Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Facturation électronique depuis le 1er septembre 2026 : vos données transitent par une plateforme agréée — contrat RGPD, réutilisation et recours CNIL

Depuis le 1er septembre 2026, une facture entre entreprises assujetties établies en France n’est plus un simple PDF envoyé par courriel. L’émission, la transmission et la réception passent par une plateforme agréée par l’administration fiscale. Vos données de facturation, et parfois celles de vos clients, de vos collaborateurs ou de vous-même si vous exercez en nom propre, quittent votre logiciel pour transiter par un opérateur privé immatriculé, puis vers l’administration. La Commission nationale de l’informatique et des libertés a publié le 10 septembre 2026 une fiche pour rappeler que le règlement général sur la protection des données s’applique dès qu’une personne physique est identifiable, même dans un flux B2B.

Le risque n’est pas abstrait. Une clause des conditions générales autorise la plateforme à « améliorer le service » ou à produire des statistiques. Un libellé de facture décrit la pathologie d’un patient ou le nom d’un salarié. Un compte générique « compta@ » est partagé par tout le cabinet. Un prestataire historique, simple « solution compatible », n’est pas immatriculé et ne peut pas transmettre vos factures. Dans chacun de ces cas, vous restez responsable du traitement : c’est vous qui déterminez pourquoi les factures existent et par quel canal elles circulent. La plateforme, lorsqu’elle agit sur votre instruction, n’est qu’un sous-traitant. Cet article distingue ce qui relève de l’obligation fiscale, ce qui relève de la protection des données, ce que le contrat doit contenir, ce que la plateforme n’a pas le droit de réutiliser, et comment agir si elle refuse, si elle fuit ou si elle transforme vos factures en matière première commerciale.

I. Identifier les données personnelles qui circulent dans la facture électronique

A. Le RGPD ne s’arrête pas à la porte des factures entre entreprises

Le règlement (UE) 2016/679 définit les données à caractère personnel comme toute information se rapportant à une personne physique identifiée ou identifiable. Il ne protège pas la personne morale en tant que telle. Une facture qui ne porte que la dénomination sociale, une adresse de siège, un numéro de SIREN, un standard téléphonique et une adresse générique du type [email protected] n’entre donc pas, à elle seule, dans le champ du règlement. C’est le constat que pose la Commission dans sa fiche du 10 septembre 2026 : le règlement un nombre réduit de situations.

Ce « nombre réduit » n’est pas négligeable. Il couvre d’abord les entreprises individuelles, auto-entrepreneurs et professions libérales : le nom, le prénom, l’adresse de l’activité lorsqu’elle se confond avec le domicile, le courriel nominatif, parfois le SIREN rattaché à une personne physique, sont des données personnelles. Il couvre ensuite les personnes physiques qui travaillent dans les entreprises clientes ou fournisseuses : un courriel prenom.nom@, un nom de contact dans le champ destinataire, un identifiant de connexion à la plateforme. Il couvre enfin ce que vous ajoutez vous-même dans les libellés, les commentaires, les pièces jointes ou les mentions de suivi de dossier.

L’obligation d’émettre une facture n’est pas née le 1er septembre 2026. L’article 289 du code général des impôts impose déjà à tout assujetti de s’assurer qu’une facture est émise, par lui-même, son client ou un tiers. L’article L. 441-9 du code de commerce rappelle que «Tout achat de produits ou toute prestation de service pour une activité professionnelle fait l’objet d’une facturation». Ce qui change, pour les opérations entre assujettis établis ou domiciliés en France, c’est le canal. L’article 289 bis du code général des impôts prévoit que l’émission, la transmission et la réception «s’opèrent sous une forme électronique» et que «L’émission, la transmission et la réception des factures électroniques s’effectuent en recourant à une plateforme agréée». L’article 289 E ajoute que «Les données des factures électroniques émises en application du I de l’article 289 bis sont transmises à l’administration par la plateforme agréée choisie par l’assujetti».

