Politique de confidentialité
Politique de Confidentialité
Service MB360 – Plateforme de Traitement de Documents Financiers
Version: 2.6.1 Date d'entrée en vigueur: 06.06.2026 Dernière mise à jour: 11 juin 2026
1. Introduction
La présente Politique de Confidentialité décrit comment MONBUREAU360 SASU (« MB360 », « nous ») collecte, utilise et protège les données personnelles dans le cadre du service MB360, un outil d'aide à la pré-comptabilité par traitement automatisé de documents financiers.
2. Qui est Responsable de Vos Données ?
Selon le contexte, les rôles diffèrent :
| Contexte | Responsable de traitement | Sous-traitant |
|---|---|---|
| Données de compte (email, nom, photo de profil Google) | MB360 | - |
| Données de facturation (via Stripe) | MB360 | Stripe, Inc. |
| Données de sécurité (logs techniques, IP hashées) | MB360 | - |
| Documents financiers, données extraites et statuts de traitement | Le Client (vous ou votre Organisation) | MB360 |
| Mode BYOK : données transmises au Fournisseur IA | Le Client | Le Fournisseur IA est un prestataire direct du Client |
| Module facturation électronique (si activé) | Le Client | MB360 et, selon la configuration contractuelle, la plateforme agréée utilisée |
Pour les Documents Financiers, vous êtes le Responsable de traitement. MB360 agit pour votre compte selon vos instructions (voir DPA).
Sauf stipulation expresse contraire, MB360 n'est pas une plateforme agréée. Lorsque le module de facturation électronique est activé, la transmission officielle des factures et des données réglementaires s'effectue par l'intermédiaire de la plateforme agréée choisie par le Client ou intégrée dans une offre dédiée.
Responsable de traitement pour les outils de mesure d'audience et de publicité (cookies marketing)
MONBUREAU360 SASU agit comme responsable de traitement (art. 4(7) RGPD) pour les cookies déposés sur certaines pages marketing publiques (https://monbureau360.fr, /pricing, /associations, /demo, /waitlist-success, /checkout-success). Ces traitements sont distincts de notre rôle de sous-traitant (art. 28 RGPD) pour le traitement des documents financiers de nos clients dans l'application authentifiée.
Le consentement est donné par la personne physique visitant le site directement à MONBUREAU360 SASU. Lorsqu'un utilisateur est authentifié et appartient à une ou plusieurs organisations clientes, son organisation actuelle est enregistrée à titre de métadonnée d'audit, mais ne modifie pas le caractère personnel du consentement. Le retrait du consentement est aussi simple que sa fourniture, conformément à l'art. 7(3) RGPD, via le lien "Gestion des cookies" disponible dans le pied de page.
Aucun outil de mesure d'audience ou de publicité n'est chargé dans la zone applicative authentifiée (/{locale}/o/{organisation}/...), strictement limitée au traitement des données métier en qualité de sous-traitant.
3. Identité du Responsable (pour les données de compte)
MB360 :
MONBUREAU360 SASU 42 Rue du Sud, 26450 Puy-Saint-Martin, France RCS Romans : 104 585 732
Contact protection des données : Email : contact@monbureau360.fr
4. Catégories de Données Collectées
4.1 Données de Compte (via Google OAuth)
| Donnée | Source | Finalité | Obligatoire |
|---|---|---|---|
| Nom, prénom | Google OAuth | Identification | Oui |
| Adresse email | Google OAuth | Authentification, communication | Oui |
| Photo de profil | Google OAuth | Affichage interface | Non |
| Identifiant Google (google_id) | Google OAuth | Liaison de compte | Oui |
Note : MB360 n'utilise pas d'authentification par mot de passe. L'accès se fait exclusivement via Google OAuth 2.0.
