Conditions Générales
Conditions Générales
Article 1 : OBJET -Le porteur doit, préalablement à son utilisation, vérifier l’exactitude des
Ce contrat de souscription à un Certificat numérique (ci-après, « le contrat ») est informations contenues sur son certificat électronique.
conclu entre Barid Al Maghrib S.A, prestataire de services de confiance agrée, et -Les données du porteur figurant sur le certificat comprennent un identifiant
vous, particulier demandant à vous abonner à un certificat (ci-après, « vous »). personnel unique, tel que le numéro de la CNIE- Carte Nationale d’Identité
En signant ce contrat, vous en devenez partie et acceptez les Conditions Générales Electronique, Numéro du Passeport…
d’utilisation de Barid Al Maghrib S.A ci-dessous, en vertu desquels vous pouvez vous -Si les données sont justes, le porteur confirme l’exactitude des informations. Cette
abonner à des certificats et signatures numériques. confirmation sera considérée comme l’acceptation du certificat en signant le PV du
L’adhésion aux présentes Conditions Générales d’utilisation est effective dès la Face à Face. Le Guide de contrôle du face à face et le Procès-Verbal du Face à Face
signature par le demandeur du certificat électronique du formulaire de demande et pour le retrait du certificat sont disponibles au niveau du portail
du présent contrat. [Link] Onglet Support=>Téléchargement.
Les présents CGU font office de PKI Disclosure statements au sens de la norme ETSI -Si, au moment de la livraison du courrier contenant le certificat au niveau du bureau
319411-1. Toutefois, Le document PDS dont l’OID est [Link].[Link].1.5.1 reste de poste, le porteur/mandataire de certification/Représentant Légal s’aperçoit que
complémentaire aux présents CGU. les informations inscrites sur le(s) certificat(s) ne sont pas conformes aux données
Si vous n’acceptez pas ce contrat, ne poursuivez pas votre enregistrement chez Barid personnelles du client, ils peuvent mentionner les réserves et remettre le courrier
Al Maghrib S.A. Si vous avez la moindre question concernant ce contrat, merci de contenant le certificat à l’agent du bureau de retrait.
nous contacter au :080 200 60 60. -Selon les réserves évoquées, Les corrections nécessaires seront apportées et le
Article 2 : DEFINITIONS & ACRONYMES certificat sera retransmis.
Un document spécifique reprenant l’ensemble des définitions et acronymes est -Le porteur, en cas d’erreur dans les informations d’Identité, a l’obligation de
disponible et consultable sur au niveau du portail [Link] restituer à Barid Al Maghrib S.A moyennant un courrier recommandé à l’adresse
Onglet Support=>Téléchargement avec comme référence OID : (Barid Al Maghrib S.A, service Administration Fonctionnelle et production BeS,
[Link].[Link].1.1.1 Rabat,10020), dans un délai de 7 jours ouvrables et d’informer Barid Al Maghrib S.A
Article 3 : TERMES GENERAUX via le centre d’appel. Le certificat est révoqué et régénéré s’il comporte une erreur.
-Ces Conditions décrivent les principales politiques et pratiques mises en œuvre par Article 8 : REVOCATION DU CERTIFICAT
Barid Al Maghrib S.A et fournies dans la PC-Politique de Certification et la DPC- La demande de révocation d'un Certificat de Porteur peut émaner de :
Déclaration de Pratiques de Certification. -Du Porteur au nom duquel le Certificat a été émis ;
-Pour les besoins de ces Conditions, Barid Al Maghrib S.A utilise le terme de « -Du représentant légal de l'Entreprise ;
Ǫualifié » pour les certificats, les signatures et les horodatages qui répondent aux -Du Mandataire de Certification.
