Facturation électronique et RGPD : les contrôles
Données, libellés, plateforme agréée, sécurité et conservation : les contrôles RGPD à intégrer à votre facturation électronique.
- Ce qu’il faut retenir
- Cartographier les données et les destinataires
- Choisir une base légale par finalité
- Réduire les libellés et pièces jointes
- Examiner le contrat et les réutilisations
- Vérifier la sécurité au-delà de l’agrément
- Mettre à jour les durées avant 2027
- Organiser les droits et la documentation
- FAQ
La facturation électronique n’est pas automatiquement un traitement de données personnelles pour chaque facture. Un document concernant uniquement deux personnes morales peut ne contenir aucune information sur une personne physique. En revanche, un contact nominatif, un entrepreneur individuel ou un libellé détaillé peut faire entrer les données dans le champ du RGPD.
L’enjeu consiste à examiner les flux réels : ce qui figure sur la facture, ce qui est transmis, les accès des prestataires et les usages supplémentaires. La fiche publiée par la CNIL le 10 septembre 2026 fournit un cadre particulièrement utile depuis le démarrage de la réforme.
Ce qu’il faut retenir
- Identifiez les personnes concernées au lieu de présumer que chaque donnée d’entreprise est personnelle.
- Séparez les traitements imposés par la loi des usages facultatifs ou commerciaux.
- La plateforme agit comme sous-traitant pour les opérations réalisées sur instruction ; ses éventuelles réutilisations propres doivent être examinées séparément.
- Préparez les durées d’archivage, y compris la transition fiscale de 2027, et les garanties de sortie du service.
Cartographier les données et les destinataires
Prenez un petit échantillon représentatif : facture entre sociétés, facture d’un indépendant et opération comportant une description détaillée. Identifiez les données de personnes physiques, les champs libres et les pièces jointes. Étendez l’examen aux exports, journaux et espaces de support.
La CNIL distingue les données de personnes morales des informations sur les contacts ou entrepreneurs individuels. Le contexte professionnel n’exclut pas le RGPD ; il ne suffit pas non plus à le rendre applicable à un document qui n’identifie personne.
Tracez le parcours entre logiciel, plateforme agréée, comptabilité et archivage. Pour chaque étape, précisez le destinataire et les données nécessaires. Le guide des rôles des plateformes et solutions compatibles aide à identifier les acteurs techniques.
Choisir une base légale par finalité
L’article 6(1)(c) du RGPD peut fonder les traitements nécessaires aux obligations de facturation, de transmission ou de conservation. Identifiez le texte et le périmètre concernés. Une obligation de transmettre certaines données ne justifie pas tout enrichissement du document.
L’article 6(1)(b) suppose un contrat auquel la personne concernée est partie et un traitement nécessaire à son exécution. Le contrat entre deux sociétés ne permet donc pas de fonder automatiquement sur cette disposition tous les traitements concernant leurs salariés. Les opérations facultatives doivent être qualifiées séparément, avec leurs conditions propres.
Évitez la formule « obligation légale + contrat + intérêt légitime » inscrite sans explication dans une fiche unique. Rattachez chaque finalité à la base qui la justifie et distinguez, par exemple, conservation fiscale et prospection ultérieure.
Réduire les libellés et pièces jointes
Un numéro de dossier peut permettre le rapprochement sans exposer le nom d’un bénéficiaire ou le détail d’une situation personnelle. Un identifiant de dossier reste toutefois personnel lorsqu’il permet une réidentification ; il réduit l’exposition sans garantir l’anonymat.
La CNIL souligne aussi le traitement particulier des informations couvertes par le secret professionnel dans le libellé des factures électroniques. Vérifiez les exigences fiscales applicables et retenez une description appropriée, sans pathologie, détail d’un litige ou autre donnée sensible inutile.
