Qui traite vos données, et à quel titre
Nebufact est édité par NEBULYS (SARL au capital de 1 000 €, 100 rue Georges Bouton, 11100 Narbonne, SIRET 888 375 821 00020).
Deux rôles se distinguent, et ils n'ont pas les mêmes conséquences :
- Responsable de traitement pour les données de votre compte, de votre abonnement, de la sécurité du service et de notre propre facturation.
- Sous-traitant, au sens de l'article 28 du RGPD, pour les données que vous saisissez dans l'application au sujet de vos clients, de vos salariés ou de vos fournisseurs. Sur ces données, c'est vous le responsable de traitement : nous n'agissons que sur vos instructions, et nous ne les utilisons jamais pour notre compte.
Contact pour toute question relative aux données : contact@nebufact.com. NEBULYS n'est pas tenue de désigner un délégué à la protection des données ; le responsable du sujet est Sébastien Hassine.
Données traitées
- Compte : nom, prénom, adresse e-mail, mot de passe (jamais stocké en clair), téléphone, langue, société(s) rattachée(s).
- Données métier : vos sociétés, clients, contacts, produits, devis, factures, avoirs, débours, documents déposés, et selon les modules activés : chantiers, planning et pointages de vos salariés, paie, stock, prospection.
- Coordonnées bancaires : IBAN et BIC, chiffrés en base (AES-256). Les numéros de carte ne transitent jamais par nos serveurs : ils sont saisis directement chez notre prestataire de paiement.
- Données techniques : journaux de connexion, adresse IP, horodatage, actions sensibles (journal d'audit), pour la sécurité et la preuve.
Finalités et bases légales
| Finalité | Base légale |
|---|---|
| Fourniture du service de facturation | Exécution du contrat |
| Gestion du compte, de l'abonnement et du paiement | Exécution du contrat |
| Transmission des factures électroniques et e-reporting | Obligation légale (réforme de la facturation électronique) |
| Sécurité, journal d'audit, prévention de la fraude | Intérêt légitime |
| Conservation des pièces comptables | Obligation légale |
| Assistance et information sur le service | Intérêt légitime, ou consentement pour la prospection |
Sous-traitants, et ce qu'ils voient
Nous ne vendons aucune donnée. Nous faisons appel aux prestataires suivants, tous encadrés par un contrat conforme à l'article 28 du RGPD :
| Prestataire | Rôle | Données concernées | Lieu |
|---|---|---|---|
| Hostinger International Ltd | Hébergement des serveurs et des sauvegardes | Toutes les données du service | France (UE) |
| Stripe Payments Europe Ltd | Paiement des abonnements et, si vous l'activez, encaissement de vos propres clients | Identité, e-mail, montants ; jamais le numéro de carte chez nous | Irlande (UE), avec transferts encadrés vers les États-Unis |
| Brevo (Sendinblue SAS) | Envoi des e-mails du service et de vos documents | Adresses e-mail, contenu des messages et pièces jointes envoyées | France et UE |
| SuperPDP | Plateforme agréée immatriculée : transmission de vos factures électroniques et de l'e-reporting | Factures, identité de vos clients, montants | France (UE) |
| Anthropic PBC | Lecture automatique de documents par intelligence artificielle : scan d'une facture d'achat ou d'un relevé bancaire, assistant, aide à la rédaction | Le document que vous soumettez et son contenu, au moment où vous le soumettez | États-Unis, avec clauses contractuelles types |
Sur l'intelligence artificielle, soyons précis. Elle n'intervient que sur les fonctions où vous la déclenchez : déposer une facture d'achat à lire, importer un relevé bancaire, poser une question à l'assistant. Le document part alors chez Anthropic le temps de la lecture, et n'est pas utilisé pour entraîner un modèle. Aucune décision produisant un effet juridique n'est prise automatiquement : ce que l'IA propose reste à votre validation. Si vous ne souhaitez pas y recourir, n'utilisez pas ces fonctions ; le reste du service fonctionne sans elles.
Transferts hors de l'Union européenne
Vos données sont hébergées en France. Deux exceptions, énumérées ci-dessus : Stripe et Anthropic, qui peuvent traiter des données aux États-Unis. Ces transferts reposent sur les clauses contractuelles types de la Commission européenne, complétées par des mesures techniques (chiffrement en transit, minimisation des données envoyées).
Durées de conservation
| Donnée | Durée |
|---|---|
| Compte et données métier | Toute la durée du contrat |
| Après résiliation : accès en export | 30 jours, puis suppression ou anonymisation |
| Pièces comptables (factures, avoirs, justificatifs) | 10 ans, conformément aux obligations fiscales et commerciales |
| Journaux de connexion et d'audit | 12 mois |
| Positions de pointage des salariés (module Chantiers) | 60 jours par défaut, réglable par la société |
| Prospects et demandes de démonstration | 3 ans après le dernier contact |
Sécurité
Chiffrement des échanges (HTTPS/TLS), chiffrement des coordonnées bancaires et des documents sensibles au repos (AES-256), mots de passe rendus illisibles (hachage), double authentification disponible, cloisonnement strict par société, journal d'audit des actions sensibles, analyse antivirus des fichiers déposés, sauvegardes régulières. En cas de violation de données susceptible d'engendrer un risque pour vos droits, nous notifions la CNIL dans les 72 heures et vous informons lorsque la loi l'exige.
Vos droits
Vous disposez des droits d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité, et du droit de définir des directives sur le sort de vos données après votre décès. Écrivez à contact@nebufact.com ; nous répondons sous un mois. Vous pouvez introduire une réclamation auprès de la CNIL (www.cnil.fr).
Si votre demande porte sur des données saisies par une entreprise cliente de Nebufact (vous êtes par exemple le client ou le salarié de cette entreprise), adressez-vous à elle : c'est elle qui en est responsable. Nous la relaierons si vous nous écrivez par erreur.
Cookies
Le site et l'application n'utilisent que des cookies strictement nécessaires : session, authentification, sécurité, et mémorisation de votre langue. Aucun cookie publicitaire, aucun traceur tiers de profilage, aucune mesure d'audience déposant un cookie. C'est pourquoi aucune bannière de consentement n'est nécessaire.
Dernière mise à jour : 16 septembre 2026.
