Politique de confidentialité
Dernière mise à jour : 30 septembre 2026
La présente politique décrit la manière dont la société OMNIVECT (éditeur de l’application OmniFacture) collecte, utilise et protège les données à caractère personnel des utilisateurs, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi « Informatique et Libertés » modifiée.
Deux rôles, deux régimes. OmniFacture étant un outil de facturation, les données qui y circulent ne relèvent pas toutes du même régime :
- Vos données (votre compte, votre entreprise, votre abonnement, vos échanges avec l’assistance) : OMNIVECT en est le responsable de traitement. C’est l’objet de la présente politique.
- Les données de VOS clients, fournisseurs et collaborateurs, que vous enregistrez dans le Service : vous en êtes le responsable de traitement, et OMNIVECT agit pour votre compte en sous-traitant au sens de l’article 28 du RGPD. Les conditions applicables figurent dans le contrat de sous-traitance des données, annexe aux CGU.
Sommaire
1. Rôles : responsable de traitement et sous-traitant
La distinction rappelée en tête de page n’est pas une subtilité rédactionnelle : elle détermine à qui une personne concernée doit s’adresser pour exercer ses droits, et qui répond d’un manquement.
- OMNIVECT, responsable de traitement — pour les données de ses propres clients : création et gestion du compte, facturation de l’abonnement, assistance, sécurité du service, mesure de l’origine des inscriptions. Ces traitements sont ceux décrits dans les sections suivantes.
- OMNIVECT, sous-traitant — pour les données que chaque client enregistre au sujet de tiers : fiches clients et fournisseurs, coordonnées, contenu des factures émises et reçues, destinataires des envois. OMNIVECT ne les traite que sur instruction de son client, jamais à des fins propres. Une personne concernée qui souhaite exercer ses droits sur ces données doit s’adresser à l’entreprise cliente ; une demande reçue par OMNIVECT lui est transmise sans être traitée sur le fond. Les engagements correspondants — sécurité, sous-traitants ultérieurs, notification de violation, sort des données, audits — figurent dans le contrat de sous-traitance.
2. Responsable du traitement
Pour les traitements dont elle est responsable, la société est OMNIVECT (Société par actions simplifiée unipersonnelle (SASU)), dont le siège est situé 47 rue Vivienne, 75002 Paris, joignable à l’adresse contact@omnivect.fr.
3. Données collectées et finalités
Nous distinguons les données collectées via le site vitrine et celles traitées dans le cadre de l’application OmniFacture.
| Contexte | Données | Finalité |
|---|---|---|
| Formulaire de contact | Nom, e-mail, sujet, message | Répondre à votre demande |
| Navigation | Cookies strictement nécessaires, données techniques (journaux serveur) | Fonctionnement et sécurité du site |
| Origine de l’inscription | Paramètres de campagne de la visite (UTM), page d’arrivée, site référent ; avec votre consentement cookies, identifiants de clic publicitaires ; réponse facultative à la question « Comment nous avez-vous connu ? », posée une seule fois à la configuration de votre compte | Mesurer quels canaux font connaître le service (statistiques internes agrégées) — jamais de publicité ciblée ni de cession à des tiers |
| Origine de l’installation (application Android) | Avec votre consentement, l’information que Google Play remet à l’application lors de son installation : elle indique par quel lien ou quelle campagne vous êtes arrivé (paramètres de campagne, date du clic). Elle ne contient ni votre nom, ni votre adresse, ni aucun identifiant publicitaire — les identifiants de clic qu’elle pourrait contenir sont écartés sur votre appareil et ne nous sont jamais transmis | Mesurer quels canaux font connaître le service (statistiques internes agrégées) — jamais de publicité ciblée ni de cession à des tiers |
| Mesure de nos campagnes publicitaires | Avec votre consentement cookies : les pages que vous consultez sur ce site vitrine, la page de l’application par laquelle vous y entrez, et l’identifiant de clic de l’annonce qui vous y a amené, au moyen des cookies _gcl_* déposés par la balise Google Ads et _uetsid/_uetvid/_uetmsclkid déposés par la balise Microsoft Advertising ; puis, auprès des deux régies, la création de votre compte si vous en créez un, et la conclusion de l’abonnement et son montant si vous souscrivez, la référence de paiement n’étant transmise qu’à Google — jamais votre nom, ni celui de votre entreprise, ni votre adresse électronique : les envois vers Microsoft ne désignent