Pennylane et RGPD : contrats, accès et données
Pennylane et RGPD : contrat, plateforme agréée, hébergement, réutilisation, connecteurs IA et contrôles pratiques pour PME et cabinets.
- Distinguer l’entreprise, le cabinet et l’éditeur
- Examiner aussi les réutilisations
- Séparer la plateforme agréée des autres services
- Réduire les accès avant d’ajouter des connexions
- Traiter une connexion MCP comme un nouveau flux
- Préparer l’archivage et la fin de l’abonnement
- Cas pratique : changer de cabinet sans perdre la maîtrise des copies
- Ce qu’il faut retenir
- FAQ
Pennylane peut entrer dans une organisation conforme au RGPD, à condition de définir les usages autorisés, les accès et le sort des données. L’agrément de facturation électronique ne règle pas ces décisions pour votre entreprise. Commencez par séparer trois périmètres : votre gestion comptable, la mission du cabinet et les services connectés. Une facture nominative, un justificatif de frais et un relevé bancaire n’appellent pas les mêmes destinataires.
Distinguer l’entreprise, le cabinet et l’éditeur
L’entreprise décide notamment des objectifs de sa gestion commerciale et comptable. Le cabinet d’expertise comptable n’est pas systématiquement son sous-traitant : sa qualification dépend de la mission et de l’autonomie avec laquelle il agit. Analysez cette relation dans la lettre de mission avec le guide RGPD des experts-comptables.
Les conditions générales Pennylane proposent des textes différents pour les entreprises et les cabinets. Dans les CGSU entreprises du 16 décembre 2025, l’Art. 20 et l’annexe 1 distinguent la sous-traitance des données confiées et les traitements dont Pennylane détermine les finalités. L’annexe relative aux données est intégrée au contrat ; demander une signature séparée n’est donc pas systématiquement nécessaire.
Conservez la version acceptée, l’identité de la personne qui a engagé la structure et les services souscrits. Un exemplaire trouvé aujourd’hui ne prouve pas à lui seul la version applicable à un ancien abonnement.
Examiner aussi les réutilisations
La politique de confidentialité, Art. 3, décrit des traitements ultérieurs par Pennylane pour son propre compte, notamment des statistiques et l’amélioration de la solution. Elle invoque leur compatibilité avec le traitement initial et l’absence de données sensibles dans ce périmètre.
Cela appelle une vérification de vos données réelles. Les informations financières ne relèvent pas toutes de l’Art. 9(1) du RGPD, mais certains libellés et justificatifs peuvent révéler une santé, une conviction ou une appartenance syndicale. Ne transmettez pas un dossier médical complet pour justifier un montant de frais.
Si vos pièces contiennent de telles informations, demandez par écrit comment elles sont exclues des réutilisations décrites. L’autorisation contractuelle de l’entreprise ne vaut pas consentement des personnes et ne dispense pas de vérifier les conditions juridiques du traitement ultérieur, notamment l’Art. 6(4).
Séparer la plateforme agréée des autres services
Pennylane figure dans la liste DGFiP des opérateurs satisfaisant aux conditions, tests d’interopérabilité inclus, consultée le 27 septembre 2026 ; la ligne mentionne le 11 décembre 2025. Cette vérification concerne son statut de plateforme agréée. Elle ne valide pas la configuration RGPD de votre entreprise.
La documentation de conformité de Pennylane annonce un hébergement en France pour la plateforme agréée et dans l’Union européenne pour les autres services. La liste des sous-traitants distingue notamment AWS pour certains traitements et Outscale, S3NS ou Scalingo pour la plateforme agréée. Une description globale « tout est hébergé en Irlande » n’est donc pas suffisante.
Demandez une réponse par service : production comptable, facturation électronique, OCR, assistance, fonctions d’IA, sauvegardes et connexions bancaires. Pour une qualification de sécurité, exigez le nom exact du service et le périmètre couvert : la qualification d’un hébergeur ne se transmet pas automatiquement à toute application qui l’utilise. Notre méthode de cartographie de la sous-traitance aide à garder ces distinctions lisibles.
