Politique de confidentialité
Dernière mise à jour : 24 juillet 2026
Article 1 : Préambule et Engagement
La présente Politique de Confidentialité a pour but d'informer les Utilisateurs sur la manière dont la société INTEK CENTER SASU (ci-après « la Société ») collecte, utilise et protège les données à caractère personnel dans le respect du Règlement (UE) 2016/679 (Règlement Général sur la Protection des Données — RGPD) et de la loi française n° 78-17 du 6 janvier 1978 relative à l'informatique, aux fichiers et aux libertés (« Loi Informatique et Libertés »).
Elle s'applique à l'ensemble de nos Services tels que définis dans les Conditions Générales d'Utilisation : le site web facturino.com, l'application web, les applications mobiles, l'API REST et les SDKs.
Article 2 : Distinction Fondamentale des Rôles au sens du RGPD
La nature de nos Services nous amène à agir sous deux statuts distincts, qu'il est essentiel de comprendre :
2.1. La Société en tant que Responsable du Traitement
La Société agit en tant que Responsable du Traitement pour les données personnelles de ses propres Clients (les Utilisateurs de Facturino). Cela concerne les données nécessaires à la gestion des comptes, à la facturation de l'abonnement et à la relation commerciale.
- Identité : INTEK CENTER SASU, 369Q Avenue de Verdun, 33700 Mérignac, France
- RCS : Bordeaux 844 849 174
- Contact pour toute question relative aux données : [activer JavaScript]
2.2. La Société en tant que Sous-traitant
La Société agit en tant que Sous-traitant (au sens de l'art. 28 RGPD) pour l'ensemble des données que le Client saisit, importe et traite au sein des Services concernant son entreprise et ses propres clients, fournisseurs ou partenaires commerciaux (raison sociale, SIRET, adresses, coordonnées bancaires, montants facturés, etc.).
Dans ce contexte, le Client demeure le seul et unique Responsable du Traitement. À ce titre, il lui incombe de s'assurer de la licéité du traitement (base légale), d'informer ses propres clients et fournisseurs et de respecter l'ensemble de ses obligations en vertu du RGPD.
Article 3 : Données Collectées, Finalités et Bases Légales
3.1. En tant que Responsable du Traitement
| Données collectées | Finalité | Base légale |
|---|---|---|
| Nom, prénom, adresse e-mail, mot de passe haché | Création et gestion du Compte | Exécution contractuelle (art. 6.1.b RGPD) |
| Raison sociale, SIRET, n° TVA, adresse siège, RCS | Paramétrage de l'entreprise et émission de factures conformes | Exécution contractuelle (art. 6.1.b RGPD) |
| Historique des paiements d'abonnement, identifiant Stripe | Gestion des paiements et facturation de l'abonnement | Exécution contractuelle et obligation légale |
| Adresse IP, logs de connexion, type de navigateur, OS | Sécurité, prévention de la fraude, maintenance | Intérêt légitime (art. 6.1.f RGPD) |
| Données d'usage anonymisées (funnels, feature flags) | Amélioration du service | Consentement (art. 6.1.a RGPD) |
| Adresse e-mail | Envoi de communications commerciales | Consentement (art. 6.1.a RGPD) |
Données de carte bancaire : traitées directement par Stripe (certifié PCI DSS Level 1). La Société ne stocke jamais vos numéros de carte. Seul un identifiant Stripe est conservé pour gérer votre abonnement.
Clés API : seul le hash SHA-256 est stocké, jamais la clé en clair.
3.2. En tant que Sous-traitant
Nous traitons, pour le compte du Client, les données qu'il nous confie. Ces données peuvent notamment inclure, sans s'y limiter :
- Données d'identification des clients et fournisseurs du Client (raison sociale, SIRET, n° TVA, adresses)
- Données de facturation (montants, taux de TVA, descriptions, références, coordonnées bancaires IBAN/BIC)
- Historique des statuts du cycle de vie des factures (14 statuts DGFiP)
- Catalogue produits/services (descriptions, prix, taux de TVA)
- Toute autre donnée nécessaire à l'établissement des Documents Générés
Finalité : Permettre au Client de créer, gérer et transmettre ses factures conformes.
Base légale : Le traitement est effectué sur instruction du Client, dans le cadre de
l'exécution contractuelle entre la Société et le Client.
