Aller au contenu

Informations juridiques

Politique de confidentialité

Dernière mise à jour : 29/08/2026

Lecture de 8 min

01.

Vue d’ensemble

FreeBillGen est un service gratuit de facturation hébergé sur freebillgen.com. Cette politique explique quelles données personnelles nous recueillons, pourquoi nous les recueillons, qui peut aussi les consulter, combien de temps nous les conservons et quels droits vous accorde le droit de l’Union européenne.

Cette politique fournit les informations prévues aux articles 13 et 14 du règlement général sur la protection des données de l’Union européenne (règlement (UE) 2016/679, « RGPD ») et par le droit lituanien applicable à la protection des données. La section suivante identifie le responsable du traitement. Les autres sujets sont ensuite présentés un par un.


02.

Responsable du traitement

Le service est exploité par MB Libranet, une petite société de personnes établie à Vilnius, Lituanie. Elle est responsable du traitement, au sens de l’article 4, paragraphe 7, du RGPD, pour les données relatives aux comptes, à la facturation et au fonctionnement du service. Lorsqu’un client saisit les données d’une autre personne sur une facture, ce client détermine généralement les finalités et les moyens du traitement. FreeBillGen traite alors les données sur ses instructions afin de fournir le service. Pour toute question relative à la confidentialité, écrivez à info@freebillgen.com. Les renseignements complets sur l’entité juridique, y compris ses numéros d’immatriculation et de TVA, figurent sur la page des informations sur l’entreprise.

Nous n’avons pas désigné de délégué à la protection des données, car nos traitements n’atteignent pas les seuils de l’article 37. La personne chargée de la protection des données est joignable à l’adresse e-mail indiquée ci-dessus.


03.

Données que nous traitons

Nous traitons les catégories limitées de données personnelles ci-dessous, sur les bases légales indiquées :

