Depuis le 1er septembre 2026, toutes les entreprises établies en France et assujetties à la TVA doivent pouvoir recevoir des factures électroniques. Les grandes entreprises et les ETI doivent également les émettre. Pour les microentreprises, TPE et PME, l’obligation d’émission interviendra le 1er septembre 2027.
Le calendrier est fiscal. Le chantier, lui, dépasse largement la comptabilité. Une facture électronique circule dans une chaîne de données structurées : logiciel de gestion, plateforme agréée, éventuel opérateur intermédiaire, administration, archivage et utilisateurs internes. Dès qu’une personne physique est identifiable, le RGPD entre dans le jeu. Et dès que des accès, des coordonnées bancaires ou des exports sont possibles, la cybersécurité devient une condition de fiabilité du processus.
La fiche publiée par la CNIL le 10 septembre 2026 ne crée pas de nouvelle obligation RGPD. Elle rend cependant visibles plusieurs décisions que les entreprises ne devraient pas laisser au seul paramétrage technique.
1. Cartographier la chaîne réelle, pas seulement le circuit comptable
La première question n’est pas « quelle plateforme choisir ? », mais « quelles données circulent, entre quels acteurs et pour quelles finalités ? ».
Il faut distinguer au moins trois flux : la facture elle-même, les données de transaction transmises à l’administration et, selon les opérations, les données de paiement. Il faut aussi identifier les copies : logiciel comptable, espace client, messagerie, GED, sauvegardes et exports locaux. Une cartographie courte permet de repérer les responsables de traitement, les sous-traitants, les destinataires, les transferts éventuels et les points où les données se dupliquent.
Ce travail peut sembler disproportionné pour une petite structure. Il peut pourtant tenir sur une page. L’enjeu n’est pas de produire une architecture exhaustive, mais de rendre les dépendances visibles avant qu’un incident, une demande d’exercice de droit ou un changement de prestataire ne les révèle.
2. Distinguer données d’entreprise et données personnelles
Le RGPD ne protège pas les personnes morales. Une facture qui ne contient que la raison sociale, l’adresse du siège, un standard, une adresse générique et les identifiants de l’entreprise n’entre donc pas nécessairement dans son champ.
La situation change lorsque la facture contient le nom d’un salarié, une adresse professionnelle nominative, les coordonnées d’un entrepreneur individuel, un SIRET rattachable à une personne ou une adresse d’activité qui est aussi un domicile. Le détail de la prestation peut également révéler des informations personnelles : accompagnement individuel, situation de handicap, formation liée à une difficulté professionnelle ou intervention médicale.
La bonne pratique consiste à identifier les catégories réellement nécessaires et à ne pas confondre utilité opérationnelle et obligation de facturation.
3. Maîtriser les libellés libres
Une facture n’est ni un compte rendu de mission ni un dossier client. Pourtant, les champs de description sont souvent utilisés pour « se souvenir du contexte ». Dans une chaîne électronique, ces libellés peuvent être transmis, indexés, exportés et conservés par plusieurs acteurs.
Pour une activité de conseil ou de formation, un catalogue de libellés sobres est une mesure simple : type de prestation, période, référence contractuelle et quantité. Les précisions nominatives ou sensibles doivent rester dans l’outil qui les justifie, avec les accès et les durées adaptés.
Cette minimisation n’est pas seulement une exigence juridique. Elle réduit l’impact d’un mauvais destinataire, d’un export massif ou d’un compte compromis.
4. Qualifier le rôle de la plateforme selon chaque usage
La CNIL rappelle qu’une plateforme agréée agit généralement comme sous-traitante lorsqu’elle traite des données pour transmettre les factures sur instruction de ses clients. Le contrat doit alors encadrer les exigences de l’article 28 du RGPD : objet, durée, sécurité, confidentialité, sous-traitants ultérieurs, assistance, sort des données et audit.
Mais une plateforme qui réutilise des données pour ses propres objectifs peut devenir responsable de ce traitement distinct. Les conditions générales méritent donc une lecture concrète : statistiques, enrichissement, prospection, amélioration de services, entraînement de modèles ou partage avec des partenaires.
L’agrément répond au cadre de la réforme fiscale. Il ne dispense pas l’entreprise de vérifier la conformité de ses propres usages, le paramétrage retenu et les clauses qui dépassent la transmission réglementaire.
