Facturation électronique et RGPD : recetter les données
Appliquez le RGPD à la facturation électronique : minimisez les libellés, cadrez la plateforme, les accès, la conservation et la réutilisation.

La facturation électronique et le RGPD ne se résument pas au choix d’une plateforme agréée. La première décision utile consiste à regarder les données qui quittent votre logiciel : concernent-elles une personne physique, sont-elles nécessaires à la facture, qui peut les lire, combien de temps restent-elles accessibles et la plateforme prévoit-elle de les réutiliser ?
Une facture limitée au nom, à l’adresse et aux coordonnées génériques d’une société peut ne contenir aucune donnée personnelle. Mais le nom d’un indépendant, une adresse professionnelle nominative, un domicile ou un libellé révélant une information de santé changent la qualification. Il faut donc recetter le flux donnée → personne → finalité → rôle → accès → durée → réutilisation → preuve, et pas seulement vérifier que le fichier a été transmis.
Ce guide transforme les recommandations publiées par la CNIL le 10 septembre 2026 en une méthode de contrôle pour les entreprises. Il complète notre guide général sur la facturation électronique des PME, qui reste propriétaire du calendrier et du choix entre conserver, connecter ou remplacer le logiciel.
Quelles factures sont réellement soumises au RGPD ?
Le RGPD protège les informations qui se rapportent à une personne physique identifiable. Il ne s’applique pas aux seules données d’une personne morale. Une facture adressée à une société avec son nom, son standard, une adresse générique et ses identifiants d’entreprise peut donc rester hors de ce champ.
La situation change lorsque le document ou ses métadonnées identifient une personne : entrepreneur individuel, profession libérale, contact nominatif chez un client, adresse de domicile utilisée comme siège ou adresse email professionnelle personnelle. La fiche de la CNIL sur la facturation électronique, publiée le 10 septembre 2026, donne précisément cette frontière.
Cette qualification se fait champ par champ et parcours par parcours. Une entreprise ne doit ni déclarer que « toutes ses factures relèvent du RGPD » par réflexe, ni conclure que le B2B exclut automatiquement les données personnelles. Le bon inventaire distingue au minimum :
- les données de la société cliente ou fournisseuse ;
- les données d’un indépendant ou d’une personne exerçant en son nom ;
- les contacts opérationnels présents dans le logiciel métier ;
- les personnes qui déposent, corrigent, valident ou consultent la facture ;
- les libellés libres susceptibles de révéler une situation individuelle.
Le but n’est pas de produire un registre théorique de plus. Il est d’identifier les lignes dont le contenu, l’accès ou la conservation doivent changer avant que le même écart se diffuse entre le logiciel, la plateforme, la comptabilité et les archives.
La matrice de recette des données de facturation
Prenez une facture entrante et une facture sortante représentatives. Pour chaque donnée personnelle possible, remplissez une ligne de cette matrice.
| Maillon | Question à décider | Preuve minimale | Écart à corriger |
|---|---|---|---|
| Donnée | quel champ ou libellé circule réellement ? | export, schéma ou facture de test | champ libre inconnu ou donnée copiée sans besoin |
| Personne | qui peut être identifié directement ou indirectement ? | catégorie documentée et exemple neutralisé | personne physique traitée comme simple société |
| Finalité | pourquoi cette donnée est-elle nécessaire ? | règle de facturation, suivi ou obligation nommée | collecte « au cas où » sans usage défini |
| Rôle | qui décide et qui agit sur instruction ? | responsabilité attribuée et contrat vérifié | rôle de la plateforme supposé plutôt que qualifié |
| Accès | quelles personnes et quels systèmes peuvent la consulter ? | habilitations, comptes et test de refus | compte partagé ou périmètre trop large |
| Durée | où la donnée reste-t-elle après traitement ? | règle de conservation et procédure d’archivage | copie technique sans échéance ni propriétaire |
| Réutilisation | un prestataire prévoit-il un usage propre ? | clause, finalité, autorisation et décision écrite | accord général noyé dans les CGU |
| Preuve | comment reconstruire une action ou une suppression ? | journal, version du contrat et résultat de recette | succès d’envoi sans trace de consultation ni reprise |
La matrice évite deux confusions. La conformité fiscale du document ne prouve pas la minimisation des données personnelles. L’agrément de la plateforme ne dispense pas non plus l’entreprise d’examiner ses propres usages, accès et contrats.
Minimiser les libellés sans perdre le suivi métier
Le risque le plus concret se trouve souvent dans un champ libre. Une équipe ajoute un nom, une pathologie, une affaire ou un détail de prestation pour retrouver rapidement le dossier. Cette précision devient ensuite une donnée transportée, archivée et accessible dans plusieurs systèmes.
La CNIL recommande de préférer une référence neutre à l’identité de la personne. Un numéro de dossier permet par exemple de rapprocher une facture sans écrire le nom du bénéficiaire dans le libellé. Le code général des impôts prévoit aussi que la dénomination précise d’un bien ou service couvert par le secret professionnel ne figure pas sur la facture électronique.
