Accord de traitement des données

Article 28 du RGPD — Accord entre DEMFACT (Sous-traitant) et les Utilisateurs (Responsables du traitement)

Dernière mise à jour: 13 September 2026 | Version: 1.2

1. Portée et objet

Le présent accord de traitement des données (DPA) régit le traitement des données personnelles par DEMFACT (le "Sous-traitant") pour le compte de l'Utilisateur (le "Responsable du traitement") dans le cadre de l'utilisation de la plateforme de facturation DEMFACT. L'objet du traitement est la fourniture des services de facturation, de facturation électronique PEPPOL (envoi et réception), de stockage et d'archivage des factures, de gestion des clients, de fonctionnalités IA optionnelles (OCR, chat DemBot, descriptions de factures générées par IA, analyses financières — uniquement lorsqu'elles sont explicitement déclenchées par le Responsable du traitement ou ses utilisateurs autorisés), du portail comptable et des services de support associés. DEMFACT traite les données personnelles uniquement sur les instructions documentées du Responsable du traitement et conformément au RGPD (Règlement (UE) 2016/679). La durée du traitement correspond à la durée de l'accord de service entre le Responsable du traitement et DEMFACT, sous réserve des obligations légales de conservation prévues à l'article 9 du présent DPA.

2. Catégories de données traitées

DEMFACT traite les catégories suivantes de données personnelles pour le compte du Responsable du traitement. Les catégories de personnes concernées comprennent les clients, fournisseurs, employés, sous-traitants, contacts professionnels, représentants et toute autre personne physique dont les données figurent sur les factures, devis ou documents associés transmis ou reçus via le Service :

  • Données clients : noms, adresses, numéros de TVA, adresses email, numéros de téléphone
  • Données de facturation : montants, dates, descriptions de biens/services, références de paiement
  • Données financières : IBAN, BIC (chiffrés en AES-256-GCM), historique de paiement
  • Données PEPPOL : factures électroniques envoyées et reçues via le réseau PEPPOL
3. Obligations du sous-traitant

DEMFACT en tant que sous-traitant s'engage à :

  • Traiter les données personnelles uniquement sur instructions documentées du responsable du traitement
  • S'assurer que les personnes autorisées à traiter les données se sont engagées à la confidentialité
  • Mettre en œuvre des mesures de sécurité techniques et organisationnelles appropriées (chiffrement, contrôles d'accès, 2FA, limitation de débit)
  • Aider le responsable du traitement à répondre aux demandes des personnes concernées (accès, rectification, effacement, portabilité)
  • Au choix du responsable du traitement, restituer ou supprimer toutes les données personnelles traitées pour son compte à la fin du service, sous réserve des obligations légales belges de conservation (factures TVA : 7 ans selon l'art. 60 §§3-4 du Code de la TVA belge, tel que modifié en dernier lieu par la Loi du 18 décembre 2025 (NUMAC 2025009647), art. 97, avec effet rétroactif pour les taxes exigibles à partir du 1er janvier 2023)
4. Sous-traitants ultérieurs

Le responsable du traitement accorde une autorisation générale écrite pour le recours aux sous-traitants ultérieurs suivants. DEMFACT donne un préavis écrit d'au moins 30 jours avant tout ajout ou remplacement prévu d'un sous-traitant. Pendant ce délai, le responsable peut s'y opposer pour des motifs raisonnables de protection des données. À défaut d'accord entre les parties, le responsable peut résilier les services de traitement concernés conformément au présent DPA.

Sous-traitantFinalitéLocalisation
Hetzner Online GmbHHébergement serveur et infrastructureAllemagne (UE)
Certified PEPPOL access point providerPoint d'accès PEPPOL (facturation électronique)EU/EEA
Stripe Inc.Traitement des paiementsUSA (EU-US DPF)
Brevo (Sendinblue)Envoi d'emails transactionnelsFrance (UE)
Backblaze Inc.Stockage de sauvegardes chiffrées (AES-256)USA (EU-US DPF / SCCs)
Google LLC (OAuth)Authentification de connexion (optionnel)USA (EU-US DPF)
Microsoft Corp. (OAuth)Authentification de connexion (optionnel)USA (EU-US DPF)
Microsoft Corp. (Clarity)Enregistrements de session anonymes et heatmapsUSA (EU-US DPF)
Anthropic PBC (Claude AI)Fonctionnalités IA (OCR de factures, chat DemBot, descriptions de factures générées par IA, analyses financières) — uniquement déclenchées par l'utilisateur ou le responsable du traitementUSA (EU-US DPF / SCCs)
5. Mesures de sécurité

DEMFACT met en œuvre les mesures techniques et organisationnelles suivantes :

  • Chiffrement : AES-256-GCM pour les données sensibles, TLS 1.3 en transit, AES-256-CBC pour les sauvegardes
  • Contrôles d'accès : accès basé sur les rôles, 2FA (TOTP), gestion des sessions (timeout 30min), limitation de débit
  • Infrastructure : serveur dédié (Hetzner, Allemagne), sauvegardes quotidiennes automatisées, sauvegardes cloud chiffrées hebdomadaires (Backblaze B2, rétention 7 ans alignée sur la conservation légale actuelle des factures)
  • Journalisation et surveillance des accès : journaux d'authentification, pistes d'audit, journaux d'activité des comptables
  • Gestion des vulnérabilités et des correctifs : mise à jour hebdomadaire du système, dépendances épinglées avec surveillance des CVE, revue de code axée sur la sécurité avant chaque release
  • Test de l'efficacité : DEMFACT teste, apprécie et évalue régulièrement l'efficacité de ses mesures techniques et organisationnelles (art. 32(1)(d) RGPD), y compris par des tests de restauration périodiques et la revue des journaux de sécurité
6. Notification de violation de données