exigences de la loi 43-20, son décret d’application 2.22.687 et des référentiels Les circonstances suivantes peuvent entraîner la révocation d'un Certificat de
d’exigences relatives aux services de Confiance Qualifié et autres que qualifiés : Porteur, notamment :
[Ref_PSCo_Qual], [Ref_Deliv_Cert_Qual] et [Ref_Serv_Conf_NonQual] consultable sur •Les informations du Porteur dans le Certificat sont inexactes ou deviennent
le lien : [Link] inexactes avant l'expiration normale du Certificat ;
-Ces Conditions régissent l’utilisation par le client des certificats et constituent un •Les informations dans le Dossier de Souscription sont inexactes, frauduleuses ou
contrat juridiquement contraignant entre le client, le porteur et le mandataire et obsolètes ;
Barid Al Maghrib S.A. •Non-respect par le Porteur des conditions d'utilisation du Certificat ;
-Le client doit connaître et accepter ces Conditions. •Compromission, perte, vol ou suspicion de compromission de la clé privée du
-Barid Al Maghrib S.A a le droit de modifier ces Conditions à tout moment, pour peu Porteur ;
que Barid Al Maghrib S.A ait le besoin justifié de procéder à de telles modifications. •Résiliation ou non-paiement du contrat d’abonnement ;
Les informations sur ces modifications seront publiées sur le site. •Demande de révocation par le Porteur, le MC, ou le représentant légal de
-Barid Al Maghrib S.A conservera une copie de toutes les versions des CGUs et des l'Entreprise ;
contrats pendant une durée de dix (10) ans après la fin de validité du certificat. •Départ, mutation, décès du Porteur, cessation d'activité de son Entreprise ;
Article 4 : POLITIQUE DE CERTIFICATION •Non-respect de la Politique de Certification sous laquelle il a été délivré ;
Le Document dans lequel est décrit l’ensemble de règles, définissant les exigences •Utilisation d'une cryptographie qui ne garantit plus la liaison entre le sujet et sa clé
auxquelles une AC se conforme dans la mise en place et la fourniture de ses publique ;
prestations et indiquant l'applicabilité d'un certificat à une communauté •Tout incident sécuritaire rendant le dispositif de création de signature inutilisable.
particulière et/ou à une classe d'applications avec des exigences de sécurité La révocation d'un Certificat de Porteur peut émaner aussi de l’Autorité
communes. Une Politique de Certification (PC) peut également, si nécessaire, d’enregistrement dans les cas suivants :
identifier les obligations et exigences portant sur les autres intervenants, -Non acceptation de la réception du certificat par le client/porteur ;
notamment les porteurs et les utilisateurs de certificats, consultable sur -Si le porteur ne récupère pas son certificat dans le délai de trois mois.
[Link] Onglet Support=>Téléchargement En présence de l'une de ces circonstances et une fois informée, l'AC procède à la
L’OID de la PC applicable à ces présentes Conditions générales : révocation du Certificat concerné et l'ajoute à la Liste des Certificats Révoqués
[Link].[Link].1.2.10 (LCR). La fréquence de publication des LCR est de 24H/24 7J/7.
L’OID du profil : Certificat BAM personne physique qualifiée pour QES : Le formulaire et le guide de demande de révocation sont disponibles au niveau du
[Link].[Link].[Link] portail [Link]
Article 5 : USAGE DES CERTIFICATS ET LIMITES Le service d’astreinte en dehors des horaires de travail et jours ouvrés est disponible
Les porteurs doivent respecter strictement les usages autorisés des bi-clés et des pour les demandes éventuelles de révocation.
certificats. En cas de non-respect, ils seront tenus responsables. Les usages autorisés Article 9 : OBLIGATIONS DE BARID AL MAGHRIB S.A
de la bi-clé et du certificat associé sont spécifiés dans le certificat lui-même, en Barid Al Maghrib S.A s’engage à :
l’occurrence la non répudiation. -De fournir un service de certification conformément à ces CGUs, à la PC-Politique
Les certificats qualifiés de BAM ne doivent pas être utilisés de manière incompatible de Certification, aux contrats et à la législation en vigueur ;
avec leur objet déclaré et leur champ d'application. -De garantir que Barid eSign utilise un appareil de création de signature qualifiée
Le Porteur s'engage à utiliser les Certificats et les Supports Physiques sur des postes (ǪSCD) en vérifiant son statut de certification ;
informatiques répondant aux spécifications minimales figurant dans la procédure -Démontrer aux applications utilisatrices qu'elle a émis un certificat accepté par le
d’installation des Certificats. porteur ;
Il est interdit d’utiliser les Certificats du porteur pour tous les cas suivants : -S’assurer, lors de l’enregistrement, que les informations et documents que le client
-Exercer une activité illégale (y compris les cyber-attaques et les tentatives de met à la disposition de BAM dans le dossier de demande de Certificat électronique