4.2 Données d'Organisation
| Donnée | Source | Finalité |
|---|---|---|
| Nom, SIREN, SIRET, TVA | Saisie utilisateur / API SIRENE | Identification entreprise |
| Adresse, code postal, ville | Saisie utilisateur | Domiciliation |
| Nom du dirigeant (EI) | Registre SIRENE (données publiques) | Identification |
4.3 Données Techniques
| Donnée | Finalité | Durée |
|---|---|---|
| Adresse IP (empreinte HMAC-SHA256) dans les journaux techniques de sécurité | Sécurité, détection de fraude | Jusqu'à 12 mois |
| Empreinte HMAC de l'adresse IP associée aux preuves contractuelles | Preuve d'acceptation des CGU et de la Politique de Confidentialité | Durée alignée sur la conservation des preuves contractuelles — voir §4.4 ter |
| User-Agent, logs d'accès | Sécurité, diagnostic | 90 jours (logs applicatifs), 12 mois (logs sécurité) |
| Identifiants de session (JWT) | Fonctionnement | 30 jours (durée de session) |
4.4 Documents Financiers (MB360 = Sous-traitant)
| Type | Traitement | Conservation |
|---|---|---|
| Document original | Stockage dans votre Google Drive ou dans l'environnement documentaire choisi par votre Organisation | Selon vos paramètres (architecture Leave-in-Drive) |
| Images des documents (OCR) | Transmises aux Fournisseurs d'IA pour reconnaissance (Google Vision, Anthropic, OpenAI ou Mistral selon la configuration) | Non conservées après traitement (transient) |
| Texte OCR extrait | Transmis aux APIs IA pour extraction structurée (texte uniquement, pas d'images) | Non conservé après traitement (transient) |
| Données extraites (métadonnées) | Stockage en base pour affichage | Durée de votre compte |
| Statuts de traitement et références techniques de transmission (si module activé) | Stockage en base pour traçabilité, support et export | Durée de votre compte ou selon vos instructions |
Important : Lors de la phase d'OCR, les images de vos documents peuvent être transmises aux Fournisseurs d'IA pour la reconnaissance de texte. Le choix du fournisseur OCR est configurable par l'Organisation. Un fournisseur intra-UE (Mistral AI) est disponible pour éviter tout transfert d'images hors UE.
Lorsque le module de facturation électronique est activé, des copies de consultation ou d'exploitation interne peuvent également être générées dans votre Google Drive. Ces copies ne remplacent pas, à elles seules, la version canonique ni la piste d'audit conservées dans votre périmètre et/ou celui de la plateforme agréée.
4.4 bis Données de vérification d'habilitation e-facture (module optionnel)
| Donnée | Traitement | Conservation |
|---|---|---|
| Nom, prénom du représentant légal | Piste d'audit d'activation, vérification anti-usurpation | Pendant la relation contractuelle active ; suppression définitive 30 jours après suppression de l'Organisation |
| Date de naissance (hash HMAC-SHA256 avec pepper) | Vérification d'identité — aucune date en clair stockée | Idem |
| Méthode de vérification, horodatages | Traçabilité de l'activation | Idem |
| Adresse IP, User-Agent (au moment de l'activation) | Preuve d'activation | Idem |
| Version du texte de déclaration accepté | Preuve de consentement éclairé | Idem |
Base légale : Intérêt légitime (Art. 6.1.f RGPD) — prévention de l'usurpation d'habilitation et piste d'audit des activations du module pendant la relation contractuelle. L'obligation légale liée à la réforme de la facturation électronique porte sur la transmission des factures, non sur la conservation des données d'identité du représentant.
Mesures de protection : La date de naissance est stockée uniquement sous forme de hash HMAC-SHA256 avec un pepper géré par Google Secret Manager. Aucune donnée brute n'est journalisée. Les données sont distinctes du profil utilisateur standard et protégées par Sentry scrubbing. Suppression automatique par gdpr_organization_purge_service (cascade FK ON DELETE CASCADE) — aucun archivage ultérieur.
Sous-traitant e-facture : B2Brouter Global S.L. (Espagne, UE) — DPA en cours de formalisation. Voir SUBPROCESSORS_FR.md §6 bis.
4.4 ter Preuves contractuelles
MonBureau360 conserve les preuves nécessaires à l'établissement, à l'exécution et à la sécurisation de la relation contractuelle, notamment la date et l'heure d'acceptation des Conditions Générales d'Utilisation, la version des documents présentés, la déclaration d'usage professionnel ou associatif, l'identifiant de requête, une empreinte cryptographique de l'adresse IP et les métadonnées techniques strictement nécessaires à la preuve, à la sécurité et à la prévention des abus.
Ces données ne contiennent pas les documents financiers, les justificatifs, les lignes préparatoires, les résultats OCR détaillés ni le contenu des fichiers stockés dans Google Drive ou Google Sheets.
