3 mois offerts chez Pennylane avec le code PENNY3· J−0 avant l’obligation du 1er sept. 2026
Accueil / RGPD et facturation électronique : données et sous-traitance

RGPD et facturation électronique : données et sous-traitance

publié le 25/08/2026· mis à jour le 01/08/2026· 15 min de lecture

Confier sa facturation à une plateforme agréée ne transfère aucune responsabilité RGPD. L’entreprise reste responsable de traitement, la plateforme devient sous-traitant. Le manquement au contrat qui les lie expose à une amende pouvant atteindre 10 millions d’euros, ou 2 % du chiffre d’affaires mondial. Depuis le 1er septembre 2026, toutes les entreprises reçoivent leurs factures par ce canal. Le volume de données personnelles qui transite par des tiers a changé d’échelle. Le régime de responsabilité, lui, n’a pas bougé.

Une facture entre professionnels ne contient jamais de donnée sensible. Elle porte pourtant des noms de contacts, des adresses, des coordonnées bancaires et un historique d’achats. Ces éléments relèvent du RGPD dès qu’ils permettent d’identifier une personne physique. Par ailleurs, les formats et normes de la facture électronique normalisent désormais ces champs. Le traitement devient plus systématique, donc plus facile à auditer comme à contester.

La conformité se joue sur quatre points vérifiables : la qualification des rôles, le contenu réel du contrat de sous-traitance, la durée de conservation effectivement appliquée, et la localisation des serveurs comme du support technique. Aucun de ces points ne se règle par une case cochée au moment de l’inscription.

L’essentiel

Deux obligations de conservation coexistent sur la même facture : six ans au titre de l’article L102 B du livre des procédures fiscales, dix ans au titre de l’article L123-22 du code de commerce. Le RGPD n’ajoute aucune durée. Il impose de supprimer les données personnelles une fois la plus longue échue.

Votre plateforme tient-elle la route ?

Le diagnostic passe en revue hébergement, contrat de sous-traitance et durées appliquées.

Faire le diagnostic

Qui est responsable de quoi dans la chaîne de facturation

Le RGPD ne connaît que deux qualifications utiles ici : responsable de traitement et sous-traitant. Elles ne se choisissent pas dans un contrat, elles se déduisent des faits. Celui qui décide des finalités et des moyens est responsable. Celui qui agit sur instruction est sous-traitant.

L’entreprise reste responsable de traitement, même en déléguant tout

Une TPE qui externalise l’émission, la réception et l’archivage de ses factures conserve la qualité de responsable de traitement. Elle décide de facturer, elle choisit les champs renseignés, elle fixe la durée de conservation. Cette qualité découle de l’article 4, point 7 du RGPD, et aucune stipulation contractuelle ne peut la déplacer.

La conséquence est directe. En cas de contrôle, la CNIL interroge l’entreprise, pas son prestataire. Les obligations d’information des personnes, de tenue du registre et de réponse aux demandes d’accès dans un délai d’un mois pèsent sur elle. Le prestataire répond de ses propres manquements, notamment au titre de l’article 28. En revanche, il ne se substitue jamais à son client sur ces obligations. Une entreprise ne peut donc pas renvoyer une demande d’accès vers sa plateforme et considérer le dossier clos.

La plateforme agréée agit comme sous-traitant, pas comme coresponsable

La doctrine juridique publiée sur le sujet qualifie la plateforme de dématérialisation de sous-traitant au sens de l’article 4, point 8 du RGPD. Elle traite des données pour le compte de ses clients, selon leurs instructions documentées. Elle n’a pas la maîtrise des finalités : c’est l’obligation fiscale de son client qui les fixe.

Toutefois, la qualification bascule dès que la plateforme réutilise les données pour son propre compte. Un service d’analyse sectorielle, un score de solvabilité ou une offre commerciale construite sur les flux facturés relèvent d’une finalité propre. Sur ce traitement précis, le prestataire devient responsable, avec sa propre base légale à justifier. La CNIL n’a publié à ce jour aucune position dédiée à la facturation électronique, ce qui laisse cette frontière à l’appréciation contractuelle.

⚠ Confusion fréquente

L’agrément délivré par l’administration fiscale porte sur les capacités techniques de la plateforme et sur ses obligations fiscales. Il ne vaut ni certification RGPD, ni audit de sécurité, ni validation du contrat de sous-traitance. Une plateforme immatriculée peut parfaitement proposer un contrat incomplet au regard de l’article 28.

Autrement dit, l’immatriculation règle la question fiscale et laisse entière la question des données. Les deux dossiers se vérifient séparément.

