Politique de protection des données personnelles

Dernière mise à jour : 11 septembre 2026

La présente politique décrit la manière dont PLJ DATA CONSULTING traite les données personnelles à l’occasion de la consultation de son site et de l’exploitation du service de gestion et de facturation électronique.

Elle se lit avec les mentions légales et les conditions générales d’utilisation.

Un point mérite d’être posé d’emblée : selon les données concernées, l’éditeur agit tantôt pour son propre compte, tantôt pour le compte de ses clients. Ces deux situations n’ouvrent pas les mêmes droits ni ne s’adressent au même interlocuteur, et l’article 2 explique comment s’y retrouver.

Sommaire

  1. 1.Objet et champ d’application
  2. 2.Qui traite quoi : quatre catégories de personnes concernées
  3. 3.Traitements dont l’éditeur est responsable
  4. 4.Traitements effectués pour le compte des entreprises clientes
  5. 5.Aide à la lecture des justificatifs
  6. 6.Destinataires et sous-traitants ultérieurs
  7. 7.Transferts hors de l’Union européenne
  8. 8.Durées de conservation
  9. 9.Mesures de sécurité
  10. 10.Droits des personnes et modalités d’exercice
  11. 11.Cookies et traceurs
  12. 12.Violations de données
  13. 13.Évolutions de la présente politique

Article 1Objet et champ d’application

La présente politique couvre les traitements mis en œuvre à l’occasion de la consultation du site public, de l’utilisation de la solution par les entreprises clientes et leurs utilisateurs, et des échanges avec l’éditeur.

Elle ne couvre pas les traitements que chaque entreprise cliente décide de mettre en œuvre dans son propre espace pour ses finalités propres : ceux-là relèvent de la politique de cette entreprise, qu’il lui appartient de publier et de tenir à jour.

Le progiciel est la propriété de Pierre-Louis Jean, entrepreneur individuel. Cette qualité de titulaire des droits n’en fait pas un responsable de traitement : les traitements décrits ici sont ceux de PLJ DATA CONSULTING, qui exploite le service et contracte avec les entreprises clientes.

Article 2Qui traite quoi : quatre catégories de personnes concernées

La solution est mutualisée : un même logiciel dessert des espaces exploités par des entreprises distinctes. La qualité dans laquelle l’éditeur intervient dépend donc de la donnée considérée, et non du support sur lequel elle se trouve.

Visiteurs du site, prospects et comptes propres à l’éditeur
Personnes qui consultent le site, remplissent un formulaire de contact ou entretiennent une relation commerciale avec l’éditeur. L’éditeur est responsable de ces traitements et en détermine seul les finalités.
Utilisateurs d’un espace client
Collaborateurs, consultants et administrateurs de l’entreprise cliente, titulaires d’un compte. L’entreprise cliente est responsable de ces traitements ; l’éditeur agit pour son compte, en qualité de sous-traitant.
Contacts des clients de l’entreprise cliente
Personnes auxquelles l’entreprise cliente ouvre un accès à son espace afin qu’elles consultent leurs documents. Elles disposent d’un compte à part entière. L’entreprise cliente est responsable de ces traitements.
Tiers figurant dans les données de gestion
Personnes mentionnées dans les documents traités sans disposer d’aucun accès : acheteurs et vendeurs figurant sur les factures, contacts de facturation, contreparties d’opérations bancaires, personnes citées dans les justificatifs déposés. L’entreprise cliente est responsable de ces traitements.

Lorsque l’éditeur agit pour le compte d’une entreprise cliente, il n’exploite pas les données à une finalité autonome distincte de l’exécution du service. Font exception les traitements strictement nécessaires à la sécurité du service, à sa maintenance et au respect des obligations légales qui pèsent sur l’éditeur lui-même, décrits à l’article 4.

À qui s’adresser

Une personne dont les données figurent dans l’espace d’une entreprise cliente adresse sa demande à cette entreprise, qui en est responsable. Une demande reçue directement par l’éditeur lui est transmise, et l’éditeur assiste l’entreprise dans son traitement sans se substituer à elle.

