OFFITIA - Plataforma Inteligente de Facturación, Gestión Administrativa y Cumplimiento Veri*Factu para Autónomos y PYMEs

OFFITIA és la plataforma tecnològica de facturació homologada Veri*Factu (RD 1007/2023) i gestió de pressupostos per a autònoms i pimes a Catalunya i Espanya. Permet emetre factures oficials amb codi QR de l'AEAT, pressupostos amb firma digital eIDAS, xat en viu i escàner de tiquets amb Intel·ligència Artificial.

Politique de Confidentialité

Dernière mise à jour : août 2026

1. Responsable du traitement

OFFITIA (ci-après, « le prestataire ») met à disposition des utilisateurs la présente Politique de Confidentialité afin de les informer sur la manière dont les données à caractère personnel des utilisateurs du site web et des services proposés sont collectées, traitées et protégées.

Identité : OFFITIA
Adresse électronique de contact : support@offitia.io

2. Données que nous collectons

Lorsque vous utilisez nos services, nous pouvons collecter les catégories de données suivantes :

  • Données d'identification : nom, adresse électronique, téléphone, NIF/CIF
  • Données de facturation : adresse fiscale, coordonnées bancaires
  • Données des clients que vous introduisez dans le système (noms, emails, adresses, NIFs)
  • Données de navigation : adresse IP, type de navigateur, pages visitées
  • Données d'utilisation : devis, factures et documents créés via la plateforme

3. Finalité du traitement

Nous traitons vos données personnelles aux fins suivantes :

  • Gérer votre compte utilisateur et les services souscrits
  • Traiter et stocker les devis, factures et documents créés
  • Envoyer des communications liées au service (notifications, rappels)
  • Améliorer notre plateforme et l'expérience utilisateur
  • Respecter les obligations légales et fiscales, y compris la réglementation Veri*Factu (RD 1007/2023) pour l'enregistrement du NIF et l'envoi des registres de facturation à l'AEAT

4. Utilisation de l'intelligence artificielle

OFFITIA utilise des services d'intelligence artificielle de tiers (tels que Groq, Together AI ou OpenAI) pour les fonctionnalités suivantes :

  • Génération de textes : traiter les descriptions de travaux et générer des devis automatiques. Les données textuelles sont envoyées de manière sécurisée (HTTPS), ne sont pas utilisées pour entraîner les modèles et ne sont pas conservées une fois le traitement terminé.
  • Reconnaissance de tickets (OCR) : lorsque vous téléchargez la photo d'un ticket de caisse, l'image est envoyée à OpenAI (GPT-4o Vision) pour en extraire les lignes de produits. L'image est stockée dans votre compte afin que vous puissiez la consulter et la supprimer à tout moment.

5. Base légale du traitement

La base légale pour le traitement de vos données est :

  • L'exécution du contrat de services que vous acceptez en vous inscrivant
  • Votre consentement exprès, que vous pouvez retirer à tout moment
  • Le respect des obligations légales applicables (notamment fiscales et comptables, y compris la réglementation Veri*Factu RD 1007/2023)

6. Conservation des données

Nous conservons vos données personnelles pendant la durée nécessaire pour atteindre les finalités décrites dans cette politique, ou tant que vous maintenez un compte actif. Une fois votre compte supprimé, les données opérationnelles (profil, clients, devis, matériaux, images de tickets) seront conservées pendant 30 jours en mode lecture seule pour permettre leur exportation, après quoi elles seront supprimées de manière sécurisée. Les données de facturation et comptables (factures émises) seront conservées pendant la période légalement établie (5 ans) pour respecter les obligations fiscales.

7. Droits des utilisateurs

Vous pouvez exercer les droits suivants à tout moment :

  • Accès : savoir quelles données vous concernant nous traitons
  • Rectification : demander la correction de données inexactes
  • Effacement : demander la suppression de vos données
  • Limitation : demander la limitation du traitement
  • Portabilité : recevoir vos données dans un format structuré
  • Opposition : vous opposer au traitement de vos données

Pour exercer ces droits, envoyez un courriel à support@offitia.io. Vous avez également le droit d'introduire une réclamation auprès de l'Agence Espagnole de Protection des Données (AEPD).

8. Sécurité

Nous mettons en œuvre des mesures de sécurité techniques et organisationnelles pour protéger vos données personnelles contre tout accès non autorisé, perte ou altération. Nous utilisons le chiffrement en transit (HTTPS/TLS) et au repos dans la base de données (Supabase). Cependant, aucun système n'est totalement sécurisé et nous ne pouvons garantir la sécurité absolue des données.

Mesures de Sécurité des Données d'Accès : Conformément à la réglementation en vigueur (art. 32 RGPD), nous appliquons des mesures techniques robustes pour protéger vos données d'accès. Les mots de passe sont stockés à l'aide de protocoles de chiffrement avancés. De plus, le système intègre des mécanismes de protection active, tels que la validation de la complexité des mots de passe et la limitation technique des tentatives de connexion (rate limiting), garantissant la protection de vos informations dès la conception et par défaut.

