DPA — Accord de sous-traitance
Article 28 du RGPD. Applicable à tous les clients professionnels de FacturEvo dès la souscription au service. Ce document forme un avenant aux CGU.
Dernière mise à jour : 22 avril 2026
1. Parties
Responsable de traitement (« Client »)
L'Utilisateur professionnel souscripteur du service FacturEvo, agissant en qualité de responsable du traitement des données personnelles concernant ses propres clients (personnes physiques ou représentants de personnes morales) qu'il introduit dans FacturEvo.
Sous-traitant (« FacturEvo »)
FacturEvo SAS, agissant en qualité de sous-traitant au sens de l'article 28 RGPD, pour le compte du Client.
2. Objet du traitement
FacturEvo traite les données personnelles transmises par le Client (coordonnées de ses clients B2B/B2C : nom, raison sociale, SIRET, email, adresse, téléphone) uniquement pour :
- L'émission, le stockage et la transmission de factures Factur-X.
- L'envoi par email de ces factures aux destinataires désignés par le Client.
- Le suivi des états (envoyée, vue, payée) et l'audit trail associé.
- L'archivage légal des documents pendant 10 ans (L102 B LPF).
Aucun traitement à des fins propres (marketing, enrichissement, revente) n'est effectué sur les données du Client.
3. Durée
Le présent DPA s'applique pour toute la durée du contrat principal entre le Client et FacturEvo. À l'issue du contrat, les obligations de sécurité et de confidentialité subsistent pour la durée de conservation légale (10 ans pour les factures).
4. Obligations de FacturEvo
- Traiter les données uniquement sur instruction documentée du Client (les CGU + le présent DPA constituant ces instructions).
- Garantir la confidentialité : toutes les personnes autorisées à traiter les données sont liées par un engagement de confidentialité.
- Mettre en œuvre les mesures techniques et organisationnelles appropriées (cf. section 6 ci-dessous).
- Aider le Client à satisfaire à ses obligations (réponse aux demandes d'exercice de droits des personnes, études d'impact, notifications de violation).
- Notifier au Client toute violation de données dans un délai maximal de 48 heures après en avoir pris connaissance.
- Supprimer ou restituer les données à la fin des prestations, au choix du Client, sauf obligation légale de conservation.
5. Sous-traitants ultérieurs
Le Client autorise FacturEvo à recourir aux sous-traitants suivants pour l'exécution du service :
| Sous-traitant | Rôle | Hébergement |
|---|---|---|
| Clever Cloud SAS | Hébergement de l'application, base de données PostgreSQL, stockage objet (Cellar) | France (UE) |
| Brevo (Sendinblue SAS) | Envoi d'emails transactionnels (factures, relances) | France (UE) |
| Stripe Payments Europe | Traitement des paiements (Payment Links, abonnement SaaS) | UE — Dublin |
| Functional Software Inc. (Sentry) | Monitoring d'erreurs applicatives (PII filtrées) | UE (région Frankfurt) |
Toute adjonction ou remplacement d'un sous-traitant sera notifié au Client au moins 30 jours avant sa prise d'effet, avec faculté pour le Client de résilier le contrat en cas d'opposition motivée.
6. Mesures de sécurité
- Chiffrement en transit via TLS 1.3.
- Chiffrement au repos (AES-256) de l'ensemble des bases et des buckets de stockage.
- Authentification sans mot de passe (magic link à usage unique, expiration 1 heure).
- Isolation stricte par organisation : Row Level Security PostgreSQL appliqué sur toutes les tables.
- Audit des accès (logs d'authentification conservés 13 mois).
- Sauvegardes quotidiennes chiffrées, conservées 30 jours.
- Revue annuelle des accès internes, principe du moindre privilège.
- Tests d'intrusion externes à chaque release majeure.
- Plan de continuité d'activité (RTO 4 h, RPO 24 h).
7. Droits des personnes concernées
Lorsqu'une personne concernée (client final du Client) exerce un droit RGPD directement auprès de FacturEvo (accès, rectification, effacement, limitation, opposition, portabilité), FacturEvo transfère la demande au Client dans les 7 jours, sauf instruction contraire.
Le Client reste responsable de répondre aux demandes des personnes concernées dans les délais légaux.
8. Audit
Sur demande écrite adressée à dpo@facturevo.fr, FacturEvo met à la disposition du Client :
- Le présent DPA et la liste des sous-traitants à jour.
- Les certifications et rapports d'audit disponibles (ISO 27001 de notre hébergeur Clever Cloud / Cloud Temple, certifications HDS le cas échéant).
- Les résultats anonymisés du dernier pentest.
9. Notification de violation
En cas de violation de données personnelles, FacturEvo informe le Client dans un délai maximal de 48 heures après en avoir pris connaissance. La notification inclut :
- Nature de la violation et catégories de données concernées.
- Volume approximatif de personnes et d'enregistrements concernés.
- Conséquences probables.
- Mesures prises ou proposées pour remédier à la violation et en limiter les conséquences.
10. Fin du contrat
À la fin du contrat, et au choix du Client :
- Restitution complète des données au format JSON / PDF / XML (export zippé, disponible pendant 30 jours).
- OU suppression complète, avec attestation de suppression.
Les factures émises pendant la durée du contrat restent conservées 10 ans pour respecter l'obligation légale d'archivage fiscal (L102 B LPF), y compris après résiliation du compte.