OFFITIA - Plataforma Inteligente de Facturación, Gestión Administrativa y Cumplimiento Veri*Factu para Autónomos y PYMEs

OFFITIA és la plataforma tecnològica de facturació homologada Veri*Factu (RD 1007/2023) i gestió de pressupostos per a autònoms i pimes a Catalunya i Espanya. Permet emetre factures oficials amb codi QR de l'AEAT, pressupostos amb firma digital eIDAS, xat en viu i escàner de tiquets amb Intel·ligència Artificial.

Accord de Traitement des Données (DPA)

Contrat de Sous-traitance (Art. 28 RGPD)

Dernière mise à jour : août 2026

1. Parties et objet

Le présent Accord de Traitement des Données (DPA) fait partie intégrante des Conditions Générales d'OFFITIA et régit le traitement des données à caractère personnel effectué par OFFITIA (le sous-traitant) pour le compte du client (le responsable du traitement) dans le cadre des services de la plateforme SaaS de facturation et de gestion professionnelle.

2. Champ d'application

Ce DPA s'applique au traitement des données personnelles des clients finaux des utilisateurs de la plateforme OFFITIA, conformément à l'article 28 du Règlement (UE) 2016/679 (RGPD) et à la loi espagnole LOPDGDD.

3. Description du traitement et outils d'exportation

OFFITIA traite les données personnelles saisies par le client exclusivement pour exécuter les services souscrits : création et gestion de devis, factures, bons de livraison et documents professionnels. Les données sont conservées pendant la durée du compte et pendant une période de portabilité de 30 jours calendaires après résiliation, durant laquelle le client peut exporter ses données via les outils intégrés.

Le client peut télécharger et exporter ses données à tout moment sous les formats suivants :

  • Documents officiels en PDF : Téléchargement unitaire ou groupé de toutes les factures, devis, bons de livraison et reçus de dépenses au format PDF.
  • Données structurées en Excel (.XLSX) et CSV : Exportation sur tableur du fichier complet des clients, catalogue de produits/matériaux, registres de facturation et dépenses.
  • Archives ZIP (Clôture Fiscale) : Génération massive d'archives ZIP regroupant toutes les factures émises, synthèses comptables et justificatifs de manière organisée.

4. Obligations du sous-traitant (OFFITIA)

OFFITIA s'engage à :

  • Traiter les données personnelles uniquement pour les finalités décrites dans notre Politique de Confidentialité et selon les instructions documentées du client
  • Mettre en œuvre les mesures techniques et organisationnelles appropriées pour garantir la sécurité et la confidentialité des données
  • Notifier au responsable du traitement sans délai injustifié toute violation de données personnelles
  • Assister le responsable dans le respect de ses obligations légales et la réponse aux demandes d'exercice de droits
  • Ne pas transmettre les données à des tiers sans autorisation, sauf obligation légale ou sous-traitance autorisée à l'Annexe I
  • Détruire ou restituer les données à la fin du service, à l'exception de celles qu'OFFITIA doit conserver sous blocage légal en matière fiscale

5. Sous-traitants ultérieurs autorisés

Le client autorise expressément le recours aux sous-traitants listés à l'Annexe I du présent accord pour l'infrastructure cloud, les paiements, l'intelligence artificielle et la déclaration fiscale Veri*Factu. OFFITIA notifiera toute modification avec un préavis de 14 jours.

6. Mesures de sécurité et responsabilité proactive (Accountability)

Conformément aux articles 24, 28 et 32 du RGPD et à l'article 28 de la LOPDGDD espagnole, OFFITIA applique des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque :

  • Chiffrement de pointe : Chiffrement TLS 1.3 en transit et chiffrement AES-256 au repos des bases de données et serveurs cloud (Francfort, UE).
  • Contrôle d'accès et authentification : Ségrégation stricte des données par utilisateur (Row Level Security), mots de passe hachés avec bcrypt et authentification sécurisée via Supabase Auth.
  • Analyse des Risques Périodique : Engagement contractuel de réaliser une analyse formelle des risques au minimum une fois par an ou lors de changements technologiques majeurs, évaluant les menaces et l'efficacité des mesures préventives.
  • Vérification continue : Processus d'évaluation régulière de la résilience des systèmes et sauvegardes quotidiennes automatisées redondantes.
  • Documentation probante : Mise à disposition du Client de la documentation attestant de la réalisation de ces évaluations régulières.

