BB-legal-FR

Quelques conseils autour des obligations légales, fiscales et juridique pour la pratique du Bug Bounty en France

View on GitHub

Bug Bounty légal en FRANCE

Quelques conseils autour des obligations légales, fiscales et juridiques pour la pratique du Bug Bounty en France

:warning: Les conseils mentionnés ici sont simplement des travaux de collecte d’information sur le sujet et n’ont en aucun cas une valeur juridique, leur exactitude n’est pas garantie et ne sauraient en aucun cas impliquer ma responsabilité. Nul n’est censé ignorer la loi, renseignez-vous et vérifiez tout ce qui est écrit ici. D’ailleurs les seuils et barèmes sont susceptibles d’être révisés tous les ans.

TL;DR FAQ

Débusquons ensemble les préjugés incorrects

Étude préliminaire

Commençons par jeter un œil à la FAQ de YesWeHack :

Quelles sont les obligations légales, fiscales et sociales d’un hunter ?

Si son activité auprès de la plateforme ou de plusieurs plateformes est professionnelle (exercice régulier et lucratif), le Hunter doit disposer d’un statut légal pour son activité, qui peut s’exercer de manière individuelle (Autoentrepreneur) ou en société (EURL, SARL). À défaut d’inscription à un régime juridique adéquat, le Hunter risque d’être poursuivi pour dissimulation d’activité.

Le Hunter doit se rapprocher des autorités administratives compétentes (URSSAF, administration fiscale) afin de connaître les obligations relatives à son activité et procéder à son inscription et aux diverses formalités administratives. Pour plus d’information, voir le site de l’URSSAF rubrique « Indépendant » : https://www.urssaf.fr/portail/home/independant.html

Au-delà d’un certain niveau de revenu tiré de son activité sur la plateforme ou de plusieurs plateformes, le Hunter pourra être assujetti à la TVA et en conséquence devra facturer, collecter et reverser à l’administration fiscale la TVA afférente à chaque opération. L’administration fiscale applique une franchise de TVA suivant le Chiffre d’affaires annuel du Hunter (33.200 euros franchise en base applicable en 2019).

Dès lors qu’il est assujetti, le Hunter doit obligatoirement émettre une facture conforme à la réglementation fiscale notamment en y mentionnant son N° de TVA. Le N° de TVA est par principe attribué automatiquement au moment où le hunter adopte un statut professionnel.

Les mentions légales obligatoires sur la facture sont prévues à l’article 441-3 du code de commerce et aux articles article 242 nonies et 242 nonies A du code général des impôts – annexe 2.

De plus, toute source de revenus doit faire l’objet d’une déclaration fiscale au titre de l’impôt sur le revenu et le cas échéant, au titre de l’impôt sur les sociétés en fonction du statut légal adopté.

Afin de connaître ses obligations, le Hunter devra se rapprocher de son centre des impôts pour connaître les formalités applicables à sa situation et au statut qu’il aura choisi.

Bon là c’est un peu fouillis mais on comprend vite qu’on va devoir créer une entreprise, déclarer et payer des impôts et qu’il y a des histoires de seuils et de TVA.

Maintenant, regardons-les CGU de Yogosha

3.1 Création et utilisation du Compte Utilisateur

Le Chercheur s’engage à fournir, lors de la création et de l’utilisation de son Compte Utilisateur, son numéro de TVA s’il y est assujetti et s’il est résident fiscal en France ou intracommunautaire ainsi qu’une attestation de résidence fiscale ou à défaut, une déclaration sur l’honneur attestant du lieu de son domicile fiscal. Dans le cas où le chercheur serait domicilié ou établi en dehors de l’UE, il s’engage à fournir une preuve de son activité professionnelle indépendante et déclarée aux autorités fiscales de sa résidence fiscale.

Pour les besoins des cotisations sociales des chercheurs domiciliés en France, il sera demandé au Chercheur de fournir à Yogosha, chaque semestre, une attestation de vigilance ou d’auto-entrepreneur délivrée par l’URSSAF.

Ici ça parle TVA, activité professionnelle, autorités fiscales, auto-entrepreneur, URSSAF.

Continuons :

5.1.1 Respect de la réglementation applicable en matière comptable, fiscale et sociale

Le Chercheur s’engage à accéder et utiliser la Plateforme dans le strict respect de la réglementation applicable en matière comptable, fiscale et sociale, notamment s’agissant des obligations d’immatriculation et de déclaration auprès de l’administration fiscale et les organismes de sécurité sociale dont il dépend.

Bon là c’est clairement comme le dernier paragraphe de la FAQ de YesWeHack: “Vous avez des devoirs/obligations, maintenant débrouillez vous !”. Normalement à ce stade vous êtes confus, vous n’avez pas compris grand-chose, vous ne savez toujours pas ce que vous devez ou pouvez faire et vous n’avez pas plus de réponses qu’au départ, mais plutôt des questions supplémentaires.

Vous êtes tenté de vous dire “Bon ! Ca à l’air compliqué et rébarbatif tout ça, il y a peut être moyen de passer à côté”. Et bien non les plateformes déclarent tout et si vous n’êtes pas dans les clous il y aura bientôt une grosse différence entre les informations que les autorités fiscales auront reçues et ce que vous aurez (ou pas) déclaré.