  • Données du compte. Votre nom, votre adresse e-mail, une empreinte irréversible du mot de passe créée par le système de hachage configuré dans l’application ou la clé publique d’une clé d’accès, ainsi qu’un identifiant de compte Google si vous choisissez la connexion Google. Base légale: Exécution du contrat : article 6, paragraphe 1, point b), du RGPD.
  • Données de facture et de client que vous créez. Uniquement les données que vous choisissez de saisir : noms des clients, adresses, numéros de TVA, lignes, totaux et statut du paiement. Base légale: Exécution du contrat : article 6, paragraphe 1, point b), du RGPD.
  • Factures reçues (Boîte de réception). Les fichiers de factures électroniques que vous téléversez manuellement dans votre boîte de réception. Nous analysons certaines syntaxes UBL/CII pour les présenter dans des champs lisibles et conservons le fichier d’origine pour vos archives. La réception de factures par e-mail n’est pas proposée actuellement. Base légale: Exécution du contrat : article 6, paragraphe 1, point b), du RGPD.
  • Outils documentaires sans compte. Le générateur en mode invité utilise les champs relatifs au vendeur, au client, aux lignes, aux taxes et au paiement que vous envoyez pour produire un PDF sans créer d’enregistrement de facture. Le validateur public de factures électroniques écrit le fichier XML dans un espace de téléversement temporaire, le lit pour effectuer les contrôles demandés, tente de supprimer le téléversement dès la fin du traitement, supprime les fichiers de travail de validation et ne crée aucun enregistrement de document ou de rapport. Base légale: Exécution du service que vous demandez : article 6, paragraphe 1, point b), du RGPD ; intérêts légitimes liés à la sécurisation du service : article 6, paragraphe 1, point f), du RGPD.
  • Retours et signalements de bugs. Si vous envoyez un retour pendant que vous êtes connecté, nous conservons le message, le type de signalement, l’URL de la page et l’adresse IP, ainsi que les informations recueillies par le formulaire sur le navigateur, le système d’exploitation, les dimensions de la fenêtre d’affichage, les paramètres régionaux et l’agent utilisateur. Vous pouvez joindre une capture d’écran privée au format PNG, JPEG ou WebP. L’e-mail et la notification interne envoyés à l’opérateur contiennent la référence du signalement et son lien, pas une copie du message ni de la capture d’écran. Base légale: Intérêts légitimes liés à la réponse aux retours et à l’amélioration du service : article 6, paragraphe 1, point f), du RGPD.
  • Cookies de session et de sécurité. Un cookie de session signé et un cookie contenant un jeton CSRF servent à maintenir votre connexion et à rejeter les requêtes falsifiées visant la session du navigateur. Base légale: Strictement nécessaire : article 6, paragraphe 1, point f), intérêts légitimes.
  • Brouillon facultatif d’un document invité. Si vous choisissez de mémoriser le brouillon, une copie limitée aux champs autorisés du formulaire invité, qui peut contenir les coordonnées du client et des données bancaires de paiement, est stockée uniquement dans ce navigateur. Cet enregistrement ne crée aucun document dans votre compte FreeBillGen ni dans notre base de données. Base légale: Consentement : article 6, paragraphe 1, point a), du RGPD. Vous pouvez le retirer à tout moment en effaçant le brouillon.
  • Enregistrements d’exploitation et de sécurité. Les journaux de l’application peuvent contenir une adresse IP, un agent utilisateur, des métadonnées de requête et le contexte d’une erreur. Les événements d’authentification peuvent inclure la référence du compte ou de l’adresse e-mail, l’adresse IP, l’agent utilisateur, le type d’événement, l’heure et un contexte limité. Les notifications destinées à l’opérateur ne conservent que la référence de l’erreur, de la commande, de l’événement du prestataire ou du retour utilisateur nécessaire à l’examen de l’événement. Base légale: Intérêts légitimes : article 6, paragraphe 1, point f), du RGPD.
  • Enregistrements du processus de paiement, de l’achat et des événements du prestataire. Si vous commencez ou terminez le processus d’achat de Pro, nous traitons l’offre acceptée et l’intention de paiement, les références client et transaction de Paddle, le pays de facturation, le statut de l’achat, les ajustements, les remboursements, les enregistrements de rétractation et l’état d’envoi de la confirmation d’achat. Un webhook Paddle vérifié comprend d’abord le contenu exact chiffré, l’adresse IP source, l’agent utilisateur et le contexte de traitement afin de permettre son authentification, son ordonnancement, ses nouvelles tentatives et son rapprochement en toute sécurité. Base légale: Exécution du contrat : article 6, paragraphe 1, point b), du RGPD ; obligations comptables et obligations issues du droit de la consommation : article 6, paragraphe 1, point c), du RGPD ; intérêts légitimes liés à l’intégrité des paiements et à la prévention des réexécutions : article 6, paragraphe 1, point f), du RGPD.
  • Confirmations des avertissements relatifs aux sanctions. Si vous confirmez avoir pris connaissance d’un avertissement lié à un pays sanctionné, le service enregistre les références de l’utilisateur, de la facture ou du brouillon invité, le pays, l’adresse IP, l’agent utilisateur, la version de l’avis et l’heure. Cet enregistrement indique quel avertissement a été affiché et confirmé. Il ne détermine pas si une opération est légale. Base légale: Intérêts légitimes liés à l’application et à la documentation de l’avertissement du service relatif aux sanctions : article 6, paragraphe 1, point f), du RGPD.
  • Journal d’audit VIES. Lorsque vous demandez la validation du numéro de TVA d’un acheteur de l’Union européenne, nous conservons l’identifiant de la requête, le pays et le numéro interrogés, le résultat, le numéro de consultation et le nom ou l’adresse renvoyés. Ces données permettent de fournir la fonction de validation et de garder le justificatif retourné pour votre opération. Base légale: Exécution de notre contrat avec le titulaire du compte : article 6, paragraphe 1, point b), du RGPD. Les données du client sont traitées sur les instructions du titulaire du compte.

Certaines données appartiennent aux clients ou fournisseurs figurant sur les factures, et non au titulaire du compte. Vous en êtes la source, car vous les saisissez ou les téléversez. Pour ces données, vous êtes généralement le responsable du traitement et devez disposer de votre propre base légale et fournir les informations requises. Nous les traitons sur vos instructions afin de fournir le service de facturation.

Nous ne vendons jamais vos données. Nous ne les partageons ni avec des annonceurs, ni avec des courtiers, ni avec des réseaux d’analyse. Nous n’utilisons pas les données personnelles pour le suivi publicitaire, la création de profils publicitaires ou le ciblage comportemental.


04.

Sous-traitants

Le service fait appel aux prestataires ci-dessous pour des fonctions précises. Aucun n’est utilisé comme réseau publicitaire ou d’analyse comportementale. Leur rôle et les données transmises dépendent de la fonction que vous utilisez.

