Politique de confidentialité
Comment FacturEvo collecte, utilise et protège vos données personnelles, en application du Règlement Général sur la Protection des Données (RGPD) et de la loi Informatique et Libertés.
Dernière mise à jour : 22 avril 2026
1. Responsable du traitement
- Responsable
- FacturEvo SAS
- Adresse
- [Adresse du siège à compléter], France
- Contact DPO
- dpo@facturevo.fr
2. Données collectées
2.1 Données de compte
- Adresse email (authentification magic link).
- Nom, prénom, téléphone (optionnels, renseignés volontairement).
- Logs d'authentification (horodatage, adresse IP tronquée).
2.2 Données d'entreprise
- Raison sociale, SIRET, TVA intracommunautaire, adresse.
- Régime fiscal, préfixe de numérotation, IBAN (optionnel).
- Logo (optionnel), couleurs de personnalisation.
2.3 Contenu métier
- Fiche clients : raison sociale, SIRET, email, adresse (communiquée par l'Utilisateur).
- Catalogue produits/services.
- Factures émises (PDF, XML Factur-X, métadonnées de paiement).
- Journal d'événements (création, envoi, ouverture, paiement).
2.4 Données techniques
- Cookies strictement nécessaires au fonctionnement (session, CSRF).
- Logs d'erreurs anonymisés (via Sentry, sans PII).
- Statistiques d'usage agrégées.
3. Finalités et bases légales
| Finalité | Base légale | Durée |
|---|---|---|
| Fourniture du service | Exécution du contrat | Durée du contrat |
| Conservation des factures émises | Obligation légale (L102 B LPF) | 10 ans |
| Facturation & comptabilité | Obligation légale | 10 ans |
| Sécurité & anti-fraude | Intérêt légitime | 13 mois |
| Prospection commerciale | Consentement (opt-in) | 3 ans après dernier contact |
| Support client (tickets, échanges, pièces jointes) | Intérêt légitime (preuve du traitement) | 3 ans après le dernier échange, puis suppression automatique |
4. Destinataires et sous-traitants
Vos données ne sont jamais vendues. Elles sont partagées uniquement avec les sous-traitants strictement nécessaires à l'exécution du service, tous situés dans l'Union européenne ou liés par des clauses contractuelles types :
- Clever Cloud (hébergement de l'application, base de données PostgreSQL, stockage objet Cellar) — France, UE
- Brevo (Sendinblue SAS) (envoi d'emails transactionnels) — France, UE
- Stripe (paiements) — traitements de paiement sécurisés, certifié PCI-DSS
- Sentry (monitoring erreurs) — PII filtrées côté client avant envoi
La liste détaillée des sous-traitants, avec leurs rôles et leurs garanties, est disponible dans notre DPA (accord de sous-traitance).
5. Vos droits
Conformément au RGPD et à la loi Informatique et Libertés, vous disposez des droits suivants :
- Droit d'accès à vos données.
- Droit de rectification si les données sont inexactes.
- Droit à l'effacement (sous réserve de nos obligations légales de conservation).
- Droit à la limitation du traitement.
- Droit à la portabilité de vos données.
- Droit d'opposition au traitement pour motif légitime.
- Droit de définir des directives post mortem.
Pour exercer ces droits, contactez-nous à dpo@facturevo.fr. Nous répondons sous 30 jours maximum.
En cas de désaccord, vous pouvez introduire une réclamation auprès de la CNIL.
6. Sécurité
- Données hébergées exclusivement dans l'Union européenne (région Paris).
- Chiffrement en transit (TLS 1.3) et au repos (AES-256).
- Authentification sans mot de passe (magic link à usage unique).
- Isolation stricte des données par organisation (Row Level Security PostgreSQL).
- Sauvegardes quotidiennes chiffrées, conservées 30 jours.
- Audit interne annuel + pentest externe à chaque version majeure.
8. Transferts hors UE
Par défaut, aucune donnée n'est transférée hors Union européenne. Si un sous-traitant ponctuel nécessite un tel transfert (ex : CDN global pour les assets publics non personnels), ce dernier est encadré par des Clauses Contractuelles Types (CCT) approuvées par la Commission européenne.
9. Modifications
Cette politique peut évoluer. Toute modification substantielle vous sera notifiée par email au moins 15 jours avant son entrée en vigueur.