La présente politique de confidentialité a pour objet d'informer les utilisateurs de la plateforme Facteo (accessible à l'adresse facteo.eu) sur la manière dont leurs données à caractère personnel sont collectées et traitées, conformément au Règlement (UE) 2016/679 du 27 avril 2016 (« RGPD ») et à la loi n° 78-17 du 6 janvier 1978 modifiée (« Informatique et Libertés »).
01Responsable du traitement
Le responsable du traitement des données collectées via Facteo est :
Ci-après désignée « Facteo » ou « nous ».
02Double rôle d'ECOM 31
Au titre du RGPD, ECOM 31 intervient selon deux qualités distinctes :
Pour les données relatives à la gestion des comptes utilisateurs, à la facturation de l'abonnement et au fonctionnement du service. La présente politique couvre ce périmètre.
Lorsque Facteo récupère et traite les factures et données comptables appartenant aux clients du cabinet abonné. Le cabinet reste responsable de traitement ; les conditions sont définies dans un contrat de sous-traitance (DPA) distinct.
03Données collectées
a) Création et gestion de compte
- Nom, prénom
- Adresse e-mail professionnelle
- Mot de passe (stocké de manière chiffrée / hachée)
- Nom du cabinet et fonction
- Numéro de téléphone (facultatif)
b) Facturation et abonnement
- Informations de souscription (formule, dates, statut)
- Données de paiement traitées via Stripe — les coordonnées bancaires complètes ne sont pas stockées par Facteo
c) Données techniques et de connexion
- Adresse IP, journaux de connexion (logs)
- Type de navigateur, système d'exploitation
- Cookies strictement nécessaires (voir section 11)
d) Données traitées dans le cadre du service sous-traitant
- Factures, documents et données comptables récupérés via le service, analysés par traitement automatisé / intelligence artificielle aux fins d'extraction et de structuration.
04Accès aux données Google
Lorsqu'un client connecte sa boîte mail Google à Facteo, il accorde un accès à certaines données de son compte Google. Cette section détaille précisément cet accès, conformément à la Politique relative aux données utilisateur des services d'API Google.
a) Autorisations demandées et données accédées
- E-mails et pièces jointes (
gmail.readonly, accès en lecture seule) : les e-mails reçus après la date de connexion sont analysés dans le seul but d'y détecter des factures et justificatifs, et d'en extraire les pièces jointes au format PDF. - Adresse e-mail (
userinfo.email) : pour identifier le compte connecté et le rattacher au bon dossier client. - Nom et photo de profil (
userinfo.profile) : pour afficher l'identité du compte connecté dans l'interface du cabinet.
Aucune autre autorisation Google n'est demandée.
a bis) Ce que Facteo ne peut pas faire, et ce qui est conservé
- Facteo ne peut ni envoyer, ni modifier, ni supprimer d'e-mails : seules des autorisations de lecture sont demandées.
- Aucun accès n'est possible aux e-mails antérieurs à la date de connexion de la boîte.
- Pour chaque facture détectée, Facteo conserve : le fichier PDF, le nom du fournisseur, la date, ainsi que l'objet et l'expéditeur de l'e-mail d'origine (afin de permettre l'identification et le contrôle de la facture par le cabinet).
- Le corps des e-mails n'est pas conservé, et les e-mails ne contenant pas de facture ne donnent lieu à aucun enregistrement de contenu.
b) Utilisation de ces données
- Détection automatisée des factures et justificatifs reçus par e-mail.
- Extraction, stockage sécurisé et mise à disposition de ces factures auprès du cabinet comptable du client.
- Transmission automatique de ces factures vers l'outil comptable du client (par exemple Tiime), lorsque le cabinet a configuré cette option.
Ces données ne sont jamais utilisées à des fins publicitaires, de profilage marketing, de scoring ou de prospection.
c) Partage de ces données
- Le cabinet comptable du client, destinataire légitime des factures collectées.
- Anthropic (analyse automatisée) : pour déterminer si un e-mail contient une facture, nous transmettons à son API l'expéditeur, l'objet, un court extrait du message et le nom des pièces jointes. Le contenu des PDF et le corps complet des e-mails ne sont pas transmis.
- Cloudflare R2 (stockage des fichiers PDF) et Resend (envoi des e-mails de service et transfert des factures).
- L'outil comptable désigné par le cabinet (par exemple Tiime), uniquement si cette option a été activée : la facture lui est alors transmise par e-mail.
Nous ne vendons ni ne transférons ces données à des courtiers en données, des annonceurs ou tout tiers à des fins publicitaires.
d) Protection de ces données
- Chiffrement de l'ensemble des échanges en transit (TLS/HTTPS).