Après la suppression du compte, l'identifiant direct du compte est détaché de ces preuves à l'issue du délai de restauration de trente (30) jours. Les preuves sont ensuite conservées sous forme pseudonymisée : seule une empreinte cryptographique (HMAC-SHA256, clé secrète conservée hors de la base de données) de l'identifiant du compte est retenue. Cette empreinte ne permet pas d'identifier la personne par elle-même ; elle sert uniquement à ré-associer la preuve d'acceptation à son auteur en cas de litige ou de demande de la personne concernée, pendant la durée de la prescription commerciale (cinq ans, article L. 110-4 du Code de commerce).
Base légale : exécution du contrat (article 6.1.b du RGPD) et intérêt légitime à conserver la preuve de la relation contractuelle (article 6.1.f), avec une durée de conservation alignée sur la prescription contractuelle.
4.5 Données BYOK
| Donnée | Traitement | Conservation |
|---|---|---|
| Clé API (chiffrée Fernet AES-128) | Authentification Fournisseur IA | Jusqu'à suppression par vous |
| Fournisseur et modèle sélectionnés | Configuration | Durée du compte |
4.6 Données de Facturation
| Donnée | Traitement | Conservation |
|---|---|---|
| Identifiant client Stripe | Gestion abonnement | Durée du compte |
| Historique de paiements | Facturation | 10 ans (obligation comptable Art. L. 123-22 C. commerce) |
Note : Les données de carte bancaire sont traitées exclusivement par Stripe (certifié PCI DSS). MB360 ne stocke aucune donnée de carte.
4.7 Données Partenaire / Multi-Organisation
| Donnée | Traitement | Conservation |
|---|---|---|
| Lien Parent–Enfant (partner_id) | Hiérarchie organisationnelle | Durée de la relation partenaire |
| Configuration white-label (couleurs, domaine) | Personnalisation visuelle | Durée du compte partenaire |
| Quotas et limites | Allocation de ressources | Durée du compte |
| Invitations inter-organisations | Workflow de rattachement | Jusqu'à acceptation/expiration |
Accès Drive : L'Organisation Partenaire peut accéder au dossier racine Google Drive de l'Organisation Rattachée uniquement avec le consentement explicite de celle-ci (accordé lors de l'acceptation de l'invitation de rattachement). L'Organisation Rattachée peut modifier le niveau d'accès (lecture ↔ écriture) à tout moment. La révocation intégrale nécessite la dissociation (cf. CGU §3.6), qui entraîne la suppression automatique des permissions Google Drive.
Responsabilité : Chaque Organisation Rattachée demeure Responsable de traitement pour ses propres données. La relation entre l'Organisation Partenaire et ses Organisations Rattachées — y compris les conditions d'accès aux données partagées — relève de leur accord bilatéral. MB360 fournit les outils techniques de contrôle d'accès mais n'est pas partie à cette relation. Lorsque le partage de données conduit à un traitement conjoint au sens de l'Article 26 du RGPD, il appartient aux Organisations concernées de définir entre elles leurs obligations respectives.
4.8 Langues disponibles des documents juridiques
Les documents juridiques opposables de MB360 sont publiés en français.
Tant que des traductions anglaises ou ukrainiennes n'ont pas fait l'objet d'une revue juridique et d'une publication dédiée, les interfaces EN et UA peuvent afficher le contenu juridique français pour les CGU et la Politique de Confidentialité ayant valeur contractuelle.
