Politique de confidentialité
Version 2.0
Date d'entrée en vigueur : 6 janvier 2026
Chez EncryptInvoice, nous nous engageons à protéger votre vie privée et à nous conformer au RGPD et aux normes internationales de protection des données. Cette Politique de Confidentialité explique comment nous collectons, utilisons, protégeons et partageons vos données lorsque vous utilisez notre plateforme de facturation électronique.
La confidentialité en un coup d'œil
- Nous chiffrons vos factures avec AES-256 et les stockons de manière sécurisée dans des centres de données situés dans l'UE
- Nous ne vendons jamais vos données à des tiers et ne les utilisons jamais à des fins publicitaires
- Vous pouvez exporter ou supprimer vos données à tout moment (nous respectons les droits de suppression du RGPD, moyennant votre reconnaissance des recommandations de conservation)
- Nous utilisons des analyses respectueuses de la vie privée (auto-hébergées) et uniquement des cookies essentiels
- Soatdev IT Consulting SRL (Belgique) est le responsable du traitement
Responsable du traitement
Name: Soatdev IT Consulting SRL
Address: Leopold de Waelplaats 28, Antwerpen
VAT: BE1014.369.580
Contact: privacy@encryptinvoice.com
Data Protection Officer: dpo@encryptinvoice.com
Pourquoi nous traitons vos données (base légale)
- Pour fournir des services de facturation et de facturation électronique (Base légale : contrat)
- Pour sécuriser vos données grâce au chiffrement AES-256 (Base légale : contrat)
- Pour traiter les paiements d'abonnement et gérer votre compte (Base légale : contrat)
- Pour respecter les lois fiscales, de facturation et de tenue de registres (Base légale : obligation légale)
- Pour la surveillance de la sécurité, la prévention de la fraude et la journalisation d'audit (Base légale : intérêt légitime)
Combien de temps nous conservons vos données
- Recommandé : 7 à 10 ans (exigence courante du droit fiscal dans la plupart des juridictions — sous votre responsabilité)
- Garanti : 10 ans (Archive-Vault sur les plans avec Archive-Vault)
- 1 an (surveillance de la sécurité et conformité)
- Fenêtre d'export de 30 jours avant effacement définitif (plans sans Archive-Vault)
- Fenêtre d'export de 90 jours pour les plans avec Archive-Vault
- Demandes de suppression au titre du RGPD : honorées même pendant les durées de conservation recommandées, moyennant la reconnaissance de votre responsabilité
Sous-traitants tiers (RGPD art. 28)
- Stripe Inc. (États-Unis) - Traitement des paiements | Protégé par des clauses contractuelles types (CCT)
- Storecove BV (Pays-Bas, UE) - Point d'accès au réseau de facturation électronique PEPPOL
- AWS KMS (UE) - Gestion des clés cryptographiques uniquement ; aucun accès au contenu de vos documents
- Hébergeur UE - Hébergement de l'application et des données dans des centres de données situés dans l'UE (Belgique/France)
- Mistral AI & Scaleway (France, UE) - Fournisseurs d'IA établis dans l'UE pour les fonctionnalités d'IA optionnelles (aucun entraînement sur vos données)
- Sous-traitants supplémentaires - Peuvent être ajoutés selon votre plan (tous protégés par des CCT ou par des décisions d'adéquation de l'UE)
Vos droits au titre du RGPD
- Droit d'accès : demander une copie de toutes vos données personnelles (export disponible dans votre profil)
- Droit à l'effacement : demander la suppression à tout moment (nous respectons pleinement l'article 17 du RGPD ; une suppression pendant la durée de conservation recommandée requiert la reconnaissance de votre responsabilité)
- Droit à la portabilité des données : exporter vos données aux formats JSON, CSV, PDF, UBL XML
- Droit de rectification : corriger des données inexactes (modification dans les paramètres)
- Droit à la limitation du traitement : limiter la façon dont nous traitons vos données
- Droit d'opposition : vous opposer au traitement fondé sur des intérêts légitimes
- Droit de retirer votre consentement : pour les fonctionnalités optionnelles
- Droit d'introduire une réclamation : contactez votre autorité locale de protection des données ou l'Autorité belge de protection des données (Gegevensbeschermingsautoriteit / APD)
Pour exercer vos droits : Email privacy@encryptinvoice.com / dpo@encryptinvoice.com. Nous répondrons dans un délai de 30 jours conformément au RGPD.