En cas de violation de données personnelles affectant des données traitées pour le compte du responsable du traitement, DEMFACT notifiera celui-ci sans retard injustifié après en avoir pris connaissance, et lorsque cela est possible dans un délai de 48 heures. La notification décrira la nature de la violation (y compris les catégories et le nombre approximatif de personnes concernées et d'enregistrements affectés), les conséquences probables, les mesures prises ou proposées pour remédier à la violation et en atténuer les effets, ainsi que le point de contact pour toute information complémentaire.

7. Droits des personnes concernées

DEMFACT fournit des outils permettant aux responsables du traitement de répondre aux demandes des personnes concernées : export de données (format JSON), suppression de compte avec anonymisation, et accès à toutes les données personnelles stockées via l'interface de la plateforme.

8. Transferts internationaux

Les données personnelles sont principalement stockées dans l'UE (Allemagne). Pour chaque transfert de données personnelles hors de l'EEE, DEMFACT identifie et documente le mécanisme de transfert applicable pour chaque destinataire. Lorsque le destinataire est activement certifié sous le EU-U.S. Data Privacy Framework et que le transfert entre dans le champ de cette certification, DEMFACT peut se fonder sur le DPF. Sinon, DEMFACT s'appuie sur les Clauses Contractuelles Types de la Commission européenne ou un autre mécanisme valide du chapitre V. Une évaluation d'impact de transfert documentée est maintenue pour chaque destinataire et révisée lorsque les circonstances juridiques, techniques ou factuelles changent de manière significative.

  • USA : mécanisme de transfert par destinataire (EU-US Data Privacy Framework lorsque le destinataire est activement certifié, ou Clauses Contractuelles Types)
  • Tous les sous-traitants ont signé des DPA avec DEMFACT
  • Les sauvegardes stockées aux USA sont chiffrées avant le transfert (AES-256-CBC)
9. Durée et résiliation

Le présent DPA est effectif pour la durée de l'accord de service. À la résiliation, au choix du responsable du traitement, DEMFACT restituera ou supprimera toutes les données personnelles traitées pour son compte dans les 30 jours, sauf obligation de conservation prévue par le droit de l'Union ou d'un État membre. Lorsqu'une conservation légale s'applique, DEMFACT limite les données retenues à la finalité et à la durée légalement requises (factures TVA : 7 ans selon l'art. 60 §§3-4 du Code de la TVA belge, tel que modifié en dernier lieu par la Loi du 18 décembre 2025 (NUMAC 2025009647), art. 97, avec effet rétroactif pour les taxes exigibles à partir du 1er janvier 2023) et supprime les données à l'expiration de cette période. Le responsable du traitement peut demander un export complet des données avant la résiliation.

10. Audit et inspection

DEMFACT met à la disposition du responsable du traitement toutes les informations nécessaires pour démontrer la conformité à l'article 28 du RGPD et au présent DPA, et permet et contribue aux audits et inspections menés par le responsable du traitement ou un auditeur mandaté par celui-ci. Un préavis écrit raisonnable (au moins 14 jours) est requis, et les audits doivent être effectués pendant les heures ouvrables, dans le cadre d'accords de confidentialité et sans perturber le Service. DEMFACT peut satisfaire aux demandes d'audit en fournissant des certifications existantes, des rapports d'assurance émis par des tiers (par ex. synthèses de tests d'intrusion) ou des réponses écrites à des questionnaires de sécurité, lorsque ceux-ci couvrent adéquatement le périmètre de l'audit.

11. Assistance au responsable du traitement

Conformément à l'article 28(3)(f) du RGPD, et compte tenu de la nature du traitement et des informations à la disposition de DEMFACT, DEMFACT assiste le responsable du traitement dans les obligations suivantes : (a) répondre aux demandes des personnes concernées au titre des articles 12 à 22 du RGPD (accès, rectification, effacement, limitation, portabilité, opposition) ; (b) garantir la sécurité du traitement (article 32) ; (c) notifier à l'autorité de contrôle compétente les violations de données à caractère personnel (article 33) et communiquer ces violations aux personnes concernées lorsque cela est requis (article 34) ; (d) réaliser des analyses d'impact relatives à la protection des données (article 35), notamment en fournissant des informations sur les opérations de traitement effectuées pour le compte du responsable et sur les mesures techniques et organisationnelles en place ; et (e) consulter préalablement l'autorité de contrôle (article 36). Le responsable du traitement peut demander cette assistance par écrit à privacy@demfact.com ; DEMFACT répondra sans retard injustifié et à un coût raisonnable lorsque l'assistance requiert un effort extraordinaire.


Responsable / Sous-traitant:

Daniel Agafitei — DEMFACT

Camille Vandeloockstraat 14, 1600 Sint-Pieters-Leeuw, Belgium

TVA: BE1005547728

Email: privacy@demfact.com

Home Blog Contact Terms of Service Privacy Policy Cookies DPA Accessibility Imprint © 2024-2026 DEMFACT