# Politique de confidentialité — Factolia *Dernière mise à jour : 27 juillet 2026* Factolia est une application Shopify qui génère les factures électroniques au format **Factur-X**, imposé aux entreprises françaises par la réforme de la facturation électronique. Ce document décrit les données que l'application traite, pourquoi, et pendant combien de temps. Il s'adresse aux marchands qui installent Factolia et à leurs clients. --- ## Qui fait quoi Le **marchand** qui installe Factolia est **responsable de traitement** : c'est lui qui vend, qui doit émettre des factures et qui les conserve. **Factolia est sous-traitant** au sens de l'article 28 du RGPD : l'application ne traite les données que sur instruction du marchand, pour produire ses factures. Elle n'en fait aucun usage propre. --- ## Données traitées ### Données des clients du marchand Uniquement celles que la norme **EN 16931** impose de faire figurer sur une facture : | Donnée | Référence normative | Pourquoi | |---|---|---| | Nom ou raison sociale | BT-44 | Identification de l'acheteur — obligatoire | | Adresse postale | BG-8 | Obligatoire sur toute facture | | Adresse e-mail | BT-49 | Transmission de la facture, identifiant du destinataire | | Numéro de TVA, s'il existe | BT-48 | Détermine le régime applicable | | Contenu de la commande | BG-25 | Désignation, quantités, prix, taux de TVA | **Aucune autre donnée n'est lue.** Le téléphone de l'acheteur, son historique d'achat, son comportement de navigation ne sont ni consultés ni conservés. ### Données du marchand L'identité de facturation saisie dans les réglages — raison sociale, SIRET, numéro de TVA, adresse, e-mail, téléphone — et le jeton d'accès délivré par Shopify. --- ## Finalité, et rien d'autre Les données servent **exclusivement** à : 1. produire la facture ou l'avoir au format Factur-X ; 2. le transmettre à une plateforme de dématérialisation partenaire (PDP), comme la loi l'exige. Elles ne sont **jamais** utilisées pour de la prospection, du profilage, de la publicité, de la recommandation, de l'analyse comportementale, ni de l'entraînement de modèles. Elles ne sont **jamais vendues ni cédées**. Aucune décision automatisée produisant des effets juridiques n'est prise sur une personne : l'application met en forme une transaction déjà conclue. --- ## Destinataires - **La plateforme de dématérialisation partenaire (PDP)** choisie par l'éditeur, qui transmet les factures à l'administration fiscale et au destinataire. C'est une obligation légale, pas un choix commercial. - **L'hébergeur** de l'application, en qualité de sous-traitant ultérieur. Aucun autre tiers. Aucun transfert hors de l'Union européenne. --- ## Durée de conservation **Factures et avoirs : dix ans.** L'article L123-22 du Code de commerce impose la conservation des documents comptables pendant dix ans. Cette obligation légale prime sur le droit à l'effacement, conformément à l'article 17.3.b du RGPD : une demande de suppression ne peut pas faire disparaître une facture émise. **Toutes les autres données : supprimées dans les 48 heures** suivant la désinstallation de l'application, conformément aux exigences de Shopify. Le webhook `shop/redact` efface la base et les fichiers. --- ## Sécurité - **En transit** : HTTPS sur toutes les communications, sans exception. - **Au repos** : factures, avoirs et jetons d'accès sont chiffrés en **AES-256-GCM**, un algorithme qui chiffre *et* authentifie — un fichier altéré est rejeté, pas lu de travers. Le chiffrement est assuré par l'application elle-même et ne dépend donc pas de l'hébergeur. - **Authentification** : toute requête est vérifiée cryptographiquement. Les webhooks sont validés par HMAC-SHA256 sur le corps brut ; les requêtes d'administration par jeton de session signé. - **Cloisonnement** : les données de chaque boutique sont isolées ; aucune requête ne peut atteindre celles d'une autre. --- ## Droits des personnes Les clients d'un marchand exercent leurs droits **auprès de ce marchand**, qui est leur interlocuteur. Factolia lui fournit les moyens d'y répondre : - **Accès** — le webhook `customers/data_request` remet au marchand la liste des documents concernant la personne, sous 30 jours. - **Effacement** — le webhook `customers/redact` est traité. Les factures sont conservées au titre de l'obligation légale rappelée plus haut, et la réponse le dit explicitement plutôt que de laisser croire à une suppression. - **Rectification** — une facture erronée ne se modifie pas : elle s'annule par un avoir, puis se réémet. C'est la règle comptable, et l'application la suit. --- ## Cookies L'application n'en dépose aucun. Aucun traceur, aucune mesure d'audience. --- ## Modification Toute évolution de cette politique est publiée à cette adresse avec sa date. Un changement substantiel est notifié aux marchands installés. --- ## Contact Pour toute question relative à cette politique ou à l'exercice d'un droit : **contact@factolia.fr**