Facturation électronique : le RGPD s'applique-t-il ?

Article par Ninon MAIRE - le 21/09/2026

 


Depuis le 1er septembre 2026, les factures entre entreprises transitent par des plateformes agréées, qui les transmettent au destinataire et alimentent l'administration fiscale. La réforme est d'abord fiscale, mais elle crée une nouvelle chaîne de circulation de données entre l'entreprise, ses outils, les plateformes et l'administration. Elle soulève donc aussi des questions de protection des données.

Rappel : le cadre de la réforme

Le calendrier se déroule en deux temps :

  • Depuis le 1er septembre 2026, toutes les entreprises doivent pouvoir recevoir des factures électroniques, et les grandes entreprises et les ETI doivent aussi pouvoir en émettre.
  • À partir du 1er septembre 2027, toutes les entreprises devront émettre et recevoir des factures électroniques, y compris les PME.

Deux flux sont à distinguer :

  • L'e-invoicing concerne les factures échangées entre entreprises françaises assujetties à la TVA.
  • L'e-reporting concerne les ventes aux particuliers et aux entreprises étrangères. L'entreprise transmet alors des données d'activité, principalement le chiffre d'affaires hors taxes agrégé par jour.

Le circuit d'une facture :

  1. La plateforme agréée de l'émetteur reçoit la facture et en contrôle le format et les mentions.
  2. Elle consulte l'annuaire tenu par l'État pour identifier la plateforme du destinataire, puis lui transmet la facture.
  3. Parallèlement, les plateformes transmettent à l'administration, via un « concentrateur », les données de facturation et d'e-reporting, ainsi que quatre statuts du cycle de vie de la facture : déposée, refusée, rejetée et encaissée.

L'État n'intervient plus comme intermédiaire des échanges : il se limite à l'annuaire et à la centralisation des données. Les échanges sont assurés par les plateformes privées agréées.

Où se trouvent les données personnelles ?

Le RGPD ne s'applique qu'aux données de personnes physiques, et non à celles des personnes morales. Une facture qui ne mentionne que la raison sociale, l'adresse du siège, le standard téléphonique et un numéro SIREN n'entre donc pas dans son champ.

Elle y entre dans deux situations :

  • lorsque figurent des personnes physiques travaillant dans l'entreprise : nom, prénom, adresse électronique professionnelle nominative ;
  • lorsque la facture concerne un entrepreneur individuel, un auto-entrepreneur ou une profession libérale, dont l'adresse d'activité peut être le domicile.

Pour les ventes aux particuliers et aux entreprises étrangères, l'entreprise ne transmet pas de factures mais des données de transaction, principalement des données d'activité agrégées (chiffre d'affaires hors taxes par jour, par exemple). Ces données ne portent pas, en principe, sur l'identité des clients, ce qui limite la circulation de données personnelles dans ce flux.

La CNIL relève que, dans un grand nombre de cas, les informations utilisées ne concernent pas une personne physique, et que le RGPD ne s'applique donc que dans un nombre réduit de situations. Ces situations existent néanmoins, et les données circulent désormais entre plusieurs acteurs.

Cinq points d'attention

1. Les champs libres.

Les mentions obligatoires sont encadrées par les textes, contrairement aux informations que les entreprises ajoutent librement (libellés, détail des lignes, références). Le principe de minimisation impose de ne renseigner que les données adéquates, pertinentes et limitées à ce qui est nécessaire.

→ La CNIL recommande, par exemple, de faire référence à un numéro de dossier plutôt qu'à l'identité du client et à la nature de son achat.

Les données sensibles appellent une vigilance particulière : en matière de santé, à défaut de consentement exprès, il convient de se limiter à des termes neutres et de ne pas préciser la pathologie. Le code général des impôts prévoit par ailleurs que la facture électronique ne comporte pas la dénomination précise du bien ou du service lorsqu'elle est couverte par le secret professionnel (secret médical, secret des avocats).

2. La répartition des rôles.

  • L'entreprise qui émet ou reçoit les factures est en principe responsable de traitement. Elle répond de la minimisation, de la sécurité des données et du respect des droits des personnes.
  • La plateforme agréée est en principe sous-traitante et son intervention doit être encadrée par un contrat.
  • L'administration reçoit les données pour sa mission fiscale.

3. La réutilisation des données par la plateforme.

Les conditions générales d'utilisation peuvent prévoir une réutilisation des données à d'autres fins que celles prévues par le code général des impôts, par exemple des statistiques.