1. Quelles données nous collectons et pourquoi
Données de compte et de contact
- Email, nom, téléphone : Pour la création de compte, l'authentification et les communications de service
- Informations de paiement : Traitées de manière sécurisée par Stripe (notre processeur de paiement) ; nous ne stockons pas les détails complets de carte
- Détails de l'organisation : Nom de société, adresse, numéros de TVA/fiscaux pour la génération de factures et la conformité
Données de factures et commerciales
- Factures, devis, dépenses : Toutes les données que vous créez, y compris les lignes, montants, informations clients
- Pièces jointes : Fichiers que vous téléchargez (reçus, contrats, documents justificatifs)
- Métadonnées de facturation électronique : Statut de transmission, horodatages, informations de routage réseau
Données d'utilisation et techniques
- Journaux : Adresses IP, type de navigateur, heures d'accès, utilisation des fonctionnalités
- Données de performance : Rapports d'erreurs, diagnostics, métriques d'utilisation de l'API
- Événements de sécurité : Tentatives de connexion, événements d'authentification, modifications de permissions
Base Légale (RGPD) :
- Contrat : Traitement nécessaire pour fournir le service de facturation pour lequel vous vous êtes inscrit
- Obligation légale : Conformité aux lois fiscales, de facturation et de tenue de registres
- Intérêts légitimes : Amélioration du service, surveillance de la sécurité, prévention de la fraude (équilibrés contre vos droits)
- Consentement : Fonctionnalités et communications optionnelles auxquelles vous consentez explicitement
Décision automatisée
Nous n'utilisons pas vos données personnelles à des fins de décision automatisée ou de profilage produisant des effets juridiques vous concernant ou vous affectant de manière significative de façon similaire.
La communication de vos données est-elle obligatoire ?
Les données de compte et de facturation sont nécessaires à la conclusion et à l'exécution du contrat de service : sans elles, nous ne pouvons ni créer ni maintenir votre compte. La communication de toute autre donnée est facultative et n'affecte pas votre utilisation du service de base.
2. Comment nous protégeons vos données
Chiffrement et sécurité
- TLS 1.3 : Toutes les données en transit sont chiffrées en utilisant les dernières normes TLS
- AES-256 : Toutes les données au repos sont chiffrées en utilisant le chiffrement AES-256 de niveau bancaire
- Authentification à deux facteurs : Options 2FA basées sur application (TOTP) et email
- Contrôle d'accès basé sur les rôles : Permissions granulaires par utilisateur et organisation
- Journaux d'audit : Suivi complet des activités pour la conformité et la surveillance de sécurité
Hébergement et infrastructure
- Hébergement basé dans l'UE : Toutes les données sont stockées dans des centres de données de l'Union Européenne avec des contrôles d'accès stricts
- Sauvegardes automatisées : Sauvegardes chiffrées quotidiennes avec rétention de 30 jours, étendue à 90 jours+ sur les plans avec Archive-Vault
- Contrôles de sécurité réguliers : Évaluations de sécurité périodiques et analyses de vulnérabilité
Isolation multi-organisation
Chaque requête de base de données est limitée à votre organisation. Les utilisateurs d'une organisation ne peuvent pas accéder aux données d'une autre organisation, même s'ils partagent le même domaine email.
3. Avec qui nous partageons les données
Nous ne vendons pas vos données. Nous ne partageons des données qu'avec des prestataires de services de confiance nécessaires pour fournir notre service :
Prestataires de services essentiels
- Storecove (réseaux de facturation électronique) : Lorsque vous envoyez ou recevez des factures électroniques via PEPPOL, Singapore InvoiceNow, France Chorus Pro ou d'autres réseaux, vos données de factures sont transmises via l'infrastructure de Storecove. Storecove agit comme notre fournisseur d'accès aux réseaux de facturation électronique. Consultez leur politique de confidentialité sur storecove.com/privacy
- Stripe (traitement des paiements) : Les informations de paiement (cartes, coordonnées bancaires) sont traitées par Stripe. Nous ne recevons que des références tokenisées ; nous ne stockons pas les numéros de carte complets. Consultez la politique de confidentialité de Stripe sur stripe.com/privacy
- Infrastructure cloud : Hébergement et stockage chiffrés avec des fournisseurs basés dans l'UE, sous des accords de traitement de données (DPAs) stricts et des clauses contractuelles types (SCCs) conformes au RGPD
- Service email : Les emails transactionnels (reçus, notifications, réinitialisations de mot de passe) sont envoyés via des fournisseurs d'infrastructure email sous DPAs
Divulgations légales
Nous pouvons divulguer des données lorsque requis par la loi (ordonnance du tribunal, assignation, demande de l'autorité fiscale) avec autorisation légale appropriée. Nous vous notifierons sauf si interdit par la loi.
Transferts internationaux
Les données sont hébergées dans des centres de données de l'UE par défaut. Si des données sont transférées en dehors de l'Espace Économique Européen (par exemple, vers des sous-traitants ou services de support), nous utilisons des garanties approuvées par le RGPD : Clauses Contractuelles Types (SCCs), décisions d'adéquation ou protections équivalentes. L'accès est limité à ce qui est strictement nécessaire.