Le calendrier opérationnel n’est pas écrit dans ces articles du code. Il est exposé par la direction générale des Finances publiques. Toutes les entreprises, quelle que soit leur taille, doivent pouvoir recevoir des factures électroniques à compter du 1er septembre 2026 ; les grandes entreprises et les entreprises de taille intermédiaire doivent aussi émettre l’intégralité de leurs factures au format électronique à cette date ; les petites et micro-entreprises, y compris les auto-entrepreneurs, auront jusqu’au 1er septembre 2027 pour émettre électroniquement leurs factures. La page consacrée aux plateformes agréées précise que les assujettis devront recourir aux services d’une plateforme agréée pour transmettre et recevoir leurs factures et adresser les données de transactions et de paiement à compter du 1er septembre 2026. Un PDF ordinaire envoyé par messagerie ne sera plus conforme.

Concrètement, une ETI qui émet déjà depuis le 1er septembre 2026 n’a plus le loisir d’attendre un chantier ultérieur : le flux est ouvert, les comptes utilisateurs existent, et chaque facture nominative part chez l’opérateur choisi. Une PME qui n’émettra qu’en 2027 n’est pas hors sujet pour autant : elle reçoit déjà, elle désigne déjà une plateforme pour l’adressage, et ses propres factures de 2027 seront plus difficiles à nettoyer si les libellés, les habilitations et le contrat n’ont pas été préparés. L’auto-entrepreneur qui facture depuis son domicile cumule les deux difficultés : l’adresse de la facture est souvent celle de sa vie privée, et le courriel utilisé est fréquemment nominatif.

Cette obligation fiscale fournit, lorsque des données personnelles sont effectivement traitées, une base de licéité. L’article 6 du règlement n’autorise le traitement que si au moins une des conditions suivantes est remplie. Parmi elles figure le cas où le traitement est nécessaire au respect d’une obligation légale à laquelle le responsable du traitement est soumis. Le consentement de la personne n’est donc pas l’instrument habituel pour facturer. Il redevient central seulement si vous allez au-delà de ce que la facture et le e-reporting exigent, notamment pour des données concernant la santé.

Les mentions obligatoires de la facture sont listées à l’article 242 nonies A de l’annexe II au code général des impôts : nom complet, numéro d’identification, adresse de l’assujetti et du client, numéros de TVA, date, numéro unique, quantité, «dénomination précise», prix, taux, etc. Ces champs suffisent souvent à identifier une personne physique qui facture en son nom. Ils ne justifient pas d’y ajouter le nom du patient, le motif médical, le numéro de sécurité sociale, un commentaire RH ou un identifiant interne trop parlant.

B. Minimiser les libellés, protéger le secret professionnel et borner la conservation

Le règlement n’autorise pas à tout écrire sur une facture au prétexte que le code des impôts exige une dénomination. L’article 5 impose que les données soient adéquates, pertinentes et limitées à ce qui est nécessaire au regard des finalités pour lesquelles elles sont traitées. La fiche de la Commission illustre ce principe par un exemple concret : pour le suivi d’un dossier, il vaut mieux indiquer un numéro interne plutôt que Facture pour les lunettes de vue de Monsieur Dupond. L’exemple n’est pas un détail de communication : une fois la facture émise, le libellé circule chez la plateforme, chez le client, dans l’annuaire d’adressage et, pour une partie des données, vers l’administration.

Les données concernant la santé relèvent de l’article 9 du règlement, qui pose une interdiction de principe : le traitement des données concernant la santé sont interdits, sous réserve des exceptions du paragraphe 2, parmi lesquelles le consentement explicite ou certaines finalités de soins, de droit du travail ou d’intérêt public. Une facture d’optique, d’analyse, de clinique ou de psychologue qui décrit la pathologie sort du simple B2B fiscal. La Commission invite, hors exception applicable, à se limiter à l’usage de termes neutres et objectifs et à ne pas préciser la pathologie.

Le code général des impôts organise lui-même une limite pour les données transmises à l’administration. L’article 242 nonies J de l’annexe II prévoit que les factures électroniques mentionnées à l’article 289 bis comportent les données à transmettre à l’administration parmi les mentions obligatoires, «à l’exception de la dénomination précise du bien livré ou du service rendu, conformément aux obligations des personnes dépositaires du secret professionnel». L’article 226-13 du code pénal punit «La révélation d’une information à caractère secret par une personne qui en est dépositaire soit par état ou par profession» d’un an d’emprisonnement et de 15 000 euros d’amende. Cette exception fiscale porte sur le flux vers l’administration ; elle ne vous autorise pas, en amont, à surcharger la facture elle-même d’informations médicales ou de détails couverts par le secret des avocats. Elle confirme au contraire que le législateur a prévu que la dénomination précise ne doit pas alimenter le e-reporting.

