# Politique de confidentialité — Factolia

*Dernière mise à jour : 27 juillet 2026*

Factolia est une application Shopify qui génère les factures électroniques au
format **Factur-X**, imposé aux entreprises françaises par la réforme de la
facturation électronique.

Ce document décrit les données que l'application traite, pourquoi, et pendant
combien de temps. Il s'adresse aux marchands qui installent Factolia et à leurs
clients.

---

## Qui fait quoi

Le **marchand** qui installe Factolia est **responsable de traitement** : c'est
lui qui vend, qui doit émettre des factures et qui les conserve.

**Factolia est sous-traitant** au sens de l'article 28 du RGPD : l'application
ne traite les données que sur instruction du marchand, pour produire ses
factures. Elle n'en fait aucun usage propre.

---

## Données traitées

### Données des clients du marchand

Uniquement celles que la norme **EN 16931** impose de faire figurer sur une
facture :

| Donnée | Référence normative | Pourquoi |
|---|---|---|
| Nom ou raison sociale | BT-44 | Identification de l'acheteur — obligatoire |
| Adresse postale | BG-8 | Obligatoire sur toute facture |
| Adresse e-mail | BT-49 | Transmission de la facture, identifiant du destinataire |
| Numéro de TVA, s'il existe | BT-48 | Détermine le régime applicable |
| Contenu de la commande | BG-25 | Désignation, quantités, prix, taux de TVA |

**Aucune autre donnée n'est lue.** Le téléphone de l'acheteur, son historique
d'achat, son comportement de navigation ne sont ni consultés ni conservés.

### Données du marchand

L'identité de facturation saisie dans les réglages — raison sociale, SIRET,
numéro de TVA, adresse, e-mail, téléphone — et le jeton d'accès délivré par
Shopify.

---

## Finalité, et rien d'autre

Les données servent **exclusivement** à :

1. produire la facture ou l'avoir au format Factur-X ;
2. le transmettre à une plateforme de dématérialisation partenaire (PDP), comme
   la loi l'exige.

Elles ne sont **jamais** utilisées pour de la prospection, du profilage, de la
publicité, de la recommandation, de l'analyse comportementale, ni de
l'entraînement de modèles. Elles ne sont **jamais vendues ni cédées**.

Aucune décision automatisée produisant des effets juridiques n'est prise sur une
personne : l'application met en forme une transaction déjà conclue.

---

## Destinataires

- **La plateforme de dématérialisation partenaire (PDP)** choisie par
  l'éditeur, qui transmet les factures à l'administration fiscale et au
  destinataire. C'est une obligation légale, pas un choix commercial.
- **L'hébergeur** de l'application, en qualité de sous-traitant ultérieur.

Aucun autre tiers. Aucun transfert hors de l'Union européenne.

---

## Durée de conservation

**Factures et avoirs : dix ans.** L'article L123-22 du Code de commerce impose
la conservation des documents comptables pendant dix ans. Cette obligation légale
prime sur le droit à l'effacement, conformément à l'article 17.3.b du RGPD : une
demande de suppression ne peut pas faire disparaître une facture émise.

**Toutes les autres données : supprimées dans les 48 heures** suivant la
désinstallation de l'application, conformément aux exigences de Shopify. Le
webhook `shop/redact` efface la base et les fichiers.

---

## Sécurité

- **En transit** : HTTPS sur toutes les communications, sans exception.
- **Au repos** : factures, avoirs et jetons d'accès sont chiffrés en
  **AES-256-GCM**, un algorithme qui chiffre *et* authentifie — un fichier altéré
  est rejeté, pas lu de travers. Le chiffrement est assuré par l'application
  elle-même et ne dépend donc pas de l'hébergeur.
- **Authentification** : toute requête est vérifiée cryptographiquement. Les
  webhooks sont validés par HMAC-SHA256 sur le corps brut ; les requêtes
  d'administration par jeton de session signé.
- **Cloisonnement** : les données de chaque boutique sont isolées ; aucune
  requête ne peut atteindre celles d'une autre.

---

## Droits des personnes

Les clients d'un marchand exercent leurs droits **auprès de ce marchand**, qui
est leur interlocuteur. Factolia lui fournit les moyens d'y répondre :

- **Accès** — le webhook `customers/data_request` remet au marchand la liste des
  documents concernant la personne, sous 30 jours.
- **Effacement** — le webhook `customers/redact` est traité. Les factures sont
  conservées au titre de l'obligation légale rappelée plus haut, et la réponse le
  dit explicitement plutôt que de laisser croire à une suppression.
- **Rectification** — une facture erronée ne se modifie pas : elle s'annule par
  un avoir, puis se réémet. C'est la règle comptable, et l'application la suit.

---

## Cookies

L'application n'en dépose aucun. Aucun traceur, aucune mesure d'audience.

---

## Modification

Toute évolution de cette politique est publiée à cette adresse avec sa date. Un
changement substantiel est notifié aux marchands installés.

---

## Contact

Pour toute question relative à cette politique ou à l'exercice d'un droit :
**contact@factolia.fr**