Article 3Traitements dont l’éditeur est responsable

Demandes de contact et de démonstration
Identité, société, coordonnées professionnelles et contenu du message. Finalité : répondre à la demande et, le cas échéant, établir une proposition. Base légale : mesures précontractuelles prises à la demande de la personne, et intérêt légitime de l’éditeur à développer son activité.
Relation commerciale et contractuelle
Coordonnées des interlocuteurs des entreprises clientes et prospects, échanges, documents contractuels. Finalité : gestion de la relation. Base légale : exécution du contrat et intérêt légitime.
Obligations comptables et fiscales de l’éditeur
Factures émises par l’éditeur à ses propres clients et pièces justificatives associées. Base légale : obligation légale.
Sécurité du service
Journaux techniques d’accès et d’erreur, adresses réseau, événements d’authentification. Finalité : détecter et traiter les incidents, prévenir les abus. Base légale : intérêt légitime et obligation de sécurité de l’article 32 du règlement général sur la protection des données.
Comptes propres à l’éditeur
Comptes des collaborateurs de l’éditeur nécessaires à l’exploitation et au support. Base légale : exécution du contrat de travail ou de prestation et intérêt légitime.

Le site propose une aide à la saisie du numéro d’identification d’entreprise, qui interroge l’interface publique de recherche d’entreprises mise à disposition par l’administration. Cette interrogation porte sur des données d’entreprises, publiques par nature.

Article 4Traitements effectués pour le compte des entreprises clientes

Sur instruction de chaque entreprise cliente et pour l’exécution du service, l’éditeur héberge et traite les catégories de données suivantes.

  • Comptes et profils : identité, fonction, coordonnées professionnelles, photographie de profil, rôle, notes internes, journal des connexions.
  • Tiers et référentiel : personnes physiques et morales, contacts, adresses, coordonnées, rattachements aux organisations et aux affaires.
  • Facturation : identité et coordonnées des acheteurs et des vendeurs, contacts de facturation, lignes de facture, échéances, statuts d’acheminement, documents produits et reçus.
  • Comptabilité et banque : écritures, lettrages, pièces justificatives, opérations bancaires récupérées auprès de l’établissement de paiement partenaire, comprenant montants, libellés, dates, coordonnées bancaires du compte et de ses contreparties, quatre derniers chiffres des cartes et pièces jointes.
  • Gestion documentaire : fichiers déposés et leurs métadonnées, commentaires, versions, validations.
  • Activité et suivi : tâches, échéances, champs libres définis par l’entreprise cliente, historiques d’actions comportant le nom, le prénom, l’identifiant et le rôle de leur auteur, ainsi qu’une description de l’opération réalisée.
  • Pilotage : projets, budgets, coûts et feuilles de temps. Les temps sont enregistrés de manière quantitative et ne sont pas rattachés, dans la solution, à un salarié identifié.

Les champs libres et les intitulés de champ sont définis par l’entreprise cliente. L’éditeur n’en contrôle ni la nature ni le contenu ; les conditions générales rappellent qu’il appartient à l’entreprise cliente de veiller à la pertinence et à la proportionnalité de ce qu’elle y enregistre.

Article 5Aide à la lecture des justificatifs

La solution propose une fonction d’aide à la saisie qui analyse les justificatifs comptables déposés afin d’en extraire les éléments structurants. Le document est transmis pour traitement à un prestataire d’intelligence artificielle, puis les éléments proposés sont soumis à l’Utilisateur.

Le document transmis peut contenir des données personnelles figurant sur le justificatif : identités, adresses, coordonnées, références de paiement. Aucune décision produisant des effets juridiques n’est prise sur le seul fondement de cette analyse : les propositions sont contrôlées et validées par une personne.

Le prestataire est établi hors de l’Union européenne. Les conditions de ce transfert sont précisées à l’article 7.

Article 6Destinataires et sous-traitants ultérieurs

Les données ne sont ni vendues, ni louées, ni transmises à des tiers à des fins de prospection. Elles sont accessibles aux personnels habilités de l’éditeur, dans la limite de leurs attributions, et aux prestataires suivants, intervenant chacun pour une fonction déterminée.

Hébergement et services d’infrastructure
Amazon Web Services EMEA SARL. Hébergement applicatif, bases de données, stockage des documents, gestion des clés de chiffrement, service d’identité et d’authentification, envoi de courriers électroniques, traitements différés. Données hébergées dans l’Union européenne, en région de Paris (France).
Acheminement des courriers électroniques
Un prestataire spécialisé assure l’envoi des messages transactionnels : notifications, envois de documents, messages liés aux comptes.
Plateforme agréée de facturation électronique
L’opérateur immatriculé par l’administration reçoit et transmet les factures et les données associées. Il agit en qualité de responsable de traitement pour ce qui relève de ses obligations réglementaires propres.
Établissement de paiement partenaire
Sur activation par l’entreprise cliente, les opérations de son compte sont récupérées afin d’alimenter la comptabilité et le rapprochement bancaire.
Service d’intelligence artificielle
Analyse des justificatifs comptables déposés, dans les conditions décrites à l’article 5.
Protection contre les inscriptions automatisées
Les pages d’authentification de l’espace client font appel à un service de détection des robots, qui traite des données techniques de navigation. Base légale : intérêt légitime à protéger les accès.