- Documents stockés chez notre hébergeur de stockage (Cloudflare R2), qui assure leur chiffrement au repos, et accessibles uniquement via des liens temporaires signés.
- Accès en lecture seule à la boîte mail : aucune écriture possible.
- Cloisonnement des données par cabinet : chaque cabinet n'accède qu'à ses propres clients et factures.
- Accès interne restreint aux seules personnes habilitées, et journalisation des opérations de collecte.
e) Conservation et suppression
- Les factures collectées sont conservées le temps nécessaire à la prestation comptable, puis supprimées selon les instructions du cabinet.
- La suppression d'un client dans Facteo entraîne la suppression définitive de ses factures et des fichiers PDF associés, y compris chez notre hébergeur de stockage.
- Le client peut révoquer l'accès à tout moment, depuis son compte Google (myaccount.google.com/permissions) ou son compte Microsoft (myapps.microsoft.com) : la collecte cesse immédiatement.
- Le cabinet peut également suspendre la synchronisation d'un client à tout moment depuis son espace Facteo.
- Toute demande de suppression peut être adressée par e-mail (voir section 15) et est traitée dans les meilleurs délais.
f) Intelligence artificielle et entraînement de modèles
- La détection des factures repose sur un traitement automatisé par intelligence artificielle opéré via un prestataire tiers (Anthropic), auquel seuls l'expéditeur, l'objet, un court extrait du message et le nom des pièces jointes sont transmis.
- Conformément aux conditions commerciales d'Anthropic applicables à son API, les données que nous lui transmettons ne sont pas utilisées pour entraîner ses modèles.
- Facteo n'utilise pas les données issues des API Google ou Microsoft pour développer, améliorer ou entraîner des modèles d'intelligence artificielle, et ne les transmet à aucun service tiers à cette fin.
g) Déclaration d'utilisation limitée (Limited Use)
L'utilisation et le transfert par Facteo des informations reçues des API Google respectent la Politique relative aux données utilisateur des services d'API Google, y compris les exigences d'utilisation limitée (Limited Use).
Facteo's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
05Accès aux données Microsoft
Lorsqu'un client connecte sa boîte mail Microsoft à Facteo, il accorde un accès à certaines données de son compte Microsoft, via l'API Microsoft Graph. Cette section détaille précisément cet accès.
a) Autorisations demandées et données accédées
- E-mails et pièces jointes (
Mail.Read, accès en lecture seule) : lecture des messages reçus après la date de connexion (expéditeur, objet, date, aperçu du message, présence de pièces jointes) afin d'y détecter des factures, puis téléchargement des pièces jointes au format PDF. - Profil de base (
User.Read) : identifiant du compte, nom affiché et adresse e-mail principale, pour rattacher la boîte au bon dossier client. - Maintien de la connexion (
offline_access) : permet à Facteo de renouveler son accès afin de poursuivre la collecte automatique sans redemander une connexion à chaque fois.
Aucune autre autorisation Microsoft n'est demandée. Le corps complet des messages n'est pas récupéré : seul un aperçu est utilisé pour la détection.
a bis) Ce que Facteo ne peut pas faire, et ce qui est conservé
- Facteo ne peut ni envoyer, ni modifier, ni supprimer d'e-mails : seules des autorisations de lecture sont demandées.
- Aucun accès n'est possible aux e-mails antérieurs à la date de connexion de la boîte.
- Pour chaque facture détectée, Facteo conserve : le fichier PDF, le nom du fournisseur, la date, ainsi que l'objet et l'expéditeur de l'e-mail d'origine.
- Le corps des e-mails n'est pas conservé, et les e-mails ne contenant pas de facture ne donnent lieu à aucun enregistrement de contenu.
b) Utilisation de ces données
- Détection automatisée des factures et justificatifs reçus par e-mail.
- Extraction, stockage sécurisé et mise à disposition de ces factures auprès du cabinet comptable du client.
- Transmission automatique de ces factures vers l'outil comptable du client (par exemple Tiime), lorsque le cabinet a configuré cette option.
Ces données ne sont jamais utilisées à des fins publicitaires, de profilage marketing, de scoring ou de prospection.
c) Partage de ces données
- Le cabinet comptable du client, destinataire légitime des factures collectées.
- Anthropic (analyse automatisée) : pour déterminer si un e-mail contient une facture, nous transmettons à son API l'expéditeur, l'objet, un court extrait du message et le nom des pièces jointes. Le contenu des PDF et le corps complet des e-mails ne sont pas transmis.
- Cloudflare R2 (stockage des fichiers PDF) et Resend (envoi des e-mails de service et transfert des factures).
