Politique de confidentialitéPrivacy policy
Version française
Nette Factures (« Nette Factures – E‑facture ») est une application Shopify qui établit les factures et les avoirs des commandes d'une boutique, transmet les factures électroniques et l'e‑reporting via la plateforme agréée choisie par le marchand, et conserve les documents émis dans une archive légale. Cette politique explique quelles données sont traitées, pourquoi, avec qui elles sont partagées et combien de temps elles sont conservées.
L'essentiel
- Pour les données de vos clients, vous êtes responsable du traitement et nous sommes votre sous-traitant, dans le cadre de l'accord de traitement des données.
- Nous ne lisons que ce qu'une facture exige. Jamais de numéro de téléphone ; l'e-mail uniquement pour les clients professionnels.
- Les données sont hébergées en France. Aucune donnée de vos clients n'est transférée hors de l'Union européenne.
- Les documents émis sont conservés 10 ans, même après la désinstallation, car la loi l'exige ; le reste est supprimé 48 heures après la désinstallation.
1. Qui sommes-nous
- Éditeur
- Julien Bigot, entrepreneur individuel
- Adresse
- 9 rue du Bel Espoir, 44350 Guérande, France
- SIRET
- 92249140200025
- Contact
- support@usenette.com
2. Rôles
- Données des clients de votre boutique (les acheteurs) : vous, le marchand, êtes responsable du traitement. Nous agissons comme sous-traitant (article 28 du RGPD), uniquement pour établir, transmettre et archiver vos documents, selon vos instructions : les conditions d'utilisation, l'accord de traitement des données et vos réglages dans l'application.
- Données de votre compte (boutique, réglages, forfait, échanges avec le support, journal d'accès) : nous sommes responsable du traitement.
- Votre plateforme agréée (Super PDP) : vous ouvrez vous-même votre compte chez elle et acceptez ses conditions. Elle est votre prestataire ; nous lui transmettons les données en votre nom, sur votre instruction.
3. Données traitées
Lues dans Shopify pour établir un document
- La commande : numéro, dates, articles, prix, remises, taxes, frais de livraison, devise, moyens et statut de paiement, statut d'expédition, remboursements, référence de commande du client.
- L'acheteur : nom, raison sociale, adresses de facturation et de livraison, numéro de TVA ou identifiant fiscal, SIREN, identifiant client Shopify ; pour les clients professionnels de Shopify B2B, l'entreprise et son adresse de facturation.
- L'adresse e-mail de la commande : conservée uniquement sur les factures aux clients professionnels. Pour un particulier, elle est lue puis écartée, jamais enregistrée.
- La note et les attributs de la commande : lus uniquement pour y trouver un SIREN ou un numéro de TVA ; seuls ces numéros sont conservés.
Les numéros de téléphone ne sont jamais demandés à Shopify, et les données de carte bancaire ne sont jamais accessibles à l'application.
Enregistrées dans l'application
- Les documents émis (factures et avoirs) : une copie figée de leur contenu, leurs fichiers PDF Factur-X et XML, et leur empreinte.
- Les brouillons de documents en attente d'une information.
- Les données d'e‑reporting : totaux par jour, par catégorie et par taux de TVA et, pour les clients professionnels établis à l'étranger, les données facture par facture.
- Les statuts et messages reçus de votre plateforme agréée.
- Votre identité légale (dénomination, forme, capital, SIREN, SIRET, numéro de TVA, immatriculation, adresse, régime de TVA) et, si vous les renseignez, l'e-mail et le téléphone à imprimer sur vos factures, vos conditions de paiement et vos mentions.
- Le domaine, le nom, la devise, le fuseau horaire et la langue de votre boutique, et votre forfait.
- Les jetons d'accès à Shopify et à votre plateforme agréée, chiffrés.
- Les demandes de vos clients transmises par Shopify (identifiant client et numéros de commande).
- Le journal d'accès : quel utilisateur de votre boutique (identifiant Shopify) a consulté ou téléchargé quel document, et quand.
- Nos échanges par e-mail, si vous contactez le support.
4. Finalités
Les données servent uniquement à fournir le service :
- établir vos factures et vos avoirs avec les mentions obligatoires ;
- les transmettre, avec les données d'e‑reporting, à votre plateforme agréée et suivre leurs statuts ;
- vérifier les numéros SIREN et TVA de vos clients professionnels ;
- conserver l'archive légale et vous permettre de la consulter ;
- vous aider à répondre aux demandes de vos clients ;
- répondre à vos demandes de support et assurer la sécurité du service.
