Qonto et RGPD : compte, justificatifs et exports
Qonto et RGPD : qualifier les services, limiter les accès, gérer les justificatifs et distinguer les durées de conservation.
Un relevé Qonto contient des données sur des personnes : entrepreneur individuel, bénéficiaire d’un virement, salarié remboursé ou interlocuteur fournisseur. La conformité concerne autant le compte de paiement que les copies envoyées au comptable, les justificatifs déposés et les applications connectées.
Pour organiser cette revue, partez des services réellement utilisés. Une qualification juridique unique pour toute la marque masque les différences entre gestion du compte, obligations de vigilance et outils financiers complémentaires.
Identifier le contrat et le rôle pour chaque service
Le centre juridique français de Qonto distingue les conditions générales, le traitement des paiements et les outils financiers. Il présente Qonto SA comme établissement de paiement agréé sous le numéro CIB 16958. Conservez la version des documents applicable à votre souscription, ainsi que la notice de confidentialité et les éventuelles annexes de traitement.
La qualification résulte des finalités et des moyens effectivement déterminés : Art. 4(7) et 4(8) du RGPD. Pour sa connaissance du client et ses propres obligations réglementaires, l’établissement ne reçoit pas simplement vos instructions comme un hébergeur. Pour un outil complémentaire, examinez séparément ce que le fournisseur accomplit pour votre compte et ce qu’il décide pour lui-même.
| Usage dans l’entreprise | Question à documenter | Pièce à conserver |
|---|---|---|
| Ouverture et fonctionnement du compte | Quelles données concernent le représentant, les bénéficiaires effectifs et les utilisateurs ? | Contrat et notice applicables |
| Justificatifs de dépenses | Quels champs sont nécessaires à la comptabilité ou au contrôle demandé ? | Consigne de dépôt et habilitations |
| Outils financiers complémentaires | Quelles finalités relèvent de l’entreprise et du fournisseur ? | Conditions propres au module et qualification motivée |
| Connexion à un logiciel tiers | Qui reçoit les données et avec quels droits ? | Autorisations, contrat du tiers et procédure de révocation |
Un traitement effectué pour votre compte appelle les garanties de l’article 28 du RGPD. Un échange entre responsables distincts demande une analyse différente, présentée dans notre guide sur les accords de partage de données. Ni le statut d’établissement de paiement ni la présence du mot « DPA » ne qualifie tous les flux.
Répondre aux contrôles sans constituer un dossier illimité
Qonto explique que des demandes peuvent concerner l’activité, les partenaires et les justificatifs d’opérations. Son centre d’aide sur les demandes d’information décrit notamment le dépôt dans l’interface et les conséquences possibles d’une absence de réponse.
Avant un envoi, vérifiez l’authenticité de la demande et le périmètre demandé. Une facture peut contenir des coordonnées nécessaires ; une pièce jointe supplémentaire peut révéler des informations étrangères à l’opération. Si un document comporte des données sans rapport avec le contrôle, demandez quel extrait ou masquage est accepté, sans altérer les éléments nécessaires à la vérification.
La minimisation et la sécurité continuent de s’appliquer aux traitements fondés sur une obligation légale : Art. 5(1)(c), 5(1)(f) et 6(1)(c) du RGPD, chapitre II. L’existence d’un compte professionnel n’autorise pas à y déposer tout le dossier personnel d’un salarié. Une suspension ne suffit pas non plus à identifier sa cause précise ou à conclure qu’une déclaration de soupçon a eu lieu.
Distinguer les durées et leurs points de départ
L’article L. 561-12 du Code monétaire et financier prévoit, sous réserve de dispositions plus contraignantes :
- cinq ans à partir de la clôture du compte ou de la cessation des relations pour les documents et informations relatifs à la relation et aux mesures de vigilance ;
- cinq ans à partir de leur exécution pour les documents et informations relatifs aux opérations.
Ces règles imposées aux organismes concernés ne constituent pas une durée universelle pour toutes les copies de votre entreprise. Séparez les pièces comptables soumises à leur propre régime, les fichiers de travail et les téléchargements temporaires. Notre guide des durées de conservation aide à construire ce tableau.
Une clôture du compte n’implique donc pas l’effacement immédiat de tous les dossiers de l’établissement. Inversement, l’archivage réglementaire du fournisseur ne justifie pas de conserver indéfiniment une copie sur le poste de chaque utilisateur.
Contrôler les exports et les comptes connectés
La documentation des exports distingue plusieurs rôles et formats. Les exports complets comportent davantage d’informations que le format simplifié à trois colonnes. Ils peuvent inclure les transactions des comptes externes et les justificatifs. Le rôle Manager limite l’export aux transactions de son équipe ; le rôle Collaborateur ne permet pas cette action selon la documentation consultée.
Choisissez les champs correspondant au besoin avant le téléchargement. Pour transmettre un rapprochement comptable, vérifiez si les pièces jointes sont réellement nécessaires. Attribuez un emplacement protégé, un destinataire et une échéance de suppression à chaque export. Évitez les copies successives en messagerie lorsque le cabinet comptable peut recevoir un accès adapté.
L’aide sur les comptes externes distingue déconnexion et suppression. La première arrête la synchronisation mais conserve les opérations et documents déjà importés ; la seconde supprime l’historique et les pièces associées dans Qonto. Avant cette suppression, identifiez les archives nécessaires et leur lieu de conservation. Déconnecter une intégration ne constitue pas, à lui seul, une preuve d’effacement de ses copies.
Fiche de contrôle à utiliser lors d’un départ
Cette liste est une organisation pratique à adapter à vos risques :
- Identifier le compte nominatif, ses rôles et les éventuelles autorisations sur des comptes externes.
- Révoquer les accès devenus inutiles et vérifier les connexions tierces associées.
- Recenser les exports détenus sur le poste, les espaces partagés et les outils comptables.
- Transférer les seuls dossiers nécessaires au successeur, puis supprimer les copies sans justification.
- Enregistrer la personne ayant vérifié chaque action et les exceptions encore ouvertes.
Si un fichier a été transmis au mauvais destinataire, analysez votre propre traitement : quelles données, quelles personnes, quels destinataires et quelles possibilités de récupération ? Le fait que les données proviennent de Qonto ne transfère pas automatiquement à l’établissement la gestion de votre incident. Les obligations de sécurité et de notification s’apprécient selon les rôles et les faits : Art. 32 et 33 du RGPD, chapitre IV.
Ce qu’il faut retenir
- Qualifiez chaque service et conservez ses documents applicables.
- Les durées de vigilance et d’opérations n’ont pas le même point de départ.
- Limitez les accès, les justificatifs transmis et les copies exportées.
- Distinguez l’arrêt d’une synchronisation de la suppression des données importées.
FAQ
Qonto est-il toujours un sous-traitant RGPD ?
Non. L’analyse dépend du traitement. Les obligations propres de l’établissement et les prestations réalisées pour votre compte doivent être distinguées ; examinez les clauses du service effectivement souscrit.
Faut-il demander le consentement pour chaque virement ?
Le consentement RGPD n’est pas la base automatique d’un paiement. Identifiez la finalité et la base applicable à votre traitement, sans confondre autorisation de paiement et consentement au traitement de données.
Fermer le compte efface-t-il mes exports ?
Non. Les fichiers téléchargés, transmis au comptable ou copiés dans une autre application suivent leur propre circuit. Prévoyez leur conservation ou leur suppression dans votre procédure interne.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.