- L'outil comptable désigné par le cabinet (par exemple Tiime), uniquement si cette option a été activée.
Nous ne vendons ni ne transférons ces données à des courtiers en données, des annonceurs ou tout tiers à des fins publicitaires.
d) Protection de ces données
- Chiffrement de l'ensemble des échanges en transit (TLS/HTTPS).
- Documents stockés chez notre hébergeur de stockage (Cloudflare R2), qui assure leur chiffrement au repos, et accessibles uniquement via des liens temporaires signés.
- Accès en lecture seule à la boîte mail : aucune écriture possible.
- Cloisonnement des données par cabinet : chaque cabinet n'accède qu'à ses propres clients et factures.
- Accès interne restreint aux seules personnes habilitées, et journalisation des opérations de collecte.
e) Conservation et suppression
- Les factures collectées sont conservées le temps nécessaire à la prestation comptable, puis supprimées selon les instructions du cabinet.
- La suppression d'un client dans Facteo entraîne la suppression définitive de ses factures et des fichiers PDF associés, y compris chez notre hébergeur de stockage.
- Le client peut révoquer l'accès à tout moment depuis son compte Microsoft (myapps.microsoft.com) : la collecte cesse immédiatement.
- Le cabinet peut également suspendre la synchronisation d'un client à tout moment depuis son espace Facteo.
- Toute demande de suppression peut être adressée par e-mail (voir section 15) et est traitée dans les meilleurs délais.
f) Intelligence artificielle et entraînement de modèles
- La détection des factures repose sur un traitement automatisé par intelligence artificielle opéré via un prestataire tiers (Anthropic), auquel seuls l'expéditeur, l'objet, un court extrait du message et le nom des pièces jointes sont transmis.
- Conformément aux conditions commerciales d'Anthropic applicables à son API, les données que nous lui transmettons ne sont pas utilisées pour entraîner ses modèles.
- Facteo n'utilise pas les données issues de l'API Microsoft Graph pour développer, améliorer ou entraîner des modèles d'intelligence artificielle, et ne les transmet à aucun service tiers à cette fin.
06Finalités et bases légales
07Destinataires et sous-traitants
Vos données peuvent être communiquées aux personnes habilitées au sein d'ECOM 31 ainsi qu'aux sous-traitants techniques suivants :
Hébergement de l'application et de la base MongoDB
OVH SAS, 2 rue Kellermann, 59100 Roubaix
Traitement des paiements
Stripe Payments Europe, Ltd. — certaines opérations aux États-Unis
Envoi d'e-mails transactionnels
Resend, Inc.
Extraction et analyse automatisée des factures par IA
Nous ne vendons ni ne louons vos données personnelles à des tiers.
08Transferts hors Union européenne
Les données de compte et les données hébergées (OVHcloud) sont stockées en France, au sein de l'Union européenne.
Toutefois, certains sous-traitants (notamment Anthropic et Resend) sont susceptibles de traiter des données aux États-Unis. Ces transferts sont encadrés par des garanties appropriées au sens du RGPD, en particulier les clauses contractuelles types (CCT) adoptées par la Commission européenne et, le cas échéant, l'adhésion au Data Privacy Framework UE–États-Unis.
09Durée de conservation
Les données traitées pour le compte des cabinets (factures de leurs clients) sont conservées et supprimées selon les instructions définies dans le DPA.
10Sécurité des données
Facteo met en œuvre des mesures techniques et organisationnelles appropriées pour protéger vos données contre tout accès non autorisé, perte ou altération :
12Vos droits
Conformément au RGPD, vous disposez des droits suivants :
Obtenir une copie de vos données
Corriger des données inexactes
« Droit à l'oubli »
Restreindre l'usage de vos données
Récupérer vos données dans un format structuré
Vous opposer à un traitement
Définir le sort de vos données après décès
Pour exercer ces droits, contactez-nous à admin@facteo.eu, en joignant si nécessaire un justificatif d'identité. Nous répondons dans un délai d'un mois.
Aucun délégué à la protection des données (DPO) n'est désigné à ce jour ; les demandes sont traitées par le gérant.
13Réclamation auprès de la CNIL
Si vous estimez, après nous avoir contactés, que vos droits ne sont pas respectés, vous pouvez introduire une réclamation auprès de la CNIL :
14Modification de la politique
La présente politique peut être modifiée à tout moment pour tenir compte des évolutions légales, réglementaires ou techniques. La version applicable est celle en vigueur à la date de votre accès au service.
15Contact
Pour toute question relative à cette politique ou au traitement de vos données :
mail admin@facteo.eu