La réforme de la facturation électronique a une date que tout le monde connaît : depuis le 1er septembre 2026, toute entreprise assujettie à la TVA doit pouvoir recevoir des factures électroniques, et les grandes entreprises et les ETI doivent en émettre. Les PME, TPE et micro-entreprises émettront à leur tour à partir du 1er septembre 2027. Ce que presque personne n'a regardé, c'est ce qui transite par la plateforme choisie pour cela : des noms, des adresses e-mail, des numéros SIREN, parfois l'adresse du domicile d'un entrepreneur individuel. Des données personnelles, au sens du RGPD, confiées à un prestataire de plus.
La CNIL a publié le 10 septembre 2026 une fiche sur ce point précis. Cet article en tire ce qui concerne une petite entreprise : ce que la plateforme voit, quel rôle elle joue, ce que vous devez vérifier, et la ligne que tout cela ajoute à votre registre des activités de traitement.
Les factures ne passent plus directement de l'émetteur au client. Elles transitent par une plateforme agréée par l'État, que la réforme appelait jusqu'en 2025 « plateforme de dématérialisation partenaire » (PDP) et qui s'appelle désormais « plateforme agréée » (PA). Vous en choisissez une pour recevoir, une pour émettre, souvent la même. Votre logiciel de facturation en est parfois une lui-même, ou passe par l'une d'elles.
Le calendrier :
Si vous lisez ceci en septembre 2026, vous avez donc déjà une plateforme, ou votre expert-comptable en a une pour vous. C'est de celle-là qu'il s'agit.
Une facture est un document commercial, mais elle est rarement anonyme. La fiche de la CNIL le dit clairement : les données concernées sont celles « des personnes physiques qui travaillent au sein des entreprises ». Concrètement :
Toutes ces données passent par la plateforme, y sont stockées, et une partie est transmise à l'administration fiscale. Ce n'est pas un problème en soi. C'est un traitement, et un traitement se documente.
C'est la question qui décide de tout le reste. La CNIL tranche : la plateforme agréée est « sous-traitante de ses clients responsables de traitement » lorsqu'elle traite les données pour votre compte, selon vos instructions, pour acheminer vos factures. Vous êtes le responsable du traitement. Elle est votre sous-traitant.
Deux conséquences suivent de l'article 28 du RGPD :
La plateforme est agréée, auditée, et la CNIL attend d'elle des garanties de sécurité élevées, certification ISO 27001 et qualification SecNumCloud à l'appui. Mais trois recommandations de la fiche s'adressent à vous, l'entreprise cliente, et aucune plateforme ne peut les appliquer à votre place.
Un compte par utilisateur. La CNIL recommande « un compte par utilisateur », pas un identifiant générique partagé entre l'assistante, le gérant et le comptable. Un compte partagé, c'est une trace d'accès qui ne dit rien, et un mot de passe qui survit au départ de la personne qui l'a créé.
Une authentification à deux facteurs. Avec un facteur dynamique, code d'application ou clé, pas seulement un mot de passe. La plateforme le propose ; c'est à vous de l'activer.
La minimisation. Une facture n'a pas besoin de tout dire. La CNIL suggère d'utiliser des références de commande plutôt que des noms lorsque c'est possible, et d'éviter d'y faire figurer des données sensibles, une prestation de santé décrite en détail par exemple, sans le consentement explicite de la personne. Cela se décide dans le paramétrage de votre logiciel de facturation, une fois.
Dix ans. C'est la durée légale de conservation des documents comptables et des pièces justificatives, fixée par l'article L123-22 du Code de commerce, et la CNIL la rappelle telle quelle pour les factures électroniques. Les données personnelles contenues dans les factures suivent la facture : elles sont conservées dix ans parce que la facture l'est, puis supprimées ou archivées.
Ce point mérite une ligne dans votre registre, parce que c'est l'une des rares durées de conservation qui n'a pas à être justifiée : la loi la fixe.
Tout ce qui précède tient en une activité de traitement. Voici à quoi elle ressemble pour une petite entreprise, colonne par colonne, dans le format du registre de l'article 30 du RGPD.
| Colonne du registre | Ce que vous écrivez |
|---|---|
| Activité | Émission et réception des factures électroniques |
| Finalité | Facturation, obligations comptables et fiscales |
| Base légale | Obligation légale (Code général des impôts, Code de commerce) |
| Personnes concernées | Contacts chez les clients et fournisseurs, entrepreneurs individuels, salariés en charge de la facturation |
| Catégories de données | Identité, coordonnées professionnelles, SIREN/SIRET, adresse, données de transaction |
| Destinataires | Plateforme agréée (sous-traitant), administration fiscale, expert-comptable |
| Transferts hors UE | Selon la plateforme : à vérifier dans ses conditions et son accord de traitement |
| Durée de conservation | 10 ans (art. L123-22 du Code de commerce) |
| Mesures de sécurité | Comptes individuels, authentification à deux facteurs, accès limité aux personnes en charge |
Et une ligne de plus dans votre liste de sous-traitants : le nom légal de la plateforme, son pays, l'existence de l'accord de traitement, la réponse à la question de la réutilisation.
Si votre registre est tenu dans un tableur, c'est un quart d'heure. Rowpa fait la même chose en reconnaissant la plateforme parmi les prestataires qu'il connaît : la ligne du registre et l'entrée du sous-traitant sont proposées avec les champs remplis, et vous confirmez ou corrigez. Ce qui n'est pas certain, la question des transferts par exemple, est marqué comme tel plutôt que deviné. Le registre est gratuit, et c'est de lui que sortent ensuite le dossier fournisseur et la politique de confidentialité.
La réforme ne vous transforme pas en sous-traitant de vos clients. Vous émettez vos factures pour votre propre compte ; vous restez responsable du traitement, comme avant, avec un prestataire de plus dans la chaîne. Elle ne crée pas non plus d'obligation de désigner un délégué à la protection des données : les critères de l'article 37 du RGPD sont inchangés, et une petite entreprise qui facture n'en remplit aucun.
Ce qu'elle change, c'est qu'une donnée qui restait dans votre logiciel de facturation passe maintenant par un tiers, et que ce tiers doit apparaître là où sont tous les autres : dans votre registre, dans votre liste de sous-traitants, et dans votre politique de confidentialité si vos clients sont des personnes physiques. C'est le genre de mise à jour qu'on oublie, et le genre de chose qu'un client vous demande six mois plus tard.
Transformez le guide en un registre que vous pouvez relire. Construisez votre registre des activités de traitement gratuitement et vérifiez chaque proposition avant de l'envoyer à qui que ce soit.
Commencer gratuitementContenu informatif, pas un conseil juridique. Vérifiez les obligations et délais applicables à votre organisation avec un professionnel qualifié.