# Accord de sous-traitance des données — Factolia

*Article 28 du règlement (UE) 2016/679 (RGPD)*
*Version 1.0 — 27 juillet 2026*

Cet accord est accepté par le marchand lors de l'installation de Factolia et fait
partie intégrante des conditions d'utilisation.

---

## 1. Parties et qualités

**Le responsable de traitement** est le marchand qui installe l'application. Il
détermine les finalités et les moyens du traitement, et reste seul débiteur de
ses obligations comptables et fiscales.

**Le sous-traitant** est l'éditeur de Factolia. Il traite les données pour le
compte du marchand, sur ses instructions documentées, et pour rien d'autre.

L'installation de l'application vaut instruction de traiter les données décrites
à l'article 3 aux fins décrites à l'article 4.

---

## 2. Objet

Génération de factures et d'avoirs conformes à la norme EN 16931 au format
Factur-X, à partir des commandes de la boutique, et transmission de ces documents
à une plateforme de dématérialisation partenaire (PDP) immatriculée.

---

## 3. Données et personnes concernées

**Personnes concernées** : les clients du marchand ayant passé commande.

**Catégories de données** : nom ou raison sociale, adresse postale, adresse
e-mail, numéro de TVA le cas échéant, et contenu de la commande (désignation,
quantités, prix, taux de TVA).

Aucune donnée sensible au sens de l'article 9 du RGPD n'est traitée. Aucune
donnée relative à des mineurs n'est traitée sciemment.

Le sous-traitant s'engage à ne traiter que les données **strictement nécessaires**
aux mentions obligatoires d'une facture.

---

## 4. Finalités

Le traitement est limité à :

1. l'établissement des factures et avoirs ;
2. leur conservation pendant la durée légale ;
3. leur transmission à la PDP et, par elle, à l'administration fiscale.

Toute autre finalité — prospection, profilage, publicité, revente, entraînement
de modèles — est **exclue**.

---

## 5. Obligations du sous-traitant

Le sous-traitant s'engage à :

- **ne traiter que sur instruction** du responsable de traitement, et à l'informer
  s'il estime qu'une instruction constitue une violation du RGPD ;
- **garantir la confidentialité** : toute personne autorisée à accéder aux données
  est tenue à une obligation de confidentialité ;
- **assurer la sécurité** (article 32) selon les mesures de l'article 7 ;
- **assister le responsable** dans ses réponses aux demandes d'exercice de droits,
  et pour ses analyses d'impact si elles sont requises ;
- **notifier toute violation de données** sans délai injustifié et au plus tard
  **24 heures** après en avoir pris connaissance, avec les éléments nécessaires à
  la notification à la CNIL ;
- **mettre à disposition** toute information permettant de démontrer le respect du
  présent article, et se soumettre à des audits.

---

## 6. Sous-traitance ultérieure

Le responsable de traitement autorise le recours aux sous-traitants ultérieurs
suivants :

| Sous-traitant | Rôle | Localisation |
|---|---|---|
| Hébergeur de l'application | Hébergement et stockage | Union européenne |
| Plateforme de dématérialisation partenaire (PDP) | Transmission réglementaire | France |

Tout changement est notifié **30 jours à l'avance**, le responsable pouvant s'y
opposer et, le cas échéant, résilier sans frais.

Chaque sous-traitant ultérieur est tenu par des obligations équivalentes à celles
du présent accord.

---

## 7. Mesures de sécurité

- **Chiffrement au repos** : factures, avoirs et jetons d'accès en AES-256-GCM,
  assuré par l'application indépendamment de l'hébergeur.
- **Chiffrement en transit** : TLS sur toutes les communications.
- **Authentification** : webhooks vérifiés par HMAC-SHA256 sur le corps brut,
  requêtes d'administration par jeton de session signé, comparaisons à temps
  constant.
- **Cloisonnement** : isolation stricte des données par boutique.
- **Intégrité** : le chiffrement authentifié rejette tout document altéré au lieu
  de le servir corrompu.
- **Journalisation** des accès et des traitements.

---

## 8. Localisation

Les données sont hébergées et traitées **dans l'Union européenne**. Aucun
transfert vers un pays tiers n'est effectué.

---

## 9. Durée et sort des données

L'accord court pendant toute la durée d'installation de l'application.

À la désinstallation, le sous-traitant **supprime l'ensemble des données dans les
48 heures**, conformément aux exigences de Shopify.

**Il appartient au marchand d'exporter ses factures avant de désinstaller** : son
obligation de conservation de dix ans (article L123-22 du Code de commerce) lui
incombe et ne peut pas être déléguée.

---

## 10. Droit applicable

Droit français. Autorité de contrôle compétente : la CNIL.

---

**Contact délégué à la protection des données : contact@factolia.fr**