Signature électronique avec code SMS (OTP) par API

Faire signer un document à distance ne suffit pas : il faut prouver que c'est bien la bonne personne qui a signé. La signature électronique avec code SMS (OTP) répond exactement à ce besoin. Avant de valider sa signature, le signataire reçoit un code à usage unique sur son téléphone, qu'il doit saisir pour aller au bout. Ce guide explique pourquoi cette vérification est devenue un standard, comment elle fonctionne avec l'API Sign de Layerone, et comment l'intégrer en quelques appels.

Pourquoi un code OTP par SMS ?

Un code OTP (de l'anglais One-Time Password, mot de passe à usage unique) envoyé par SMS apporte une garantie que l'adresse e-mail seule ne donne pas : le contrôle exclusif du signataire. Un e-mail peut être transféré, partagé ou consulté par un tiers. Un numéro de téléphone mobile, lui, est rattaché à une personne physique précise. Recevoir et saisir le bon code prouve que le signataire dispose réellement de son téléphone au moment de signer.

Plus sûr que la signature par simple clic

Une signature apposée par un simple clic sur un lien reçu par e-mail reste fragile : rien ne prouve réellement qui a cliqué. En ajoutant une étape de vérification par code SMS, vous introduisez un second facteur d'authentification, distinct du canal d'envoi du document. Concrètement, il ne suffit plus d'avoir accès à la boîte e-mail du signataire pour signer à sa place : il faut aussi disposer de son téléphone et recevoir le code à usage unique. Cette double condition réduit fortement le risque d'usurpation et renforce la valeur probante de chaque signature, sans alourdir le parcours pour le signataire de bonne foi.

Une exigence du niveau « avancé » d'eIDAS

Le règlement européen eIDAS distingue trois niveaux de signature électronique : simple, avancée et qualifiée. La signature électronique avancée exige notamment que la signature soit liée au signataire de manière à permettre de l'identifier, et qu'elle soit créée à l'aide de moyens que le signataire peut garder sous son contrôle exclusif (article 26 du règlement eIDAS). Le code OTP par SMS est précisément l'un des mécanismes les plus utilisés pour satisfaire cette exigence : il authentifie le signataire au moment clé, juste avant l'apposition de la signature.

Une preuve solide en cas de litige

En France, l'article 1367 du Code civil reconnaît à la signature électronique la même valeur qu'une signature manuscrite, à condition d'utiliser un procédé fiable d'identification garantissant son lien avec l'acte. Avec Sign, chaque signature donne lieu à un certificat de preuve qui consigne l'envoi du document, l'envoi du code SMS, sa vérification réussie, l'horodatage et l'identité technique du signataire. En cas de contestation, ce dossier de preuve fait toute la différence.

Comment ça marche avec Sign

L'API Sign (sign.layerone.fr) orchestre l'ensemble du parcours en trois temps. Vous restez maître du déclenchement à chaque étape, ce qui vous laisse l'initiative sur l'expérience proposée à votre signataire.

  1. Envoi du document à signer : vous transmettez le PDF et les coordonnées du signataire (dont son numéro de mobile) via POST /v1/documents/send.
  2. Demande du code SMS : au moment où le signataire s'apprête à signer, vous déclenchez l'envoi du code à usage unique avec POST /v1/otp/request. Sign génère le code et l'envoie par SMS sur le numéro renseigné.
  3. Vérification du code : le signataire saisit le code reçu, que vous transmettez à POST /v1/otp/verify. Si le code est valide, la signature est apposée et le certificat de preuve est complété.

Tous les échanges se font en JSON, et chaque requête est authentifiée par un en-tête X-API-Key. Aucune installation lourde n'est nécessaire : un simple appel HTTPS suffit.

Exemples d'appels API

Voici un parcours type, du dépôt du document jusqu'à la vérification finale du code.

1. Envoyer le document à signer

On crée la demande de signature en indiquant le document et le signataire, avec son numéro de mobile.

  • POST /v1/documents/send
  • En-tête : X-API-Key: votre_cle_api
  • Corps JSON :
{
  "document_url": "https://exemple.fr/contrat.pdf",
  "signataire": {
    "nom": "Dupont",
    "email": "[email protected]",
    "telephone": "+33612345678"
  }
}

2. Demander l'envoi du code SMS

Au moment de signer, on déclenche l'envoi du code à usage unique sur le mobile du signataire.