Les données peuvent en outre être communiquées aux administrations et autorités habilitées lorsque la loi l’impose, ainsi qu’aux conseils de l’éditeur pour la défense de ses droits.

L’identité précise des prestataires en service et leur pays d’établissement sont communiqués à toute entreprise cliente qui en fait la demande à pierre-louis@plj-data.com, ainsi qu’aux personnes concernées justifiant d’un intérêt à les connaître.

Article 7Transferts hors de l’Union européenne

L’hébergement, les bases de données et le stockage des documents sont localisés dans l’Union européenne, en région de Paris. Le fonctionnement courant de la solution n’implique pas de transfert hors de l’Union européenne.

Une exception : l’aide à la lecture des justificatifs

Lorsque cette fonction est utilisée, le justificatif est transmis à un prestataire établi aux États-Unis pour y être analysé. Ce transfert est encadré par les clauses contractuelles types adoptées par la Commission européenne, complétées le cas échéant par les garanties propres au cadre de protection des données conclu entre l’Union européenne et les États-Unis.

Une entreprise cliente qui ne souhaite pas que ses justificatifs fassent l’objet de ce traitement peut demander la désactivation de la fonction pour son espace, en écrivant à pierre-louis@plj-data.com.

Article 8Durées de conservation

Les durées diffèrent selon la nature des données. Toutes ne suivent pas la durée de conservation des factures.

Demandes de contact restées sans suite
Trois ans à compter du dernier échange avec la personne.
Relation contractuelle
Durée du contrat, puis cinq ans à compter de son terme au titre de la prescription des actions.
Comptes et profils d’utilisateurs
Durée de l’abonnement de l’entreprise cliente. Un compte désactivé cesse immédiatement de donner accès au service ; sa suppression intervient selon les instructions de l’entreprise cliente.
Factures émises et reçues
Dix ans à compter de la clôture de l’exercice, en application de l’article L123-22 du code de commerce. Cette durée couvre le délai fiscal de six ans de l’article L102 B du livre des procédures fiscales.
Pièces comptables et écritures
Dix ans à compter de la clôture de l’exercice concerné.
Autres données de gestion et documents déposés
Durée de l’abonnement, puis restitution et suppression selon les modalités du contrat.
Journaux techniques de sécurité
Douze mois au plus, sauf conservation prolongée d’un journal nécessaire au traitement d’un incident en cours.
Historiques d’actions au sein d’un espace
Durée de l’abonnement de l’entreprise cliente. Ils servent à retracer l’origine d’une opération, notamment en cas de contestation.

Modalité d’exécution

La fin de vie des factures archivées suit une procédure conduite par l’éditeur après échéance de la durée de rétention, comportant l’export préalable, la traçabilité de l’opération et la levée du verrou de conservation. Elle n’est pas déclenchée automatiquement.

Article 9Mesures de sécurité

Les mesures énoncées ci-après sont celles effectivement en service. Elles sont réexaminées à mesure que le service évolue.

  • Hébergement dans l’Union européenne, en région de Paris, chez un fournisseur d’infrastructure de dimension internationale.
  • Chiffrement des échanges entre les postes des utilisateurs et le service.
  • Chiffrement des documents déposés au moyen d’une clé propre à chaque document, elle-même protégée par un service dédié de gestion de clés ; chiffrement des factures archivées au niveau du stockage, au moyen de clés dont la rotation est activée.
  • Authentification déléguée à un service d’identité géré, distinct de l’application, appliquant une politique de mot de passe et une expiration des sessions ; second facteur activable par l’utilisateur depuis son profil, par application d’authentification ou par courrier électronique. Les conditions générales le préconisent fortement ; il n’est pas imposé.
  • Contrôle des accès applicatifs par rôles, chaque profil ne disposant que des opérations nécessaires à ses attributions.
  • Cloisonnement des espaces : chaque donnée porte la référence de l’espace auquel elle appartient, et les accès applicatifs sont filtrés sur cette référence.
  • Conservation des factures sous rétention verrouillée pour la durée légale : le rôle applicatif ne dispose ni du droit de suppression, ni du droit de levée du verrou, lesquels relèvent d’un rôle d’administration distinct dont l’usage est journalisé.
  • Empreinte numérique de chaque document archivé et journal d’archivage chaîné, chaque entrée reprenant l’empreinte de la précédente, ce qui permet de vérifier qu’un document n’a pas été modifié depuis son dépôt.
  • Conservation des versions successives des factures archivées et réplication de celles-ci vers une seconde région de l’Union européenne, elle-même soumise à la même rétention verrouillée et au même chiffrement.
  • Journalisation des actions métier au sein de chaque espace, permettant d’en retracer l’auteur.