Nous ne vendons pas les données, ne les utilisons pas pour de la publicité et ne profilons pas vos clients.
5. Bases légales
- Données de vos clients, traitées pour votre compte : la base légale relève de vous, responsable du traitement. Il s'agit en principe de vos obligations légales de facturation, de transmission et de conservation (Code général des impôts, Code de commerce, Livre des procédures fiscales).
- Données de votre compte : l'exécution du contrat, c'est-à-dire les conditions d'utilisation.
- Journal d'accès et sécurité : notre intérêt légitime à protéger les données qui nous sont confiées.
- Conservation de l'archive après la désinstallation : l'obligation légale de conservation des factures.
6. Destinataires et sous-traitants
| Prestataire | Rôle | Données | Lieu |
|---|---|---|---|
| OVHcloud (OVH SAS) | Hébergement : serveur, base de données, sauvegardes et archive | Toutes les données de l'application | France |
| Super PDP (SUPER G) | Votre plateforme agréée : factures électroniques, e‑reporting, statuts, annuaire | Contenu des documents transmis, données d'e‑reporting, SIREN recherchés dans l'annuaire, votre identité légale | France |
| Commission européenne (VIES) | Vérification des numéros de TVA européens | Le numéro de TVA uniquement | Union européenne |
| Messagerie du support | Vos coordonnées et le contenu de vos messages | Union européenne, États-Unis |
- Par l'intermédiaire de votre plateforme agréée, l'administration fiscale et la plateforme de vos clients professionnels reçoivent les données que la loi prévoit.
- Shopify est la source des commandes et facture l'application ; ses propres conditions s'appliquent entre vous et Shopify. Ce n'est pas un sous-traitant de Nette Factures.
- Aucun e-mail n'est envoyé par l'application à ce jour. Si nous en envoyons un jour (par exemple pour vous signaler une facture rejetée), ce sera par le service Resend : nous mettrons cette liste à jour et vous préviendrons avant qu'il ne reçoive des données.
- Aucune donnée de vos clients n'est transférée hors de l'Union européenne. Les échanges avec le support peuvent l'être par la messagerie de Google, encadrés par les clauses contractuelles types de la Commission européenne.
7. Durées de conservation
- Documents émis (factures, avoirs, e‑reportings transmis, fichiers archivés et échanges avec la plateforme) : 10 ans à compter de la clôture de l'exercice, même après la désinstallation et même si un client demande l'effacement de ses données. C'est une obligation légale (article L123-22 du Code de commerce, article L102 B du Livre des procédures fiscales). Au terme de cette durée, ils sont supprimés.
- À la désinstallation : les jetons d'accès à Shopify sont supprimés immédiatement. 48 heures plus tard, quand Shopify envoie la demande de suppression de la boutique (shop/redact), notre accès à votre plateforme agréée est révoqué et ses identifiants effacés ; les brouillons, les e‑reportings jamais transmis, les demandes de vos clients, ainsi que les coordonnées et textes qui ne servent qu'à émettre de nouveaux documents sont supprimés. Votre identité légale est conservée avec l'archive, dont elle identifie le titulaire. Si aucun document n'a été émis, toutes les données de la boutique sont supprimées.
- Demande d'effacement d'un client (customers/redact) : les brouillons de ses commandes sont supprimés ; les documents émis sont conservés, comme la loi l'exige.
- Journal d'accès : 12 mois.
- Sauvegardes chiffrées : 14 jours. Une donnée supprimée disparaît de toutes les sauvegardes au plus tard 16 jours après.
- Échanges avec le support : 3 ans après le dernier échange. Les pièces jointes contenant des factures ou des données de clients sont supprimées une fois la demande close.
8. Sécurité
- Connexions chiffrées (HTTPS). Base de données et sauvegardes sur un volume chiffré, sur un serveur dédié en France ; sauvegardes chiffrées une seconde fois ; jetons d'accès chiffrés par l'application (AES-256-GCM).
- Documents émis non modifiables : des règles de la base de données interdisent de les changer ou de les supprimer, chacun porte une empreinte SHA-256 chaînée au précédent, et leurs fichiers sont conservés dans un stockage verrouillé en écriture jusqu'à la fin de leur durée légale.