La plateforme devient alors responsable de traitement pour cette finalité. Cette réutilisation n'est possible que si elle est compatible avec le traitement initial et si l'entreprise l'a autorisée par écrit. Ce point doit être examiné dans le contrat.

4. La sécurité et les accès.

Les plateformes agréées doivent être certifiées ISO 27001 et, le cas échéant, reposer sur une solution qualifiée SecNumCloud par l'ANSSI. Ces exigences ne suffisent pas nécessairement à garantir la conformité à l'article 32 du RGPD : chaque entreprise doit évaluer si des mesures complémentaires s'imposent dans sa situation.

S'agissant des utilisateurs, la CNIL recommande des comptes individuels plutôt que partagés et l'absence d'identifiants génériques, afin de renforcer la traçabilité et de limiter les accès au nécessaire.

À terme, l'identification devra atteindre le niveau de garantie « substantiel » du règlement eIDAS. À titre transitoire, une vérification fiable de l'identité et une authentification à deux facteurs sont exigées. La vigilance face aux tentatives d'hameçonnage reste indispensable.

 

💡 Le niveau « substantiel » du règlement eIDAS

Le règlement européen eIDAS définit trois niveaux de garantie pour les schémas d'identification électronique : faible, substantiel et élevé. Plus le niveau est élevé, plus le risque d'usurpation d'identité est réduit.

Au niveau substantiel, une authentification à deux facteurs est nécessaire, par exemple la combinaison d'une application mobile et d'un code PIN. Un simple identifiant associé à un mot de passe correspond au niveau faible.

Pour la facturation électronique, les plateformes agréées devront, à terme, atteindre le niveau substantiel. À titre transitoire, elles peuvent recourir à des dispositifs alternatifs reposant sur une vérification fiable de l'identité de l'utilisateur et sur une authentification à deux facteurs.

Pour aller plus loin : ANSSI, « L'identification électronique »

 

5. La conservation.

La durée légale de conservation des documents comptables, fixée à dix ans, s'applique aux factures électroniques. Au-delà, les données doivent être supprimées.

Synthèse : les actions à mener

  1. Identifier les factures contenant des données de personnes physiques.
  2. Remplacer les identités figurant dans les champs libres par des références neutres.
  3. Vérifier le contrat conclu avec la plateforme, en particulier son rôle de sous-traitant et les clauses de réutilisation des données.
  4. Mettre en place des comptes nominatifs avec authentification à deux facteurs pour les accès aux plateformes agréées, et revoir régulièrement les habilitations.
  5. Définir la durée de conservation et prévoir la suppression des factures à son terme.
  6. Mettre à jour le registre des traitements et l'information des personnes concernées.

 

IZIRO

Le logiciel RGPD du DPO

Les DPO internes, vous disposez de documentations et d’outils intuitifs, permettant la collaboration avec vos équipes.

Les DPO mutualisés et externes (consultants freelance, cabinets d'avocats ou de conseil, institutions publiques), en plus de disposer des mémes fonctionnalités que les DPO internes pour tous vos clients, vous gérez ensemble sur une seule plateforme.

En savoir plus

Pour partager cet article sur les réseaux sociaux

Articles et actualités RGPD

Facturation électronique : le RGPD s'applique-t-il ?

Facturation électronique : le RGPD s'applique-t-il ?

Depuis le 1er septembre 2026, les factures entre entreprises transitent par des plateformes agréées. Données personnelles concernées, champs libres, rôle de la plateforme, sécurité et conservation : les cinq points de vigilance RGPD.En savoir plus

À quoi sert un DPO ? Les missions du délégué selon le RGPD

À quoi sert un DPO ? Les missions du délégué selon le RGPD

À quoi sert un DPO ? Ses missions fixées par l'article 39 du RGPD, sa position dans l'organisation et ce qu'il ne fait pas : le rôle du délégué, concrètement.En savoir plus

Obligation de désigner un DPO : dans quels cas votre organisation est-elle concernée ?

Obligation de désigner un DPO : dans quels cas votre organisation est-elle concernée ?

Votre organisation doit-elle désigner un DPO ? Les 3 cas de l'article 37 du RGPD, DPD ou DPO, les risques en cas d'absence et comment le désigner.En savoir plus

Quels sont les 6 droits liés au RGPD ?

Quels sont les 6 droits liés au RGPD ?

Voici une explication détaillée des droits en matière de protection des données, qui sont essentiels pour comprendre comment les individus peuvent contrôler l'utilisation de leurs informations personnelles.En savoir plus

Afficher plus d'articles

Je souhaite réserver un appel !