Vous ne savez pas comment votre prestataire se qualifie ? Le comparatif détaille l’hébergement et le régime contractuel de chaque plateforme.
Voir le comparatif

La base légale tient à l’obligation légale, jamais au consentement

Certains contrats types font encore signer une clause de consentement au client final. Sur la facturation, cette base est inadaptée et fragilise le traitement. Un consentement se retire à tout moment, alors que l’obligation de facturer, elle, ne se retire pas.

L’article 6.1.c adossé aux textes fiscaux

Le traitement repose sur l’article 6, paragraphe 1, point c du RGPD : le traitement nécessaire au respect d’une obligation légale. Cette obligation vient des articles 289 et 290 du code général des impôts, qui imposent l’émission d’une facture et fixent ses mentions. La transmission des données de transaction à l’administration relève de la même logique.

En revanche, tout ce qui dépasse la facture stricte change de base. Un service de relance, un espace client ou un tableau de bord de trésorerie relèvent du point b du même article, celui de l’exécution du contrat. Cette distinction n’est pas cosmétique. Elle détermine quels droits les personnes concernées peuvent exercer, et lesquels sont légitimement bloqués.

✓ Vérifié

Aucun texte n’exige de recueillir le consentement d’un client pour lui adresser une facture électronique. Une demande de consentement posée à cet endroit crée un droit d’opposition qui n’existe pas, et complique le traitement des demandes ultérieures.

Ce que cette base légale n’autorise pas

Une base légale ne couvre que la finalité qui la justifie. Les données collectées pour facturer ne peuvent pas alimenter une campagne de prospection sans une nouvelle analyse. Le principe de limitation des finalités, posé à l’article 5, paragraphe 1, point b, s’applique sans exception à ces flux.

Le principe de minimisation joue dans le même sens. Une facture n’a pas besoin d’une date de naissance, d’un numéro de téléphone personnel ni d’un commentaire libre sur le client. Le format retenu fixe les champs disponibles. Ainsi, tout savoir sur factur-x, ubl ou cii aide à repérer les blocs facultatifs qu’il vaut mieux laisser vides. Chaque champ renseigné sans nécessité devient une donnée à sécuriser, à conserver, puis à supprimer.

Le contrat de sous-traitance de l’article 28, ligne par ligne

L’article 28 du RGPD impose un contrat écrit entre le responsable et son sous-traitant. Son absence constitue en elle-même un manquement, indépendamment de tout incident. Les conditions générales d’un logiciel n’y suffisent pas si elles n’en reprennent pas le contenu.

Les mentions que le contrat doit contenir

Le paragraphe 3 de l’article 28 fixe d’abord un cadre descriptif. Le contrat énonce l’objet et la durée du traitement, sa nature et sa finalité. Il précise ensuite le type de données traitées, les catégories de personnes concernées, ainsi que les obligations et droits du responsable. Un contrat qui saute cette description reste incomplet, même s’il énumère correctement les obligations qui suivent.

Viennent ensuite huit engagements du sous-traitant, listés aux points a à h. Les quatre premiers portent sur l’exécution : traitement sur instruction documentée, confidentialité des personnes autorisées, mesures de sécurité de l’article 32, recours encadré à un autre sous-traitant. Les quatre suivants portent sur la coopération : aide à l’exercice des droits, assistance sur la sécurité et les violations, sort des données en fin de prestation, mise à disposition des éléments permettant les audits.

Un contrat qui reprend sept engagements sur huit reste non conforme. C’est pourquoi la Commission européenne a publié des clauses contractuelles types, par la décision d’exécution 2021/915 du 4 juin 2021, que la CNIL relaie. Ces clauses ne sont pas obligatoires en soi. Elles deviennent inutiles si le contrat existant couvre déjà l’intégralité de l’article 28, et précieuses dans le cas contraire.

Aucune plateforme agréée ne peut être conforme à la place de son client.

Sous-traitance ultérieure et hébergeurs en cascade

Une plateforme s’appuie presque toujours sur d’autres prestataires : hébergeur, service d’archivage, outil de signature, support externalisé. Chacun devient sous-traitant ultérieur au sens du paragraphe 2 de l’article 28. Le recours à ces acteurs suppose une autorisation écrite du responsable, préalable ou générale.

Lorsque l’autorisation est générale, la plateforme doit informer son client de tout ajout ou remplacement, et lui laisser la possibilité d’émettre une objection. En pratique, cela suppose une liste de sous-traitants ultérieurs tenue à jour et accessible. Son absence est le défaut le plus fréquent dans les contrats de logiciels de facturation, et le plus simple à vérifier avant de signer.

Besoin de vérifier une plateforme précise ? La liste officielle recense les acteurs immatriculés et leurs conditions d’hébergement.
Consulter la liste officielle

Six ans, dix ans : les durées qui s’appliquent vraiment

La conservation est le point où le RGPD et le droit fiscal se croisent sans se contredire. Le premier interdit de garder indéfiniment, le second impose de garder longtemps. La difficulté tient au fait que deux compteurs distincts courent sur le même document.