SMTP2GO (e-mails transactionnels)

Lorsque vous envoyez une facture par e-mail ou recevez une notification du système, le message est acheminé par SMTP2GO dans sa région européenne (mail-eu.smtp2go.com). Données partagées : expéditeur, adresse du destinataire, objet, corps du message et tout PDF joint. SMTP2GO Inc. est établie en Nouvelle-Zélande et utilise une infrastructure dans l’Union européenne. Les transferts sont encadrés par des clauses contractuelles types.

Cloudflare Turnstile (protection contre les robots)

Les formulaires /login et /register affichent un défi Cloudflare Turnstile afin de bloquer les abus automatisés. Le composant est chargé depuis challenges.cloudflare.com et échange un jeton de courte durée avec le point de terminaison siteverify de Cloudflare. Données partagées : votre adresse IP, votre agent utilisateur et un jeton de défi à usage unique. Turnstile ne dépose pas de cookie de suivi et n’est pas utilisé à des fins publicitaires. Cloudflare, Inc. est établie aux États-Unis. Les transferts sont couverts par le cadre de protection des données UE-États-Unis et par des clauses contractuelles types.

bunny.net (CDN de polices)

Le site charge deux polices web depuis fonts.bunny.net, un CDN de polices respectueux de la vie privée exploité par BunnyWay d.o.o. (Slovénie, Union européenne). Données partagées : votre adresse IP et votre agent utilisateur pendant la requête de police. Consultez leur déclaration de confidentialité.

VIES de la Commission européenne (validation de la TVA)

Lorsque vous validez le numéro de TVA d’un acheteur, le code pays et le numéro saisis sont transmis au système d’échange d’informations en matière de TVA (VIES) de la Commission européenne sur ec.europa.eu. Le destinataire est une institution de l’Union européenne et le traitement relève du règlement (UE) 2018/1725.

Hébergement et rendu des PDF (en interne)

La base de données de l’application et les fichiers hébergés fonctionnent sur une infrastructure située dans l’Union européenne. Les PDF de facture sont générés sur le serveur de l’application avec mPDF. Aucun service externe de création de PDF ne reçoit la facture.

La connexion Google facultative vous redirige vers Google OAuth. Après votre autorisation, nous recevons un identifiant de compte stable, une adresse e-mail vérifiée et votre nom. Paddle est le revendeur officiel (merchant of record) pour l’achat de Pro et traite les données de facturation, de taxe et de paiement selon ses propres conditions de confidentialité. Aucun de ces prestataires ne sert à l’analyse du site ou à la publicité. Nous n’utilisons aucun pixel Meta, SDK d’analyse ou service externe de signalement des erreurs.


05.

Cookies et stockage facultatif dans le navigateur

Nous ne déposons que des cookies strictement nécessaires. Selon l’article 5, paragraphe 3, de la directive ePrivacy (2002/58/CE), ces cookies ne nécessitent pas de consentement. C’est pourquoi aucun bandeau de cookies n’est affiché. Le brouillon facultatif dans le navigateur, décrit ci-dessous, reste désactivé jusqu’à ce que vous le choisissiez.

Cookie de session

Maintient votre connexion et mémorise la langue d’interface choisie pendant la session. Il expire lors de votre déconnexion ou à la fin de la durée de la session.

HTTP-only · Secure · SameSite=Lax
Cookie de jeton CSRF (XSRF-TOKEN)

Contient un jeton antifalsification propre à la session, utilisé pour vérifier les formulaires et actions du navigateur qui modifient l’état. Les écritures d’API sans état utilisent leurs propres jetons ou contrôles de signature.

Secure · SameSite=Lax
Brouillon invité facultatif (freebillgen.guest-invoice-draft.v1)

Stocke uniquement les champs autorisés du document invité dans ce navigateur, après votre accord explicite. Il expire sept jours après la dernière mise à jour enregistrée et le générateur propose un bouton pour l’effacer. Les fichiers téléversés, les jetons CSRF, les octets des PDF générés et les identifiants de compte en sont exclus.

Stockage local du navigateur - facultatif - 7 jours

Aucun cookie d’analyse. Aucun cookie publicitaire. Nous ne déposons aucun cookie tiers. Le défi Cloudflare Turnstile décrit dans la section 04 peut déposer son propre cookie de courte durée limité à challenges.cloudflare.com. Ce cookie est strictement nécessaire à la protection contre les robots et ne sert pas au suivi.