  • POST /v1/otp/request
  • En-tête : X-API-Key: votre_cle_api
  • Corps JSON :
{
  "document_id": "doc_abc123",
  "telephone": "+33612345678"
}

3. Vérifier le code saisi par le signataire

Le signataire reçoit le code par SMS et le saisit. On le valide pour finaliser la signature.

  • POST /v1/otp/verify
  • En-tête : X-API-Key: votre_cle_api
  • Corps JSON :
{
  "document_id": "doc_abc123",
  "code": "482915"
}

Si le code est correct, la signature est validée et le certificat de preuve consigne la vérification réussie. S'il est erroné ou expiré, la signature n'est pas apposée : aucun acte ne peut être signé sans le bon code, ce qui garantit le contrôle exclusif du signataire.

Cas d'usage concrets

La signature avec code SMS s'impose dès qu'un document a une vraie portée juridique ou financière et que le signataire n'est pas physiquement présent.

  • Contrats à distance : contrats de prestation, abonnements, bons de commande signés en ligne sans rendez-vous physique. Le code SMS sécurise l'engagement et limite les contestations ultérieures.
  • Mandats : mandats de gestion, mandats immobiliers, procurations. Le niveau avancé apporté par l'OTP rassure toutes les parties sur l'identité du mandant.
  • Ressources humaines : promesses d'embauche, contrats de travail, avenants, attestations. Les services RH dématérialisent leurs signatures tout en conservant un dossier de preuve solide pour chaque salarié.

Dans tous ces cas, l'enjeu est le même : pouvoir démontrer, des mois plus tard, que la bonne personne a signé en connaissance de cause. Le couple certificat de preuve + vérification OTP répond précisément à cette attente.

Intégration et conformité réunies

Avec Sign, vous n'avez pas à choisir entre simplicité technique et sécurité juridique. L'API gère pour vous l'envoi du document, l'expédition du code SMS, sa vérification et la constitution du certificat de preuve. Vous orchestrez le tout avec trois endpoints clairs et des échanges en JSON, sans infrastructure de signature à maintenir.

La conformité au règlement eIDAS (signature avancée, article 26) et à l'article 1367 du Code civil est intégrée par conception. Vous obtenez des signatures à la valeur juridique reconnue, tout en gardant une expérience fluide pour vos signataires.

Démarrer gratuitement

Vous pouvez tester la signature avec code SMS dès aujourd'hui. L'offre gratuite de Sign vous permet de signer jusqu'à 20 documents par mois, de quoi valider votre intégration et vos premiers parcours réels sans engagement. La documentation technique complète, avec tous les détails des endpoints, est disponible sur l'espace développeurs.

Créer un compte gratuit Voir la documentation

Questions fréquentes

Comment fonctionne le code SMS (OTP) ?

Au moment de signer, vous déclenchez l'envoi d'un code à usage unique avec POST /v1/otp/request : Sign génère le code et l'envoie par SMS sur le numéro du signataire. Celui-ci saisit le code, que vous validez avec POST /v1/otp/verify. Si le code est correct, la signature est apposée ; s'il est erroné ou expiré, aucun acte n'est signé. Ce second facteur, distinct de l'e-mail, prouve le contrôle exclusif du signataire sur son téléphone.

La signature avec code SMS a-t-elle une valeur juridique ?

Oui. Le code OTP par SMS répond à l'exigence de contrôle exclusif du signataire propre à la signature électronique avancée du règlement eIDAS (article 26). En France, l'article 1367 du Code civil reconnaît à la signature électronique la même valeur qu'une signature manuscrite dès lors qu'un procédé fiable d'identification est employé. Chaque signature donne lieu à un certificat de preuve recevable en justice.

Qu'est-ce que la conformité eIDAS et le format PAdES ?

eIDAS est le règlement européen qui encadre la signature électronique en trois niveaux : simple, avancée et qualifiée. Sign s'appuie sur le niveau avancé, dont l'OTP par SMS est l'un des mécanismes d'authentification. Le document signé est scellé au format PAdES-B-LTA (norme ETSI EN 319 142), qui intègre la signature dans le PDF avec conservation à long terme : il reste vérifiable des années plus tard.

Est-ce gratuit pour tester ?

Oui. L'offre gratuite de Sign permet de signer jusqu'à 20 documents par mois, de quoi valider votre intégration et vos premiers parcours réels sans engagement. La documentation technique complète est disponible sur l'espace développeur dev.layerone.fr.

Articles connexes