Deux textes, deux compteurs, un seul fichier

L’article L102 B du livre des procédures fiscales fixe six ans, à compter de la dernière opération mentionnée ou de la date d’établissement du document. Le code de commerce, à son article L123-22, retient dix ans pour les documents comptables et leurs pièces justificatives. La durée réellement applicable à une facture est donc la plus longue des deux.

Élément conservéTexte de référenceDuréePoint de départ
Facture émise ou reçue LPF, article L102 B 6 ans Établissement du document
Pièce justificative comptable Code de commerce, L123-22 10 ans Clôture de l’exercice
Facture sur support informatique BOFiP, CF-COM-10-10-30 3 ans Délai de reprise
Coordonnées hors obligation légale RGPD, article 5.1.e Durée du besoin Fin de la relation

La ligne du support informatique mérite une lecture attentive. Le BOFiP précise que la facture transmise par voie électronique se conserve sur support informatique pendant le délai de reprise, soit trois ans. Elle peut ensuite être conservée sur tout support au choix de l’entreprise, pendant les trois années suivantes. Cette souplesse ne dispense d’aucune mesure de sécurité sur la seconde période.

L’archivage intermédiaire, l’étape que personne ne configure

La CNIL décrit trois phases dans la vie d’une donnée : la base active, l’archivage intermédiaire, puis l’archivage définitif. La base active correspond au temps où la donnée sert au quotidien. L’archivage intermédiaire couvre la période où elle ne sert plus, mais doit être conservée pour un motif légal ou probatoire.

Cette phase intermédiaire suppose une séparation physique ou logique de la base active, et un accès restreint aux personnes habilitées. Concrètement, une facture de 2019 ne devrait plus apparaître dans la recherche client d’un commercial. Or la plupart des outils de facturation gardent tout dans une base unique, indéfiniment consultable. C’est le premier écart relevé lors d’un contrôle, et il ne se corrige pas par une clause contractuelle.

Vos durées de conservation ne sont pas paramétrées ? Le diagnostic identifie les réglages manquants selon votre outil actuel.
Lancer le diagnostic

Transferts hors de l’Union européenne

Le chapitre V du RGPD encadre tout transfert de données vers un pays tiers. La question se pose plus souvent qu’on ne le croit sur la facturation, car l’hébergement n’est qu’une partie du sujet. Le support technique et la maintenance comptent aussi comme des accès.

Localiser l’hébergement et le support technique

Une plateforme peut héberger ses serveurs en France et confier son support de nuit à une équipe située hors de l’Union. Cet accès distant constitue un transfert, même sans copie de fichier. La question à poser au prestataire porte donc sur trois éléments : la localisation des serveurs, celle des sauvegardes, et celle des équipes qui accèdent aux données en production.

Un logiciel dont l’éditeur appartient à un groupe extra-européen mérite une vérification supplémentaire. L’existence d’un centre de données en Europe ne dit rien des accès administrateurs consentis à la maison mère. Cette information figure normalement dans la documentation de sécurité du prestataire. Quand elle n’y figure pas, la demander par écrit constitue en soi un élément de preuve. Une réponse évasive sur ce point vaut réponse.

Les outils de transfert admis et leurs limites

Un transfert reste possible s’il s’appuie sur un instrument prévu par le chapitre V. Une décision d’adéquation de la Commission européenne couvre certains pays. À défaut, les clauses contractuelles types de transfert prennent le relais, complétées par une analyse d’impact sur le transfert lorsque le droit local le justifie.

↪ Bon à savoir

Deux jeux de clauses portent des numéros voisins et ne servent pas au même usage. La décision 2021/915 du 4 juin 2021 encadre la relation entre responsable et sous-traitant au sein de l’Union. Les transferts vers un pays tiers relèvent d’un autre texte : la CNIL rappelle expressément que les clauses 2021/915 ne peuvent pas être utilisées pour un transfert international.

Une clause de transfert mal choisie ne se voit pas tant qu’aucun incident ne survient. Elle apparaît au premier contrôle, et la régularisation impose alors de renégocier le contrat en cours d’exécution.

Votre prestataire héberge ou maintient hors de l’Union ?D’autres plateformes immatriculées gardent tout en Europe.
Voir les alternatives

Documenter, informer, répondre aux demandes

La conformité se prouve par des documents, pas par des intentions. L’article 5, paragraphe 2 impose au responsable de démontrer le respect des principes. Trois pièces suffisent à couvrir l’essentiel sur la facturation.

Registre des traitements et mention d’information

Le registre prévu à l’article 30 décrit la finalité, les catégories de données et de personnes concernées, les destinataires, les durées de conservation et les mesures de sécurité. Le passage à une plateforme agréée crée un nouveau destinataire. Il faut donc mettre à jour la fiche existante, plutôt que d’en créer une seconde.