Réduire les accès avant d’ajouter des connexions
La règle de sécurité de l’Art. 32(1) du RGPD doit se traduire dans les comptes utilisés au quotidien. La documentation de la plateforme agréée mentionne notamment une authentification à deux facteurs. Vérifiez son activation sur les accès concernés et les procédures de récupération de compte.
Pour chaque utilisateur, examinez les dossiers accessibles, les exports possibles et les délégations. Un salarié qui dépose un justificatif ne doit pas recevoir un accès général aux coordonnées bancaires de ses collègues. Le départ d’un collaborateur du cabinet doit être traité dans chaque dossier auquel il avait accès.
Traiter une connexion MCP comme un nouveau flux
La FAQ officielle du MCP Pennylane précise que les données accessibles suivent les droits de l’utilisateur et les outils activés. Elles sont ensuite reçues par l’assistant IA choisi. Les garanties du périmètre Pennylane ne couvrent pas automatiquement cet assistant. La révocation coupe les nouvelles transmissions sans effacer les données déjà communiquées.
Avant une connexion, définissez une tâche limitée : synthétiser certains montants, par exemple, plutôt qu’ouvrir tous les dossiers. Vérifiez le contrat de l’assistant, les pays de traitement, la conservation, la réutilisation et les possibilités d’effacement. Les engagements relatifs à l’IA intégrée à Pennylane ne doivent pas être étendus par déduction à un outil externe. Documentez, si nécessaire, les transferts hors UE.
Préparer l’archivage et la fin de l’abonnement
L’Art. L. 123-22 du Code de commerce impose dix ans pour les documents comptables et pièces justificatives relevant de ce régime. Ce délai ne justifie pas dix ans d’accès courant à tout le contenu du compte, ni dix ans pour toutes les catégories de données.
Les CGSU entreprises, annexe 1 §9 et appendice 1 distinguent la suppression du compte client du dossier tenu par l’expert-comptable et prévoient des délais de suppression après résiliation. Préparez donc vos exports et votre archivage avant la fermeture, sans supposer que le cabinet ou l’éditeur conservera indéfiniment toutes les pièces pour vous.
Cas pratique : changer de cabinet sans perdre la maîtrise des copies
Le scénario suivant est hypothétique. Atelier Épure, une société de neuf salariés, utilise Pennylane pour sa facturation et sa comptabilité. Elle remplace son cabinet comptable en octobre, tout en conservant son abonnement. Le cabinet sortant disposait de trois accès nominatifs. Un outil de trésorerie externe recevait aussi un export régulier. La dirigeante souhaite en profiter pour connecter un assistant IA.
La responsable administrative, Nora, doit organiser la transition. Sa première décision est de ne pas confondre changement de cabinet et suppression des archives. Les factures nécessaires à la comptabilité restent conservées selon leur régime. En revanche, les habilitations des personnes sortantes cessent lorsqu’elles n’ont plus de mission justifiant leur accès. Le dossier que le cabinet doit conserver pour ses propres obligations fait l’objet d’une réponse séparée de celui-ci.
Avant toute modification, Nora rassemble la lettre de mission, la version contractuelle acceptée par l’entreprise, la liste des utilisateurs et le schéma des connexions. Elle attribue à chaque copie un détenteur et un usage. La société ne prétend donc pas effacer un dossier dont elle ignore la localisation. Le passage au nouveau cabinet est conditionné à une reprise lisible des documents et au contrôle des anciens accès.
La fiche de transition effectivement remplie
Ce tableau représente les décisions du scénario, à adapter aux droits et fonctions réellement disponibles dans votre offre. Il ne décrit pas des réglages que nous aurions essayés dans un compte Pennylane.
