Annexe — Sous-traitance des données personnelles (RGPD article 28)
Version 1 — 2026-08-09 — annexe contractuelle rattachée aux CGV et à la politique de confidentialité.
1. Objet
La présente annexe encadre les traitements de données personnelles réalisés par SlideFacture (l'éditeur, ci-après « le Prestataire ») pour le compte du client dans le cadre du service, et constitue un accord de sous-traitance au sens de l'article 28 du RGPD.
2. Rôles des parties
Pour le contenu des factures et les données personnelles qu'elles contiennent (émetteurs, destinataires, montants, coordonnées…), le client détermine les finalités et agit en principe comme responsable du traitement ; le Prestataire agit comme sous-traitant du client.
Pour ses propres traitements (compte, abonnement, facturation de l'abonnement, support, sécurité, gestion commerciale), le Prestataire agit comme responsable du traitement — ces traitements sont décrits dans la politique de confidentialité, hors périmètre de la présente annexe.
3. Description des traitements sous-traités
- Objet : réception, lecture, transformation en facture électronique conforme (Factur-X / EN 16931), transmission via une plateforme de dématérialisation partenaire, mise à disposition et export des factures déposées par le client.
- Durée : durée de l'abonnement, puis durée de grâce de 30 jours après la fin du contrat, sauf instruction documentée différente ou obligation légale.
- Nature des opérations : réception, hébergement, lecture technique, extraction, transformation, génération, transmission, journalisation, mise à disposition, export, suppression.
- Catégories de données : identification et coordonnées d'entreprises et de personnes, données professionnelles et commerciales, montants et références figurant sur les factures, métadonnées de traitement, journaux techniques.
- Catégories de personnes : clients et fournisseurs du client, interlocuteurs professionnels, représentants mentionnés sur les factures, utilisateurs du service.
4. Instructions du client
Le Prestataire traite les données personnelles uniquement sur instructions documentées du client (art. 28.3.a du RGPD). Les instructions initiales sont constituées par les CGV, la présente annexe, le paramétrage du compte et les actions réalisées dans le service. Si le Prestataire estime qu'une instruction viole le RGPD, il en informe le client.
5. Confidentialité et sécurité
Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité (art. 28.3.b). Le Prestataire met en œuvre des mesures techniques et organisationnelles adaptées au risque (art. 32), notamment :
- chiffrement en transit (TLS) ;
- chiffrement au repos des secrets sensibles (clés d'accès aux plateformes, justificatifs d'identité) ;
- cloisonnement strict par compte (isolation multi-locataire des données) ;
- mots de passe stockés hachés, jamais en clair ;
- contrôle et limitation des accès aux seules personnes habilitées ;
- sauvegardes, journalisation et supervision ;
- suppression automatique à échéance des documents à durée de vie limitée.
Le client reste responsable de la sécurité de ses propres accès, de la confidentialité de ses identifiants et de la gestion des habilitations de ses utilisateurs.
6. Sous-traitants ultérieurs
Le client autorise le Prestataire à recourir aux sous-traitants ultérieurs nécessaires à la fourniture du service (art. 28.2 et 28.4), sous réserve de garanties suffisantes. Le routage de la plateforme de dématérialisation est déterminé par société :
| Sous-traitant | Rôle | Localisation | Statut |
|---|---|---|---|
| B2B Router | Transmission / réception — plateforme partenaire principale | Barcelone, Espagne (UE) | Immatriculée par l'administration fiscale (n° délivré le 12/12/2025), en attente de rapport d'audit |
| SuperPDP | Transmission / réception — plateforme de secours | Paris, France (UE) | Éditée par SUPER G (SAS, RCS Paris 853 322 915) |
| OVH SAS | Hébergement du service et des données, et envoi des e-mails de notification | Roubaix, France (UE) | Hébergeur |
| Stripe | Paiement des abonnements | Dublin, Irlande (UE) | Stripe Payments Europe, Limited |
Le Prestataire informe le client de tout ajout ou remplacement de sous-traitant ultérieur ; le client peut formuler une objection pour motif légitime lié à la protection des données.
7. Assistance du client
Dans la mesure possible et compte tenu de la nature du traitement, le Prestataire assiste le client pour répondre aux demandes d'exercice de droits des personnes concernées, respecter les obligations de sécurité, notifier les violations, réaliser une analyse d'impact si nécessaire et consulter l'autorité de contrôle si requis (art. 28.3.e et f).
8. Violations de données personnelles
Le Prestataire informe le client dans les meilleurs délais après avoir pris connaissance d'une violation affectant les données traitées pour son compte (art. 33.2). Le client reste responsable, en tant que responsable du traitement, de l'éventuelle notification à la CNIL et aux personnes concernées.
9. Sort des données en fin de contrat
À la fin du contrat, le Prestataire met à disposition du client un export de ses données pendant la durée de grâce de 30 jours. À l'issue de cette période, selon l'instruction du client et sous réserve des obligations légales, le Prestataire supprime les données personnelles traitées pour le compte du client (art. 28.3.g).
SlideFacture ne fournit pas d'archivage à valeur probante : le client organise sa propre conservation (voir CGV §8 bis).
10. Audit
Le Prestataire met à disposition du client les informations raisonnablement nécessaires pour démontrer le respect de la présente annexe (art. 28.3.h). Les audits ne doivent pas porter atteinte à la sécurité du service, aux secrets d'affaires du Prestataire, ni aux droits d'autres clients.
11. Transferts hors Union européenne
L'ensemble des sous-traitants ultérieurs sont établis dans l'Union européenne / l'Espace économique européen (B2B Router en Espagne ; SuperPDP, OVH et Stripe respectivement en France et en Irlande). Le Prestataire ne procède à aucun transfert de données personnelles hors Union européenne. Si un tel transfert devait intervenir, il reposerait sur un mécanisme valable au sens des articles 44 et suivants du RGPD.
Pour toute question : nous contacter.