06.

Conservation des données

Les données relatives au compte, aux factures, aux clients et aux entreprises, les fichiers téléversés dans la boîte de réception, les journaux des e-mails sortants et les données des requêtes VIES restent conservés tant que le compte est actif. La suppression en libre-service bloque immédiatement l’accès et remplace le nom et l’adresse e-mail du compte. La purge programmée de l’espace client supprime ces données et l’enregistrement utilisateur après 30 jours. Les enregistrements relatifs aux paiements et aux sanctions décrits ci-dessous suivent des délais distincts.

Les retours utilisateurs et les captures d’écran privées sont conservés pendant 365 jours au maximum. Ils sont supprimés plus tôt si l’espace client associé est purgé. La notification correspondant au retour utilisateur est supprimée avec celui-ci. Les autres notifications destinées à l’opérateur sont conservées pendant 365 jours au maximum.

Les fichiers journaux locaux gérés par l’application font l’objet d’une rotation et ne sont pas conservés plus de 30 jours. Les services d’hébergement et d’infrastructure peuvent conserver leurs propres journaux d’accès ou de sécurité selon les durées indiquées dans leurs politiques. Les identifiants des événements d’authentification, notamment la référence de l’utilisateur ou de l’adresse e-mail, l’adresse IP, l’agent utilisateur et le contexte, sont supprimés après 30 jours. Seuls le type d’événement et l’heure sont conservés. Les journaux de requêtes VIES restent conservés avec le compte actif, puis sont supprimés lors de la purge de l’espace client.

Les intentions de paiement annulées ou expirées qui n’ont produit aucune commande sont supprimées 30 jours après leur date d’expiration ou leur dernière activité, selon la plus récente de ces dates. Pour les événements Paddle traités ou marqués comme obsolètes, le contenu exact, l’adresse IP source, l’agent utilisateur, la clé d’ordonnancement et le détail de l’erreur sont supprimés après 30 jours. L’identifiant et le type de l’événement chez le prestataire, l’empreinte du contenu, le statut et les horodatages sont conservés pendant 10 ans au maximum. Les éléments bruts relatifs à un événement non résolu sont conservés jusqu’à sa résolution et font l’objet d’un réexamen automatisé des cas anciens. L’adresse destinataire d’une confirmation d’achat est supprimée après 30 jours lorsque l’envoi a abouti ou échoué, après 365 jours lorsque son état reste incertain, ou au prochain passage de la tâche de conservation si la commande n’est plus liée à un compte. Les commandes terminées, ajustements, remboursements et rétractations restent conservés tant qu’ils sont liés à un compte actif. Une fois ce lien supprimé, l’ensemble des enregistrements financiers est supprimé 10 ans après sa dernière activité. Une mesure de conservation à des fins juridiques documentée peut retarder cette suppression. Chaque mesure comporte une date de réexamen et une piste d’audit.

Les factures téléversées manuellement dans la boîte de réception suivent la règle relative au compte ci-dessus. S’il existe un enregistrement lié à la réception d’un e-mail entrant, tout enregistrement traité servant à empêcher le retraitement du même message est supprimé après 30 jours. Pour une réception en attente ou en échec, les données identifiant l’utilisateur et l’erreur sont supprimées après 30 jours. L’empreinte de la source, l’état et les compteurs de nouvelles tentatives sont conservés jusqu’à la résolution de la réception.

L’adresse IP, l’agent utilisateur et la référence du brouillon invité associés à la confirmation d’un avertissement relatif aux sanctions sont supprimés après 30 jours. Les liens avec l’utilisateur et la facture sont supprimés lors de la purge de l’espace client. Le pays, la version de l’avis et l’heure de confirmation restants sont conservés pendant 10 ans au maximum, puis la confirmation est supprimée.

Le générateur en mode invité ne crée aucun enregistrement de facture côté serveur. Le validateur public ne crée aucun enregistrement de document ou de rapport. Il tente de supprimer le fichier téléversé temporairement dès la fin du traitement et supprime son fichier de travail pendant le contrôle. Si un téléversement subsiste après l’échec d’une suppression ou l’interruption d’une requête, le nettoyage local des téléversements temporaires le supprime lorsqu’il a plus de 24 heures. Les métadonnées de la requête peuvent néanmoins figurer dans les journaux de l’application décrits ci-dessus.

