Facturation électronique en santé : quels flux ?
Soins exonérés, achats et activités taxables : distinguez les flux de facturation électronique sans exposer les données des patients.
- Qualifier chaque famille de recettes
- Traduire la qualification en règles de facturation
- Organiser la réception des achats par entité
- Distinguer bénéficiaire, destinataire et payeur
- Réduire les informations médicales transmises
- Séparer les accès de facturation et de soins
- Vérifier un dossier avant la mise en service
- Traiter les anomalies sans amplifier leur diffusion
- Ce qu’il faut retenir
- FAQ
Un cabinet médical peut devoir recevoir ses factures de fournisseurs par une plateforme agréée sans transmettre ses consultations exonérées au dispositif de facturation électronique. Le premier travail consiste à classer les opérations du cabinet, puis à limiter ce qui sort du dossier patient.
La décision doit être prise au niveau du flux : qui fournit quelle prestation, à qui, avec quel régime fiscal et quelles données ? Une case globale « professionnel de santé » ne permet pas de répondre correctement à toutes ces questions.
Qualifier chaque famille de recettes
La DGFiP exclut de la facturation électronique et du reporting les opérations exonérées relevant des Art. 261 à 261 E du CGI et dispensées de facturation. Elle cite notamment les soins à la personne relevant de l’Art. 261(4)(1°). Le paiement par un patient ne transforme pas une consultation ainsi exclue en opération de reporting. Champ précisé par la DGFiP.
L’Art. 261(4)(1°) du CGI vise les soins dispensés par les professionnels qu’il énumère. Pour apprécier l’exonération, la doctrine fiscale examine notamment la nature des prestations et les conditions d’exercice. Elle distingue les soins des autres recettes ; une qualification doit donc être rattachée à l’opération effectivement réalisée. BOI-TVA-CHAMP-30-10-20-10.
Recensez séparément les consultations, ventes de produits, prestations d’expertise, conseils et autres activités éventuelles. Ne classez pas automatiquement toute prestation réalisée dans un établissement de santé comme exonérée, ni tout transport sanitaire comme taxable. Si la qualification demeure incertaine, identifiez les documents manquants et faites trancher la question avant de figer le paramétrage.
La fiche de décision doit indiquer le fondement retenu, les caractéristiques de la prestation et les limites de la conclusion. Une exonération justifiée pour une famille d’actes ne doit pas se propager par défaut à toutes les recettes du même praticien.
Traduire la qualification en règles de facturation
Préparez un tableau utilisable par la personne qui facture. Il doit expliquer la décision à appliquer, sans lui demander de refaire l’analyse juridique pour chaque pièce.
| Flux rencontré | Question à résoudre | Paramétrage à documenter |
|---|---|---|
| Soins à une personne | Les conditions de l’exonération et de l’exclusion sont-elles réunies ? | Fondement retenu et flux à exclure du dispositif |
| Prestation annexe | Quelle qualification fiscale pour cette opération ? | Nature, client, territorialité et régime |
| Achat professionnel | Quelle entité est réellement acheteuse ? | Identifiant, adresse de réception et valideur |
| Paiement par un tiers | Quelle opération est réglée ? | Rattachement du paiement sans créer une seconde vente |
Pour les opérations taxables, distinguez ensuite la facturation domestique relevant de l’Art. 289 bis et les transmissions prévues par les Art. 290 et 290 A. Le CGI organise ces obligations selon leurs champs respectifs ; le seul statut médical du fournisseur n’impose pas un circuit unique.
Un logiciel mal configuré peut commettre deux erreurs opposées : exclure une activité qui entre dans le dispositif ou transmettre des soins qui en sont exclus. Lorsqu’une prestation change de nature, réexaminez la règle. Un changement de libellé dans le catalogue ne démontre pas qu’une qualification fiscale a été validée.
Organiser la réception des achats par entité
L’assujetti exerçant une activité exonérée reste concerné par la réception des factures de fournisseurs entrant dans le dispositif. L’échéance générale de réception est le 1er septembre 2026. L’émission et le reporting des opérations concernées suivent le calendrier de taille, avec septembre 2027 pour les PME et microentreprises bénéficiant de cette seconde étape. Calendrier DGFiP.
Identifiez l’acheteur : praticien individuel, société d’exercice, structure de moyens ou établissement. Un même secrétariat peut intervenir pour plusieurs entités sans que leurs factures deviennent interchangeables. Rapprochez le contrat fournisseur, la commande et les coordonnées figurant sur la facture.
Attribuez ensuite une adresse de réception et un circuit de validation à chaque entité. Le guide de réception des factures électroniques détaille les contrôles d’adressage et de disponibilité. Si une facture arrive au mauvais endroit, conservez sa référence et faites vérifier l’erreur avant de la transférer largement entre comptes.
Les échanges avec l’assurance maladie et le tiers payant répondent à d’autres besoins. Ils ne démontrent pas que les achats du cabinet sont reçus sur une plateforme agréée. Demandez à l’éditeur quelles fonctions sont couvertes, quels prestataires interviennent et quelles actions restent nécessaires dans votre organisation.
Distinguer bénéficiaire, destinataire et payeur
Un paiement reçu d’un organisme tiers ne signifie pas qu’une nouvelle prestation a été vendue à cet organisme. Le dossier doit permettre de relier les sommes à l’opération qu’elles règlent. Évitez qu’un import bancaire ou un bordereau génère automatiquement une seconde recette facturée.
Pour une activité entrant dans le dispositif, examinez séparément le reporting des transactions et des paiements. L’Art. 290 A du CGI encadre les données de paiement selon les opérations et les règles d’exigibilité, avec les exclusions prévues. Une date de facture ne constitue pas, à elle seule, une date d’encaissement.
