1. Responsable du traitement
Le responsable du traitement est la SARL JFC IMPORT (SIREN 538 334 624), 27 RUE DOMBASLE, 75015 PARIS, France.
Contact : contact@facturer.eu
2. Données collectées
Facturer collecte uniquement les données nécessaires au service :
- Compte utilisateur : email, mot de passe chiffré.
- Données entreprise : raison sociale, SIREN, numéro de TVA, adresse, coordonnées bancaires.
- Données clients/fournisseurs : nom, adresse, email, téléphone, identifiants fiscaux.
- Données de facturation :devis, factures, avoirs, paiements, relances (y compris les brouillons de relances contenant l'email du client, l'objet et le corps du message).
- Données bancaires (si vous connectez un compte via Bridge) : identifiants de comptes et transactions importées (montants, dates, libellés d'opérations pouvant mentionner des tiers), utilisées uniquement pour le rapprochement avec vos factures.
- Justificatifs de dépenses : photos de tickets et factures fournisseurs que vous importez, ainsi que les données extraites (fournisseur, SIRET, montants, date) si vous activez la lecture automatique (OCR).
- Données de paiement (si vous activez l'encaissement par carte) : les paiements de vos clients sont collectés directement par Stripe sur ses pages de paiement ; Facturer ne stocke aucun numéro de carte, uniquement le statut et le montant du paiement.
- Données techniques :logs d'accès limités à la sécurité (adresse IP, horodatage).
3. Finalités du traitement
- Fournir le service de facturation (création, envoi, archivage).
- Permettre l'authentification et la sécurité du compte.
- Respecter les obligations légales comptables et fiscales françaises.
- Communiquer avec l'utilisateur (support, notifications).
4. Base légale
- Exécution du contrat : fourniture du service souscrit, y compris les fonctionnalités optionnelles que vous activez (rapprochement bancaire via Bridge, encaissement par carte via Stripe, transmission e-facture via la Plateforme Agréée).
- Obligation légale : conservation des pièces comptables (Code de commerce, art. L123-22) et facturation électronique.
- Intérêt légitime :sécurité, prévention de la fraude et journal d'audit des actions sensibles.
- Consentement :lecture automatique des justificatifs de dépenses (OCR), qui implique un transfert de l'image vers Anthropic (États-Unis). Ce consentement est recueilli explicitement avant la première analyse et peut être retiré à tout moment depuis l'écran de scan.
5. Hébergement, destinataires et localisation des données
Vos données sont hébergées physiquement dans l'Union européenne :
- Base de données : Supabase, région Irlande (UE).
- Compute applicatif : Vercel, région
cdg1 Paris (France). - Envoi d'emails transactionnels : Resend (société américaine), domaine d'envoi configuré en région Irlande (UE) ; le routage via l'API Resend peut impliquer un traitement transitoire hors UE.
Selon les fonctionnalités que vous utilisez, vos données sont également transmises aux destinataires suivants :
- Stripe(Stripe Payments Europe Ltd, Irlande) : paiement de votre abonnement Facturer et, si vous activez l'encaissement par carte (Stripe Connect), traitement des paiements de factures réglés par vos clients.
- Bridge(Bridge SAS, France) : agrégation bancaire DSP2 et import de vos transactions, uniquement si vous connectez un compte bancaire.
- Anthropic(États-Unis) : lecture automatique des justificatifs de dépenses (OCR), uniquement avec votre consentement explicite — transfert hors UE encadré conformément au chapitre V du RGPD.
- SUPER PDP(Plateforme Agréée immatriculée DGFiP) : transmission de vos factures électroniques, si vous activez l'e-facturation.
Certains de nos sous-traitants techniques ont une maison-mère établie aux États-Unis et peuvent, à ce titre, être soumis à des législations d'accès extraterritoriales (ex. CLOUD Act). Ces accès potentiels sont encadrés conformément au chapitre V du RGPD ; le détail des sous-traitants et des garanties figure dans notre DPA. Dans le cadre du fonctionnement normal du service, les données restent hébergées dans l'Union européenne.
L'accord de traitement des données (DPA) au sens de l'article 28 du RGPD est consultable en ligne sur cette page. Il s'applique automatiquement à tout utilisateur du service.
6. Durée de conservation
- Factures, devis, avoirs et pièces comptables : 10 ans à compter de la clôture de l'exercice (obligation légale française, art. L123-22 du Code de commerce).
- Données de compte :conservées tant que le compte est actif, puis supprimées sous 30 jours après résiliation (sauf pièces comptables soumises à l'obligation de 10 ans).
- Justificatifs de dépenses : même durée que les pièces comptables (10 ans). Les images transmises pour la lecture automatique (OCR) ne sont pas conservées par Facturer au-delà du justificatif lui-même.
- Transactions bancaires importées (Bridge) : conservées tant que la connexion bancaire existe ; leur suppression est automatique (cascade) avec celle de la connexion bancaire. Vous pouvez en demander la suppression à tout moment (voir section 7).
- Brouillons de relances :expirent automatiquement 72 heures après leur proposition s'ils ne sont pas validés.
- Historique d'envoi des relances : conservé 24 mois (journal technique de suivi), puis supprimé.
- Notes internes sur vos clients :conservées tant que votre compte est actif ; supprimées avec la fiche client concernée ou lors de la résiliation de votre compte.
- Logs techniques : 12 mois maximum.
7. Vos droits
Conformément au RGPD, vous disposez des droits suivants sur vos données personnelles :
- Droit d'accès
- Droit de rectification
- Droit à l'effacement (sous réserve des obligations légales de conservation)
- Droit à la portabilité
- Droit d'opposition et de limitation du traitement
- Droit d'introduire une réclamation auprès de la CNIL
Pour exercer vos droits, écrivez à contact@facturer.eu. Une réponse vous sera apportée sous 30 jours maximum.
La société n'a pas désigné de délégué à la protection des données (DPO), cette désignation n'étant pas obligatoire au regard de son activité et de sa taille (art. 37 du RGPD). Le point de contact pour toute question relative aux données personnelles est contact@facturer.eu.
8. Cookies
Facturer utilise uniquement les cookies strictement nécessaires au fonctionnement du service :
- Cookie de session Supabase Auth :indispensable à l'authentification.
- Cookies techniques de connexion à la plateforme agréée (SUPER PDP) : posés uniquement le temps de connecter votre accès à la plateforme de dématérialisation (protocole OAuth :
superpdp_state, superpdp_verifier, superpdp_company). Strictement nécessaires à la sécurité de cette connexion, chiffrés (httpOnly) et supprimés automatiquement après 10 minutes.
Aucun cookie de tracking, d'analytics ou de publicité n'est utilisé. Aucun consentement n'est requis pour les cookies strictement nécessaires.
Mesure d'usage interne :afin d'améliorer le service, nous enregistrons côté serveur des événements d'utilisation des fonctionnalités (ex. : « une facture a été créée »), rattachés à votre compte. Cette mesure repose sur notre intérêt légitime (art. 6.1.f du RGPD), n'utilise aucun cookie ni outil tiers, ne contient ni le contenu de vos documents ni de données de vos clients, ne quitte jamais notre hébergement européen, et est supprimée automatiquement au bout de 13 mois. Elle disparaît avec votre compte en cas de suppression.
9. Sécurité
Les données sont protégées par chiffrement en transit (TLS 1.3) et au repos. Les accès sont protégés par authentification, contrôle d'accès au niveau base de données (Row Level Security) et audit.