Le présent accord de traitement des données (« DPA ») s'applique automatiquement et sans formalité à toute personne physique ou morale utilisant le service Facturer, dès la création d'un compte et l'acceptation des CGU. Il complète les CGU et la politique de confidentialité.
1. Parties
Sous-traitant : SARL JFC IMPORT (SIREN 538 334 624), 27 RUE DOMBASLE, 75015 PARIS, France, exploitant le service Facturer.
Responsable de traitement : la personne physique ou morale, professionnelle, titulaire d'un compte Facturer (ci-après « l'Utilisateur »).
2. Objet et durée
Le présent DPA encadre le traitement, par Facturer pour le compte de l'Utilisateur, des données personnelles nécessaires à la facturation, à la relation client, à la conservation des pièces comptables et à la transmission éventuelle vers les administrations fiscales (Plateformes Agréées DGFiP).
Le DPA s'applique tant que le compte est actif et pendant la durée légale de conservation des pièces comptables (10 ans).
3. Nature et finalités du traitement
- Hébergement et traitement des données de facturation (clients, produits, devis, factures, avoirs, paiements).
- Émission de PDF, envoi par email transactionnel, relances automatiques.
- Transmission optionnelle aux Plateformes Agréées (PA) dans le cadre de la réforme française de la facturation électronique 2026.
- Sauvegardes, journaux techniques, prévention des fraudes.
4. Catégories de données et de personnes concernées
- Personnes concernées : utilisateurs et leurs collaborateurs invités, clients facturés (personnes physiques ou représentants).
- Catégories de données :identité (nom, raison sociale), coordonnées (email, adresse, téléphone), données fiscales (SIREN, numéro de TVA), données financières (montants, IBAN du payeur le cas échéant), transactions bancaires importées via Bridge (montants, dates, libellés — si l'Utilisateur connecte un compte bancaire) et justificatifs de dépenses (images de tickets ou factures fournisseurs importées par l'Utilisateur). Aucune donnée sensible au sens de l'art. 9 RGPD n'est collectée.
5. Obligations de Facturer (sous-traitant)
- Ne traiter les données que sur instruction documentée de l'Utilisateur (utilisation du service, paramètres, suppression).
- Garantir la confidentialité par engagement contractuel de toute personne autorisée à traiter les données.
- Mettre en œuvre les mesures de sécurité techniques et organisationnelles décrites en section 7.
- Notifier toute violation de données à l'Utilisateur sans délai injustifié et au plus tard 72 heures après en avoir pris connaissance.
- Aider l'Utilisateur à répondre aux demandes d'exercice de droits (accès, portabilité, effacement) et aux contrôles CNIL.
- À la résiliation, restituer ou supprimer les données dans les délais indiqués en politique de confidentialité.
6. Sous-traitants ultérieurs autorisés
L'Utilisateur autorise expressément Facturer à recourir aux sous-traitants suivants. Les données sont hébergées et traitées dans l'Union européenne ; lorsque la maison-mère d'un sous-traitant est établie aux États-Unis, ce point est précisé ci-dessous (voir la section 8 sur les transferts) :
- Supabase(données en région Irlande, UE ; société mère Supabase Inc., États-Unis) : hébergement de la base de données et authentification.
- Vercel(région Paris
cdg1, UE ; société mère Vercel Inc., États-Unis) : hébergement applicatif et CDN. - Resend(société mère Resend Inc., États-Unis) : envoi d'emails transactionnels. Domaine d'envoi configuré en région Irlande (UE) ; le routage via l'API Resend peut impliquer un traitement transitoire hors UE.
- Stripe Payments Europe Ltd(Irlande ; groupe Stripe Inc., États-Unis) : traitement (a) des paiements de l'abonnement Facturer et (b) des paiements de factures réglés par les clients finals de l'Utilisateur via Stripe Connect / Checkout, lorsque l'Utilisateur active l'encaissement par carte (le compte Stripe Connect appartient à l'Utilisateur ; les données de carte sont collectées directement par Stripe sur ses pages de paiement, Facturer n'y a jamais accès).
- Bridge(Bridge SAS / Bankin', France) : agrégation bancaire DSP2 et réconciliation des transactions (uniquement si l'Utilisateur connecte un compte bancaire). Traite des données bancaires (IBAN, transactions).
- Anthropic(Anthropic PBC, États-Unis) : lecture automatique optionnelle des justificatifs de dépenses (OCR), uniquement si l'Utilisateur utilise cette fonctionnalité. Encadré conformément au chapitre V du RGPD.
- SUPER PDP(Plateforme Agréée immatriculée DGFiP) : transmission optionnelle des factures électroniques aux administrations françaises (uniquement si activé par l'Utilisateur).
Toute évolution de cette liste sera notifiée par email avec un préavis de 30 jours, période durant laquelle l'Utilisateur peut s'opposer en résiliant son compte sans frais.
7. Mesures de sécurité
- Chiffrement des données en transit (TLS 1.2+) et au repos (AES-256 côté Supabase).
- Cloisonnement strict par société (Row Level Security PostgreSQL).
- Authentification par mot de passe haché (bcrypt) avec vérification email obligatoire.
- Journal d'audit immuable des actions sensibles (création, modification, émission, suppression).
- Sauvegardes automatiques quotidiennes avec rétention de 30 jours côté Supabase.
- Accès aux données restreint au personnel strictement nécessaire, soumis à clause de confidentialité.
8. Transferts hors Union Européenne
Les données personnelles sont hébergées et traitées dans des centres de données situés dans l'Union européenne (Irlande et France), y compris les sauvegardes.
Certains sous-traitants (voir section 6) ont une maison-mère établie aux États-Unis et peuvent, à ce titre, être soumis à des législations d'accès extraterritoriales (notamment le CLOUD Act). Ces transferts ou accès potentiels sont encadrés conformément au chapitre V du RGPD, selon le sous-traitant :
- soit par le cadre de protection des données UE–États-Unis (Data Privacy Framework)pour les sous-traitants qui y sont certifiés (décision d'adéquation de la Commission européenne du 10 juillet 2023) ;
- soit par les Clauses Contractuelles Types (CCT)adoptées par la Commission européenne (décision 2021/914).
Des mesures supplémentairessont mises en œuvre : chiffrement des données en transit et au repos, minimisation des données transmises à chaque sous-traitant, et pseudonymisation lors de la suppression du compte. La fonctionnalité optionnelle de lecture automatique des justificatifs (OCR) recourt à un sous-traitant établi aux États-Unis ; elle n'est utilisée qu'avec le consentement explicite de l'Utilisateur, qu'il peut retirer à tout moment.
9. Audit et coopération
L'Utilisateur peut, à ses frais et avec un préavis raisonnable (15 jours minimum), demander à Facturer la documentation permettant de démontrer le respect des obligations du présent DPA. Les certifications et rapports d'audit des sous-traitants (Supabase SOC2, Vercel ISO 27001) peuvent être communiqués sur demande motivée.
10. Loi applicable et juridiction
Le présent DPA est soumis au droit français. Tout litige relatif à son interprétation ou son exécution relève de la compétence exclusive des tribunaux de Saint-Denis (La Réunion), nonobstant pluralité de défendeurs ou appel en garantie.
11. Contact
Pour toute question relative à ce DPA ou à l'exercice de vos droits : contact@facturer.eu.
Ce DPA prend effet à compter de l'acceptation des CGU lors de la création du compte. Une copie peut être imprimée ou enregistrée en PDF via la fonction d'impression du navigateur.