QSeal
Un QSeal, un cachet électronique qualifié, est l'équivalent de la QES au niveau de l'organisation. Il est apposé par une personne morale et non par un être humain, et eIDAS y attache la présomption légale que les données scellées sont intactes et proviennent bien de cette organisation.
eIDAS distingue trois niveaux de cachet électronique. Un cachet électronique simple est toute donnée jointe à d'autres données pour en garantir l'origine et l'intégrité. Un cachet électronique avancé doit être lié de manière univoque à l'organisation qui l'a créé, identifier cette organisation, être créé avec des données de création de cachet que l'organisation garde sous son propre contrôle, et être lié aux données scellées de telle sorte que toute modification ultérieure soit détectable. Un cachet électronique qualifié est un cachet avancé qui ajoute deux choses : il est créé avec un dispositif qualifié de création de cachet électronique et il repose sur un certificat qualifié de cachet électronique, appelé QSealC dans les profils ETSI.
Seul le niveau qualifié bénéficie de la présomption légale. L'article 35 d'eIDAS confère au cachet électronique qualifié la présomption d'intégrité des données et d'exactitude de l'origine de ces données, ce qui renverse en pratique la charge de la preuve : la partie qui conteste un document scellé doit démontrer qu'il a été modifié, au lieu que l'organisation doive démontrer qu'il ne l'a pas été. Un cachet qui n'atteint pas le niveau qualifié reste une preuve recevable, mais un tribunal l'apprécie librement au lieu d'être tenu de partir de cette présomption.
Le certificat qui sous-tend le cachet provient d'un QTSP, un prestataire de services de confiance auquel un organe de contrôle d'un État membre a accordé le statut qualifié et qu'il a publié sur sa Trusted List nationale. Comme le certificat identifie une personne morale et non un être humain, il porte un identifiant d'organisation, fondé par exemple sur le VAT ou le LEI, plutôt qu'un nom de personne, et les exigences auxquelles il doit répondre figurent à l'annexe III d'eIDAS. Le dispositif de création est certifié séparément, sous le même régime que le dispositif qui sous-tend une signature qualifiée. Le même certificat apparaît sous son nom ETSI QSealC en dehors du monde documentaire : dans l'open banking, un prestataire de services de paiement scelle ses messages d'API avec un QSealC et sécurise le canal avec un QWAC.
La différence pratique avec une QES tient à qui se tient derrière. Une signature exprime la volonté d'une personne physique nommément désignée : c'est donc l'instrument adapté lorsque quelqu'un consent personnellement à quelque chose. Un cachet exprime l'origine et l'intégrité de données émises par une organisation : c'est donc l'instrument adapté aux factures, relevés, extraits de registre et à tout ce qui est émis en masse, sans que personne ne soit invité à consentir à quoi que ce soit. Les fichiers scellés utilisent les mêmes formats de conteneur PAdES, XAdES, CAdES et ASiC que les fichiers signés, de sorte qu'une seule chaîne de vérification traite les deux.
Pour les justificatifs numériques, cela compte parce qu'un émetteur est normalement une personne morale. Sceller les données émises avec un certificat qualifié de cachet électronique est la façon dont la présomption eIDAS s'attache au contenu lui-même, en plus de la signature que le format du justificatif porte déjà. Une QEAA doit elle-même porter la signature qualifiée ou le cachet qualifié du QTSP qui l'émet, si bien qu'un QSeal et une QEAA fonctionnent ensemble plutôt qu'en alternative : l'attestation énonce quelque chose au sujet d'une personne, tandis que le cachet établit quelle organisation l'a émise et que personne ne l'a modifiée ensuite.
Quelle est la différence entre une QES et un QSeal ?
Une QES est créée par une personne physique et exprime la volonté de cette personne d'accepter le contenu. Un QSeal est créé par une personne morale et exprime que l'organisation a émis les données et qu'elles n'ont pas changé depuis. Les deux proviennent de prestataires de services de confiance qualifiés et portent une présomption légale au titre d'eIDAS, mais ils répondent à des questions différentes : un cachet ne peut donc pas remplacer une signature là où le droit attend une décision humaine.
Un QSeal est-il reconnu dans tous les États membres de l'UE ?
Oui. Un cachet électronique qualifié fondé sur un certificat qualifié délivré dans un État membre doit être reconnu comme cachet électronique qualifié dans tous les autres. Le certificat est vérifié par rapport à la Trusted List du pays qui l'a délivré, et la Commission européenne publie une liste centrale qui renvoie à chaque Trusted List nationale, si bien qu'un vérificateur à l'étranger peut en confirmer le statut sans procédure nationale distincte.