La conservation n’est pas non plus indéfinie. L’article 5 du règlement exige que les données ne soient conservées sous une forme permettant l’identification des personnes concernées pendant une durée n’excédant pas celle nécessaire. Pour les pièces comptables, l’article L. 123-22 du code de commerce dispose que «Les documents comptables et les pièces justificatives sont conservés pendant dix ans». La Commission en déduit, dans sa fiche, que La durée légale de conservation pour les documents comptables. Cette durée justifie l’archivage fiscal et comptable ; elle ne justifie pas de laisser les factures en accès courant sur la plateforme, dans une messagerie partagée ou dans un espace cloud sans habilitation, pendant la même période. Distinguez la base active, nécessaire au recouvrement et aux contrôles, et l’archivage à accès restreint.

Enfin, l’annuaire central prévu au III de l’article 289 bis n’est pas un fichier marketing. L’article 242 nonies H de l’annexe II encadre les données d’identification enregistrées et précise que les plateformes «ne peuvent communiquer aux assujettis pour le compte desquels elles agissent, pour des besoins identifiés d’adressage, que les informations mentionnées au 1° du II». La plateforme s’engage, pour être immatriculée, à utiliser l’annuaire central à la seule fin d’assurer l’adressage des factures électroniques. Si vos conditions générales ou celles de la plateforme disent autre chose, le décalage n’est pas anodin : il signale une réutilisation.

Pour un cabinet, une officine, un laboratoire ou un artisan qui facture des personnes physiques, le réflexe utile est de relire dix factures récentes comme le ferait un contrôleur : nom du destinataire, adresse, courriel, champ descriptif, pièce jointe. Si le descriptif permet de reconstituer un acte médical, un litige familial, une sanction disciplinaire ou une situation financière, il dépasse ce que la TVA exige. Corriger le modèle de facture avant qu’il ne soit gravé dans le format structuré évite de devoir rectifier, plus tard, un historique déjà transmis.

II. Faire de la plateforme un vrai sous-traitant, puis agir s’il manque le contrat ou s’il réutilise

A. Vous êtes responsable ; la plateforme agréée est sous-traitante tant qu’elle n’agit que pour votre compte

Le règlement nomme responsable du traitement l’organisme qui détermine les finalités et les moyens du traitement et sous-traitant celui qui traite pour le compte du responsable du traitement. La fiche du 10 septembre 2026 applique ces définitions à la réforme : émet et reçoit des factures électroniques ou qui transmet les données de facturation et de paiement agit en tant que responsable ; la plateforme agréée pour la facturation électronique, elle agit en tant que sous-traitante lorsqu’elle traite des données sur leur instruction et pour leur compte. Cette qualification n’est pas une étiquette de communication. Elle commande qui choisit la plateforme, qui reste exposé à la Commission et au juge, et qui doit met en œuvre des mesures techniques et organisationnelles appropriées au sens de l’article 24.

L’article 28 du règlement pose deux règles que le dossier d’immatriculation fiscal ne remplace pas. Premièrement, le responsable fait uniquement appel à des sous-traitants qui présentent des garanties suffisantes. L’immatriculation pour trois ans, prévue à l’article 290 B du code général des impôts — l’administration «attribue aux plateformes agréées un numéro d’immatriculation pour une durée de trois ans renouvelable» — est un indice de conformité fiscale, pas une décharge. Deuxièmement, Le traitement par un sous-traitant est régi par un contrat qui définit l’objet, la durée, la nature et la finalité du traitement, les types de données, les catégories de personnes concernées, et les obligations des parties. Ce contrat doit notamment prévoir que le sous-traitant ne traite les données à caractère personnel que sur instruction documentée du responsable du traitement, qu’il supprime toutes les données à caractère personnel ou les renvoie au terme de la prestation, et qu’il met à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer le respect de l’article 28, y compris les audits.