violation des certificats de services Barid eSign) ; sont de nature à établir l’identité du Porteur/Mandataire de certification
-Émettre de nouveaux certificats et des informations sur la validité des certificats ; /Représentant Légal ;
-Utiliser le certificat pour des fins personnelles ; -Vérifier minutieusement la conformité et la cohérence des pièces justificatives,
-Permettre à d’autres parties d’utiliser la clé privée du client. ainsi que l'exactitude des informations établissant l'identité du Porteur et de l'entité
Article 6 : OBTENTION DU CERTIFICAT, VALIDITE ET RENOUVELLEMENT cliente, conformément aux procédures ;
La demande initiale ou renouvellement d’un certificat qualifié se fait via le portail : -Créer et émettre des Certificats contenant des informations réputées exactes aux
[Link] Porteurs ;
Le Guide d’obtention d’un certificat Qualifié pour un enregistrement initial et - Contrôler en face à face l’identification du Porteur/Mandataire de certification
renouvellement est disponible au niveau du portail [Link] /Représentant Légal se présentant physiquement pour obtenir un Certificat auprès
Onglet Support=>Téléchargement de l’AE ou l’AED;
La durée de validité d’un certificat est de 2 ans ou 3 ans selon la demande du client. - Mettre en œuvre les moyens nécessaires pour traiter la demande de révocation et
Barid Al Maghrib S.A informera le porteur au moins soixante (60) jours avant la date procéder à la Révocation des Certificats dès lors que la demande de Révocation est
d'expiration de la validité de son certificat, de l'échéance de celui-ci et l’invitera à le effectuée dans les conditions mentionnées à l’article 8 « Révocation du Certificat » ;
renouveler. -Assurer la publication sous format électronique de la LCR ;
Un centre d'appel est disponible pour répondre à toute question concernant la -Fournir au Client toute la documentation nécessaire à l’utilisation du Certificat ;
demande de certificat Barid eSign, toute assistance et réclamation au numéro -Respecter les délais contractuels :
suivant : 080 200 60 60 - La Délai de production unitaire d’un certificat porteur dont le dossier client est
Article 7 : ACCEPTATION/REFUS DU CERTIFICAT DELIVRE complet est de 7 jours ;
-Si les conditions d’enregistrement sont remplies, l’Autorité de Certification créé le - Le Délai maximum de traitement d’une demande de révocation qui s'entend
certificat électronique. entre la réception de la demande, l’authentification du porteur, la révocation
[Link].[Link].1.2.3 du 26/11/2024 Page 1 sur 4
Paraphes
du certificat et la mise à disposition de l'information de révocation auprès des -Utiliser la paire de clés et le certificat :
utilisateurs est de : 24h ouvrés. a) Uniquement conformément à "l'Article 5 : USAGE DES CERTIFICATS ET
-Le Délai maximum de traitement d’une demande de déblocage qui s'entend entre LIMITES" des présentes Conditions Générales ;
la réception de la demande, l’authentification du porteur et le déblocage du b) Exclusivement au sein du dispositif cryptographique sécurisé fourni par Barid
dispositif : 24h ouvrés. Al Maghrib S.A ;
-Notifier dans les plus brefs délais en cas de Compromission de la Clé Privée de l’AC, c) Uniquement pour les fonctions cryptographiques autorisées.
concernés par email et/ou SMS dès la détection de la compromission et par tout -Protéger sa clé privée et le dispositif cryptographique :
autre moyen tel que la publication sur [Link] l'ensemble des a) En mettant en place des mesures de protection appropriées pour prévenir
Responsables du certificat cachet et les clients concernés que leurs Certificats ne toute utilisation non autorisée ;
sont plus valides b) En réinitialisant, sous sa responsabilité, son code PIN envoyé par email/SMS de
-Publier les détails sur le statut de révocation des certificats actualisé. Barid AL Maghrib avant la première utilisation conformément au guide de
-La DPC dont l’OID : [Link].[Link].3.11 détaille les conditions de cessation dans changement du code PIN disponible sur [Link] ;
son paragraphe 5.8.2 c) En gardant le contrôle exclusif de sa clé privée ;
-Assurer la publication sous format électronique de la version en vigueur de la PC et d) En sécurisant son code PIN et en ne le communiquant à aucun tiers.
des présentes Conditions Générales d’utilisation ; -Notifier Barid Al Maghrib S.A sans délai, et au plus tard dans les 24 heures, si l'un
-Faire évoluer les OIDs en cas d'évolution de sa PC, DPC et CGUs. des événements suivants se produit avant l'expiration du certificat :
Article 10 : DROIT ET OBLIGATIONS DU CLIENT ET SON MANDATAIRE DE a) Perte, vol ou compromission potentielle de la clé privée ;
CERTIFICATION b) Perte de contrôle de la clé privée due à la compromission des données
Le client ou son mandataire de certification a le droit de soumettre une demande d'activation ou toute autre raison ;
sur le portail : [Link] c) Inexactitude ou changement dans le contenu du certificat.