7. Protocole de notification des violations de données (Garantie 48h)

Dans l'hypothèse où OFFITIA constaterait une violation de la sécurité des données personnelles (incident provoquant destruction, perte, altération ou divulgation non autorisée) :

  1. Délai maximal de 48 heures : OFFITIA notifiera l'incident au Client dans les meilleurs délais et au maximum dans les 48 heures suivant sa prise de connaissance, afin de permettre au Client de respecter son obligation légale de notification auprès de son autorité de contrôle dans le délai légal de 72 heures (Art. 33 RGPD).
  2. Contenu de la notification : La communication décrira la nature de l'incident, les catégories et le volume approximatif de données concernées, les coordonnées du contact sécurité (support@offitia.io), les conséquences probables et les mesures correctives et d'atténuation prises sans délai.
  3. Collaboration : OFFITIA apportera toute l'assistance nécessaire au Client pour l'investigation et l'élaboration des démarches auprès des autorités.

8. Droit d'audit et vérification de la conformité

Conformément à l'article 28.3.h du RGPD, OFFITIA met à la disposition du Client les informations nécessaires pour prouver le respect des engagements du présent DPA :

  • Rapport exécutif des risques : OFFITIA transmettra au Client, sur demande motivée, une synthèse de sa dernière Analyse des Risques et de ses audits techniques.
  • Audits indépendants : Le Client peut réaliser ou faire réaliser par un auditeur indépendant certifié un audit de conformité moyennant un préavis écrit de 30 jours ouvrés, à raison d'une fois par an au maximum (sauf manquement avéré ou violation préalable de la sécurité des données). Les frais sont à la charge du Client (sauf manquement grave imputable à OFFITIA) et l'auditeur signera un engagement strict de confidentialité préservant les tiers et les secrets commerciaux.

9. Hébergement et transferts internationaux

Les données personnelles sont stockées et traitées principalement dans des centres de données situés dans l'Union Européenne (Espagne et Francfort/Allemagne). En cas de recours à des prestataires basés aux États-Unis (tels qu'OpenAI ou Stripe), les transferts sont encadrés par le Data Privacy Framework (DPF) UE-USA ou des Clauses Contractuelles Types de la Commission Européenne. Concernant OpenAI, OFFITIA garantit via des contrats Entreprise que les données des utilisateurs ne sont en aucun cas utilisées pour entraîner des modèles d'IA tiers.

10. Durée, résiliation et blocage légal

Le présent DPA s'applique tant que le client conserve un compte actif. Lors de la clôture du service :

  1. Phase 1 (Portabilité) : Le compte est maintenu pendant 30 jours calendaires en mode lecture seule pour permettre l'exportation intégrale des données et factures (SAN 706:2025).
  2. Phase 2 (Blocage Légal) : À l'issue des 30 jours, l'accès utilisateur est désactivé et les registres de facturation sont placés sous blocage légal (art. 32 LOPDGDD), conservés sous forme chiffrée pendant 5 ans à la disposition exclusive de l'administration fiscale et judiciaire.
  3. Destruction Définitive : Au terme du délai de 5 ans, les données sont définitivement et irréversiblement détruites.

Annexe I — Liste des Sous-traitants Ultérieurs Autorisés

Sous-traitantFinalité du TraitementLocalisation / Garantie
Vercel Inc. / Vercel EuropeHébergement web et exécution API cloudFrancfort, Allemagne (UE)
Supabase Inc. / Supabase EUBase de données SQL et stockage sécuriséFrancfort, Allemagne (UE)
Stripe Payments Europe Ltd.Traitement des paiements et gestion des abonnementsIrlande (UE) / DPF (USA)
VeriFacti.com (Verifacti SL)Génération des registres et transmission Veri*Factu AEATEspagne (UE)
OpenAI LLCReconnaissance OCR des reçus (Zéro entraînement de modèles)USA (Data Privacy Framework)
Google Ireland Ltd. / Microsoft Ireland Ltd.Authentification OAuth et intégration emailIrlande (UE)

Annexe II — Autorisation de Transmission des Registres à l'AEAT

Dans le cadre des plans Pro et Business, l'Utilisateur (Responsable du Traitement) autorise expressément OFFITIA (Sous-traitant) à effectuer la transmission télématique automatique des registres de facturation et des données fiscales à l'Agence Fiscale Espagnole (AEAT). Cette communication est effectuée en stricte conformité avec l'obligation légale établie dans la Vingt-et-unième Disposition Additionnelle de la Loi 56/2007 et le Décret Royal 1007/2023. L'Utilisateur garantit avoir informé les destinataires des factures dudit traitement de données conformément à l'article 13 du RGPD.