- Chaque consultation ou téléchargement d'un document contenant des données de clients est journalisé, y compris nos propres accès dans le cadre du support.
- En cas de violation de données, nous prévenons les marchands concernés sans délai, avec pour objectif 24 heures, ainsi que Shopify, et la CNIL dans les 72 heures lorsque nous sommes responsable du traitement.
9. Vos droits et ceux de vos clients
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité. La plupart de vos données se modifient ou se téléchargent dans l'application ; pour toute autre demande, écrivez à support@usenette.com. L'effacement ne peut pas porter sur les documents émis tant que dure leur conservation légale (article 17.3 du RGPD).
Vos clients s'adressent à vous, responsable du traitement. Leurs demandes faites via Shopify apparaissent dans l'application (Réglages, Confidentialité), avec les documents émis pour leurs commandes, afin que vous puissiez leur répondre.
Vous pouvez introduire une réclamation auprès de la Commission nationale de l'informatique et des libertés (CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr) ou de l'autorité de protection des données de votre pays.
10. Cookies
Les pages publiques de ce site ne déposent aucun cookie et n'utilisent aucun outil de mesure d'audience. Dans votre admin Shopify, l'application s'appuie sur l'authentification de Shopify, sans cookie publicitaire ni de mesure d'audience.
11. Modifications et contact
Nous mettrons cette page à jour si notre façon de traiter les données change, et modifierons la date ci-dessus. Un nouveau sous-traitant vous est annoncé avant de recevoir des données. Questions ou demandes : support@usenette.com.
English version
Nette Factures (“Nette Factures – E‑facture”) is a Shopify app that issues the invoices and credit notes of a store's orders, sends e-invoices and e‑reporting through the accredited platform chosen by the merchant, and keeps the issued documents in a legal archive. This policy explains which data is processed, why, who it is shared with and how long it is kept.
The essentials
- For your customers' data, you are the controller and we are your processor, under the data processing agreement.
- We only read what an invoice requires. Never phone numbers; email only for business customers.
- Data is hosted in France. None of your customers' data is transferred outside the European Union.
- Issued documents are kept for 10 years, even after you uninstall, because French law requires it; everything else is deleted 48 hours after you uninstall.
1. Who we are
- Publisher
- Julien Bigot, sole trader (entrepreneur individuel)
- Address
- 9 rue du Bel Espoir, 44350 Guérande, France
- SIRET
- 92249140200025
- Contact
- support@usenette.com
2. Roles
- Your store's customers' data (the buyers): you, the merchant, are the controller. We act as your processor (GDPR article 28), only to issue, send and archive your documents, on your instructions: the terms of service, the data processing agreement and your settings in the app.
- Your account data (store, settings, plan, support exchanges, access log): we are the controller.
- Your accredited platform (Super PDP): you open your own account with it and accept its terms. It is your service provider; we send it data in your name, on your instruction.
3. Data we process
Read from Shopify to issue a document
- The order: number, dates, items, prices, discounts, taxes, shipping, currency, payment methods and status, fulfillment status, refunds, the customer's purchase order reference.
- The buyer: name, company name, billing and shipping addresses, VAT number or tax ID, SIREN, Shopify customer ID; for Shopify B2B customers, the company and its billing address.
- The order's email address: kept only on invoices to business customers. For a consumer it is read, then discarded, never stored.
- The order note and attributes: only scanned for a SIREN or VAT number; only those numbers are kept.
Phone numbers are never requested from Shopify, and payment card data is never accessible to the app.
Stored in the app
- Issued documents (invoices and credit notes): a frozen copy of their content, their Factur-X PDF and XML files, and their fingerprint.
- Draft documents waiting for missing information.
- E‑reporting data: totals per day, category and VAT rate and, for business customers established abroad, invoice-by-invoice data.
- Statuses and messages received from your accredited platform.
- Your legal identity (legal name, form, share capital, SIREN, SIRET, VAT number, registration, address, VAT regime) and, if you enter them, the email and phone number printed on your invoices, your payment terms and legal mentions.
- Your store's domain, name, currency, time zone and language, and your plan.
- Access tokens to Shopify and to your accredited platform, encrypted.
- Your customers' requests forwarded by Shopify (customer ID and order numbers).
- The access log: which user of your store (Shopify ID) viewed or downloaded which document, and when.
- Our email exchanges, if you contact support.
