Politique de confidentialité

Version: 2.6.1Publication: 28 juin 2026

Politique de Confidentialité

Service MB360 – Plateforme de Traitement de Documents Financiers

Version: 2.6.1 Date d'entrée en vigueur: 06.06.2026 Dernière mise à jour: 11 juin 2026


1. Introduction

La présente Politique de Confidentialité décrit comment MONBUREAU360 SASU (« MB360 », « nous ») collecte, utilise et protège les données personnelles dans le cadre du service MB360, un outil d'aide à la pré-comptabilité par traitement automatisé de documents financiers.


2. Qui est Responsable de Vos Données ?

Selon le contexte, les rôles diffèrent :

ContexteResponsable de traitementSous-traitant
Données de compte (email, nom, photo de profil Google)MB360-
Données de facturation (via Stripe)MB360Stripe, Inc.
Données de sécurité (logs techniques, IP hashées)MB360-
Documents financiers, données extraites et statuts de traitementLe Client (vous ou votre Organisation)MB360
Mode BYOK : données transmises au Fournisseur IALe ClientLe Fournisseur IA est un prestataire direct du Client
Module facturation électronique (si activé)Le ClientMB360 et, selon la configuration contractuelle, la plateforme agréée utilisée

Pour les Documents Financiers, vous êtes le Responsable de traitement. MB360 agit pour votre compte selon vos instructions (voir DPA).

Sauf stipulation expresse contraire, MB360 n'est pas une plateforme agréée. Lorsque le module de facturation électronique est activé, la transmission officielle des factures et des données réglementaires s'effectue par l'intermédiaire de la plateforme agréée choisie par le Client ou intégrée dans une offre dédiée.

Responsable de traitement pour les outils de mesure d'audience et de publicité (cookies marketing)

MONBUREAU360 SASU agit comme responsable de traitement (art. 4(7) RGPD) pour les cookies déposés sur certaines pages marketing publiques (https://monbureau360.fr, /pricing, /associations, /demo, /waitlist-success, /checkout-success). Ces traitements sont distincts de notre rôle de sous-traitant (art. 28 RGPD) pour le traitement des documents financiers de nos clients dans l'application authentifiée.

Le consentement est donné par la personne physique visitant le site directement à MONBUREAU360 SASU. Lorsqu'un utilisateur est authentifié et appartient à une ou plusieurs organisations clientes, son organisation actuelle est enregistrée à titre de métadonnée d'audit, mais ne modifie pas le caractère personnel du consentement. Le retrait du consentement est aussi simple que sa fourniture, conformément à l'art. 7(3) RGPD, via le lien "Gestion des cookies" disponible dans le pied de page.

Aucun outil de mesure d'audience ou de publicité n'est chargé dans la zone applicative authentifiée (/{locale}/o/{organisation}/...), strictement limitée au traitement des données métier en qualité de sous-traitant.


3. Identité du Responsable (pour les données de compte)

MB360 :

MONBUREAU360 SASU 42 Rue du Sud, 26450 Puy-Saint-Martin, France RCS Romans : 104 585 732

Contact protection des données : Email : contact@monbureau360.fr


4. Catégories de Données Collectées

4.1 Données de Compte (via Google OAuth)

DonnéeSourceFinalitéObligatoire
Nom, prénomGoogle OAuthIdentificationOui
Adresse emailGoogle OAuthAuthentification, communicationOui
Photo de profilGoogle OAuthAffichage interfaceNon
Identifiant Google (google_id)Google OAuthLiaison de compteOui

Note : MB360 n'utilise pas d'authentification par mot de passe. L'accès se fait exclusivement via Google OAuth 2.0.