Le dossier d’immatriculation de la plateforme, à l’article 242 nonies B de l’annexe II, exige précisément «Un document présentant de manière précise les moyens mis en œuvre pour assurer la sécurité des données à caractère personnel en application de l’article 32» du règlement. Il exige aussi, lorsque la plateforme recourt à un hébergeur en nuage, la qualification «SecNumCloud» délivrée par l’ANSSI, et une «attestation de certification ISO/IEC/27001» assortie de l’engagement d’exploiter le système d’information «depuis le territoire d’un Etat membre de l’Union européenne». La plateforme «s’engage également à s’assurer qu’aucun transfert en-dehors de l’Union européenne des données hébergées du service qu’elle opère n’est possible», y compris chez les tiers qui auraient la possibilité technique d’obtenir les données. Ces exigences fiscales recoupent l’article 32 du règlement, qui impose de garantir un niveau de sécurité adapté au risque, et l’article 44, selon lequel un transfert hors Union ne peut avoir lieu que si les conditions du chapitre V sont respectées. Elles ne dispensent pas de vérifier le contrat que vous signez : la Commission rappelle que ces exigences ne suffisent pas nécessairement à garantir la conformité des traitements au règlement, et que le responsable doit évaluer des mesures complémentaires.

Le point de bascule est la réutilisation. Tant que la plateforme exécute l’émission, la réception, l’adressage et la transmission à l’administration, elle reste sous-traitante. Si elle réutilise les données pour son propre compte — statistiques commerciales, enrichissement d’un graphe d’entreprises, entraînement d’un modèle, revente d’indicateurs — elle devient responsable de ce nouveau traitement. La doctrine de la Commission du 11 janvier 2022 est nette : un sous-traitant ne peut réutiliser des données personnelles pour son propre compte que si cette réutilisation est compatible avec le traitement initial et que le responsable du traitement lui en a donné l’autorisation écrite. Sans cette autorisation, il ne peut pas réutiliser ces données pour son propre compte, de sa propre initiative, sauf texte qui l’y oblige. La fiche de septembre 2026 applique cette grille aux plateformes agréées et renvoie aux conditions générales : une clause de réutilisation n’est pas un détail, c’est un changement de rôle. La même logique a déjà été développée, pour d’autres outils, lorsqu’un prestataire SaaS ou d’intelligence artificielle réutilise des données pour entraîner ses modèles.

Avant de signer, exigez donc un contrat de sous-traitance distinct des conditions générales marketing. Faites-y figurer l’interdiction de toute finalité autre que la facturation électronique et le e-reporting, l’interdiction de réutilisation statistique ou d’entraînement, la liste des sous-traitants ultérieurs et le droit d’opposition prévu à l’article 28 — le sous-traitant ne recrute pas un autre sous-traitant sans l’autorisation écrite préalable —, la localisation dans l’Union, l’absence de transfert hors Union, les durées (dix ans pour l’archivage comptable, plus courtes pour les journaux de connexion), la restitution et la suppression à la fin, l’assistance aux droits des personnes, et l’audit. Si la plateforme refuse ce contrat, vous n’êtes pas démuni : le refus d’un contrat de sous-traitance ou d’un audit se traite par mise en demeure, suspension des flux non indispensables, changement de plateforme et, le cas échéant, saisine de la Commission. Distinguez aussi la plateforme agréée de la simple « solution compatible » : selon la DGFiP, un opérateur non immatriculé n’est pas autorisé à transmettre les factures électroniques aux plateformes des clients, ni à transmettre les données à l’administration. Un logiciel historique peut rester votre outil de production ; il ne remplace pas la plateforme agréée.

La lecture des conditions générales se fait avec trois questions seulement. Première : la plateforme s’interdit-elle toute finalité autre que l’émission, la réception, l’adressage et la transmission à l’administration ? Deuxième : une clause d’amélioration du service, de statistiques, de benchmark sectoriel ou d’intelligence artificielle survit-elle dans une annexe ? Troisième : le contrat prévoit-il la restitution, la suppression, l’audit et le sort des données en cas de changement d’opérateur ? Un oui marketing dans un livre blanc ne remplace pas ces clauses. Si le document que l’on vous fait signer est un contrat d’abonnement standard, sans instruction documentée, vous n’avez pas encore le contrat exigé par le règlement.

