LibreFactFacturation simple et indépendanteRetour à l’accueil

Données personnelles

Politique de confidentialité

Cette politique explique quelles données sont traitées par LibreFact, pourquoi, pendant combien de temps, avec quels destinataires et comment exercer vos droits. Dernière mise à jour : 10 août 2026.

1. Qui traite vos données ?

Pour les traitements nécessaires à la création et à l’administration d’un compte LibreFact, à la sécurité de la plateforme, au support et à l’exploitation du service, le responsable du traitement est Analy – Alexandre BORNAND, entrepreneur individuel, SIREN 848 727 608, 211 chemin du Col de la Madeleine, 73260 Grand-Aigueblanche (Saint-Oyen), France.

Pour toute question relative à la protection des données ou pour exercer un droit : alexandre@analy.fr.

2. LibreFact comme sous-traitant des organisations

Lorsque votre organisation importe ou saisit dans LibreFact des données concernant ses clients, contacts, fournisseurs ou autres partenaires, votre organisation détermine en principe les finalités de ces traitements et agit comme responsable du traitement. Analy traite alors ces données pour fournir le service LibreFact et agit comme sous-traitant, dans les limites des instructions résultant de l’utilisation de la plateforme et des Conditions d’utilisation.

Les clauses de sous-traitance applicables à cette relation figurent dans les Conditions d’utilisation, dans la section « Protection des données pour le compte de l’organisation ».

3. Catégories de données

  • Compte : nom, adresse e-mail, image de profil éventuelle, statut de vérification et méthodes de connexion.
  • Sécurité : sessions, dates de connexion, adresse IP, user-agent, MFA, journaux d’audit et événements de sécurité.
  • Organisation : identité légale et commerciale, coordonnées, régime fiscal, membres, paramètres et intégrations.
  • Données métier : clients, contacts, devis, factures, avoirs, abonnements, paiements, dépenses, justificatifs, trésorerie et relances.
  • Facturation électronique : identifiants de routage, statuts, documents émis ou reçus et métadonnées retournées par la plateforme connectée.
  • Support et exploitation : demandes adressées au support, erreurs techniques, heartbeats et traces nécessaires au diagnostic.

4. Finalités et bases juridiques

TraitementFinalitéBase juridique
Compte et authentificationCréer le compte, permettre l’accès et gérer les organisations.Exécution du service demandé.
Sécurité et journauxPrévenir les abus, sécuriser les accès, tracer les opérations sensibles et diagnostiquer les incidents.Intérêt légitime à sécuriser le service et, selon le cas, obligations légales.
Documents et données métierFournir les fonctions de gestion, de facturation, de conservation et d’automatisation demandées par l’organisation.Exécution du service ; traitement pour le compte de l’organisation lorsqu’elle est responsable du traitement.
Facturation électronique et intégrationsConnecter les services choisis par l’organisation et transmettre les données nécessaires à l’action demandée.Exécution du service et instructions de l’organisation.
SupportRépondre aux demandes, corriger un dysfonctionnement et conserver la preuve des échanges utiles.Exécution du service et intérêt légitime à assurer le support.

5. Destinataires et services connectés

L’accès aux données est limité aux personnes et prestataires qui en ont besoin pour fournir ou sécuriser le service. Selon les fonctions activées, des données peuvent être transmises aux catégories suivantes :

  • Hébergement : OVHcloud pour l’infrastructure de l’instance publique LibreFact.
  • Facturation électronique : SUPER PDP lorsque l’organisation configure et utilise cette connexion.
  • E-mails : le SMTP ou le fournisseur API choisi par l’organisation pour ses e-mails métier ; le fournisseur SMTP de la plateforme pour les messages système.
  • Connexion sociale : Google uniquement lorsque l’utilisateur choisit de créer, connecter ou utiliser un compte Google.
  • Intelligence artificielle : uniquement lorsqu’une fonction facultative est activée avec la clé ou le compte fournisseur de l’organisation.

Les fournisseurs tiers peuvent traiter certaines données selon leurs propres conditions. Lorsque l’organisation choisit elle-même un fournisseur et ses identifiants, elle doit vérifier que cet usage est compatible avec ses obligations propres.

6. Origine des données et caractère obligatoire

Les données de compte sont principalement fournies directement par l’utilisateur lors de son inscription, de ses réglages ou de ses échanges avec le support. Certaines informations peuvent également provenir d’un fournisseur d’identité choisi par l’utilisateur, d’un membre de son organisation qui l’invite, ou d’une intégration que l’organisation active volontairement.

