Facturation électronique et RGPD : ce que la CNIL demande aux entreprises
Données personnelles sur les factures, rôle de la plateforme agréée, conservation 10 ans, authentification : les points RGPD de la réforme selon la CNIL.
Le 10 septembre 2026, la CNIL a publié une note sur les enjeux de la facturation électronique pour la protection des données. La réforme est entrée en vigueur le 1er septembre 2026 : toutes les entreprises doivent désormais pouvoir recevoir des factures électroniques, et les grandes entreprises et ETI doivent aussi pouvoir en émettre. Au 1er septembre 2027, toutes les entreprises, PME comprises, devront émettre et recevoir des factures électroniques.
La facturation passe par une plateforme agréée par l'État, que chaque entreprise doit désigner. Pour un DPO, c'est un nouveau traitement, un nouveau prestataire et quelques pièges dans les champs libres des factures.
Ce qui change
Le périmètre RGPD d'une facture. Une facture qui ne contient que des données d'entreprise (raison sociale, adresse, standard, email générique, SIREN ou SIRET) n'est pas soumise au RGPD. Dès qu'elle mentionne une personne physique, elle l'est : nom, prénom, email professionnel nominatif, et même le SIREN, le SIRET ou l'adresse quand il s'agit d'un entrepreneur individuel domicilié chez lui. La CNIL précise que ces cas restent minoritaires dans la facturation électronique.
Les champs libres. Le libellé et le détail d'une facture sont personnalisables, et c'est là que les données personnelles s'invitent. La CNIL recommande une référence de dossier (« Factures lunettes, dossier n° XXX ») plutôt que l'identité du client. Les données de santé ne peuvent y figurer qu'avec le consentement exprès de la personne, sauf exceptions. Le code général des impôts prévoit en outre que la facture électronique ne mentionne pas la dénomination précise du bien ou du service quand elle est couverte par le secret professionnel, médical ou d'avocat.
Les rôles. L'entreprise qui émet, reçoit ou transmet les données à l'administration est responsable du traitement. La plateforme agréée agit comme sous-traitante quand elle traite les données sur instruction de ses clients, ce qui impose un contrat. Elle devient responsable du traitement si elle réutilise les données pour son propre compte, par exemple pour des statistiques prévues dans ses CGU. Cette réutilisation n'est possible que si elle est compatible avec le traitement initial et que le client l'a autorisée par écrit.
La sécurité. Les plateformes agréées doivent être certifiées ISO 27001 et reposer, le cas échéant, sur une solution qualifiée SecNumCloud. L'identification des utilisateurs devra atteindre à terme le niveau de garantie substantiel du règlement eIDAS, avec à titre transitoire une vérification fiable de l'identité et une authentification à deux facteurs. La CNIL rappelle que ces certifications ne garantissent pas à elles seules le respect de l'obligation de sécurité de l'article 32 du RGPD.
Qui est concerné
- Toutes les entreprises assujetties à la TVA qui facturent d'autres entreprises françaises.
- En priorité celles dont les clients ou fournisseurs sont des entrepreneurs individuels, des professions libérales ou des indépendants.
- Les secteurs où le libellé d'une facture peut révéler une information sensible : santé, optique, conseil juridique.
Ce que ça implique pour un DPO
Mettre à jour le registre. La facturation électronique mérite sa propre fiche dans le registre des traitements : catégories de personnes (contacts nominatifs, entrepreneurs individuels), destinataires (plateforme agréée, administration), durée de conservation de 10 ans.
Relire le contrat et les CGU de la plateforme. Vérifiez la clause de sous-traitance et cherchez toute réutilisation des données. Si les CGU prévoient des statistiques ou un autre usage, l'autorisation écrite de l'entreprise est requise : ne la donnez pas par défaut.
Encadrer les libellés. Une consigne interne simple évite la plupart des risques : référence de dossier plutôt que nom du client, aucun terme médical, application du principe de minimisation aux champs personnalisables.
Supprimer les comptes partagés. La CNIL recommande un compte par utilisateur sur la plateforme et déconseille les identifiants génériques, pour tracer les actions et limiter les accès aux seules données nécessaires.
Échéances
- 1er septembre 2026 : réception obligatoire pour toutes les entreprises, émission pour les grandes entreprises et les ETI.
- 1er septembre 2027 : émission et réception obligatoires pour toutes les entreprises, PME comprises.
Faites le point sur vos traitements
Le guide RGPD de ConsentLab reprend les obligations d'un responsable de traitement, du registre aux relations avec les sous-traitants.
Sources
- CNIL, Facturation électronique : quels enjeux pour la protection des données personnelles ?, 10 septembre 2026, consulté le 15 septembre 2026.
À lire ensuite
RGPD et association loi 1901 : le guide de conformité 2026
Le RGPD s'applique aux associations, même petites. Fichier adhérents, dons, bénévoles, cookies : bases légales, obligations et mise en conformité pas à pas.
RGPD dans l'immobilier : le guide 2026 pour agences et agents
Agence immobilière : le RGPD encadre vos fichiers prospects et locataires. Minimisation, durées de conservation et conformité cookies expliquées.
Gouvernance des données : cadre, rôles et conformité RGPD
La gouvernance des données structure rôles, politique interne et procédures pour passer d'une conformité RGPD ponctuelle à un cadre durable et outillé.
Vous avez aimé cet article ?
Recevez les prochains directement par email.