4.2 Données d'Organisation

DonnéeSourceFinalité
Nom, SIREN, SIRET, TVASaisie utilisateur / API SIRENEIdentification entreprise
Adresse, code postal, villeSaisie utilisateurDomiciliation
Nom du dirigeant (EI)Registre SIRENE (données publiques)Identification

4.3 Données Techniques

DonnéeFinalitéDurée
Adresse IP (empreinte HMAC-SHA256) dans les journaux techniques de sécuritéSécurité, détection de fraudeJusqu'à 12 mois
Empreinte HMAC de l'adresse IP associée aux preuves contractuellesPreuve d'acceptation des CGU et de la Politique de ConfidentialitéDurée alignée sur la conservation des preuves contractuelles — voir §4.4 ter
User-Agent, logs d'accèsSécurité, diagnostic90 jours (logs applicatifs), 12 mois (logs sécurité)
Identifiants de session (JWT)Fonctionnement30 jours (durée de session)

4.4 Documents Financiers (MB360 = Sous-traitant)

TypeTraitementConservation
Document originalStockage dans votre Google Drive ou dans l'environnement documentaire choisi par votre OrganisationSelon vos paramètres (architecture Leave-in-Drive)
Images des documents (OCR)Transmises aux Fournisseurs d'IA pour reconnaissance (Google Vision, Anthropic, OpenAI ou Mistral selon la configuration)Non conservées après traitement (transient)
Texte OCR extraitTransmis aux APIs IA pour extraction structurée (texte uniquement, pas d'images)Non conservé après traitement (transient)
Données extraites (métadonnées)Stockage en base pour affichageDurée de votre compte
Statuts de traitement et références techniques de transmission (si module activé)Stockage en base pour traçabilité, support et exportDurée de votre compte ou selon vos instructions

Important : Lors de la phase d'OCR, les images de vos documents peuvent être transmises aux Fournisseurs d'IA pour la reconnaissance de texte. Le choix du fournisseur OCR est configurable par l'Organisation. Un fournisseur intra-UE (Mistral AI) est disponible pour éviter tout transfert d'images hors UE.

Lorsque le module de facturation électronique est activé, des copies de consultation ou d'exploitation interne peuvent également être générées dans votre Google Drive. Ces copies ne remplacent pas, à elles seules, la version canonique ni la piste d'audit conservées dans votre périmètre et/ou celui de la plateforme agréée.

4.4 bis Données de vérification d'habilitation e-facture (module optionnel)

DonnéeTraitementConservation
Nom, prénom du représentant légalPiste d'audit d'activation, vérification anti-usurpationPendant la relation contractuelle active ; suppression définitive 30 jours après suppression de l'Organisation
Date de naissance (hash HMAC-SHA256 avec pepper)Vérification d'identité — aucune date en clair stockéeIdem
Méthode de vérification, horodatagesTraçabilité de l'activationIdem
Adresse IP, User-Agent (au moment de l'activation)Preuve d'activationIdem
Version du texte de déclaration acceptéPreuve de consentement éclairéIdem

Base légale : Intérêt légitime (Art. 6.1.f RGPD) — prévention de l'usurpation d'habilitation et piste d'audit des activations du module pendant la relation contractuelle. L'obligation légale liée à la réforme de la facturation électronique porte sur la transmission des factures, non sur la conservation des données d'identité du représentant.

Mesures de protection : La date de naissance est stockée uniquement sous forme de hash HMAC-SHA256 avec un pepper géré par Google Secret Manager. Aucune donnée brute n'est journalisée. Les données sont distinctes du profil utilisateur standard et protégées par Sentry scrubbing. Suppression automatique par gdpr_organization_purge_service (cascade FK ON DELETE CASCADE) — aucun archivage ultérieur.

Sous-traitant e-facture : B2Brouter Global S.L. (Espagne, UE) — DPA en cours de formalisation. Voir SUBPROCESSORS_FR.md §6 bis.

4.4 ter Preuves contractuelles

MonBureau360 conserve les preuves nécessaires à l'établissement, à l'exécution et à la sécurisation de la relation contractuelle, notamment la date et l'heure d'acceptation des Conditions Générales d'Utilisation, la version des documents présentés, la déclaration d'usage professionnel ou associatif, l'identifiant de requête, une empreinte cryptographique de l'adresse IP et les métadonnées techniques strictement nécessaires à la preuve, à la sécurité et à la prévention des abus.

Ces données ne contiennent pas les documents financiers, les justificatifs, les lignes préparatoires, les résultats OCR détaillés ni le contenu des fichiers stockés dans Google Drive ou Google Sheets.

