Paiement, logistique & réglementation Actu

Facturation électronique : les obligations RGPD que la CNIL rappelle aux e-commerçants

La CNIL a précisé le 10 septembre 2026 les obligations RGPD qui accompagnent la facturation électronique désormais obligatoire. Ce que cela change concrètement pour un e-commerçant : données personnelles visées, rôle de la plateforme de facturation, sécurité des accès et durée de conservation des factures.

Visuel abstrait de la rubrique Paiement & logistique, dégradé bleu — la protection des données sur une facture électronique

La réforme de la facturation électronique entre entreprises est entrée en application le 1er septembre 2026 : toutes les entreprises, y compris les plus petites boutiques en ligne, doivent désormais être en mesure de recevoir des factures électroniques. Le 10 septembre 2026, la Commission nationale de l’informatique et des libertés a publié une clarification qui concerne directement les e-commerçants : au-delà du volet fiscal déjà connu, cette réforme déplace aussi des obligations de protection des données personnelles vers les boutiques elles-mêmes.

Le calendrier et les obligations déclaratives de la réforme ont déjà été détaillés dans un précédent article. Celui-ci se concentre sur un angle différent, resté dans l’ombre jusqu’ici : ce que le Règlement général sur la protection des données impose au commerçant une fois la facture électronique généralisée, et ce qu’il doit vérifier auprès de la plateforme qu’il utilise.

Quelles données sont réellement concernées

Le RGPD ne s’applique qu’aux données de personnes physiques. Une facture qui ne mentionne que des informations d’entreprise — SIREN, SIRET, raison sociale, adresse de siège — n’entre pas dans son champ. La difficulté vient des mentions nominatives qui s’y glissent souvent : nom et prénom d’un dirigeant ou d’un travailleur indépendant, adresse de courriel professionnelle individuelle. Ce sont ces informations que le principe de minimisation vise en premier.

Concrètement, cela veut dire qu’un e-commerçant a intérêt à faire figurer un numéro de dossier ou de commande plutôt que l’identité complète du client sur les documents qui transitent par la plateforme de facturation, chaque fois que la loi n’impose pas la mention nominative. Une donnée de santé glissée dans une facture — un équipement médical, par exemple — impose en outre un consentement explicite, distinct de la simple exécution du contrat de vente.

  • Entrent dans le RGPD : nom, prénom, courriel professionnel nominatif du dirigeant ou de l’indépendant client.
  • N’entrent pas dans le RGPD : SIREN, SIRET, raison sociale, adresse générique de l’entreprise.
  • Cas particulier : toute donnée de santé exige un consentement explicite du client.

Qui est responsable, qui est sous-traitant

La CNIL fixe une répartition des rôles qui a des conséquences directes pour une boutique. L’entreprise qui émet ou reçoit la facture reste responsable de traitement : c’est elle qui doit limiter les données transmises, sécuriser ses accès et garantir les droits de ses clients. La plateforme agréée — plateforme de dématérialisation partenaire ou portail public de facturation — agit comme sous-traitante. Elle doit à ce titre être certifiée ISO 27001 pour la gestion des risques, s’appuyer sur des infrastructures qualifiées SecNumCloud, et imposer une authentification à deux facteurs avec un facteur dynamique sur les comptes qui y accèdent.

Point souvent négligé au moment de signer avec un prestataire : si la plateforme souhaite réutiliser les données de facturation pour ses propres besoins — statistiques, amélioration de service — elle doit obtenir une autorisation écrite préalable du commerçant responsable de traitement. Une case cochée par défaut dans des conditions générales ne suffit pas.

Répartition des rôles RGPD entre la boutique et la plateforme de facturation électronique E-commerçant Responsable de traitement Minimisation, droits des clients Plateforme agréée Sous-traitante ISO 27001, SecNumCloud, authentification à 2 facteurs Administration fiscale Données de transaction (e-reporting) À vérifier auprès du prestataire Certification ISO 27001 et hébergement SecNumCloud 2FA activée sur tous les comptes, jamais d’identifiant partagé Clause écrite si le prestataire réutilise les données de facturation
Répartition des rôles entre le commerçant, sa plateforme de facturation et l’administration fiscale, et points de contrôle à demander au prestataire.

Dix ans de conservation, et une sécurité renforcée

Les factures, électroniques ou non, restent soumises à la durée légale de conservation des documents comptables fixée par le code de commerce : dix ans. Cette durée ne change pas avec la réforme, mais le fait que les factures transitent désormais par une plateforme tierce déplace une partie de la responsabilité de leur sécurisation vers cette dernière — d’où l’exigence de certification imposée par la CNIL.

Sur le terrain de la sécurité des accès, la logique rejoint celle déjà en vigueur pour les paiements en ligne, où l’authentification forte s’est généralisée avec la DSP2 et le 3-D Secure : des comptes individuels, jamais partagés entre plusieurs salariés, des secrets d’authentification protégés, et une vigilance particulière face aux tentatives de hameçonnage qui ciblent précisément les accès aux plateformes de facturation.

Ce qu’un e-commerçant doit vérifier cette semaine

  1. Auditer les mentions nominatives. Repérer les factures où un nom, un prénom ou un courriel individuel apparaît sans nécessité, et les remplacer par un numéro de dossier quand c’est possible.
  2. Demander les certifications du prestataire. Exiger la preuve d’une certification ISO 27001 et d’un hébergement SecNumCloud pour la plateforme de facturation utilisée ou choisie.
  3. Activer l’authentification à deux facteurs. Sur chaque compte donnant accès à la plateforme, avec des identifiants individuels et non partagés.
  4. Relire le contrat de sous-traitance. Vérifier qu’aucune clause ne permet au prestataire de réutiliser les données de facturation sans autorisation écrite préalable.

Ces vérifications s’ajoutent, sans les remplacer, aux obligations fiscales déjà détaillées : choix d’une plateforme agréée, format des factures, transmission des données de transaction. Elles concernent en priorité les grandes entreprises et les entreprises de taille intermédiaire, tenues d’émettre dès le 1er septembre 2026, mais aussi les plus petites structures, déjà tenues de recevoir des factures électroniques et qui devront émettre à leur tour au 1er septembre 2027.

Ce qu’il faut retenir

  • Le RGPD ne vise que les mentions nominatives d’une facture (nom, prénom, courriel individuel), pas les données de l’entreprise elle-même.
  • Le commerçant reste responsable de traitement ; sa plateforme de facturation agit comme sous-traitante et doit être certifiée ISO 27001 et hébergée en SecNumCloud.
  • La durée de conservation des factures reste fixée à dix ans par le code de commerce.
  • Comptes individuels, authentification à deux facteurs et clause écrite sur la réutilisation des données sont à vérifier sans attendre auprès du prestataire.

Sur ce type de réforme, le réflexe le plus utile reste de traiter la conformité RGPD comme un point de contrôle fournisseur ordinaire, au même titre qu’un contrat d’hébergement : exiger les certifications par écrit avant de signer, plutôt que de les découvrir en cas de contrôle. — Simon Janvier

Votre plateforme de facturation électronique est-elle réellement conforme aux exigences de sécurité et de protection des données ? L’audit offert vérifie les mentions nominatives présentes sur vos factures et les garanties apportées par votre prestataire. Demander l’audit e-commerce