Les données métier concernant les clients, fournisseurs et contacts sont saisies ou importées par l’organisation, ou reçues depuis les services qu’elle connecte. Les champs signalés comme nécessaires dans l’interface conditionnent l’exécution de la fonctionnalité concernée ; les autres champs sont facultatifs.

7. Durées de conservation

Les données ne sont pas conservées indéfiniment. Les critères suivants sont appliqués :

  • les données de compte et d’organisation sont conservées pendant la durée d’utilisation du service, puis supprimées ou archivées lorsque leur conservation reste nécessaire à une obligation légale, à la preuve d’un droit ou à la sécurité ;
  • les sessions sont conservées jusqu’à leur expiration ou leur révocation ;
  • les journaux et événements de sécurité sont conservés pour une durée proportionnée aux besoins de sécurité, de diagnostic et de preuve ;
  • les factures, pièces justificatives et données comptables peuvent devoir être conservées pendant la durée légale applicable, notamment dix ans pour les pièces comptables lorsqu’elles relèvent de cette obligation ;
  • les secrets d’intégration sont supprimés lorsque la connexion est supprimée, sous réserve des sauvegardes techniques et délais de rotation associés.

8. Vos droits

Selon le traitement et la base juridique applicable, vous pouvez exercer les droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, ainsi que retirer votre consentement lorsque le traitement repose sur celui-ci. Vous pouvez également définir le sort de vos données dans les limites prévues par la loi.

LibreFact propose notamment l’export des données du compte et la suppression du compte dans Paramètres → Mon compte. Certaines données peuvent toutefois devoir être conservées pour respecter une obligation légale ou préserver les droits de l’organisation.

Lorsque votre demande concerne des données enregistrées par une organisation cliente de LibreFact à son propre sujet (par exemple les coordonnées d’un client figurant sur une facture), cette organisation reste votre interlocuteur principal en tant que responsable du traitement. Analy l’assiste lorsque cela est nécessaire à l’exécution de la demande.

Une demande peut être adressée à alexandre@analy.fr. En cas de désaccord persistant, vous pouvez saisir la CNIL.

9. Cookies, stockage local et traceurs

La version actuelle de LibreFact utilise des mécanismes strictement nécessaires au fonctionnement du service, notamment les cookies ou jetons de session, les éléments temporaires de sécurité liés aux connexions externes, ainsi que le stockage local du navigateur pour mémoriser des préférences d’interface comme le thème, la sidebar ou le mode d’affichage.

LibreFact ne dépose pas volontairement de traceur publicitaire dans la version actuelle. Si une fonctionnalité future nécessitait un traceur non essentiel soumis au consentement, celui-ci devrait être recueilli avant son dépôt et pouvoir être retiré aussi simplement.

10. Transferts hors de l’Espace économique européen

L’infrastructure principale de LibreFact est exploitée en France. Certaines fonctionnalités facultatives peuvent toutefois conduire à transmettre des données à un fournisseur choisi ou activé par l’organisation, notamment pour l’authentification, l’envoi d’e-mails, la facturation électronique ou l’intelligence artificielle.

Lorsqu’un destinataire traite des données en dehors de l’Espace économique européen, le transfert doit reposer sur un mécanisme prévu par le RGPD, par exemple une décision d’adéquation ou des garanties contractuelles appropriées. Les informations propres au fournisseur concerné doivent être consultées avant son activation, en particulier lorsqu’il est configuré directement avec les identifiants de l’organisation.

11. Sécurité

LibreFact met en œuvre des mesures destinées à limiter les accès non autorisés et les pertes de données : HTTPS, contrôle d’accès par organisation, double authentification disponible, journalisation des opérations sensibles, chiffrement des secrets d’intégration et sauvegardes de l’infrastructure. Aucun système ne pouvant garantir un risque nul, les utilisateurs doivent également protéger leurs identifiants, leur messagerie et leurs services externes connectés.

12. Décisions automatisées

LibreFact peut automatiser des rappels, rapprochements, estimations, contrôles ou suggestions à partir des paramètres de l’organisation. Ces fonctions sont destinées à assister l’utilisateur. Dans la version actuelle, LibreFact ne prend pas pour le compte d’Analy de décision produisant des effets juridiques à l’égard d’un utilisateur sur la seule base d’un traitement automatisé.

13. Évolution de cette politique

Cette politique peut évoluer lorsque les traitements, fournisseurs ou obligations applicables changent. La date de mise à jour figurant en tête de page permet d’identifier la version en vigueur. Une modification substantielle concernant les comptes actifs pourra également être portée à la connaissance des utilisateurs dans l’application.