Après la suppression du compte, l'identifiant direct du compte est détaché de ces preuves à l'issue du délai de restauration de trente (30) jours. Les preuves sont ensuite conservées sous forme pseudonymisée : seule une empreinte cryptographique (HMAC-SHA256, clé secrète conservée hors de la base de données) de l'identifiant du compte est retenue. Cette empreinte ne permet pas d'identifier la personne par elle-même ; elle sert uniquement à ré-associer la preuve d'acceptation à son auteur en cas de litige ou de demande de la personne concernée, pendant la durée de la prescription commerciale (cinq ans, article L. 110-4 du Code de commerce).

Base légale : exécution du contrat (article 6.1.b du RGPD) et intérêt légitime à conserver la preuve de la relation contractuelle (article 6.1.f), avec une durée de conservation alignée sur la prescription contractuelle.

4.5 Données BYOK

DonnéeTraitementConservation
Clé API (chiffrée Fernet AES-128)Authentification Fournisseur IAJusqu'à suppression par vous
Fournisseur et modèle sélectionnésConfigurationDurée du compte

4.6 Données de Facturation

DonnéeTraitementConservation
Identifiant client StripeGestion abonnementDurée du compte
Historique de paiementsFacturation10 ans (obligation comptable Art. L. 123-22 C. commerce)

Note : Les données de carte bancaire sont traitées exclusivement par Stripe (certifié PCI DSS). MB360 ne stocke aucune donnée de carte.

4.7 Données Partenaire / Multi-Organisation

DonnéeTraitementConservation
Lien Parent–Enfant (partner_id)Hiérarchie organisationnelleDurée de la relation partenaire
Configuration white-label (couleurs, domaine)Personnalisation visuelleDurée du compte partenaire
Quotas et limitesAllocation de ressourcesDurée du compte
Invitations inter-organisationsWorkflow de rattachementJusqu'à acceptation/expiration

Accès Drive : L'Organisation Partenaire peut accéder au dossier racine Google Drive de l'Organisation Rattachée uniquement avec le consentement explicite de celle-ci (accordé lors de l'acceptation de l'invitation de rattachement). L'Organisation Rattachée peut modifier le niveau d'accès (lecture ↔ écriture) à tout moment. La révocation intégrale nécessite la dissociation (cf. CGU §3.6), qui entraîne la suppression automatique des permissions Google Drive.

Responsabilité : Chaque Organisation Rattachée demeure Responsable de traitement pour ses propres données. La relation entre l'Organisation Partenaire et ses Organisations Rattachées — y compris les conditions d'accès aux données partagées — relève de leur accord bilatéral. MB360 fournit les outils techniques de contrôle d'accès mais n'est pas partie à cette relation. Lorsque le partage de données conduit à un traitement conjoint au sens de l'Article 26 du RGPD, il appartient aux Organisations concernées de définir entre elles leurs obligations respectives.

4.8 Langues disponibles des documents juridiques

Les documents juridiques opposables de MB360 sont publiés en français.

Tant que des traductions anglaises ou ukrainiennes n'ont pas fait l'objet d'une revue juridique et d'une publication dédiée, les interfaces EN et UA peuvent afficher le contenu juridique français pour les CGU et la Politique de Confidentialité ayant valeur contractuelle.


5. Finalités et Bases Légales

FinalitéBase légale (Art. 6 RGPD)
Fourniture du Service (OCR, extraction IA, export)Exécution du contrat (6.1.b)
Authentification via Google OAuthExécution du contrat (6.1.b)
Sécurité du système (logs, WAF, antivirus)Intérêt légitime (6.1.f)
Facturation et paiement (Stripe)Exécution du contrat + Obligation légale (6.1.c)
Support clientExécution du contrat (6.1.b)
Emails transactionnels (notifications)Exécution du contrat (6.1.b)
Conservation comptableObligation légale (6.1.c) – Art. L. 123-22 C. commerce

6. Destinataires des Données

6.1 En Mode Géré (clés MB360)

Vos données sont transmises aux Fournisseurs d'IA suivants en tant que sous-traitants ultérieurs :