9. Tiers et Transferts Internationaux de Données

Nous pouvons partager des données avec des fournisseurs de services tiers essentiels au fonctionnement de la plateforme :

  • Vercel / Supabase : hébergement web, base de données SQL et serveurs cloud situés dans l'Union Européenne (Francfort, Allemagne)
  • OpenAI LLC / Groq / Together AI : traitement intelligent des documents et OCR des reçus
  • Stripe Payments Europe Ltd. / Stripe Inc. : traitement sécurisé des paiements et des abonnements
  • Google Workspace / Gmail API : authentification OAuth et envoi de documents depuis l'adresse de l'utilisateur
  • Microsoft Azure AD / Office 365 API : authentification OAuth et intégration de messagerie
  • VeriFacti.com (Verifacti SL) : conformité Veri*Factu, validation NIF et transmission des registres de facturation à l'AEAT
  • Functional Software, Inc. (Sentry) : surveillance des erreurs techniques, télémétrie et suivi des performances en temps réel pour garantir la sécurité et la disponibilité du service (Art. 32 RGPD). Traitement sur des serveurs situés dans l'Union Européenne (Francfort, Allemagne) et transferts aux États-Unis couverts par le Data Privacy Framework (DPF). Durée de conservation : 30 à 90 jours.
  • Umami Software, Inc. (Umami Analytics) : collecte agrégée et anonyme de métriques de fréquentation et d'utilisation de la plateforme afin d'optimiser le site web et l'expérience utilisateur, sur la base de notre intérêt légitime (Art. 6.1.f RGPD). Fonctionne sans cookies (cookie-less), sans profilage individuel, avec un hébergement exclusif sur des serveurs situés dans l'Union Européenne sous accord de traitement des données (DPA). L'utilisateur peut exercer son droit d'opposition en nous contactant. Plus d'informations sur umami.is/privacy.

Garanties de Transfert International et Absence d'Entraînement de l'IA : Lorsque des prestataires basés aux États-Unis sont sollicités (OpenAI, Stripe), les transferts sont régis par le Data Privacy Framework (DPF) de la Commission Européenne. Concernant l'Intelligence Artificielle, OFFITIA configure les API officielles pour garantir que les données et documents des utilisateurs ne sont jamais utilisés pour entraîner des modèles d'IA tiers.

Utilisation des Données Utilisateur Google (Google API Services User Data Policy)

Lors de l'utilisation de l'authentification ou des intégrations Google OAuth (comme l'envoi de factures via Gmail API), OFFITIA n'accède qu'aux informations de base du profil (email, nom) et aux autorisations strictement requises pour transmettre les documents demandés.

Déclaration d'Usage Limité de Google : L'utilisation et le transfert à toute autre application des informations reçues des API Google respectent scrupuleusement la Politique relative aux Données Utilisateur des Services d'API Google, y compris les exigences d'Utilisation Limitée (Limited Use Requirements).

Les données obtenues via les API Google ne sont jamais utilisées pour entraîner des modèles d'Intelligence Artificielle (IA), ne sont jamais partagées avec des tiers à des fins publicitaires et ne sont conservées que le temps nécessaire à l'exécution de l'action demandée.

10. Suppression du compte, droit à l'oubli et conservation des données

Conformément au Règlement Général sur la Protection des Données (RGPD) et à la Loi Organique Espagnole 3/2018 (LOPDGDD), vous pouvez demander la suppression de votre compte et de vos données personnelles à tout moment.

Comment demander la suppression

  • Depuis la plateforme : Accédez à Paramètres → Supprimer le compte dans votre tableau de bord. Le processus est immédiat sans intervention manuelle requise.
  • Par courriel : Envoyez un message à support@offitia.io depuis l'adresse associée à votre compte. Nous traiterons la demande sous 10 jours ouvrables.

Protocole de Gestion Biphasique Post-Contractuelle

  • Annulation automatique et immédiate de tout abonnement Stripe actif.
  • Phase 1 (Portabilité - 30 Jours Calendaires) : Le compte est maintenu en mode lecture seule et téléchargement afin de vous permettre de vous connecter et d'exporter l'historique complet (clients, devis, factures, matériaux et archives ZIP de clôture fiscale), conformément à l'art. 20 du RGPD et à la jurisprudence de l'Audience Nationale (SAN 706:2025).
  • Phase 2 (Blocage Légal des Données - 5 Ans) : À l'issue des 30 jours, l'accès utilisateur est désactivé. Conformément aux obligations fiscales et de facturation prévues par la Loi Générale Tributaire et le règlement Veri*Factu (RD 1007/2023), les registres de facturation demeurent dûment bloqués selon l'article 32 de la LOPDGDD et la Résolution 33/2026. Tout accès exceptionnel sur réquisition officielle de l'administration fiscale (AEAT) ou judiciaire fera l'objet d'un registre inaltérable de traçabilité (Audit Log) horodaté avec justification légale.

Le blocage consiste en l'identification et la réservation chiffrée des données afin d'empêcher tout traitement ordinaire ou commercial, celles-ci restant à la disposition exclusive de l'administration fiscale (AEAT), des juges et tribunaux pendant les délais légaux de prescription (5 ans). Au terme de ce délai, les données sont définitivement et irréversiblement détruites.

11. Modifications de la politique

Nous nous réservons le droit de modifier cette politique pour l'adapter à des changements législatifs ou à des évolutions de la plateforme. Nous vous informerons des modifications significatives via le site web ou par courriel.