| Périmètre | Décision d’Atelier Épure | Responsable et preuve attendue |
|---|---|---|
| Documents comptables | Maintenir les pièces nécessaires et leur intégrité ; séparer l’archive de travail des exports temporaires | Nora : inventaire des exercices et ouverture de pièces représentatives |
| Cabinet entrant | Accès limité au dossier de la société et aux missions convenues | Dirigeante : lettre de mission et liste des personnes habilitées |
| Trois personnes du cabinet sortant | Retrait des accès à la date de fin de mission convenue | Administrateur : liste actualisée et contrôle de refus sur ces accès |
| Dossier propre du cabinet sortant | Demander catégories, justification, durée et personnes autorisées ; ne pas promettre sa suppression globale | Cabinet : réponse écrite distincte de la fermeture des accès |
| Outil de trésorerie | Suspendre l’ancien flux, puis décider s’il reste nécessaire avec le nouveau cabinet | Nora : inventaire de la connexion et constat d’arrêt des transmissions |
| Export de migration | Produire seulement les éléments requis, vérifier la reprise, puis traiter la copie temporaire selon son usage | Nouveau cabinet : compte rendu de réception ; Nora : suivi de la copie |
| Assistant IA proposé | Ne pas connecter tant que tâche, destinataire, conservation et accès ne sont pas instruits | Dirigeante : décision de report consignée |
La vérification des pièces ne se limite pas au nombre de fichiers. Nora rapproche les périodes couvertes, les références des factures et les justificatifs attendus avec le cabinet entrant. Une archive qui s’ouvre mais ne permet plus de retrouver la pièce liée à une écriture ne répond pas au besoin de reprise. Une anomalie est corrigée avant d’abandonner le moyen d’accès précédent, en encadrant strictement cette période transitoire.
L’échec : le compte est fermé, mais une copie reste accessible
Dans le scénario, les trois comptes nominatifs sont retirés. Le premier compte rendu annonce pourtant trop vite que le cabinet sortant n’a plus aucun accès. Nora retrouve un lien vers l’export de migration, conservé dans un espace de partage externe à Pennylane. Une personne du cabinet sortant peut toujours l’ouvrir. Le retrait des comptes n’agissait pas sur ce partage.
Nora refuse de clôturer la transition. Elle restreint immédiatement le lien, identifie ses destinataires et suspend la production de nouveaux exports vers cet espace. L’administrateur vérifie ensuite les autres partages du même dossier. Il documente ce qu’il peut établir sur les accès ; une absence de journal exploitable ne devient pas une preuve d’absence de consultation.
Le cabinet précise quelles copies il détient encore et pour quelle mission ou obligation. Les copies sans justification doivent être supprimées ; celles qui restent nécessaires sont séparées des accès de collaboration courante. La société analyse aussi si l’accès maintenu constitue une violation de données et ses conséquences au regard des Art. 33(1), Art. 33(5) et Art. 34(1). La correction du lien ne remplace pas cette analyse.
La réception finale comporte deux résultats distincts : reprise des pièces confirmée par le cabinet entrant et anciens accès techniques effectivement fermés. Elle conserve une réserve explicite sur le dossier propre du cabinet sortant, avec sa réponse et les demandes restant à résoudre. L’assistant IA demeure reporté. La comptabilité peut ainsi continuer dans le périmètre validé sans autoriser en bloc tous les nouveaux flux.
Consignez les confirmations de suppression avec notre guide sur la preuve d’exécution de l’effacement.
Ce qu’il faut retenir
- Les rôles du cabinet et de Pennylane doivent être examinés par opération.
- L’agrément de facturation électronique ne certifie pas votre conformité RGPD.
- Vérifiez les réutilisations, les habilitations et chaque assistant connecté.
- Distinguez archivage légal, compte actif et suppression après résiliation.
FAQ
Le contrat de sous-traitance doit-il être signé séparément ?
Pas nécessairement : une annexe peut faire partie du contrat accepté. Vérifiez qu’elle s’applique bien à votre structure et aux services utilisés.
Les garanties de Pennylane couvrent-elles mon assistant IA ?
Pas automatiquement. Le fournisseur de cet assistant reçoit les données selon ses propres conditions, que vous devez examiner avant la connexion.
Une demande d’effacement impose-t-elle de supprimer les factures ?
Pas lorsqu’une obligation légale exige leur conservation, dans son périmètre. Séparez les pièces concernées des données qui n’ont plus de justification et limitez les accès aux archives.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.