FournisseurRôleDonnées transmisesLocalisationTransfert
Google LLC (Vision + Gemini)OCR (images) + Extraction IA (texte)Images documents + texte OCRUE / États-UnisSCC 2021/914
Anthropic PBC (Claude)OCR (images) + Extraction IA (texte)Images documents + texte OCRÉtats-UnisSCC 2021/914
OpenAI, L.L.C. (GPT-4)OCR (images) + Extraction IA (texte)Images documents + texte OCRÉtats-UnisSCC 2021/914
Mistral AIOCR (images) + Extraction IA (texte)Images documents + texte OCRFrance (UE)N/A (intra-UE)

Note : Le fournisseur utilisé pour l'OCR et l'extraction est configurable par l'Organisation. Mistral AI constitue une alternative 100% européenne ne nécessitant aucun transfert hors UE.

6.2 En Mode BYOK

En mode BYOK, vous établissez une relation contractuelle directe avec le Fournisseur d'IA via votre Clé API. Le Fournisseur d'IA n'est pas un sous-traitant de MB360 dans ce cas.

6.3 Services Tiers sous Votre Compte

ServiceRôleDonnées
Google Drive / SheetsStockage documentaire et export à votre demande (OAuth drive.file)Documents, copies de consultation, données extraites

Ces services sont utilisés sous votre propre compte Google. MB360 initie l'export à votre demande mais n'est pas responsable du traitement ultérieur par ces services.

Pour un usage B2B réglementé, notamment en matière de facturation électronique, un environnement administré par le Client tel que Google Workspace est recommandé. Le choix d'un compte Google grand public relève du Client et MB360 ne garantit pas qu'un tel environnement, utilisé seul, satisfasse aux obligations réglementaires, contractuelles ou d'archivage applicables au Client.

6.4 Module de facturation électronique (si activé)

Lorsque le module concerné est activé, les factures et/ou données nécessaires peuvent être transmises à la plateforme agréée choisie par le Client ou intégrée via une offre dédiée. MB360 n'est pas une plateforme agréée et n'assure pas lui-même, sauf mention expresse contraire, le canal réglementaire de transmission ou de reporting. Le rôle exact de l'opérateur agréé, ainsi que ses conditions de transmission, de conservation et de disponibilité, relèvent de sa propre documentation contractuelle et/ou des conditions de l'offre souscrite.

Sous-traitant ultérieur e-facture : B2Brouter Global S.L. (Espagne, UE) — routage, transmission, réception et suivi de statuts des factures électroniques. Données transmises : SIREN, SIRET, coordonnées de facturation, métadonnées factures, statuts de transmission. DPA Art. 28 en cours de formalisation. Voir SUBPROCESSORS_FR.md §6 bis.

6.5 Autres Destinataires

DestinataireRôleLocalisation
Google Cloud PlatformHébergement (Cloud Run, europe-west9)France (UE)
Supabase (PostgreSQL)Base de données managéeUE
Redis (auto-hébergé)Cache et files d'attente (dans le VPC Google Cloud)France (UE) — europe-west9
Amazon Web Services (SES)Emails transactionnels (principal)UE (eu-west-1, Irlande)
Twilio SendGridEmails transactionnels (fallback)États-Unis (SCC)
Stripe, Inc.Traitement paiementsÉtats-Unis (SCC)
Sentry (Functional Software)Monitoring erreurs (PII désactivé)UE (Allemagne — endpoint ingest.de.sentry.io)
Autorités compétentesSur réquisition légale uniquementFrance

Engagement européen : L'infrastructure principale opérée par MB360 est hébergée dans l'Union Européenne. Les seuls transferts hors UE concernent certaines requêtes vers les Fournisseurs d'IA (substituables par Mistral AI, France) et les services de fallback (SendGrid, Stripe).

Voir la liste complète et actualisée dans SUBPROCESSORS_FR.md.


7. Transferts Internationaux

7.1 Principe

Le stockage principal opéré par MB360 se fait dans l'UE (Google Cloud europe-west9, Paris). Certains traitements impliquent des transferts vers les États-Unis.