Le client a pour obligation : -En cas de compromission avérée ou suspectée de la clé privée :
-D'accepter ces Conditions Générales d'utilisation par le moyen d'une signature a) Cesser immédiatement et définitivement son utilisation, sauf pour le
manuscrite ; déchiffrement de données ;
-De fournir à Barid Al Maghrib S.A des informations exactes, complètes et à jour, en b) Demander la révocation du certificat sans délai.
particulier en ce qui concerne l'enregistrement et tout changement ultérieur; -Cesser toute utilisation de la clé privée en cas de révocation du certificat ou de
-D'utiliser sa paire de clés uniquement conformément à "l'Article 5 : USAGE DES compromission de l'autorité de certification émettrice.
CERTIFICATS ET LIMITES" des présentes Conditions Générales ; -Consentir à la conservation et à l'utilisation par Barid Al Maghrib S.A des
-Concernant l'utilisation des clés et du dispositif cryptographique : a) De ne pas informations fournies :
utiliser sa clé privée de manière non autorisée ; b) D'utiliser exclusivement le a) Pour la gestion des certificats, conformément à la loi sur la protection des
dispositif cryptographique sécurisé fourni par Barid Al Maghrib S.A ; c) D'utiliser sa données personnelles ;
clé privée uniquement pour des fonctions cryptographiques au sein du dispositif b) Pour l'enregistrement, la fourniture du dispositif, et toute révocation ultérieure
cryptographique sécurisé ; c) Pour la transmission à des tiers dans les conditions requises par la PC en cas de
-De reconnaître avoir pris connaissance que Barid Al Maghrib S.A génère les clés du cessation des services de Barid Al Maghrib S.A.
sujet sous le contrôle du sujet dans un dispositif cryptographique sécurisé approuvé -Reconnaître :
par l'Autorité Nationale ; a) Avoir été informé des conditions d'installation du Certificat et de la procédure
-De notifier Barid Al Maghrib S.A sans délai, et au plus tard dans les 24 heures, si l'un associée ;
des événements suivants se produit jusqu'à la fin de la période de validité indiquée b) Que les informations personnelles d'identité peuvent être utilisées pour
dans le certificat : a) La clé privée du sujet a été perdue, volée ou potentiellement l'authentification lors d'une demande de révocation ;
compromise ; b) Le contrôle de la clé privée du sujet a été perdu en raison de la c) Que l'AC peut révoquer le Certificat en cas d'obsolescence des algorithmes
compromission des données d'activation (par exemple, code PIN) ou pour d'autres cryptographiques et fournir un nouveau dispositif avec des algorithmes à jour.
raisons ; c) Inexactitude ou modifications du contenu du certificat, telles que Article 12 : OBLIGATIONS DES TIERS UTILISATEURS
notifiées au client ou au sujet ; Les parties utilisatrices et les Utilisateurs de Certificats doivent :
-En cas de compromission avérée ou suspectée de sa clé privée, de cesser -Utiliser les Certificats uniquement conformément à leur objectif initial.
immédiatement et définitivement son utilisation et de demander sa révocation sans -Vérifier la signature numérique de l'AC émettrice du Certificat, ainsi que celle de
délai ; l’AC Racine.
-En cas d'information que le certificat du sujet a été révoqué ou que l'autorité de -S’assurer de la validité des Certificats (date de validité et statut de révocation).
certification émettrice a été compromise, de s'assurer que la clé privée n'est plus -Se conformer aux obligations des utilisateurs de certificats définis dans la PC
utilisée par le sujet ; applicable.
-De consentir à la conservation par Barid Al Maghrib S.A des informations utilisées Article 13 : OBLIGATIONS DES AUTRES PARTICIPANTS
lors de l'enregistrement, de la fourniture du dispositif au sujet, et de toute Barid Al Maghrib S.A garantit qu’:
révocation ultérieure, y compris l'identité et les attributs spécifiques placés dans le -Il adhère aux procédures de création et de stockage des clés, sous son contrôle et
certificat, ainsi qu'à la transmission de ces informations à des tiers dans les mêmes décrites dans la PC ;
conditions que celles requises par cette politique en cas de cessation des services de -Il transfère les bonnes informations sur le Certificat et sur le statut du Certificat.