B. Sécuriser les accès, figer les preuves, changer de plateforme et saisir la Commission ou le juge

La sécurité n’est pas un slogan d’immatriculation. L’article 32 vise notamment la pseudonymisation et le chiffrement, la confidentialité, l’intégrité, la disponibilité et la résilience, et une procédure visant à tester, à analyser et à évaluer régulièrement l’efficacité des mesures. L’article 242 nonies F de l’annexe II impose aux plateformes un «niveau de garantie substantiel des moyens d’identification électronique» au sens du règlement d’exécution 2015/1502 pris pour le règlement eIDAS. Jusqu’au 31 décembre 2029, elles peuvent recourir à un autre niveau, à condition d’une «vérification fiable de l’identité» du représentant, mandataire ou délégataire, et d’un «mécanisme d’authentification à deux facteurs, dont l’un dynamique». Ces règles s’adressent d’abord aux plateformes. Elles vous concernent aussi : un compte unique « cabinet » partagé par trois collaborateurs, un mot de passe envoyé par SMS interne, une habilitation qui survit au départ d’un salarié, c’est votre surface d’attaque. La Commission recommande des comptes individuels plutôt que des comptes partagés, et d’éviter les identifiants génériques.

La conduite à tenir, lorsque vous négociez ou lorsque vous découvrez un écart, est séquentielle.

D’abord, cartographiez. Listez les factures qui portent des données de personnes physiques (indépendants, professions libérales, contacts nominatifs). Listez les champs libres. Identifiez qui, dans votre organisation, a un compte sur la plateforme. Relisez les conditions générales, l’accord de sous-traitance, les sous-traitants ultérieurs, le lieu d’hébergement et toute clause de statistiques, d’amélioration du service ou d’intelligence artificielle.

Ensuite, figez la preuve. Conservez les conditions opposables à la date de souscription, les captures d’écran des options cochées, les journaux d’émission, les messages de la plateforme, le numéro d’immatriculation et, s’il existe, le rapport d’audit mentionné à l’article 242 nonies B. Sans ces éléments, une contestation se réduit à une parole contre une autre.

Puis, écrivez. Demandez l’arrêt de toute réutilisation, la communication du contrat de sous-traitance s’il manque, la liste des sous-traitants, la confirmation de l’absence de transfert hors Union, les durées et le sort des données en cas de changement de plateforme. L’article 289 bis renvoie à un décret pour les modalités de changement de plateforme agréée et pour la nature et la durée, qui ne peut être inférieure à un an, des services minimaux devant être fournis par l’ancienne plateforme. Ce service minimal est un levier : vous pouvez changer d’opérateur sans perdre l’historique immédiatement, à condition de l’activer par écrit. La sortie d’un contrat SaaS ou cloud, avec récupération et destruction des données, obéit à la même logique de restitution ; elle s’applique ici à un flux désormais obligatoire.

Si la plateforme reste muette, si elle maintient une clause de réutilisation, si elle héberge hors Union malgré l’engagement d’immatriculation, ou si une violation de données survient, deux voies se cumulent. Devant la Commission, toute personne concernée peut introduire une réclamation ; l’entreprise responsable peut aussi signaler un sous-traitant défaillant, sans que cela l’exonère. Le règlement prévoit des amendes effectives, proportionnées et dissuasives à l’article 83. Devant le juge, l’article 82 ouvre un droit à réparation : Toute personne ayant subi un dommage matériel ou moral du fait d’une violation du présent règlement a le droit d’obtenir du responsable du traitement ou du sous-traitant réparation du préjudice subi. Le sous-traitant n’est tenu que s’il n’a pas respecté les obligations qui lui incombent spécifiquement ou s’il a agi en-dehors des instructions licites du responsable du traitement ou contrairement à celles-ci. Le responsable n’est exonéré que s’il prouve que le fait ne lui est nullement imputable. Autrement dit, avoir choisi une plateforme immatriculée ne suffit pas si vous n’avez ni contrat, ni instruction, ni contrôle des accès.