7.2 Garanties

  • Clauses Contractuelles Types (SCC) : Décision d'exécution (UE) 2021/914 du 4 juin 2021
  • Mesures supplémentaires :
    • Chiffrement TLS 1.2+ en transit
    • Minimisation des données transmises selon la phase du traitement (images pour l'OCR, texte pour l'extraction, pas d'identifiants applicatifs inutiles)
    • Masquage de données sensibles (IBAN/BIC, e-mail, téléphone, numéros de carte) par un service de rédaction dédié sur les appels IA de classification ; la phase d'extraction transmet le texte OCR nécessaire à la fourniture du Service
    • sendDefaultPii: false sur les outils de monitoring

7.3 Fournisseur UE

Le fournisseur Mistral AI (Paris, France) constitue une alternative intra-UE ne nécessitant aucun transfert hors UE.


8. Durées de Conservation

Type de donnéeDuréeBase
Données de compteDurée du compte + 30 jours (soft delete)Exécution contrat
Documents financiersSelon vos paramètres (Leave-in-Drive)Vos instructions
Métadonnées extraitesDurée du compteVos instructions
Références techniques de transmission e-facture (si module activé)Durée du compteVos instructions
Données de vérification d'habilitation e-facture (§4.4 bis)Durée du compte + 30 jours (soft delete) — pas d'archivageIntérêt légitime (Art. 6.1.f)
Factures MB36010 ansArt. L. 123-22 C. commerce
Logs applicatifs (sanitisés)90 joursIntérêt légitime
Logs de sécurité (anonymisés)12 moisIntérêt légitime
Événements email90 joursIntérêt légitime
Logs d'audit2 ans (730 jours)Intérêt légitime
Preuves contractuelles (acceptation CGU / Politique de Confidentialité / déclaration d'usage)Prescription contractuelle applicableExécution du contrat + intérêt légitime

Voir la Politique de Rétention pour le détail.


9. Vos Droits

DroitComment l'exercer
Accès (Art. 15)Export des données via Paramètres → Confidentialité → Export RGPD
Rectification (Art. 16)Paramètres du compte (les données de profil sont synchronisées depuis Google)
Effacement (Art. 17)Paramètres → Confidentialité → Supprimer le compte (soft delete 30 jours, puis purge définitive)
Portabilité (Art. 20)Export en ZIP vers votre Google Drive (profil, organisations, logs de traitement)
Opposition (Art. 21)Contact protection des données
Limitation (Art. 18)Contact protection des données

Contact protection des données : contact@monbureau360.fr

Réclamation CNIL : www.cnil.fr — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07


10. Sécurité

Mesures conformes à l'Article 32 RGPD :

  • Chiffrement en transit (TLS 1.2+, HSTS activé)
  • Chiffrement des secrets au repos (Fernet AES-128-CBC + HMAC-SHA256)
  • Authentification exclusivement via Google OAuth 2.0 (pas de stockage de mots de passe)
  • Tokens OAuth chiffrés (Fernet) au repos en base de données
  • Contrôle d'accès RBAC (Utilisateur, Admin Organisation, Super Admin)
  • Isolation multi-tenant logique par Organisation
  • Journalisation sanitisée (hashage SHA-256 des identifiants, rédaction automatique des PII)
  • Analyse antivirus des fichiers uploadés (ClamAV)
  • WAF middleware (détection injection SQL, XSS, path traversal)
  • Rate limiting sur les endpoints API
  • Conteneurs non-root (Cloud Run)
  • sendDefaultPii: false sur Sentry

Voir Vue d'ensemble de la Sécurité.


11. Cookies

Voir Politique des Cookies.


12. Modifications

Notification 30 jours avant entrée en vigueur de modifications substantielles, par email à l'adresse associée au compte de l'Utilisateur.


13. Contact

Contact protection des données : contact@monbureau360.fr Adresse : MONBUREAU360, 42 Rue du Sud, 26450 Puy-Saint-Martin, France


Politique de Confidentialité MB360 – Version 2.6.1 – 11 juin 2026

MonBureau360 - Pilotage administratif et financier