Si une donnée relève de l’article 9(1) du RGPD, il faut une exception applicable de l’article 9(2), en plus de la base de l’article 6. Une obligation comptable générale n’autorise pas à inscrire tous les détails sensibles d’un dossier. Le guide des données personnelles dans les factures détaille cette vérification champ par champ.
Examiner le contrat et les réutilisations
Pour les traitements confiés à la plateforme, vérifiez les clauses exigées par l’article 28(3) du RGPD : instructions, confidentialité, sécurité, assistance, sous-traitants ultérieurs, contrôle et sort des données. L’autorisation des sous-traitants ultérieurs peut être spécifique ou générale dans les conditions de l’article 28(2).
Recherchez aussi les clauses permettant des statistiques, de l’enrichissement ou d’autres utilisations pour le propre compte du prestataire. La CNIL encadre la réutilisation de données confiées à un sous-traitant : l’autorisation écrite et l’analyse de compatibilité font partie des conditions à examiner. Une clause générale n’efface pas les autres obligations, notamment l’information et la base légale du nouveau traitement.
Vérifier la sécurité au-delà de l’agrément
La CNIL rappelle que les exigences applicables aux plateformes ne suffisent pas nécessairement à couvrir tous les risques de votre traitement. Contrôlez vos propres comptes, habilitations, exports et règles de partage.
Utilisez des comptes individuels, prévoyez la révocation des accès et attribuez un responsable des alertes. Demandez comment le prestataire vous informe d’une violation : l’article 33(2) du RGPD exige une information sans délai indu au responsable du traitement, et non un délai universel de 72 heures accordé au sous-traitant.
Identifiez les lieux de traitement et les accès de support. Lorsqu’un transfert vers un pays tiers existe, examinez le mécanisme applicable du chapitre V du RGPD. Ne confondez pas localisation annoncée d’un serveur et absence de tout accès international.
Mettre à jour les durées avant 2027
La conservation comptable de dix ans et le délai fiscal doivent être articulés. L’article 36 de la loi du 25 juin 2026 porte le délai fiscal général à dix ans pour les pièces dont le délai expire après le 1er janvier 2027. Cette transition doit être intégrée aux règles d’archivage et de suppression.
Séparez facture probante, copies de travail et données utilisées à d’autres fins. Un litige peut justifier un gel ciblé, sans conservation indéfinie de toutes les copies. Le guide de conservation des factures électroniques détaille la méthode et les sources.
Organiser les droits et la documentation
L’information des personnes doit décrire les usages réels. L’article 13 impose l’information lors de la collecte directe ; l’article 14 encadre la collecte indirecte. Il n’existe pas de report général autorisant à attendre la première facture dans tous les cas. Voir le chapitre III du RGPD.
Prévoyez la recherche des données, leur communication et les corrections nécessaires sans altérer indûment les pièces comptables. L’effacement reste limité lorsque la conservation est légalement nécessaire ; cette limite ne vaut pas autorisation de conserver des champs inutiles.
Documentez le traitement dans votre registre, ses destinataires et les responsabilités de mise à jour. Examinez la nécessité d’une AIPD au regard du risque élevé selon l’article 35(1), sans la rendre automatique pour toute facturation. Un exemple de registre rempli aide à structurer la fiche.
FAQ
Le consentement est-il nécessaire pour la facturation légalement imposée ?
Pas pour le traitement nécessaire à cette obligation, lorsqu’il repose sur l’article 6(1)(c). Un usage supplémentaire ou une donnée sensible appelle une analyse distincte.
L’agrément de la plateforme vaut-il conformité RGPD de mon entreprise ?
Non. Vos modèles de factures, utilisateurs, exports et usages restent à contrôler, ainsi que le périmètre exact de la prestation.
Peut-on refuser toute demande d’effacement visant une facture ?
Examinez la demande. Les données nécessaires à une obligation de conservation peuvent être maintenues ; les copies ou informations excessives ne bénéficient pas automatiquement de la même justification.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.