# Accord de sous-traitance des données — Factolia *Article 28 du règlement (UE) 2016/679 (RGPD)* *Version 1.0 — 27 juillet 2026* Cet accord est accepté par le marchand lors de l'installation de Factolia et fait partie intégrante des conditions d'utilisation. --- ## 1. Parties et qualités **Le responsable de traitement** est le marchand qui installe l'application. Il détermine les finalités et les moyens du traitement, et reste seul débiteur de ses obligations comptables et fiscales. **Le sous-traitant** est l'éditeur de Factolia. Il traite les données pour le compte du marchand, sur ses instructions documentées, et pour rien d'autre. L'installation de l'application vaut instruction de traiter les données décrites à l'article 3 aux fins décrites à l'article 4. --- ## 2. Objet Génération de factures et d'avoirs conformes à la norme EN 16931 au format Factur-X, à partir des commandes de la boutique, et transmission de ces documents à une plateforme de dématérialisation partenaire (PDP) immatriculée. --- ## 3. Données et personnes concernées **Personnes concernées** : les clients du marchand ayant passé commande. **Catégories de données** : nom ou raison sociale, adresse postale, adresse e-mail, numéro de TVA le cas échéant, et contenu de la commande (désignation, quantités, prix, taux de TVA). Aucune donnée sensible au sens de l'article 9 du RGPD n'est traitée. Aucune donnée relative à des mineurs n'est traitée sciemment. Le sous-traitant s'engage à ne traiter que les données **strictement nécessaires** aux mentions obligatoires d'une facture. --- ## 4. Finalités Le traitement est limité à : 1. l'établissement des factures et avoirs ; 2. leur conservation pendant la durée légale ; 3. leur transmission à la PDP et, par elle, à l'administration fiscale. Toute autre finalité — prospection, profilage, publicité, revente, entraînement de modèles — est **exclue**. --- ## 5. Obligations du sous-traitant Le sous-traitant s'engage à : - **ne traiter que sur instruction** du responsable de traitement, et à l'informer s'il estime qu'une instruction constitue une violation du RGPD ; - **garantir la confidentialité** : toute personne autorisée à accéder aux données est tenue à une obligation de confidentialité ; - **assurer la sécurité** (article 32) selon les mesures de l'article 7 ; - **assister le responsable** dans ses réponses aux demandes d'exercice de droits, et pour ses analyses d'impact si elles sont requises ; - **notifier toute violation de données** sans délai injustifié et au plus tard **24 heures** après en avoir pris connaissance, avec les éléments nécessaires à la notification à la CNIL ; - **mettre à disposition** toute information permettant de démontrer le respect du présent article, et se soumettre à des audits. --- ## 6. Sous-traitance ultérieure Le responsable de traitement autorise le recours aux sous-traitants ultérieurs suivants : | Sous-traitant | Rôle | Localisation | |---|---|---| | Hébergeur de l'application | Hébergement et stockage | Union européenne | | Plateforme de dématérialisation partenaire (PDP) | Transmission réglementaire | France | Tout changement est notifié **30 jours à l'avance**, le responsable pouvant s'y opposer et, le cas échéant, résilier sans frais. Chaque sous-traitant ultérieur est tenu par des obligations équivalentes à celles du présent accord. --- ## 7. Mesures de sécurité - **Chiffrement au repos** : factures, avoirs et jetons d'accès en AES-256-GCM, assuré par l'application indépendamment de l'hébergeur. - **Chiffrement en transit** : TLS sur toutes les communications. - **Authentification** : webhooks vérifiés par HMAC-SHA256 sur le corps brut, requêtes d'administration par jeton de session signé, comparaisons à temps constant. - **Cloisonnement** : isolation stricte des données par boutique. - **Intégrité** : le chiffrement authentifié rejette tout document altéré au lieu de le servir corrompu. - **Journalisation** des accès et des traitements. --- ## 8. Localisation Les données sont hébergées et traitées **dans l'Union européenne**. Aucun transfert vers un pays tiers n'est effectué. --- ## 9. Durée et sort des données L'accord court pendant toute la durée d'installation de l'application. À la désinstallation, le sous-traitant **supprime l'ensemble des données dans les 48 heures**, conformément aux exigences de Shopify. **Il appartient au marchand d'exporter ses factures avant de désinstaller** : son obligation de conservation de dix ans (article L123-22 du Code de commerce) lui incombe et ne peut pas être déléguée. --- ## 10. Droit applicable Droit français. Autorité de contrôle compétente : la CNIL. --- **Contact délégué à la protection des données : contact@factolia.fr**