Sécurité & RGPD : protéger ses factures et celles de ses clients.
Vos factures contiennent des données sensibles : montants, coordonnées, parfois des informations personnelles. Voici comment vérifier que votre plateforme protège correctement tout ça — et comment lire les certifications sans se faire avoir.
Les 3 niveaux de protection à connaître
Toutes les PDP ne se valent pas. Voici les trois piliers qui doivent être présents — sans exception.
Chiffrement des données
Vos données sont chiffrées en transit (TLS 1.2+) et au repos (AES-256). Toute PDP sérieuse coche ces deux cases. Indispensable
Hébergement européen
Les données sont stockées dans l’UE, idéalement en France. Évitez les hébergeurs hors UE soumis au Cloud Act. Recommandé
Certifications
ISO 27001 (sécurité de l’information), HDS si données de santé, SecNumCloud pour le top niveau souverain. Plus-value
Archivage à valeur probante : 10 ans, et bien fait
La loi vous oblige à conserver vos factures pendant 10 ans, dans un état qui garantit leur authenticité, leur lisibilité et leur intégrité. Concrètement :
- Authenticité : vous pouvez prouver l’identité de l’émetteur et du destinataire.
- Lisibilité : la facture reste lisible dans 10 ans, même si les formats évoluent.
- Intégrité : aucun caractère n’a été modifié depuis l’émission.
Une bonne PDP fournit un coffre-fort numérique conforme NF Z42-013 ou eIDAS, avec horodatage qualifié et signature cryptographique. Vous n’avez plus à imprimer ni à gérer un disque dur sécurisé.
Certaines plateformes archivent gratuitement pendant 12 mois, puis facturent au-delà. Lisez les conditions générales avant de signer.
Checklist : 12 questions à poser à votre PDP
Imprimez cette liste, posez chaque question au support de la plateforme. Une réponse vague est en soi une réponse — passez à la suivante.
1. Mes données sont-elles chiffrées au repos ?
Réponse attendue : « oui, AES-256 ». Toute autre formulation = drapeau rouge.
2. Vos serveurs sont-ils en France ou en UE ?
Demandez la localisation précise. « Cloud public » sans plus de détail n’est pas suffisant.
3. Êtes-vous immatriculé PDP par la DGFiP ?
Demandez le numéro d’immatriculation. Vous pouvez le vérifier sur le site officiel impots.gouv.fr.
4. L’archivage à valeur probante est-il inclus ?
Pour combien d’années ? À quel coût après cette période ? NF Z42-013 ou eIDAS ?
5. Y a-t-il une authentification à deux facteurs (2FA) ?
Sur tous les comptes utilisateurs, pas seulement administrateurs.
6. Êtes-vous certifié ISO 27001 ou équivalent ?
Sinon, quelle politique de sécurité de l’information ? Demandez le DPA (Data Processing Agreement).
7. Que se passe-t-il si je résilie ?
Combien de temps avant suppression ? Sous quel format puis-je exporter mes données ?
8. Vos sous-traitants sont-ils en UE ?
Le DPA doit lister tous les sous-traitants. Méfiez-vous des hébergeurs ou outils US enchaînés.
9. Faites-vous des sauvegardes ? À quelle fréquence ?
Idéalement quotidiennes, conservées 30 à 90 jours, sur un site distinct.
10. Avez-vous déjà subi une faille de sécurité ?
Question piège mais utile. Une plateforme transparente qui a corrigé est plus saine qu’une qui prétend ne jamais avoir eu de souci.
11. Avez-vous un DPO joignable ?
Délégué à la protection des données. Email direct à demander.
12. Êtes-vous certifié SecNumCloud (ANSSI) ?
Le top du top en termes de souveraineté. Encore rare chez les PDP, mais en croissance.
Côté RGPD : vos obligations à vous
Même si votre PDP est conforme, vous restez responsable du traitement des données de vos clients. Trois actions concrètes :
- Mettre à jour vos mentions légales et CGV : indiquer que vous utilisez une PDP et nommer laquelle.
- Tenir un registre des traitements : même simplifié, c’est obligatoire dès que vous traitez des données personnelles.
- Signer un contrat de sous-traitance (DPA) : votre PDP doit vous le fournir. Conservez-le.
La CNIL met à disposition un modèle de registre simplifié pour les TPE et indépendants. C’est gratuit et c’est validé par l’autorité elle-même.
Que faire en cas de faille de sécurité ?
Si votre PDP subit une faille qui touche vos factures, elle doit :
- Vous notifier sous 72 heures (obligation RGPD)
- Vous indiquer la nature des données concernées
- Indiquer les mesures prises pour limiter l’impact
De votre côté, vous devez à votre tour informer vos clients si leurs données sont impactées. La notification doit être claire, en français, et sans jargon.
Notre comparatif intègre tous ces critères.
Pour chacune des 12 plateformes, nous indiquons l’hébergement, les certifications et la politique d’archivage.
✦ Accompagnement
Besoin d’aide pour vous mettre en conformité ?
Installation guidée, prise en main complète — tout en visio, sans accès à vos identifiants. Diagnostic gratuit, puis formules à partir de 149 €.
Donnees et conformite
Vous voulez une plateforme simple sans sacrifier la securite ?
Je vous aide a arbitrer entre prix, simplicite, agrement, donnees, comptable et besoins reels.
Appel totalement gratuit, sans engagement : l’objectif est simplement de vous aider a choisir juste.