Lorsque le client relève de la commande publique, vérifiez le circuit B2G. Le circuit public et l’analyse fiscale demandent chacun leurs vérifications. Le fait qu’un organisme public règle une somme ne permet pas de conclure sans examen qu’il est le client d’un marché facturé par ce canal.
Réduire les informations médicales transmises
Un libellé, une référence ou une pièce jointe peut révéler l’état de santé d’une personne. La CNIL attire l’attention sur ces données. Leur protection doit être examinée au regard de l’Art. 9 du RGPD, en plus de la base légale exigée par l’Art. 6. Le consentement ne constitue pas une réponse universelle à tous les traitements de facturation.
L’Art. 242 nonies J de l’annexe II du CGI exclut la dénomination précise du bien ou service des données structurées à transmettre à l’administration, conformément aux obligations de secret professionnel. Cette adaptation ne rend pas automatiquement toute facture anonyme et n’autorise pas l’envoi du dossier médical en annexe.
Examinez ce que reçoit chaque destinataire : facture au client, données fiscales extraites, pièces destinées au comptable et informations accessibles au support. Les contenus ne doivent pas être supposés identiques. Demandez au prestataire d’expliquer les extractions et de montrer les champs qui alimentent chaque flux.
Une référence interne sobre peut permettre le rapprochement sans exposer un diagnostic. Elle reste une donnée personnelle lorsqu’elle peut être reliée à une personne. Le guide sur les données personnelles dans les factures complète cette revue des champs et des destinataires.
Séparer les accès de facturation et de soins
Le secrétariat, le comptable et le prestataire technique n’ont pas nécessairement besoin des mêmes informations. Attribuez les habilitations selon les tâches réalisées. Un droit de consulter les factures ne devrait pas donner automatiquement accès à l’ensemble des observations médicales.
L’Art. 5(1)(c) impose de limiter les données au nécessaire et l’Art. 32 d’adapter la sécurité aux risques. Préparez une matrice des droits pour la consultation, la modification, l’export et l’administration. Utilisez des comptes individuels et organisez la révocation des accès lors d’un départ ou d’un changement de mission.
Pour un prestataire qui traite les données sur vos instructions, examinez le contrat au regard de l’Art. 28 du RGPD : opérations confiées, confidentialité, sécurité, assistance et fin de prestation. Son statut de plateforme agréée ne dispense pas d’examiner votre traitement concret. Identifiez aussi les éventuelles réutilisations qu’il souhaite réaliser pour son propre compte.
Prévoyez une assistance qui ne réclame pas systématiquement une copie intégrale de la facture et de ses annexes. Transmettez d’abord la référence, le message d’erreur et les éléments techniques utiles. Lorsque davantage de données sont nécessaires, limitez leur contenu, leurs destinataires et les conditions de transmission.
Vérifier un dossier avant la mise en service
Préparez des scénarios représentatifs dans un environnement convenu, avec des données fictives. La vérification proposée doit couvrir une opération exclue, une opération taxable si vous en réalisez, un avoir, un achat et un paiement partiel pertinent. Aucun résultat de contrôle réel n’est présumé ici.
Pour chaque scénario, examinez la qualification retenue, le destinataire, les champs transmis et les pièces jointes. Contrôlez aussi les commentaires repris automatiquement depuis le logiciel métier. Le fait que la facture soit techniquement acceptée ne prouve pas que ses données soient nécessaires ou que son régime fiscal soit correct.
Un cas fictif illustre la décision attendue. La structure « Cabinet Saule » prépare un achat de logiciel et deux familles de recettes, dont une qualification reste à confirmer. L’équipe peut vérifier l’adresse de réception de l’achat tout en conservant cette réserve sur les recettes. Elle ne doit pas signer une validation générale du paramétrage à partir du seul succès de réception.
La fiche finale indique donc les scénarios réellement examinés, les résultats obtenus, les anomalies et leur responsable. Une question fiscale non résolue et un problème d’accès technique nécessitent des actions différentes. La mise en service doit tenir compte de ces réserves et des obligations déjà exigibles.
Traiter les anomalies sans amplifier leur diffusion
Si une facture contient trop d’informations médicales, commencez par identifier le document et les destinataires effectifs. Une correction du modèle futur ne retire pas les copies déjà envoyées. Organisez la correction du document, les actions auprès des destinataires et la prévention de la réapparition des données.
Lorsque l’incident constitue une violation de données personnelles, appliquez les Art. 33 et 34 du RGPD : documentation, évaluation du risque, éventuelle notification à l’autorité et information des personnes selon leurs conditions respectives. Une erreur de routage appelle une analyse concrète ; elle n’autorise ni à conclure automatiquement à l’absence de risque ni à annoncer une notification toujours obligatoire.
Ce qu’il faut retenir
- Classez les soins exonérés et les autres activités par opération.
- Organisez la réception pour l’entité réellement facturée.
- Distinguez les données adressées au client, à l’administration et aux prestataires.
- Limitez les accès et documentez les réserves avant de valider les réglages.
FAQ
Les consultations exonérées doivent-elles être transmises en reporting ?
Elles sont exclues lorsqu’elles relèvent de l’exonération et de la dispense de facturation visées par le dispositif. Leur paiement par un particulier ne supprime pas cette exclusion.
Le tiers payant remplace-t-il la plateforme de réception ?
Pas automatiquement. Vérifiez séparément comment les factures électroniques des fournisseurs sont reçues et traitées par la bonne entité.
Une référence de dossier suffit-elle à anonymiser une facture ?
Non, si un rapprochement permet de retrouver la personne. Elle peut limiter l’exposition d’informations, mais sa protection reste à organiser.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.