Accéder au contenu principal

VIELLE RÉGLEMENTAIRE

VIELLE RÉGLEMENTAIRE

VIELLE RÉGLEMENTAIRE

Veille règlementaire CNIL RGPD

Facturation électronique : quels enjeux pour la protection des données personnelles ?

des données traitées.

Le code général des impôts impose aux plateformes agréées de mettre en œuvre des mécanismes robustes pour vérifier l’identité des utilisateurs qui, au sein des entreprises, émettent et/ou réceptionnent des factures électroniques pour le compte de sociétés concernées, ainsi que de sécuriser l’accès aux services qu’elles proposent.

Plus précisément, le code général des impôts prévoit que les moyens d’identification électronique atteignent, à terme, un niveau de garantie substantiel au sens du règlement eIDAS (dont les spécifications techniques sont détaillées dans le règlement d’exécution 2015/1502).

Ce niveau de garantie offre une sécurité renforcée contre les risques d’usurpation d’identité et de fraude.

À titre transitoire, les plateformes agréées peuvent recourir à des dispositifs alternatifs, à condition que ceux-ci reposent sur :

  • une vérification fiable de l’identité de la personne utilisatrice, notamment pour confirmer sa qualité de représentant légal, mandataire ou délégataire ;
  • un mécanisme d’authentification à deux facteurs (2FA), incluant un facteur dynamique (mot de passe ou code à usage unique).

À noter : les spécifications techniques pour le niveau substantiel eIDAS, qui devront à terme être atteintes, comprennent aussi des exigences portant sur les deux points ci-dessus. En cas de recours à des moyens alternatifs durant la période transitoire, il pourra être utile de prévoir en amont la stratégie de mise en conformité aux exigences eIDAS à venir.

Par ailleurs, la CNIL rappelle que l’authentification multifacteur est une mesure essentielle pour protéger les données personnelles, comme précisé dans sa recommandation sur l’authentification multifacteur (MFA). Cette approche permet de réduire significativement les risques liés à l’accès non autorisé aux plateformes et à l’usurpation d’identité.

Bonnes pratiques pour une mise en œuvre vertueuse

Sans prescrire de solution spécifique, la CNIL encourage les plateformes agréées à privilégier des dispositifs d’identification et d’authentification qui :

  • respectent les principes de protection des données dès la conception (privacy by design) ;
  • intègrent des mécanismes de traçabilité permettant de vérifier l’origine et l’intégrité des transactions à des fins de sécurité.

Cette approche proactive permet non seulement de se conformer aux obligations légales, mais aussi de renforcer la confiance des utilisateurs dans les services de facturation électronique.

  • Vues : 22