Voir en directComment ça marcheDossiersQuestionnairesTrust CenterVotre registreTarifsOutils (EN)BlogSe connecterCommencer gratuitement
← Tous les articles

Facturation électronique et RGPD : ce que votre plateforme agréée fait de vos données, et la ligne qu'elle ajoute à votre registre

15 septembre 20269 min de lecture

La réforme de la facturation électronique a une date que tout le monde connaît : depuis le 1er septembre 2026, toute entreprise assujettie à la TVA doit pouvoir recevoir des factures électroniques, et les grandes entreprises et les ETI doivent en émettre. Les PME, TPE et micro-entreprises émettront à leur tour à partir du 1er septembre 2027. Ce que presque personne n'a regardé, c'est ce qui transite par la plateforme choisie pour cela : des noms, des adresses e-mail, des numéros SIREN, parfois l'adresse du domicile d'un entrepreneur individuel. Des données personnelles, au sens du RGPD, confiées à un prestataire de plus.

La CNIL a publié le 10 septembre 2026 une fiche sur ce point précis. Cet article en tire ce qui concerne une petite entreprise : ce que la plateforme voit, quel rôle elle joue, ce que vous devez vérifier, et la ligne que tout cela ajoute à votre registre des activités de traitement.

Ce qui a changé, en deux dates

Les factures ne passent plus directement de l'émetteur au client. Elles transitent par une plateforme agréée par l'État, que la réforme appelait jusqu'en 2025 « plateforme de dématérialisation partenaire » (PDP) et qui s'appelle désormais « plateforme agréée » (PA). Vous en choisissez une pour recevoir, une pour émettre, souvent la même. Votre logiciel de facturation en est parfois une lui-même, ou passe par l'une d'elles.

Le calendrier :

  • 1er septembre 2026 : réception obligatoire pour toutes les entreprises ; émission obligatoire pour les grandes entreprises et les entreprises de taille intermédiaire.
  • 1er septembre 2027 : émission obligatoire pour toutes les entreprises, PME, TPE et micro-entreprises comprises.

Si vous lisez ceci en septembre 2026, vous avez donc déjà une plateforme, ou votre expert-comptable en a une pour vous. C'est de celle-là qu'il s'agit.

Ce que la plateforme voit

Une facture est un document commercial, mais elle est rarement anonyme. La fiche de la CNIL le dit clairement : les données concernées sont celles « des personnes physiques qui travaillent au sein des entreprises ». Concrètement :

  • Le nom et le prénom de la personne qui a passé commande, signé le devis ou qui est indiquée comme contact.
  • Son adresse e-mail professionnelle, qui contient souvent son nom.
  • Le numéro SIREN ou SIRET, qui, pour un entrepreneur individuel, identifie une personne.
  • L'adresse de l'entreprise, qui est l'adresse du domicile quand l'activité est exercée chez soi.
  • Le détail des prestations, qui peut en dire long sur une personne quand le client est un particulier ou un professionnel libéral.

Toutes ces données passent par la plateforme, y sont stockées, et une partie est transmise à l'administration fiscale. Ce n'est pas un problème en soi. C'est un traitement, et un traitement se documente.

Quel rôle joue la plateforme

C'est la question qui décide de tout le reste. La CNIL tranche : la plateforme agréée est « sous-traitante de ses clients responsables de traitement » lorsqu'elle traite les données pour votre compte, selon vos instructions, pour acheminer vos factures. Vous êtes le responsable du traitement. Elle est votre sous-traitant.

Deux conséquences suivent de l'article 28 du RGPD :

  1. Il vous faut un contrat avec elle, qui contient les clauses de l'article 28 : objet et durée du traitement, nature et finalité, type de données, obligations de sécurité, sort des données à la fin, sous-traitants ultérieurs, assistance en cas de demande d'une personne ou de violation de données personnelles. Ce contrat existe presque toujours ; il est dans les conditions générales que vous avez acceptées en ouvrant le compte, sous le nom d'« accord de traitement des données » ou de « DPA ». La CNIL rappelle qu'il doit exister. Vous n'avez pas à le rédiger. Vous avez à savoir où il est.
  2. Vous restez responsable de ce qu'elle fait avec vos données. Si elle les réutilise pour ses propres finalités, par exemple pour des statistiques commerciales ou pour vous proposer du financement de factures, elle devient responsable de traitement pour cette réutilisation, et elle doit vous le dire. La fiche de la CNIL le prévoit expressément. Lisez le passage des conditions générales sur la réutilisation. C'est le seul qui mérite vraiment d'être lu.