Les personnes physiques dont les données figurent sur les factures — l’auto-entrepreneur client, le contact nominatif, le patient dont le nom a été recopié dans le libellé — disposent des droits d’information, d’accès, de rectification et de limitation. Vous devez pouvoir y répondre même si la donnée est chez la plateforme : l’article 28 oblige le sous-traitant à vous aider à s’acquitter de son obligation de donner suite aux demandes dont les personnes concernées le saisissent. Un droit d’effacement immédiat se heurtera souvent à l’obligation de conservation comptable de dix ans ; la réponse n’est alors pas le silence, c’est l’explication de la base légale, la limitation des accès et, le cas échéant, la rectification du libellé excessif pour l’avenir.

Ne confondez pas les contentieux. Un retard de e-reporting, une facture rejetée, une amende fiscale relèvent de l’administration des impôts. Un contrat de plateforme trop silencieux, une réutilisation, une fuite, un transfert hors Union, un refus de droits relèvent du règlement et de la Commission. Un secret professionnel révélé par un libellé trop parlant peut, en outre, engager la responsabilité pénale de l’article 226-13. Traiter ces trois plans avec le même courrier affaiblit chacun d’eux.

En pratique, un premier courrier recommandé, ou un envoi électronique dont l’accusé de réception est conservé, demande le contrat, la liste des sous-traitants, le lieu d’hébergement et l’arrêt de toute réutilisation, avec un délai court et daté. Un deuxième courrier, si la réponse est évasive, notifie le changement de plateforme, active le service minimal d’un an et somme la restitution dans un format structuré. La saisine de la Commission s’appuie sur ces pièces, pas sur une simple impression. Devant le juge, la même liasse sert à demander la cessation, l’exécution forcée des obligations de sous-traitance et la réparation du préjudice prouvé : temps passé, mesures de notification, perte de confiance de clients identifiables, parfois un contrat perdu. Le quantum n’est jamais forfaitaire ; il se démontre.

Conclusion

Depuis le 1er septembre 2026, la facture électronique n’est plus seulement un format : c’est une chaîne d’acteurs. L’entreprise qui facture reste responsable dès qu’une personne physique est identifiable. La plateforme agréée est sous-traitante tant qu’elle n’exécute que l’émission, la réception et la transmission à l’administration. Le règlement exige un contrat, des instructions, des garanties de sécurité et l’interdiction de réutiliser les données sans autorisation écrite après un test de compatibilité. Le code général des impôts ajoute l’immatriculation, la certification ISO/IEC 27001, SecNumCloud le cas échéant, l’absence de transfert hors Union et une authentification renforcée. Le code de commerce fixe dix ans de conservation des pièces. Aucun de ces textes n’autorise à écrire une pathologie, un nom de salarié ou un commentaire inutile sur la facture, ni à laisser un compte générique ouvert à tout le cabinet.

La méthode est la même que pour tout prestataire informatique : qualifier les traitements, écarter les libellés excessifs, signer un vrai contrat de sous-traitance, refuser la réutilisation, documenter les accès, puis, en cas de refus ou d’incident, mettre en demeure, changer de plateforme en activant le service minimal, saisir la Commission et demander au juge la cessation et la réparation. Les entreprises qui traitent la plateforme comme un simple logiciel de facturation découvrent trop tard qu’elles ont délégué un flux obligatoire sans en garder le contrôle. Gardez le contrat, les instructions, la liste des personnes habilitées et le modèle de facture à jour : c’est ce dossier, et non le logo d’immatriculation, qui permet de répondre à la Commission, au client personne physique et, le cas échéant, au juge. Sans ces pièces, l’immatriculation de la plateforme ne protège personne.

Besoin d’un avis rapide sur votre dossier

Votre plateforme agréée refuse le contrat de sous-traitance, réutilise vos données de facturation ou laisse un doute sur l’hébergement et les accès. Maître Reda KOHEN, avocat au Barreau de Paris, examine votre dossier en numérique et données personnelles, le contrat et les recours utiles. Appelez le 06 46 60 58 22 ou écrivez via le formulaire de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».