5. Finalités et Bases Légales
| Finalité | Base légale (Art. 6 RGPD) |
|---|---|
| Fourniture du Service (OCR, extraction IA, export) | Exécution du contrat (6.1.b) |
| Authentification via Google OAuth | Exécution du contrat (6.1.b) |
| Sécurité du système (logs, WAF, antivirus) | Intérêt légitime (6.1.f) |
| Facturation et paiement (Stripe) | Exécution du contrat + Obligation légale (6.1.c) |
| Support client | Exécution du contrat (6.1.b) |
| Emails transactionnels (notifications) | Exécution du contrat (6.1.b) |
| Conservation comptable | Obligation légale (6.1.c) – Art. L. 123-22 C. commerce |
6. Destinataires des Données
6.1 En Mode Géré (clés MB360)
Vos données sont transmises aux Fournisseurs d'IA suivants en tant que sous-traitants ultérieurs :
| Fournisseur | Rôle | Données transmises | Localisation | Transfert |
|---|---|---|---|---|
| Google LLC (Vision + Gemini) | OCR (images) + Extraction IA (texte) | Images documents + texte OCR | UE / États-Unis | SCC 2021/914 |
| Anthropic PBC (Claude) | OCR (images) + Extraction IA (texte) | Images documents + texte OCR | États-Unis | SCC 2021/914 |
| OpenAI, L.L.C. (GPT-4) | OCR (images) + Extraction IA (texte) | Images documents + texte OCR | États-Unis | SCC 2021/914 |
| Mistral AI | OCR (images) + Extraction IA (texte) | Images documents + texte OCR | France (UE) | N/A (intra-UE) |
Note : Le fournisseur utilisé pour l'OCR et l'extraction est configurable par l'Organisation. Mistral AI constitue une alternative 100% européenne ne nécessitant aucun transfert hors UE.
6.2 En Mode BYOK
En mode BYOK, vous établissez une relation contractuelle directe avec le Fournisseur d'IA via votre Clé API. Le Fournisseur d'IA n'est pas un sous-traitant de MB360 dans ce cas.
6.3 Services Tiers sous Votre Compte
| Service | Rôle | Données |
|---|---|---|
| Google Drive / Sheets | Stockage documentaire et export à votre demande (OAuth drive.file) | Documents, copies de consultation, données extraites |
Ces services sont utilisés sous votre propre compte Google. MB360 initie l'export à votre demande mais n'est pas responsable du traitement ultérieur par ces services.
Pour un usage B2B réglementé, notamment en matière de facturation électronique, un environnement administré par le Client tel que Google Workspace est recommandé. Le choix d'un compte Google grand public relève du Client et MB360 ne garantit pas qu'un tel environnement, utilisé seul, satisfasse aux obligations réglementaires, contractuelles ou d'archivage applicables au Client.
6.4 Module de facturation électronique (si activé)
Lorsque le module concerné est activé, les factures et/ou données nécessaires peuvent être transmises à la plateforme agréée choisie par le Client ou intégrée via une offre dédiée. MB360 n'est pas une plateforme agréée et n'assure pas lui-même, sauf mention expresse contraire, le canal réglementaire de transmission ou de reporting. Le rôle exact de l'opérateur agréé, ainsi que ses conditions de transmission, de conservation et de disponibilité, relèvent de sa propre documentation contractuelle et/ou des conditions de l'offre souscrite.
Sous-traitant ultérieur e-facture : B2Brouter Global S.L. (Espagne, UE) — routage, transmission, réception et suivi de statuts des factures électroniques. Données transmises : SIREN, SIRET, coordonnées de facturation, métadonnées factures, statuts de transmission. DPA Art. 28 en cours de formalisation. Voir SUBPROCESSORS_FR.md §6 bis.
6.5 Autres Destinataires
| Destinataire | Rôle | Localisation |
|---|---|---|
| Google Cloud Platform | Hébergement (Cloud Run, europe-west9) | France (UE) |
| Supabase (PostgreSQL) | Base de données managée | UE |
| Redis (auto-hébergé) | Cache et files d'attente (dans le VPC Google Cloud) | France (UE) — europe-west9 |
| Amazon Web Services (SES) | Emails transactionnels (principal) | UE (eu-west-1, Irlande) |
| Twilio SendGrid | Emails transactionnels (fallback) | États-Unis (SCC) |
| Stripe, Inc. | Traitement paiements | États-Unis (SCC) |
| Sentry (Functional Software) | Monitoring erreurs (PII désactivé) | UE (Allemagne — endpoint ingest.de.sentry.io) |
| Autorités compétentes | Sur réquisition légale uniquement | France |
Engagement européen : L'infrastructure principale opérée par MB360 est hébergée dans l'Union Européenne. Les seuls transferts hors UE concernent certaines requêtes vers les Fournisseurs d'IA (substituables par Mistral AI, France) et les services de fallback (SendGrid, Stripe).
Voir la liste complète et actualisée dans SUBPROCESSORS_FR.md.
7. Transferts Internationaux
7.1 Principe
Le stockage principal opéré par MB360 se fait dans l'UE (Google Cloud europe-west9, Paris). Certains traitements impliquent des transferts vers les États-Unis.