Ce que la CNIL recommande, et qui dépend de vous

La plateforme est agréée, auditée, et la CNIL attend d'elle des garanties de sécurité élevées, certification ISO 27001 et qualification SecNumCloud à l'appui. Mais trois recommandations de la fiche s'adressent à vous, l'entreprise cliente, et aucune plateforme ne peut les appliquer à votre place.

Un compte par utilisateur. La CNIL recommande « un compte par utilisateur », pas un identifiant générique partagé entre l'assistante, le gérant et le comptable. Un compte partagé, c'est une trace d'accès qui ne dit rien, et un mot de passe qui survit au départ de la personne qui l'a créé.

Une authentification à deux facteurs. Avec un facteur dynamique, code d'application ou clé, pas seulement un mot de passe. La plateforme le propose ; c'est à vous de l'activer.

La minimisation. Une facture n'a pas besoin de tout dire. La CNIL suggère d'utiliser des références de commande plutôt que des noms lorsque c'est possible, et d'éviter d'y faire figurer des données sensibles, une prestation de santé décrite en détail par exemple, sans le consentement explicite de la personne. Cela se décide dans le paramétrage de votre logiciel de facturation, une fois.

Combien de temps

Dix ans. C'est la durée légale de conservation des documents comptables et des pièces justificatives, fixée par l'article L123-22 du Code de commerce, et la CNIL la rappelle telle quelle pour les factures électroniques. Les données personnelles contenues dans les factures suivent la facture : elles sont conservées dix ans parce que la facture l'est, puis supprimées ou archivées.

Ce point mérite une ligne dans votre registre, parce que c'est l'une des rares durées de conservation qui n'a pas à être justifiée : la loi la fixe.

La ligne à ajouter à votre registre

Tout ce qui précède tient en une activité de traitement. Voici à quoi elle ressemble pour une petite entreprise, colonne par colonne, dans le format du registre de l'article 30 du RGPD.

Colonne du registreCe que vous écrivez
ActivitéÉmission et réception des factures électroniques
FinalitéFacturation, obligations comptables et fiscales
Base légaleObligation légale (Code général des impôts, Code de commerce)
Personnes concernéesContacts chez les clients et fournisseurs, entrepreneurs individuels, salariés en charge de la facturation
Catégories de donnéesIdentité, coordonnées professionnelles, SIREN/SIRET, adresse, données de transaction
DestinatairesPlateforme agréée (sous-traitant), administration fiscale, expert-comptable
Transferts hors UESelon la plateforme : à vérifier dans ses conditions et son accord de traitement
Durée de conservation10 ans (art. L123-22 du Code de commerce)
Mesures de sécuritéComptes individuels, authentification à deux facteurs, accès limité aux personnes en charge

Et une ligne de plus dans votre liste de sous-traitants : le nom légal de la plateforme, son pays, l'existence de l'accord de traitement, la réponse à la question de la réutilisation.

Si votre registre est tenu dans un tableur, c'est un quart d'heure. Rowpa fait la même chose en reconnaissant la plateforme parmi les prestataires qu'il connaît : la ligne du registre et l'entrée du sous-traitant sont proposées avec les champs remplis, et vous confirmez ou corrigez. Ce qui n'est pas certain, la question des transferts par exemple, est marqué comme tel plutôt que deviné. Le registre est gratuit, et c'est de lui que sortent ensuite le dossier fournisseur et la politique de confidentialité.

Ce que cela ne change pas

La réforme ne vous transforme pas en sous-traitant de vos clients. Vous émettez vos factures pour votre propre compte ; vous restez responsable du traitement, comme avant, avec un prestataire de plus dans la chaîne. Elle ne crée pas non plus d'obligation de désigner un délégué à la protection des données : les critères de l'article 37 du RGPD sont inchangés, et une petite entreprise qui facture n'en remplit aucun.

Ce qu'elle change, c'est qu'une donnée qui restait dans votre logiciel de facturation passe maintenant par un tiers, et que ce tiers doit apparaître là où sont tous les autres : dans votre registre, dans votre liste de sous-traitants, et dans votre politique de confidentialité si vos clients sont des personnes physiques. C'est le genre de mise à jour qu'on oublie, et le genre de chose qu'un client vous demande six mois plus tard.

Transformez le guide en un registre que vous pouvez relire. Construisez votre registre des activités de traitement gratuitement et vérifiez chaque proposition avant de l'envoyer à qui que ce soit.

Commencer gratuitement

Contenu informatif, pas un conseil juridique. Vérifiez les obligations et délais applicables à votre organisation avec un professionnel qualifié.