votre compte par aucun identifiant, et ceux vers Google le désignent par un code court calculé sur votre terminal, qui ne contient ni votre identité ni vos coordonnées et sert uniquement à ne pas compter deux fois la même inscription. Sans votre acceptation, les deux balises restent présentes mais bridées : aucun cookie n’est déposé ni lu et les identifiants de clic sont effacés avant l’envoi ; Google et Microsoft reçoivent alors la page consultée, l’adresse IP de la requête et, le cas échéant, ces mêmes création de compte et souscription, mais sans pouvoir les rattacher à une annonce ni à une visite antérieure | Savoir quelles annonces amènent une visite, puis une inscription. Aucune publicité personnalisée ni liste de reciblage : la personnalisation des annonces reste désactivée dans la balise Google, et aucune audience de reciblage n’est constituée chez Microsoft |
| Mesure d’audience du site vitrine | Pages consultées, page d’arrivée et de sortie, site référent, données techniques du navigateur, adresse IP tronquée avant enregistrement. Aucun cookie n’est déposé ni lu, et aucun identifiant durable ne vous suit d’une journée à l’autre. Traitement auto-hébergé sur notre propre infrastructure : aucune donnée n’est transmise à un tiers ni hors de l’Union européenne. Rien n’est recoupé avec votre compte. Si votre navigateur émet le signal Do Not Track, rien n’est enregistré | Savoir quelles pages sont consultées et d’où viennent les visites, pour améliorer le site. Exempté de consentement au titre de la mesure d’audience strictement nécessaire ; voir la politique de cookies |
| Compte applicatif | Identité, e-mail, entreprise (SIREN), identifiants de connexion | Création et gestion du compte |
| Facturation | Données de facturation, coordonnées des clients/fournisseurs | Établissement des factures, transmission par la plateforme agréée SEQINO à laquelle OmniFacture se raccorde, et archivage |
| Agrégation bancaire (optionnelle) | Données de comptes et transactions | Rapprochement bancaire, sur consentement explicite |
4. Bases légales
- Exécution d’un contrat : gestion du compte et fourniture du service.
- Consentement : formulaire de contact, agrégation bancaire, cookies non essentiels, et lecture de l’origine de l’installation dans l’application Android (art. 82 de la loi Informatique et Libertés — cette lecture porte sur une information déjà stockée dans votre terminal, ce qui la soumet au même régime qu’un cookie).
- Obligation légale : conservation et archivage des factures et pièces comptables (art. L123-22 du Code de commerce ; art. L102 B du Livre des procédures fiscales).
- Intérêt légitime : sécurité du site et prévention de la fraude ; mesure de l’efficacité de nos campagnes publicitaires, pour le seul signalement sans cookie décrit à la section 5, sur ce site comme dans l’application — il n’écrit ni ne lit rien dans votre terminal, et vous pouvez vous y opposer au titre de la section 7.
5. Destinataires et sous-traitants
Vos données ne sont jamais vendues. Elles peuvent être transmises à des sous-traitants agissant pour notre compte et encadrés par contrat, notamment :
- la plateforme agréée SEQINO, groupe Crédit Mutuel Arkéa — AXE-INNOVATION (A.X.I.) SAS, 2 route de la Noue, 91190 Gif-sur-Yvette —, à laquelle OmniFacture se raccorde pour l’acheminement des factures électroniques ;
- l’agrégateur bancaire Powens, pour la connexion de vos comptes (sur consentement). Ce raccordement s’opère à ce jour en environnement de test : l’application vous en avertit avant toute connexion, et l’article 9 des conditions générales de vente en précise les conséquences ;
- le prestataire de paiement Stancer, pour l’encaissement de votre abonnement ;
- l’hébergeur du site et de l’application (OVHcloud) ;
- Google, pour les abonnements souscrits depuis l’application Android, et Apple, pour ceux souscrits depuis l’application iOS : la validité de chaque achat est vérifiée par nos serveurs auprès des services de la boutique concernée, qui reçoivent à cette occasion l’identifiant de l’achat et un identifiant de compte non nominatif ;