Un brouillon invité enregistré avec votre accord expire du stockage local du navigateur sept jours après sa dernière mise à jour. Vous pouvez le supprimer immédiatement avec « Effacer le brouillon enregistré » ou en effaçant les données de ce site dans votre navigateur. FreeBillGen ne copie pas automatiquement ce brouillon dans un compte.


07.

Vos droits au titre du RGPD

Le RGPD vous accorde les droits d’accès (article 15), de rectification (article 16), d’effacement (article 17), de limitation du traitement (article 18), de portabilité des données (article 20) et d’opposition (article 21). Lorsque le traitement repose sur votre consentement, vous pouvez le retirer à tout moment (article 7, paragraphe 3).

L’article 77 du RGPD vous donne aussi le droit d’introduire une réclamation auprès d’une autorité de contrôle, généralement celle du pays de l’Union européenne ou de l’EEE dans lequel vous vivez, travaillez ou dans lequel la violation présumée a eu lieu. L’opérateur étant établi en Lituanie, l’autorité chef de file est l’Inspection nationale de la protection des données (State Data Protection Inspectorate of Lithuania, VDAI).

Pour savoir comment exercer chaque droit, connaître les délais et préparer votre demande, consultez la page consacrée aux droits RGPD.


08.

Décision automatisée

FreeBillGen n’utilise ni décision automatisée ni profilage au sens de l’article 22 du RGPD. Aucune décision produisant des effets juridiques ou des effets similaires importants à votre égard n’est prise uniquement par un procédé automatisé. Nous n’attribuons aucun score, ne classons ni ne profilons les utilisateurs à des fins de publicité, de crédit, de détection de fraude ou à toute autre fin.


09.

Sécurité des données

Mesures techniques et organisationnelles (article 32 du RGPD) :

  • Mots de passe stockés avec le système de hachage irréversible configuré. Clés d’accès WebAuthn prises en charge.
  • Authentification à deux facteurs facultative au moyen d’une application compatible TOTP.
  • Des jetons CSRF protègent les formulaires et actions de session du navigateur qui modifient l’état. Les écritures d’API sans état utilisent des contrôles d’authentification ou de signature distincts.
  • L’accès aux données de l’application utilise les générateurs de requêtes du framework et la liaison de paramètres.
  • HTTPS/TLS pendant le transport. HTTP Strict Transport Security activé.
  • Content Security Policy et autres en-têtes de renforcement.
  • Journal d’audit au niveau de l’application pour les actions sensibles à la sécurité.
  • Les limites de conservation définies dans le code source régissent les suppressions et la dépersonnalisation programmées. Si une limite obligatoire est absente ou non valide, la tâche de nettoyage s’arrête avant de modifier les enregistrements.

10.

Transferts internationaux

La base de données du service et les fichiers hébergés se trouvent dans l’Union européenne. SMTP2GO, Cloudflare Turnstile, la connexion Google facultative et le paiement Paddle peuvent entraîner un traitement ou un transfert hors de l’EEE pour leurs fonctions respectives :

  • Cloudflare Turnstile : transferts vers les États-Unis couverts par le cadre de protection des données UE-États-Unis et les clauses contractuelles types de la Commission européenne.
  • SMTP2GO : la société exploitante est établie en Nouvelle-Zélande, pays bénéficiant d’une décision d’adéquation de la Commission européenne, et utilise une infrastructure européenne pour la distribution. Lorsqu’un transfert a lieu, il est encadré par des clauses contractuelles types.

Google et Paddle décrivent leurs garanties relatives aux transferts internationaux dans leurs propres avis de confidentialité. FreeBillGen ne leur envoie aucune donnée de facture à des fins d’analyse ou de publicité. Cette politique sera mise à jour si la liste des prestataires ou les modalités de transfert changent.


11.

Enfants

FreeBillGen est un outil professionnel qui ne s’adresse pas aux enfants de moins de 16 ans. Nous ne recueillons pas sciemment de données personnelles concernant des enfants.


12.

Modification de cette politique

Les modifications sont publiées sur cette page avec une nouvelle date de « dernière mise à jour ». La date affichée en haut de la page identifie la version en vigueur.


13.

Contact

Questions relatives à la confidentialité et demandes d’exercice des droits : info@freebillgen.com. L’adresse postale et les informations complètes sur l’entité juridique figurent sur la page des informations sur l’entreprise.