôlez plus seul rend le journal probant contre vous-même.
logsiegel checkpoint ./trail
logsiegel verify ./trail
3. Ancrer dès aujourd'hui les points de contrôle à l'extérieur
En attendant le raccordement qualifié : déposez les points de contrôle signés dans des endroits que vous ne contrôlez pas seul, par exemple un dépôt tiers, chez le client ou chez l'auditeur. Chaque endroit de ce type est un témoin que le journal avait cette forme à cet instant.
4. Remettre le justificatif en cas de demande
Au lieu d'extraits de base de données, vous remettez un seul justificatif. La partie adverse le vérifie dans le navigateur sur logsiegel.com/verifier ou en ligne de commande, dans les deux cas hors ligne.
logsiegel receipt ./trail --seq 1284 --out receipt.json
logsiegel verify-receipt receipt.json --pubkey logsiegel.pub
Autres réglementations : AI Act RGPD DORA NIS 2 ISO/IEC 27001 ISO/IEC 42001 GoBD Vue d'ensemble
État du droit : septembre 2026. Cette page est une appréciation technique par le projet, ni un conseil juridique ni une déclaration de conformité. Merci de vérifier les références sur le texte en vigueur. Corrections bienvenues via une issue GitHub.