Article 4 : Destinataires et Sous-traitants Ultérieurs
Vos données ne sont jamais vendues. Elles ne sont communiquées qu'aux destinataires habilités et strictement nécessaires à la fourniture des Services.
| Sous-traitant | Finalité | Localisation |
|---|---|---|
| Google Cloud Platform | Hébergement, base de données, authentification, stockage | UE (eur3, europe-west1) |
| Stripe Payments Europe / Stripe, Inc. | Paiement des abonnements et liens de paiement | Irlande (UE) / États-Unis (CCT + DPF) |
| SendGrid (Twilio, Inc.) | Envoi d'e-mails transactionnels | États-Unis (DPF + CCT) |
| PostHog (EU-hosted) | Analytics produit (funnels, feature flags) | UE (hébergé en Europe) |
| Google LLC (Google Analytics, reCAPTCHA) | Mesure d'audience et protection anti-abus (App Check) | États-Unis (DPF) |
| Microsoft Corporation (Bing UET) | Suivi des conversions publicitaires | États-Unis (CCT) |
| Plateformes Agréées compatibles (Super PDP, Iopole, B2Brouter, Seqino, et toute PA conforme AFNOR) — choisie par le client | Transmission des factures électroniques, e-reporting — uniquement si le client connecte sa PA (exécution contractuelle, art. 6.1.b RGPD) | Union Européenne |
Article 5 : Transfert de Données Hors de l'Union Européenne
L'utilisation de certains de nos sous-traitants et services tiers peut impliquer un transfert de données personnelles vers des pays situés hors de l'Union Européenne, en particulier les États-Unis. Sont notamment concernés : SendGrid (envoi d'e-mails), Stripe, Inc. (traitement des paiements), Google LLC (Google Analytics et reCAPTCHA) et Microsoft Corporation (Bing UET). Les traceurs de mesure d'audience et de publicité (Google Analytics, Bing UET) ne sont activés qu'après recueil de votre consentement (Article 9).
Pour sécuriser ces transferts, nous nous appuyons en priorité sur les décisions d'adéquation de la Commission Européenne. C'est le cas pour les transferts vers les États-Unis, qui sont encadrés par la décision d'adéquation relative au EU-U.S. Data Privacy Framework (DPF), auquel adhèrent Stripe, Inc., SendGrid (Twilio, Inc.) et Google LLC.
À défaut de décision d'adéquation, ou en complément de celle-ci, nous recourons aux garanties appropriées prévues par le RGPD, telles que les Clauses Contractuelles Types (CCT) de la Commission Européenne, complétées par des mesures de sécurité techniques et organisationnelles additionnelles.
Article 6 : Sécurité des Données
La Société met en œuvre des mesures techniques et organisationnelles appropriées pour protéger les données, conformément à l'art. 32 du RGPD :
- Chiffrement en transit (TLS 1.3) et au repos
- Isolation des données par utilisateur (tenant isolation stricte)
- Hachage des clés API (SHA-256, jamais stockées en clair)
- Mots de passe gérés et chiffrés par Firebase Authentication (Google) — jamais stockés en clair par la Société
- Journalisation des accès (audit log append-only, rétention 3 ans)
- Sauvegardes chiffrées (PITR 7 jours + export quotidien)
- Alertes de sécurité (nouvelle connexion, mot de passe, clé API) avec adresse IP et navigateur
- Rate limiting et protection anti-brute force
- App Check (reCAPTCHA v3 / DeviceCheck / Play Integrity) contre les abus
Le Client est également responsable de la sécurité de son Compte par le choix d'un mot de passe fort, sa non-divulgation, et la protection de ses clés API.
Article 7 : Durée de Conservation
7.1. Données traitées en tant que Sous-traitant
L'ensemble des données que le Client nous confie (données de son entreprise, ses clients et fournisseurs) est conservé tant que le Compte est actif. Après résiliation, ces données sont conservées pour une période de 30 jours avant anonymisation, afin de permettre au Client de les exporter et sauvegarder.
Exception légale : les factures émises et reçues sont conservées 10 ans de manière anonymisée (Code de commerce art. L123-22), indépendamment de la résiliation.
