Logsiegel

Règlement (UE) 910/2014, modifié par le règlement (UE) 2024/1183

Ce qu'eIDAS règle en matière d'horodatages et de registres électroniques, et où en est Logsiegel aujourd'hui

eIDAS n'oblige personne à journaliser l'activité d'une IA. Mais il règle la force probante qu'un journal obtient devant un tribunal lorsqu'il est horodaté de façon qualifiée ou tenu comme registre électronique qualifié. C'est la référence sur laquelle Logsiegel s'aligne, et cette page dit honnêtement où il en est aujourd'hui.

Qui est concerné

Quiconque veut utiliser un journal comme moyen de preuve, dans un litige, devant une autorité de contrôle ou dans une relation contractuelle. En particulier les exploitants qui veulent aller, pour leurs auditeurs, au-delà du niveau de preuve local, et les prestataires de services de confiance qui proposent des horodatages ou des registres comme service.

Ce que la réglementation exige en matière d'enregistrements

Les dispositions pertinentes dans leur version issue de la révision de 2024 :

RéférenceExigence
Art. 41, par. 1L'effet juridique et la recevabilité comme preuve en justice d'un horodatage électronique ne peuvent être refusés au seul motif qu'il se présente sous forme électronique ou qu'il n'est pas qualifié.
Art. 41, par. 2Un horodatage électronique qualifié bénéficie d'une présomption d'exactitude de la date et de l'heure et d'intégrité des données au moment indiqué.
Art. 42Exigences applicables aux horodatages qualifiés : liaison au temps universel coordonné, délivrance par un prestataire de services de confiance qualifié, signature ou cachet.
Art. 45k, par. 1Registres électroniques : l'effet juridique et la recevabilité comme preuve ne peuvent être refusés au seul motif que le registre se présente sous forme électronique ou qu'il n'est pas qualifié.
Art. 45k, par. 2Les enregistrements figurant dans un registre électronique qualifié bénéficient de la présomption d'un ordre chronologique univoque et exact et de leur intégrité.
Art. 45lExigences applicables aux registres électroniques qualifiés : tenue par un ou plusieurs prestataires de services de confiance qualifiés, établissement de l'origine des enregistrements, ordre chronologique univoque et exact, et enregistrement des données de manière que toute modification ultérieure soit immédiatement détectable.
Art. 25Signatures électroniques : l'effet juridique ne peut être refusé au seul motif de la forme électronique ; la signature qualifiée a l'effet juridique d'une signature manuscrite.

Ce que Logsiegel y apporte aujourd'hui

Ce qui est en préparation prévu

Ce que Logsiegel ne fait pas

  • Pas un service de confiance qualifié. Logsiegel est un logiciel, pas un prestataire au sens d'eIDAS. Ni les signatures, ni les horodatages, ni le journal ne sont qualifiés aujourd'hui.
  • Les présomptions de l'art. 41, par. 2, et de l'art. 45k, par. 2, ne s'appliquent pas aujourd'hui aux journaux Logsiegel. Qui en a besoin attend le raccordement aux horodatages qualifiés ou intègre lui-même un service qualifié.
  • Les indications de temps. Tant qu'ils ne sont pas contresignés par un témoin ou par un service d'horodatage qualifié, les horodatages du journal restent une affirmation de l'exploitant.
  • La protection contre l'exploitant lui-même. Qui détient la clé de signature pourrait réécrire le journal et le signer à nouveau. Cela se remarque précisément lorsqu'une autre partie détient un point de contrôle ou un justificatif antérieur. Faites donc sortir les points de contrôle de chez vous ; le contreseing par un témoin indépendant est le prochain niveau.
  • L'appréciation juridique. Savoir si votre système relève de la réglementation, quelles obligations s'appliquent concrètement et si un justificatif suffit dans un cas donné relève de votre analyse juridique ou de votre service conformité, pas de cet outil.

Comment le mettre en œuvre

1. Installer et créer un journal

Le SDK est en Python, sous Apache 2.0, sans serveur et sans compte. L'origine (origin) désigne le système dont l'activité est journalisée.

pip install logsiegel
logsiegel init ./trail --origin "acme.example/support-agent"

2. Poser des points de contrôle et les faire sortir de chez vous

Posez des points de contrôle régulièrement (par exemple via cron) et déposez-les hors de votre infrastructure : chez l'auditeur, chez le client, dans un dépôt tiers. Seul un point de contrôle que vous ne contrôlez plus seul rend le journal probant contre vous-même.

logsiegel checkpoint ./trail
logsiegel verify ./trail

3. Ancrer dès aujourd'hui les points de contrôle à l'extérieur

En attendant le raccordement qualifié : déposez les points de contrôle signés dans des endroits que vous ne contrôlez pas seul, par exemple un dépôt tiers, chez le client ou chez l'auditeur. Chaque endroit de ce type est un témoin que le journal avait cette forme à cet instant.

4. Remettre le justificatif en cas de demande

Au lieu d'extraits de base de données, vous remettez un seul justificatif. La partie adverse le vérifie dans le navigateur sur logsiegel.com/verifier ou en ligne de commande, dans les deux cas hors ligne.

logsiegel receipt ./trail --seq 1284 --out receipt.json
logsiegel verify-receipt receipt.json --pubkey logsiegel.pub

Autres réglementations : AI Act RGPD DORA NIS 2 ISO/IEC 27001 ISO/IEC 42001 GoBD Vue d'ensemble

État du droit : septembre 2026. Cette page est une appréciation technique par le projet, ni un conseil juridique ni une déclaration de conformité. Merci de vérifier les références sur le texte en vigueur. Corrections bienvenues via une issue GitHub.