Cadre légal

DPA — Accord de sous-traitance

Article 28 du RGPD. Applicable à tous les clients professionnels de FacturEvo dès la souscription au service. Ce document forme un avenant aux CGU.

Dernière mise à jour : 22 avril 2026

1. Parties

Responsable de traitement (« Client »)

L'Utilisateur professionnel souscripteur du service FacturEvo, agissant en qualité de responsable du traitement des données personnelles concernant ses propres clients (personnes physiques ou représentants de personnes morales) qu'il introduit dans FacturEvo.

Sous-traitant (« FacturEvo »)

FacturEvo SAS, agissant en qualité de sous-traitant au sens de l'article 28 RGPD, pour le compte du Client.

2. Objet du traitement

FacturEvo traite les données personnelles transmises par le Client (coordonnées de ses clients B2B/B2C : nom, raison sociale, SIRET, email, adresse, téléphone) uniquement pour :

  • L'émission, le stockage et la transmission de factures Factur-X.
  • L'envoi par email de ces factures aux destinataires désignés par le Client.
  • Le suivi des états (envoyée, vue, payée) et l'audit trail associé.
  • L'archivage légal des documents pendant 10 ans (L102 B LPF).

Aucun traitement à des fins propres (marketing, enrichissement, revente) n'est effectué sur les données du Client.

3. Durée

Le présent DPA s'applique pour toute la durée du contrat principal entre le Client et FacturEvo. À l'issue du contrat, les obligations de sécurité et de confidentialité subsistent pour la durée de conservation légale (10 ans pour les factures).

4. Obligations de FacturEvo

  • Traiter les données uniquement sur instruction documentée du Client (les CGU + le présent DPA constituant ces instructions).
  • Garantir la confidentialité : toutes les personnes autorisées à traiter les données sont liées par un engagement de confidentialité.
  • Mettre en œuvre les mesures techniques et organisationnelles appropriées (cf. section 6 ci-dessous).
  • Aider le Client à satisfaire à ses obligations (réponse aux demandes d'exercice de droits des personnes, études d'impact, notifications de violation).
  • Notifier au Client toute violation de données dans un délai maximal de 48 heures après en avoir pris connaissance.
  • Supprimer ou restituer les données à la fin des prestations, au choix du Client, sauf obligation légale de conservation.

5. Sous-traitants ultérieurs

Le Client autorise FacturEvo à recourir aux sous-traitants suivants pour l'exécution du service :

Sous-traitantRôleHébergement
Clever Cloud SASHébergement de l'application, base de données PostgreSQL, stockage objet (Cellar)France (UE)
Brevo (Sendinblue SAS)Envoi d'emails transactionnels (factures, relances)France (UE)
Stripe Payments EuropeTraitement des paiements (Payment Links, abonnement SaaS)UE — Dublin
Functional Software Inc. (Sentry)Monitoring d'erreurs applicatives (PII filtrées)UE (région Frankfurt)

Toute adjonction ou remplacement d'un sous-traitant sera notifié au Client au moins 30 jours avant sa prise d'effet, avec faculté pour le Client de résilier le contrat en cas d'opposition motivée.

6. Mesures de sécurité

  • Chiffrement en transit via TLS 1.3.
  • Chiffrement au repos (AES-256) de l'ensemble des bases et des buckets de stockage.
  • Authentification sans mot de passe (magic link à usage unique, expiration 1 heure).
  • Isolation stricte par organisation : Row Level Security PostgreSQL appliqué sur toutes les tables.
  • Audit des accès (logs d'authentification conservés 13 mois).
  • Sauvegardes quotidiennes chiffrées, conservées 30 jours.
  • Revue annuelle des accès internes, principe du moindre privilège.
  • Tests d'intrusion externes à chaque release majeure.
  • Plan de continuité d'activité (RTO 4 h, RPO 24 h).

7. Droits des personnes concernées

Lorsqu'une personne concernée (client final du Client) exerce un droit RGPD directement auprès de FacturEvo (accès, rectification, effacement, limitation, opposition, portabilité), FacturEvo transfère la demande au Client dans les 7 jours, sauf instruction contraire.

Le Client reste responsable de répondre aux demandes des personnes concernées dans les délais légaux.

8. Audit

Sur demande écrite adressée à dpo@facturevo.fr, FacturEvo met à la disposition du Client :

  • Le présent DPA et la liste des sous-traitants à jour.
  • Les certifications et rapports d'audit disponibles (ISO 27001 de notre hébergeur Clever Cloud / Cloud Temple, certifications HDS le cas échéant).
  • Les résultats anonymisés du dernier pentest.

9. Notification de violation

En cas de violation de données personnelles, FacturEvo informe le Client dans un délai maximal de 48 heures après en avoir pris connaissance. La notification inclut :

  • Nature de la violation et catégories de données concernées.
  • Volume approximatif de personnes et d'enregistrements concernés.
  • Conséquences probables.
  • Mesures prises ou proposées pour remédier à la violation et en limiter les conséquences.

10. Fin du contrat

À la fin du contrat, et au choix du Client :

  • Restitution complète des données au format JSON / PDF / XML (export zippé, disponible pendant 30 jours).
  • OU suppression complète, avec attestation de suppression.

Les factures émises pendant la durée du contrat restent conservées 10 ans pour respecter l'obligation légale d'archivage fiscal (L102 B LPF), y compris après résiliation du compte.