5. Organiser des comptes individuels et une authentification forte
Les comptes partagés restent séduisants dans les petites équipes : ils paraissent simples et évitent de gérer les arrivées et les départs. Ils détruisent pourtant la traçabilité et rendent la révocation imprécise.
La CNIL recommande des comptes individuels et rappelle le rôle essentiel de l’authentification multifacteur. Pour les entreprises utilisatrices, le socle devrait comprendre : un compte par personne, un second facteur résistant autant que possible au hameçonnage, l’interdiction des secrets partagés et une procédure de récupération maîtrisée.
La question utile n’est pas seulement « avons-nous activé le MFA ? », mais « un attaquant qui contrôle la messagerie peut-il aussi réinitialiser l’accès à la plateforme ? ».
6. Limiter les habilitations et surveiller les actions sensibles
Tous les utilisateurs n’ont pas besoin d’exporter l’ensemble des factures, de modifier des coordonnées bancaires ou de gérer les droits. Une matrice simple peut distinguer consultation, dépôt, validation, export, administration et modification de données sensibles.
Les événements les plus critiques doivent être traçables et, lorsque l’outil le permet, signalés : nouvel administrateur, changement d’IBAN, export massif, modification des règles de routage, désactivation du MFA ou connexion inhabituelle.
Le moindre privilège n’est pas une contrainte réservée aux grandes organisations. Dans une TPE, séparer l’administration de l’usage quotidien et prévoir une validation pour les changements financiers peut déjà réduire fortement le risque.
7. Justifier conservation, copies et réutilisations
Les factures sont soumises à des obligations comptables et fiscales de conservation. Cela ne signifie pas que toutes les copies, tous les journaux et toutes les données d’usage doivent être conservés pendant la même durée.
L’entreprise doit distinguer l’original ou la représentation faisant foi, les copies de travail, les pièces jointes de messagerie, les sauvegardes et les traces techniques. Elle doit aussi prévoir ce qui se passe à la fin du contrat avec la plateforme : restitution, portabilité, suppression, preuve de suppression et continuité d’accès aux archives obligatoires.
Le registre des traitements et la politique de conservation doivent être mis à jour à partir du fonctionnement réel, pas d’un modèle générique.
8. Tester un incident avant qu’il ne soit financier et personnel
Un scénario suffit pour éprouver l’organisation : le compte d’un collaborateur est compromis, un export massif est réalisé et l’IBAN d’un fournisseur est modifié. Qui détecte ? Qui bloque ? Qui contacte la plateforme ? Quels journaux sont disponibles ? Le DPO est-il informé ? Peut-on déterminer les personnes concernées et le risque ?
L’article 33 du RGPD prévoit, lorsqu’elle est requise, une notification à l’autorité de contrôle dans les meilleurs délais et si possible dans les 72 heures après prise de connaissance. L’article 34 peut imposer l’information des personnes lorsque le risque est élevé. Toute anomalie n’est pas automatiquement une violation à notifier, mais toute anomalie doit être qualifiée et documentée.
Un exercice de trente minutes associant direction, comptabilité, prestataire informatique et DPO révèle souvent davantage que plusieurs pages de procédure.
Un plan de travail raisonnable pour les trente prochains jours
La première semaine peut être consacrée au schéma des flux et aux données réellement présentes. La deuxième, au contrat et aux conditions de réutilisation de la plateforme. La troisième, aux comptes, au MFA et aux habilitations. La quatrième, au test d’un incident et à la mise à jour du registre.
Ces quatre livrables sont modestes : une cartographie, une grille fournisseur, une matrice d’accès et une fiche réflexe. Ensemble, ils transforment un projet de conformité fiscale en chaîne de confiance vérifiable.
Conclusion
La facture électronique ne crée pas un monde entièrement nouveau. Elle concentre dans un même processus plusieurs sujets déjà connus : minimisation, sous-traitance, identité, habilitations, traçabilité, conservation et gestion des violations.
La différence est opérationnelle : ces sujets deviennent interdépendants. Une plateforme certifiée ne compense pas un compte partagé. Une durée légale de conservation ne justifie pas une réutilisation commerciale. Un contrat correct ne remplace pas un test d’incident.
Pour une TPE ou une PME, la meilleure préparation consiste donc à poser huit décisions simples et à en conserver la preuve. La question décisive n’est pas seulement « quelle plateforme avons-nous choisie ? », mais « quelle chaîne de confiance avons-nous organisée ? ».