- Google (Google Ireland Limited pour l’Espace économique européen), pour la mesure de nos campagnes publicitaires : la balise Google Ads lui transmet les pages que vous consultez sur ce site vitrine et la page de l’application par laquelle vous y entrez, puis — si vous créez un compte — la création de ce compte, et — si vous souscrivez un abonnement — la conclusion de cet achat, son montant et sa référence de paiement. Si vous acceptez les cookies, s’y ajoute l’identifiant de clic de l’annonce qui vous a amené. Sans cette acceptation, la balise reste présente mais bridée : elle ne dépose ni ne lit aucun cookie et les identifiants de clic sont effacés, de sorte que Google reçoit ces mêmes informations sans pouvoir les rattacher ni à une annonce ni à une visite antérieure. Ni votre nom, ni celui de votre entreprise, ni votre adresse électronique ne lui sont transmis : votre compte n’y est désigné que par un code court calculé sur votre terminal, qui ne contient ni votre identité ni vos coordonnées et sert uniquement à ne pas compter deux fois la même inscription. Vous pouvez revenir sur ce choix à tout moment depuis la politique de cookies ;
- Microsoft (Microsoft Ireland Operations Limited pour l’Espace économique européen), pour la mesure de nos campagnes publicitaires sur le réseau Microsoft : la balise Microsoft Advertising lui transmet les pages que vous consultez sur ce site vitrine et la page de l’application par laquelle vous y entrez, puis — si vous créez un compte — la création de ce compte, et — si vous souscrivez un abonnement — la conclusion de cet achat et son montant. Si vous acceptez les cookies, s’y ajoute l’identifiant de clic de l’annonce qui vous a amené. Sans cette acceptation, la balise reste présente mais bridée : elle ne dépose ni ne lit aucun cookie, de sorte que Microsoft reçoit ces mêmes informations sans pouvoir les rattacher ni à une annonce ni à une visite antérieure. Ni votre nom, ni celui de votre entreprise, ni votre adresse électronique ne lui sont transmis. Vous pouvez revenir sur ce choix à tout moment depuis la politique de cookies ;
- l’annuaire public des entreprises (service de l’État,
recherche-entreprises.api.gouv.fr), interrogé depuis nos serveurs pour pré-remplir une fiche à partir d’un SIREN ou d’une raison sociale.
Les intervenants qui traitent, pour notre compte, les données que vous nous confiez sur vos clients sont énumérés à l’article 6 du contrat de sous-traitance, qui précise le périmètre exact de chacun et les modalités d’information préalable en cas de changement. Ni Google, ni Apple, ni Microsoft n’y figurent, et c’est volontaire : leur intervention se limite aux données de votre propre abonnement — souscrit via l’application Android pour l’un, via l’application iOS pour l’autre — et, pour Google et Microsoft, à la mesure de nos campagnes publicitaires, pour laquelle nous sommes responsables de traitement — jamais aux données que vous nous confiez au sujet de vos clients.
Vos factures et vos données d’entreprise ne quittent pas la France : le site et l’application OmniFacture sont hébergés chez OVHcloud, et la plateforme agréée SEQINO, à laquelle la transmission des factures est confiée, est hébergée en France chez 3DS OUTSCALE (filiale de Dassault Systèmes), sur une infrastructure qualifiée SecNumCloud 3.2 par l’ANSSI. La qualification SecNumCloud impose notamment l’immunité de l’infrastructure aux législations extraterritoriales. L’agrégateur bancaire Powens, qui n’intervient que si vous connectez vos comptes, est hébergé dans l’Union européenne.
Quatre opérations sortent de l’Union européenne, et quatre seulement. Les deux premières sont de même nature : la vérification des achats effectués depuis l’application Android auprès des services de Google, et celle des achats effectués depuis l’application iOS auprès des services d’Apple. L’une comme l’autre ne portent que sur l’identifiant de l’achat et un identifiant de compte non nominatif. Les deux dernières sont de même nature elles aussi : la mesure de nos campagnes publicitaires, chez Google d’une part et chez Microsoft d’autre part. Elles ont lieu dès votre première page et se poursuivent dans l’application, mais leur contenu dépend de votre choix : avant votre acceptation, l’une comme l’autre ne reçoivent que la page consultée, l’adresse IP de la requête et, le cas échéant, la création de votre compte puis le montant de l’abonnement souscrit, sa référence de paiement n’étant transmise qu’à Google — sans aucun cookie et sans identifiant de clic, donc sans pouvoir rattacher tout cela à une annonce ; après, s’y ajoute l’identifiant de clic de l’annonce, chez l’une comme chez l’autre. Aucune des quatre ne porte sur vos factures ni sur les données de vos clients. Ces quatre transferts sont encadrés par les garanties contractuelles de chacune de ces sociétés. En dehors de ces cas, aucun transfert hors Union européenne n’est prévu ; si l’un devenait nécessaire, il serait encadré par des garanties appropriées (clauses contractuelles types) et cette politique serait mise à jour.