4. Purposes
The data is only used to provide the service:
- issuing your invoices and credit notes with the mandatory details;
- sending them, with the e‑reporting data, to your accredited platform and tracking their statuses;
- checking the SIREN and VAT numbers of your business customers;
- keeping the legal archive and letting you access it;
- helping you answer your customers' requests;
- answering your support requests and keeping the service secure.
We do not sell data, do not use it for advertising and do not profile your customers.
5. Legal bases
- Your customers' data, processed on your behalf: the legal basis is yours to determine as controller. It is normally your legal obligations to issue, transmit and keep invoices (French Tax Code, Commercial Code, Tax Procedures Code).
- Your account data: performance of the contract, that is the terms of service.
- Access log and security: our legitimate interest in protecting the data entrusted to us.
- Keeping the archive after uninstall: the legal obligation to keep invoices.
6. Recipients and subprocessors
| Provider | Role | Data | Location |
|---|---|---|---|
| OVHcloud (OVH SAS) | Hosting: server, database, backups and archive | All the app's data | France |
| Super PDP (SUPER G) | Your accredited platform: e-invoices, e‑reporting, statuses, directory | Content of the documents sent, e‑reporting data, SIREN numbers looked up in the directory, your legal identity | France |
| European Commission (VIES) | Checking EU VAT numbers | The VAT number only | European Union |
| Support mailbox | Your contact details and the content of your messages | European Union, United States |
- Through your accredited platform, the tax administration and your business customers' platforms receive the data required by law.
- Shopify is the source of the orders and bills the app; its own terms apply between you and Shopify. It is not a subprocessor of Nette Factures.
- The app sends no email today. If it ever does (for example to tell you an invoice was rejected), it will be through Resend: we will update this list and tell you before it receives any data.
- None of your customers' data is transferred outside the European Union. Support exchanges may be, through Google's mailbox, under the European Commission's standard contractual clauses.
7. Retention
- Issued documents (invoices, credit notes, e-reports sent, archived files and platform exchanges): 10 years from the end of the financial year, even after you uninstall and even if a customer asks to be erased. This is a legal obligation (French Commercial Code article L123-22, Tax Procedures Code article L102 B). At the end of this period they are deleted.
- When you uninstall: Shopify access tokens are deleted immediately. 48 hours later, when Shopify sends the shop deletion request (shop/redact), our access to your accredited platform is revoked and its credentials erased; drafts, e-reports never sent, your customers' requests, and the contact details and texts only used to issue new documents are deleted. Your legal identity is kept with the archive, whose owner it identifies. If no document was ever issued, all the store's data is deleted.
- A customer's erasure request (customers/redact): drafts of their orders are deleted; issued documents are kept, as the law requires.
- Access log: 12 months.
- Encrypted backups: 14 days. Deleted data is gone from every backup at most 16 days later.
- Support exchanges: 3 years after the last exchange. Attachments holding invoices or customer data are deleted once the request is closed.
8. Security
- Encrypted connections (HTTPS). Database and backups on an encrypted volume, on a dedicated server in France; backups encrypted a second time; access tokens encrypted by the app (AES-256-GCM).
- Issued documents cannot be altered: database rules forbid changing or deleting them, each carries a SHA-256 fingerprint chained to the previous one, and their files are kept in write-once storage until the end of their legal period.
- Every view or download of a document holding customer data is logged, including our own accesses for support.
- If a data breach occurs, we inform the merchants concerned without undue delay, aiming for 24 hours, as well as Shopify, and the CNIL within 72 hours when we are the controller.
9. Your rights and your customers' rights
You have the rights of access, rectification, erasure, restriction, objection and portability. Most of your data can be edited or downloaded in the app; for any other request, write to support@usenette.com. Erasure cannot cover issued documents while their legal retention lasts (GDPR article 17(3)).
Your customers contact you, as the controller. Their requests made through Shopify appear in the app (Settings, Privacy), with the documents issued for their orders, so you can answer them.
You can lodge a complaint with the French data protection authority (CNIL, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, www.cnil.fr) or with the data protection authority of your country.
10. Cookies
The public pages of this site set no cookies and use no analytics. In your Shopify admin, the app relies on Shopify's authentication, with no advertising or analytics cookies.
11. Changes and contact
We will update this page if the way we handle data changes, and change the date above. A new subprocessor is announced to you before it receives any data. Questions or requests: support@usenette.com.