Portée de ces mesures

Aucun dispositif technique ne permet d’exclure tout risque. Les mesures décrites réduisent la probabilité et l’incidence d’un incident ; elles ne constituent pas un engagement de résultat. Les contenus déposés par les entreprises clientes ne font pas l’objet d’une inspection par l’éditeur, ainsi que le rappellent les conditions générales.

Article 10Droits des personnes et modalités d’exercice

Toute personne dispose, dans les conditions prévues par le règlement général sur la protection des données, d’un droit d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, ainsi que du droit de définir des directives relatives au sort de ses données après son décès.

Pour les traitements dont l’éditeur est responsable, la demande s’adresse à pierre-louis@plj-data.com ou par courrier à PLJ DATA CONSULTING, 45 rue des Vignes, 75016 Paris, France. Il y est répondu dans un délai d’un mois, prolongeable de deux mois en cas de demande complexe. Une pièce justifiant de l’identité peut être demandée en cas de doute raisonnable.

Pour les données figurant dans l’espace d’une entreprise cliente, la demande s’adresse à cette entreprise. Une demande reçue par l’éditeur lui est transmise sans délai.

Limites tenant à la nature du service

Le droit à l’effacement ne s’applique pas aux documents dont la conservation est imposée par la loi, en particulier les factures et les pièces comptables, qui demeurent conservées jusqu’au terme de leur durée légale. Par ailleurs, l’éditeur ne dispose pas d’une fonction unifiée d’export ou d’effacement portant sur l’ensemble des traitements : une demande est instruite manuellement, ce qui peut allonger son délai de traitement sans excéder les délais réglementaires.

Aucun délégué à la protection des données n’a été désigné, l’activité n’entrant pas dans les cas de désignation obligatoire de l’article 37 du règlement. L’adresse indiquée ci-dessus constitue le point de contact pour toute question relative aux données personnelles.

Toute personne peut introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés, 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07 — https://www.cnil.fr.

Article 11Cookies et traceurs

Le site public ne dépose aucun traceur de mesure d’audience, aucun traceur publicitaire et aucun traceur de réseau social. Aucun consentement n’est donc sollicité à ce titre.

L’espace client dépose les cookies strictement nécessaires à son fonctionnement : maintien de la session authentifiée et sécurité des accès. Ces cookies sont exemptés de consentement. Les pages d’authentification font en outre appel à un service de détection des robots, qui dépose ses propres identifiants techniques.

Si un dispositif de mesure d’audience venait à être mis en service, la présente politique serait modifiée et, le cas échéant, un mécanisme de recueil du consentement serait proposé avant tout dépôt.

Article 12Violations de données

En cas de violation de données personnelles susceptible d’engendrer un risque pour les droits et libertés des personnes, l’éditeur notifie l’autorité de contrôle dans les conditions de l’article 33 du règlement, et informe les personnes concernées lorsque le risque est élevé.

Lorsque la violation concerne des données traitées pour le compte d’une entreprise cliente, l’éditeur en informe cette entreprise sans délai, lui communique les éléments en sa possession et lui apporte son concours ; il appartient à cette entreprise, responsable du traitement, de procéder aux notifications qui lui incombent.

Article 13Évolutions de la présente politique

La présente politique peut être modifiée pour tenir compte d’une évolution du service, des prestataires auxquels il est fait appel ou de la réglementation. La version applicable est celle publiée sur le site, dont la date de mise à jour figure en tête du document.

Toute modification substantielle est portée à la connaissance des entreprises clientes par un moyen approprié avant son entrée en vigueur.

Mentions légalesConditions générales d’utilisationProtection des donnéesContact

© 2026 PLJ DATA CONSULTING — Données hébergées dans l’Union européenne.