6. Durées de conservation
- Messages de contact : jusqu’à 3 ans après le dernier échange.
- Données de compte : pendant toute la durée de la relation contractuelle, puis supprimées ou anonymisées — à l’exception des données figurant sur les factures et pièces comptables archivées (voir ci-dessous et la page suppression de compte).
- Compte resté inactif : après 3 ans sans aucune connexion, un avertissement vous est adressé par courrier électronique ; à défaut de connexion dans les 30 jours qui suivent, le compte est anonymisé comme s’il avait été supprimé à votre demande. Vous connecter suffit à interrompre ce décompte.
- Comptes et transactions bancaires importés (si vous avez connecté votre banque) : conservés tant que la connexion existe et que vous ne les supprimez pas. À la suppression de votre compte, les transactions non rapprochées d’une facture sont effacées ; celles rapprochées suivent la durée d’archivage de la facture qu’elles documentent. Le jeton d’accès remis à l’agrégateur est détruit dès que vous retirez votre consentement.
- Factures et pièces comptables : 10 ans à compter de la clôture de l’exercice (art. L123-22 du Code de commerce) ; 6 ans minimum pour les pièces à finalité fiscale (art. L102 B du Livre des procédures fiscales).
- Journal d’audit, dont les traces d’accès de notre assistance à un compte client : le temps nécessaire à l’inaltérabilité des enregistrements qu’il documente, ainsi qu’à la détection, à l’analyse et à la preuve des incidents de sécurité. Ce journal est scellé et inaltérable par construction — aucune ligne ne peut y être modifiée ni supprimée, y compris par nous, ce qui est la condition même de sa valeur de preuve (art. 286-I-3° bis du CGI). Il ne contient à ce titre aucun nom : seulement des identifiants techniques, des dates et des adresses IP.
- Origine de l’installation (application Android) : conservée sur votre appareil seul, jamais sur nos serveurs, jusqu’à l’inscription qui la transmet — puis effacée. Si vous retirez votre consentement, elle est effacée immédiatement, sans attendre une inscription. Une fois transmise, elle suit le sort des données de compte. À l’anonymisation, le détail de l’origine disparaît : paramètres de campagne, page d’arrivée, site référent, identifiants de clic, date du premier contact, ainsi que la précision libre que vous auriez saisie. Trois éléments subsistent, et trois seulement, pour l’ensemble de la mesure d’origine : le canal agrégé (par exemple moteur de recherche, réseau social, accès direct), la date à laquelle cette origine a été enregistrée, et — si vous y avez répondu — votre réponse à « Comment nous avez-vous connu ? », choisie dans la liste que nous proposons. Aucun de ces trois éléments ne désigne une personne : ni nom, ni adresse, ni identifiant de navigation.
- Mesure d’audience du site vitrine : les journaux détaillés sont purgés, et les statistiques agrégées conservées 25 mois au plus. Aucun cookie n’étant déposé, il n’y a rien à conserver dans votre navigateur.
- Cookies : voir la politique de cookies.
7. Vos droits
Vous disposez des droits d’accès, de rectification, d’effacement, de limitation, d’opposition et de portabilité, ainsi que du droit de définir des directives relatives au sort de vos données après votre décès. Pour les exercer, écrivez-nous à contact@omnivect.fr.
Vous pouvez retirer votre consentement à la mesure d’origine à tout moment : dans l’application Android, sans avoir à vous connecter, depuis l’écran de connexion — ou depuis Paramètres › Mesure d’origine une fois connecté ; sur ce site, depuis la politique de cookies. Le retrait est aussi simple que l’accord, et il n’a pas d’effet sur la licéité de ce qui a été fait avant.
Vous pouvez également retirer votre consentement à tout moment et introduire une réclamation auprès de la Commission nationale de l’informatique et des libertés (CNIL), 3 place de Fontenoy, 75007 Paris — www.cnil.fr.
Pour supprimer votre compte et connaître le sort de vos données (dont les factures soumises à conservation légale), consultez la page dédiée : suppression de compte.
8. Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées : isolation des données par client (architecture multi-tenant), chiffrement des échanges (HTTPS), hachage des mots de passe, double authentification, journal d’audit et minimisation des données collectées.
Cette politique peut être mise à jour ; la date de dernière mise à jour figure en haut de page. Pour toute question sur le traitement de vos données, écrivez-nous à contact@omnivect.fr. Les informations fiscales et comptables citées le sont à titre indicatif et ne constituent pas un conseil personnalisé : pour votre situation, adressez-vous à votre expert-comptable.