Côté information, les articles 13 et 14 imposent d’indiquer aux personnes concernées l’identité du responsable, les finalités, la base légale, les destinataires et les durées. Une mention en pied de facture ou un renvoi vers la politique de confidentialité remplit cette exigence. La mention doit citer la catégorie de destinataire, sans obliger à nommer chaque prestataire.

Le droit à l’effacement bute sur l’obligation de conservation

Un client peut demander l’effacement de ses données. Sur une facture, la demande se heurte à l’article 17, paragraphe 3, point b : l’effacement ne s’applique pas quand le traitement est nécessaire au respect d’une obligation légale. La facture reste donc en archive jusqu’au terme des durées applicables.

Cependant, le refus n’est jamais total. Les données qui ne relèvent d’aucune obligation légale, comme un numéro de portable ou des notes commerciales, s’effacent normalement. Par ailleurs, le responsable doit répondre dans un délai d’un mois et motiver son refus partiel. Une absence de réponse constitue un manquement autonome, distinct de la question de fond.

Sources

Ces textes suffisent à trancher la quasi-totalité des cas rencontrés sur la facturation. Pour un montage particulier, un groupe international ou un secteur réglementé, l’avis d’un conseil reste nécessaire.

À retenir
  • L’entreprise reste responsable de traitement, la plateforme agit comme sous-traitant.
  • La base légale est l’obligation légale, pas le consentement du client.
  • Le contrat article 28 doit décrire le traitement et reprendre les huit engagements.
  • La durée applicable est la plus longue : six ans fiscal, dix ans comptable.
  • L’archivage intermédiaire suppose une séparation réelle de la base active.
  • Hébergement, sauvegardes et support hors Union européenne se vérifient séparément.
Six points à vérifier, un seul outil concerné

Le diagnostic confronte votre plateforme actuelle à chacune de ces exigences.

Vérifier ma situation

Questions fréquentes

Faut-il réaliser une analyse d’impact avant de passer à la facturation électronique ?

L’article 35 du RGPD réserve l’analyse d’impact aux traitements susceptibles d’engendrer un risque élevé pour les droits des personnes. Une facturation classique entre professionnels n’entre pas dans cette catégorie. La CNIL ne l’a d’ailleurs pas inscrite dans sa liste des traitements soumis à analyse obligatoire. La réponse change si la facturation s’intègre à un dispositif de profilage à grande échelle, de scoring ou de croisement de bases. Dans ce cas, l’analyse porte sur l’ensemble du dispositif, pas sur la facture isolée.

Une TPE doit-elle désigner un délégué à la protection des données ?

La désignation d’un délégué devient obligatoire dans trois cas prévus à l’article 37 : autorité publique, suivi régulier et systématique à grande échelle, ou traitement à grande échelle de données sensibles. Une TPE qui facture ses clients ne remplit aucun de ces critères, quel que soit son passage à la facturation électronique. La désignation volontaire reste possible et peut se mutualiser entre plusieurs structures. Elle produit alors les mêmes effets juridiques qu’une désignation obligatoire.

Les données d’un client personne morale sont-elles protégées par le RGPD ?

Le RGPD protège les personnes physiques, pas les sociétés. La raison sociale, le numéro SIREN ou l’adresse d’un siège ne sont pas des données personnelles. En revanche, le nom d’un interlocuteur, son adresse électronique nominative et sa ligne directe le sont. Une facture adressée à une société contient donc presque toujours des données personnelles, portées par ses contacts. Le cas de l’entrepreneur individuel est plus net encore, puisque son identité se confond avec celle de l’entreprise.

Que faire si ma plateforme subit une violation de données ?

Le sous-traitant doit notifier la violation à son client dans les meilleurs délais, conformément à l’article 33, paragraphe 2. C’est ensuite au responsable de traitement de saisir la CNIL, dans les 72 heures suivant la prise de connaissance. La notification tombe uniquement si la violation ne présente aucun risque. Quand ce risque est élevé pour les personnes, l’article 34 impose en outre de les informer directement. Le contrat de sous-traitance gagne à fixer un délai de notification plus court que la formule légale.

Peut-on utiliser les données de facturation pour de la prospection commerciale ?

Pas automatiquement. Les données collectées pour facturer répondent à une finalité précise, et leur réemploi suppose une base légale distincte. En prospection professionnelle par courrier électronique, la CNIL admet l’intérêt légitime, à condition que le message porte sur l’activité de la personne démarchée. L’information préalable et le droit d’opposition restent dus. La règle diffère pour les particuliers, chez qui le consentement préalable demeure le principe. Dans tous les cas, une durée de conservation propre à la prospection doit être définie.

Trouver ma plateforme en 2 min