Pour chaque champ libre, posez quatre questions :
- L’information est-elle imposée sur la facture ou seulement utile dans le logiciel interne ?
- Une référence pseudonymisée ou un identifiant de dossier suffit-il au rapprochement ?
- Le destinataire a-t-il besoin du détail pour traiter la facture ?
- Où retrouver l’information complète si une personne habilitée doit instruire le dossier ?
Retirer un détail de la facture ne signifie pas supprimer la donnée partout. Cela consiste à la conserver dans le système légitime, avec les accès adaptés, puis à transmettre seulement la référence nécessaire. La simplicité retire ici une donnée inutile du flux sans retirer la capacité de travail.
Entreprise et plateforme agréée : qui est responsable de quoi ?
L’entreprise qui détermine pourquoi elle émet, reçoit ou transmet les données de facturation agit en principe comme responsable du traitement. Lorsqu’une plateforme agréée traite des données personnelles pour son compte et selon ses instructions, elle intervient comme sous-traitante. Les obligations correspondantes doivent être encadrées dans un contrat.
Cette grille n’est pas un étiquetage définitif de l’entreprise entière. Un même prestataire peut être sous-traitant pour la transmission réglementaire et devenir responsable d’un autre traitement s’il réutilise des données pour sa propre finalité. La CNIL rappelle le cadre du travail avec un sous-traitant : instructions, sécurité, confidentialité, documentation et contrat doivent rester vérifiables.
Avant de signer ou renouveler, relevez donc :
- les finalités couvertes par le service principal ;
- les catégories de données et de personnes concernées ;
- les sous-traitants ultérieurs et lieux de traitement annoncés ;
- les mécanismes d’assistance pour accès, rectification ou limitation ;
- les règles de notification et de traitement d’un incident ;
- la restitution, la suppression et les copies conservées en sortie ;
- les usages propres décrits dans les conditions générales.
Un logo, une certification ou une immatriculation apporte une assurance sur un périmètre précis. Il ne remplace pas la lecture du contrat ni la recette de votre configuration réelle.
Une plateforme peut-elle réutiliser les données des factures ?
Une plateforme peut prévoir dans ses conditions une réutilisation de données pour des statistiques, l’amélioration d’un service ou une autre finalité. Lorsqu’elle souhaite réutiliser pour son propre compte des données personnelles reçues comme sous-traitante, l’entreprise cliente ne doit pas considérer une autorisation générale comme une formalité automatique.
La doctrine de la CNIL sur la réutilisation par un sous-traitant demande une finalité déterminée, une analyse de compatibilité et une autorisation écrite. Le nouveau traitement possède ensuite ses propres exigences : base légale, information, durée, minimisation, droits et sécurité.
Transformez cette lecture en décision. Listez chaque réutilisation proposée, indiquez si elle porte sur des données personnelles, nommez le bénéfice réel pour votre entreprise, le risque pour les personnes, les garanties et la personne autorisée à accepter ou refuser. Une clause vague du type « améliorer nos services » ne permet pas à elle seule de recetter ce qui sera fait.
Conservation : dix ans ne signifie pas tout garder partout
La CNIL rappelle que la durée légale de conservation des documents comptables, fixée à dix ans, s’applique aux factures électroniques. Cette obligation ne donne pas pour autant une durée unique à toutes les copies, tous les journaux et toutes les données de support générés autour du document.
Distinguez quatre objets : la facture probante, les données de travail du logiciel, les copies techniques et les traces de sécurité. Pour chacun, nommez la finalité, le point de départ, l’emplacement, la durée, le responsable de la suppression et le mécanisme de restauration. Une sauvegarde peut suivre un cycle différent du document actif ; elle ne doit pas devenir une archive invisible et illimitée.
Vérifiez aussi la sortie de la plateforme. L’entreprise doit savoir quelles factures et métadonnées elle récupère, dans quel format, comment leur intégrité est préservée et quand les copies du prestataire sont supprimées ou isolées. Notre guide de réversibilité cloud et SaaS propose un test de sortie complémentaire pour ne pas découvrir ces dépendances lors d’un changement urgent.
Sécuriser les comptes, les droits et les journaux
La sécurité de la plateforme ne suffit pas si l’entreprise utilise un compte partagé entre la direction, l’administration et le cabinet comptable. La CNIL recommande des comptes individuels, des droits limités au besoin et une traçabilité capable d’attribuer les actions.
Les plateformes agréées doivent mettre en œuvre des mécanismes robustes d’identification et d’authentification. Durant la période transitoire décrite par la CNIL, les dispositifs alternatifs doivent notamment reposer sur une vérification fiable de l’identité et une authentification à deux facteurs incluant un facteur dynamique. La recommandation MFA de la CNIL complète ce cadre sans remplacer la gestion des habilitations.