Barid Al Maghrib S.A ; Article 14 : MODALITE DE VERIFICATION DES CERTIFICATS
-De confirmer que les informations contenues dans le certificat sont correctes et de 1-Vérification du certificat Barid eSign
signaler toute inexactitude à Barid Al Maghrib S.A dès sa constatation ; Toute Partie peut vérifier le certificat Barid eSign en suivant ces étapes :
-De révoquer immédiatement son certificat si sa clé privée n'est plus en sa -Validation de la chaîne de certification :
possession ou si sa confidentialité est compromise. a) Vérifier la chaîne de certification complète: Certificat final, AC émettrice :
Le Mandataire de certification a pour obligation de : "Qualified CA Barid eSign", AC racine : "AC Racine G2". b) S'assurer que le certificat
-Accomplir tous actes nécessaires à l’émission, la gestion et la révocation de tous est émis par l'AC "Qualified CA Barid eSign" et que celle-ci est bien signée par l'AC
certificats électroniques qui auront été émis à sa demande et sous sa responsabilité ; racine "AC Racine G2". c) Utiliser les informations disponibles dans l'extension AIA
-Le mandataire est par défaut, non habilité à retirer le certificat de signature sauf (Authority Information Access) du certificat pour obtenir les certificats de la chaîne
dérogation spéciale octroyée par l’AE. de certification. d) Alternativement, télécharger les certificats nécessaires à partir
-Respecter les responsabilités relatives à son mandat et l’ensemble des dispositions du dépôt disponible à l'adresse suivante : [Link]
contractuelles et les procédures Barid eSign, la PC-Politique de Certification et la -Période de validité : Vérifier que le certificat est dans sa période de validité.
DPC-Déclaration des Pratiques de Certification en vigueur ; Révocation du certificat : a) Vérifier que le numéro de série du certificat n'est pas
-Effectuer correctement et de façon indépendante les contrôles d'identité des futurs présent dans la Liste de Certificats Révoqués (LCR) disponible à
porteurs de l'entité pour laquelle il est Mandataire de Certification selon le guide de : [Link] b) Utiliser le service de vérification OCSP (Online
contrôle du face à face dans le cas où il est habilité par l’AE à effectuer cette Certificate Status Protocol) disponible à : [Link]
opération (Dérogation spéciale)*. Validation finale : a) La validation de la chaîne de certification doit être effectuée
-(*)Signer conjointement le PV du Face à Face avec le futur porteur et le remettre au jusqu'à l'approbation par Barid Al Maghrib S.A au sein de la liste de confiance de la
moment du retrait du certificat auprès de l’AE (Bureau de retrait) ; DGSSI (Direction Générale de Sécurité des Systèmes d'Information). b) La liste des
-(*)Conserver de manière sécurisée le support physique du certificat et ne le Prestataires de Services de Confiance (PSCo) agréés est consultable sur
remettre en personne au porteur dans un délai de 5 jours ; : [Link]
-Signaler sans délai l’arrêt du mandat officiel auquel il était mandaté. 2-Services de vérification et révocation
Le client et son mandataire de certification sont responsables de la gestion des -Les services de Révocation et d'État des Certificats sont accessibles 24h/24 et 7j/7
certificats délivrés dans le cadre du contrat et s’engagent à faire en sorte que tout -La LCR est mise à jour :
porteur de certificat respecte les obligations prévues par les présentes Conditions
Générales d’utilisation et qu’aucune fraude ou erreur n’est commise.
Une fois par jour (toutes les 24h) en l'absence de révocation
Le client et son mandataire de certification sont garants de l’exactitude des Immédiatement après chaque révocation d'un certificat final
informations fournies et de l’exhaustivité des pièces justificatifs nécessaires à Note : Il peut y avoir un délai maximal de 24h entre la mise à jour de la LCR et la
l’enregistrement. réponse OCSP. En cas d'incohérence, le statut retourné par le service OCSP prévaut.
Le client et son mandataire de certification reconnaissent et acceptent que les 3-Procédure en cas de fin de vie de l'AC
informations fournies à ce titre soient conservées et utilisées par Barid Al Maghrib En cas de fin de vie de l'AC, notamment en cas de suspicion de compromission de sa
S.A pour gérer les certificats dans les conditions prévues par la loi et en particuliers clé privée :
celles relatives à la protection des données personnelles. 1. Arrêt immédiat de la production des certificats finaux concernés
Article 11 : OBLIGATIONS DU PORTEUR 2. Révocation de tous les certificats finaux restants émis par l'AC
Le Porteur, par le moyen d'une signature manuscrite, s'engage à : 3. Production d'une dernière LCR avec date d'expiration au 31 décembre 9999
-Fournir des informations exactes et complètes lors de la demande de certificat et 4. Pré-génération des réponses OCSP pour tous les certificats émis, valides
informer l'AC ou l'AE de toute modification ultérieure. jusqu'au 31 décembre 9999, 23h59m59s