7.2 Garanties
- Clauses Contractuelles Types (SCC) : Décision d'exécution (UE) 2021/914 du 4 juin 2021
- Mesures supplémentaires :
- Chiffrement TLS 1.2+ en transit
- Minimisation des données transmises selon la phase du traitement (images pour l'OCR, texte pour l'extraction, pas d'identifiants applicatifs inutiles)
- Masquage de données sensibles (IBAN/BIC, e-mail, téléphone, numéros de carte) par un service de rédaction dédié sur les appels IA de classification ; la phase d'extraction transmet le texte OCR nécessaire à la fourniture du Service
sendDefaultPii: falsesur les outils de monitoring
7.3 Fournisseur UE
Le fournisseur Mistral AI (Paris, France) constitue une alternative intra-UE ne nécessitant aucun transfert hors UE.
8. Durées de Conservation
| Type de donnée | Durée | Base |
|---|---|---|
| Données de compte | Durée du compte + 30 jours (soft delete) | Exécution contrat |
| Documents financiers | Selon vos paramètres (Leave-in-Drive) | Vos instructions |
| Métadonnées extraites | Durée du compte | Vos instructions |
| Références techniques de transmission e-facture (si module activé) | Durée du compte | Vos instructions |
| Données de vérification d'habilitation e-facture (§4.4 bis) | Durée du compte + 30 jours (soft delete) — pas d'archivage | Intérêt légitime (Art. 6.1.f) |
| Factures MB360 | 10 ans | Art. L. 123-22 C. commerce |
| Logs applicatifs (sanitisés) | 90 jours | Intérêt légitime |
| Logs de sécurité (anonymisés) | 12 mois | Intérêt légitime |
| Événements email | 90 jours | Intérêt légitime |
| Logs d'audit | 2 ans (730 jours) | Intérêt légitime |
| Preuves contractuelles (acceptation CGU / Politique de Confidentialité / déclaration d'usage) | Prescription contractuelle applicable | Exécution du contrat + intérêt légitime |
Voir la Politique de Rétention pour le détail.
9. Vos Droits
| Droit | Comment l'exercer |
|---|---|
| Accès (Art. 15) | Export des données via Paramètres → Confidentialité → Export RGPD |
| Rectification (Art. 16) | Paramètres du compte (les données de profil sont synchronisées depuis Google) |
| Effacement (Art. 17) | Paramètres → Confidentialité → Supprimer le compte (soft delete 30 jours, puis purge définitive) |
| Portabilité (Art. 20) | Export en ZIP vers votre Google Drive (profil, organisations, logs de traitement) |
| Opposition (Art. 21) | Contact protection des données |
| Limitation (Art. 18) | Contact protection des données |
Contact protection des données : contact@monbureau360.fr
Réclamation CNIL : www.cnil.fr — 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07
10. Sécurité
Mesures conformes à l'Article 32 RGPD :
- Chiffrement en transit (TLS 1.2+, HSTS activé)
- Chiffrement des secrets au repos (Fernet AES-128-CBC + HMAC-SHA256)
- Authentification exclusivement via Google OAuth 2.0 (pas de stockage de mots de passe)
- Tokens OAuth chiffrés (Fernet) au repos en base de données
- Contrôle d'accès RBAC (Utilisateur, Admin Organisation, Super Admin)
- Isolation multi-tenant logique par Organisation
- Journalisation sanitisée (hashage SHA-256 des identifiants, rédaction automatique des PII)
- Analyse antivirus des fichiers uploadés (ClamAV)
- WAF middleware (détection injection SQL, XSS, path traversal)
- Rate limiting sur les endpoints API
- Conteneurs non-root (Cloud Run)
sendDefaultPii: falsesur Sentry
Voir Vue d'ensemble de la Sécurité.
11. Cookies
Voir Politique des Cookies.
12. Modifications
Notification 30 jours avant entrée en vigueur de modifications substantielles, par email à l'adresse associée au compte de l'Utilisateur.
13. Contact
Contact protection des données : contact@monbureau360.fr Adresse : MONBUREAU360, 42 Rue du Sud, 26450 Puy-Saint-Martin, France
Politique de Confidentialité MB360 – Version 2.6.1 – 11 juin 2026