Testez les rôles depuis le logiciel jusqu’à la plateforme :
- la personne qui prépare une facture ne peut pas modifier seule les coordonnées de paiement ;
- le cabinet comptable voit les sociétés et périodes prévues, pas tout le groupe par défaut ;
- un départ ou changement de mission retire les accès et sessions associés ;
- une API possède des droits plus étroits qu’un compte administrateur humain ;
- un export important, une nouvelle délégation ou un changement de destination laisse une trace exploitable.
Le protocole de sécurisation des accès distants à un logiciel métier approfondit les comptes nominatifs, droits temporaires, journaux et alertes. Pour la facturation, la preuve attendue reste la même : une action autorisée passe, une action voisine est refusée, et l’équipe sait reconstruire le résultat.
Huit scénarios de recette avant généralisation
Une politique n’est utile que si elle tient dans les cas imparfaits. Exécutez au moins ces huit scénarios sur des données de test représentatives.
- Facture entre sociétés. Seules les coordonnées génériques nécessaires circulent ; le dossier documente pourquoi aucune personne physique n’est identifiée.
- Facture d’un indépendant. Le flux reconnaît les données personnelles, applique l’information et limite les accès sans bloquer le traitement comptable.
- Prestation confidentielle. Le libellé détaillé reste dans le dossier habilité ; la facture utilise une référence neutre suffisante.
- Utilisateur au mauvais périmètre. Une personne autorisée sur une entité ne peut ni rechercher ni exporter les factures d’une autre entité.
- Compte supprimé. Le départ d’un collaborateur coupe l’accès actif, les sessions et les moyens de récupération tout en conservant la trace nécessaire.
- Réutilisation proposée. Une nouvelle finalité de la plateforme déclenche une analyse et une décision écrite ; aucun accord global antérieur ne vaut validation silencieuse.
- Fin de contrat. Les factures, métadonnées et preuves sont exportées dans un format exploitable ; les copies restantes suivent une règle connue.
- Incident et reprise. Une consultation ou extraction anormale produit une alerte attribuée, un journal protégé et une procédure capable de limiter l’accès puis de reprendre le service.
Pour chaque test, conservez l’entrée, le résultat attendu, le résultat observé, l’écart, le responsable et la preuve. Une capture isolée peut confirmer un écran ; elle ne prouve ni le refus côté serveur ni la suppression d’une copie.
Exemple fictif : un cabinet qui facture des dossiers sensibles
Imaginons un cabinet fictif dont le logiciel métier contient le nom du client, le détail du dossier et le temps passé. Historiquement, l’équipe recopie ces trois informations dans le libellé de facture afin de faciliter les recherches.
Lors de la préparation du flux électronique, elle sépare les besoins. La facture conserve une référence de dossier et une désignation neutre. Le détail reste dans le logiciel métier, accessible aux personnes habilitées. La plateforme reçoit seulement les champs nécessaires à la transmission et au traitement comptable.
Le cabinet crée ensuite trois rôles : préparation, validation et comptabilité externe. Deux factures de test vérifient les frontières d’accès. Le contrat de la plateforme est relu pour isoler les réutilisations prévues et la procédure de sortie. Enfin, l’équipe documente l’emplacement de la facture probante, les copies temporaires et les journaux.
Cet exemple n’est ni un cas client ni un avis juridique. Il montre la plus petite preuve complète : une facture réelle neutralisée, un rôle autorisé, un rôle refusé, une durée et un export de sortie.
Par quoi commencer cette semaine ?
Prenez dix factures représentatives : société, indépendant, avoir, dossier confidentiel et intervention d’un prestataire. Relevez les données visibles dans le document, celles ajoutées par le logiciel et celles conservées par la plateforme. Classez chaque champ en trois états : nécessaire, à neutraliser ou à confirmer.
Puis choisissez un seul flux. Remplacez un libellé trop précis par une référence, créez deux rôles distincts et exécutez un test d’accès croisé. Relisez enfin les clauses de réutilisation et de sortie avec la personne compétente. Vous obtenez ainsi une preuve limitée mais complète avant de généraliser la configuration.
Zence conçoit et intègre des logiciels métier sur mesure lorsque les règles, les droits et les exceptions ne peuvent pas rester fiables dans l’outil existant. Le premier livrable peut aussi conclure qu’une configuration de la plateforme et quelques corrections de données suffisent. La complexité ne mérite d’être construite que si le flux réel la justifie.
Sources principales
- CNIL — Facturation électronique : quels enjeux pour la protection des données personnelles ?, publié le 10 septembre 2026
- Ministère de l’Économie — Facturation électronique entre entreprises : coup d’envoi de la réforme, publié le 1er septembre 2026
- impots.gouv.fr — Facturation électronique et plateformes agréées, consulté le 12 septembre 2026
- CNIL — Travailler avec un sous-traitant, consulté le 12 septembre 2026
- CNIL — Sous-traitants : la réutilisation de données confiées, publié le 11 janvier 2022
- CNIL — Authentification multifacteur : recommandations, publié le 1er avril 2025