4. Conservation des données et votre contrôle
Conservation par plan
- Plans sans Archive-Vault : Stockage opérationnel uniquement. Pas de garantie d'archivage à long terme. Lors de l'annulation ou de la rétrogradation du compte, vous disposez d'une période de grâce de 30 jours pour exporter vos données. Après 30 jours, les données peuvent être définitivement supprimées.
- Plans avec Archive-Vault : Incluent Archive-Vault avec garantie de conservation de 10 ans, stockage inviolable et exports conformes aux audits. Lors de l'annulation, vous disposez d'une fenêtre d'export de 90 jours. Archivage étendu disponible sur demande.
- Conservation légale : Si vous êtes soumis à des exigences de conservation légale (par exemple, 7-10 ans pour les factures), vous restez responsable de la conformité sur les plans sans Archive-Vault. Archive-Vault (sur les plans qui l'incluent) fournit un archivage à long terme conçu pour soutenir ces obligations.
Vos droits (RGPD)
Vous avez le droit de :
- Accès : Demander une copie de toutes les données personnelles que nous détenons sur vous
- Rectification : Corriger les données inexactes ou incomplètes
- Effacement : Demander la suppression de vos données (sous réserve d'obligations de conservation légales)
- Portabilité : Exporter vos données dans des formats standard (JSON, CSV, PDF, UBL XML)
- Limitation : Limiter la façon dont nous traitons vos données dans certaines circonstances
- Opposition : S'opposer au traitement basé sur des intérêts légitimes
- Retrait du consentement : Retirer le consentement pour les fonctionnalités optionnelles à tout moment
- Réclamation : Introduire une réclamation auprès de votre autorité locale de protection des données
Pour exercer vos droits : Envoyez un email à privacy@encryptinvoice.com ou dpo@encryptinvoice.com. Nous répondrons dans un délai d'un mois (prolongeable de deux mois supplémentaires pour les demandes complexes, auquel cas nous vous en informerons) et pourrons vérifier votre identité pour des raisons de sécurité.
Notification de violation
Si une violation de données affectant vos données personnelles se produit, nous vous notifierons sans délai indu et, lorsque requis par la loi, dans les 72 heures suivant la prise de connaissance. Nous expliquerons la nature de la violation, les conséquences probables et les mesures d'atténuation prises.
5. Cookies, suivi et marketing
Cookies essentiels uniquement
Nous utilisons des cookies essentiels pour :
- Authentification et gestion de session
- Sécurité et prévention de la fraude (jetons CSRF)
- Mémorisation de vos préférences (langue, mode sombre, fuseau horaire)
Analyses respectueuses de la vie privée : nous utilisons des analyses auto-hébergées pour comprendre comment notre plateforme est utilisée et améliorer l'expérience utilisateur. Nos analyses respectent les en-têtes « Do Not Track » et ne suivent pas les identifiants personnels des utilisateurs.
Nous n'utilisons pas : de cookies publicitaires, de pixels de suivi ni d'analyses commerciales tierces (Google Analytics, Facebook Pixel, etc.).
Communications marketing
Nous pouvons vous envoyer des mises à jour produit, des annonces de fonctionnalités et du contenu éducatif si vous y consentez. Vous pouvez vous désinscrire à tout moment via le lien dans chaque email ou en contactant le support.
6. Informations complémentaires
Confidentialité des enfants
EncryptInvoice est un outil professionnel non destiné aux utilisateurs de moins de 18 ans. Nous ne collectons pas sciemment de données auprès d'enfants.
Modifications de cette politique
Nous pouvons mettre à jour cette Politique de Confidentialité pour refléter les changements dans nos pratiques ou les exigences légales. Les modifications significatives seront communiquées par email et affichées de manière visible sur notre plateforme. L'utilisation continue après les modifications constitue l'acceptation.
Contact et responsable du traitement
Responsable du Traitement : Soatdev IT Consulting SRL
Adresse : Leopold de Waelplaats 28, Antwerpen
TVA : BE1014.369.580
Numéro d'enregistrement : BE1014.369.580
Délégué à la Protection des Données : dpo@encryptinvoice.com
Demandes de Confidentialité : privacy@encryptinvoice.com
Support Général : support@encryptinvoice.com
Autorité de Contrôle : Vous pouvez introduire une réclamation auprès de votre autorité locale de protection des données ou auprès de l'Autorité belge de protection des données (Gegevensbeschermingsautoriteit / Autorité de protection des données), Rue de la Presse 35, 1000 Bruxelles, dataprotectionauthority.be.
Des questions sur votre vie privée ?
Notre délégué à la protection des données est là pour vous aider à comprendre vos droits et comment nous protégeons vos données.