7.2. Données collectées en tant que Responsable du Traitement
- Données de compte : durée de la relation contractuelle + 3 ans après suppression
- Factures d'abonnement et pièces comptables : 10 ans (Code de commerce art. L123-22)
- Piste d'audit fiable : 6 ans (Livre des procédures fiscales art. L102 B)
- Journaux de connexion : 1 an (LCEN, art. 6-II)
- Données analytiques : 26 mois maximum
- Données de prospection : 3 ans à compter du dernier contact
À l'expiration de ces durées, les données sont supprimées ou anonymisées de manière irréversible.
Article 8 : Vos Droits sur les Données
Pour les données pour lesquelles nous sommes Responsable du Traitement, vous disposez des droits suivants conformément au RGPD et à la Loi Informatique et Libertés :
- Droit d'accès (art. 15 RGPD) — obtenir une copie de l'ensemble de vos données personnelles
- Droit de rectification (art. 16 RGPD) — corriger des données inexactes ou incomplètes
- Droit à l'effacement (art. 17 RGPD) — demander la suppression de vos données, sous réserve des obligations légales de conservation
- Droit à la limitation du traitement (art. 18 RGPD) — restreindre temporairement le traitement
- Droit à la portabilité (art. 20 RGPD) — recevoir vos données dans un format structuré, couramment utilisé et lisible par machine (JSON, CSV)
- Droit d'opposition (art. 21 RGPD) — vous opposer au traitement fondé sur l'intérêt légitime
- Droit de retirer votre consentement à tout moment, sans que cela n'affecte la licéité du traitement effectué avant le retrait
Conformément à la loi française, vous pouvez également définir des directives relatives à la conservation, à l'effacement et à la communication de vos données à caractère personnel après votre décès (art. 85 de la Loi Informatique et Libertés).
Comment exercer vos droits
Adressez votre demande à : [activer JavaScript] , en joignant une copie de votre pièce d'identité. Nous répondons dans un délai de 30 jours.
Vous pouvez également exercer votre droit à la portabilité et à la suppression directement depuis les paramètres de votre compte (Paramètres → Compte → Exporter mes données / Supprimer mon compte).
Pour les données pour lesquelles nous sommes Sous-traitant (données de vos clients et fournisseurs), les personnes concernées doivent adresser leurs demandes directement à votre entreprise (le Client de Facturino), qui est le Responsable du Traitement.
En cas de différend, vous pouvez introduire une réclamation auprès de la Commission Nationale de l'Informatique et des Libertés (CNIL) : www.cnil.fr.
Article 9 : Politique en matière de Cookies et autres traceurs
Lors de l'utilisation de nos Services, des informations relatives à la navigation de votre terminal sont susceptibles d'être enregistrées dans des fichiers « cookies » ou via des technologies similaires, sous réserve des choix que vous auriez exprimés.
9.1. Traceurs utilisés
L'ensemble du site et de l'application peuvent utiliser les traceurs suivants, soumis à votre consentement préalable :
| Traceur | Finalité | Durée |
|---|---|---|
| Google Analytics (GA4) | Mesure d'audience, attribution marketing | 26 mois |
| PostHog (EU-hosted) | Analytics produit (funnels, feature flags) | 26 mois |
| Bing UET | Suivi des conversions publicitaires | 13 mois |
Le consentement est géré via Google Consent Mode v2. Vous pouvez modifier vos préférences à tout moment depuis les paramètres de l'application.
9.2. Cookies strictement nécessaires
Certains cookies sont indispensables au fonctionnement du service : authentification, préférences de session (thème, langue), mémorisation du consentement cookies. Ils ne requièrent pas de consentement (RGPD art. 6.1.b ; directive ePrivacy art. 5.3).
9.3. Gestion de votre consentement
Vous pouvez à tout moment accepter, refuser ou personnaliser le dépôt de ces cookies via le bandeau de consentement qui s'affiche lors de votre première visite. Vous pouvez également modifier vos choix à tout moment depuis les paramètres de votre compte.
Article 10 : Modifications de cette politique
Nous nous réservons le droit de modifier cette politique de confidentialité. En cas de modification substantielle, vous serez informé par e-mail et/ou par notification dans l'application au moins 15 jours avant l'entrée en vigueur des nouvelles dispositions. La date de dernière mise à jour est indiquée en haut de cette page.