7.3 Responsabilités administratives et fiscales de Yogosha concernant les chercheurs dont la résidence fiscale est en France

Yogosha s’astreint aux obligations suivantes (article 242 bis du CGI) s’agissant des chercheurs résidant en France :

  • informer les chercheurs, à l’occasion de chaque transaction réalisée avec le Client, des obligations fiscales et sociales leur incombant ;
  • mettre à leur disposition un lien électronique vers les sites des administrations (DGFIP et URSSAF) permettant de se conformer à ces obligations :
  • sur http://www.impots.gouv.fr, concernant les obligations fiscales, lien ci-dessous https://www.impots.gouv.fr/portail/node/10841
  • sur http://www.securite-sociale.fr, concernant les obligations sociales, lien ci-dessous :http://www.securite-sociale.fr/Vos-droits-et-demarches-dans-le-cadre-des-activites-economiques-entre-particuliers-Article-87

La Plateforme s’engage à fournir aux Chercheurs dont la résidence fiscale est située en France, en janvier de chaque année, un document récapitulant le montant brut des transactions dont elles ont connaissance et qu’ils ont perçu, par leur intermédiaire, au cours de l’année précédente.

Yogosha s’engage chaque année, avant le 15 mars, à faire certifier par un tiers indépendant le respect, au titre de l’année précédente, de ces obligations et communiquer ce certificat à l’administration fiscale par voie électronique.

FAQ détaillée

Je peux faire du Bug Bounty sans créer d’entreprise.

Faux, c’est une activité exercée à titre indépendant, dans un but lucratif. Il va falloir créer une entreprise, nous reviendrons sur les différents types d’entreprises possibles par la suite.

Ref.

Je suis pentester, je peux faire du Bug Bounty sans prévenir mon employeur.

Faux, le Bug Bounty peut facilement être catégorisé comme une activité concurrente au Pentest, c’est en tout cas le même secteur d’activité, et les deux activités peuvent partager les mêmes clients.

La loyauté empêche d’exercer une 2e activité professionnelle si elle est considérée comme concurrente. Elle est imposée par le code civil et le code pénal et souvent rappelé dans une clause spécifique du contrat de travail.

Il existe souvent dans les contrats de travail une clause d’exclusivité qui interdit au salarié d’exercer une activité professionnelle complémentaire qu’elle soit concurrente ou non. Mais dans la quasi-totalité des cas, cette clause est nulle et non applicable, car les conditions suivantes ne sont pas respectées :

Donc vous pouvez créer une entreprise sans l’accord de votre employeur si l’activité exercée est non concurrente, que vous n’avez pas les mêmes clients et que vous ne nuisez pas aux intérêts de votre employeur, ce qui n’est pas le cas entre Bug Bounty et Pentest.

Ref.

Je peux faire du Bug Bounty sans déclarer ce que je gagne.

Faux, à partir du moment où vous résidez en France ou que votre domicile fiscal est en France vous devez déclarer vos revenus, peu importe le montant. Cela ne veut pas forcément dire que vous allez devoir payer des impôts.

Ref.

Une simple déclaration comme revenus exceptionnels liés à une activité non professionnelle suffit.

Faux, en aucun cas une activité à but lucratif ne rentre dans les cas prévus pour les revenus exceptionnels. En pratique, il y a cependant une tolérance officieuse si le revenu est ponctuel et faible (seuil non défini) donc par exemple si vous gagnez 1 fois 500€ dans l’année pas besoin de créer une entreprise mais dès que vous dépasserez quelques milliers d’euros ou mènerez cette activité de manière récurrente il vous faudra créer une entreprise. Comme vous ne pourrez pas rattacher de manière rétro-active des revenus à votre entreprise, il faut prévoir sa création à l’avance si vous prévoyez de pratiquer la chasse aux bugs.

En résumé:

Ref.

Création d’une entreprise

Entrepreneur individuel, Micro-entrepreneur/auto-entrepreneur, EIRL, SARL, EURL, SAS, SASU

Créer une entreprise seul

Périmé 2021 - EIRL > Il existe 3 possibilités d'exercer Pour exercer une une activité en nom personnel soumise à l'impôt sur le revenu vous avez le choix entre trois statuts différents : > > - le statut de l'entrepreneur individuel (**EI**) ; > - ~~le statut du **micro-entrepreneur** ;~~ > - le statut de l'Entrepreneur Individuel à Responsabilité Limitée (**EIRL**). > > Etre entrepreneur individuel ou en votre nom personnel signifie que vous êtes personnellement responsable sur votre patrimoine des dettes résultant de votre activité professionnelle. > > L'EIRL vous permet toutefois de limiter votre responsabilité par l'enregistrement d'une déclaration d’affectation d'une partie de votre patrimoine (DAP) à votre activité professionnelle. > > Les principaux avantages de l'activité exercée en nom personnel résident dans la facilité de création et la souplesse de gestion. Ref. - [impots.gouv.fr - Exercice d'une activité en nom personnel][18] (voir le tableau comparatif des 3 status) - [impots.gouv.fr - Avantages et inconvénients des entreprises individuelles][19] Les 2 status sont des entreprises individuelles en nom propre où l'identité de l'entreprise correspond à celle de son dirigeant (le nom de l'entreprise comportera votre nom), et elle ne peut être constituée que d'une seule personne physique (vous, pas d'associés ou de salariés). La micro-entreprise est un un régime spécial de l'entreprise individuelle qui bénéficie d'un régime simplifié. Le gros défaut de la micro-entreprise reste la responsabilité, le dirigeant est indéfiniment responsable des dettes de son entreprise sur ses biens propres. L'Entrepreneur Individuel à Responsabilité Limitée (EIRL) permet à l’entrepreneur de protéger ses biens personnels, en créant un patrimoine affecté à son activité professionnelle distinct de son patrimoine privé. C'est une entreprise individuelle qui peut aussi profiter du régime simplifié de la micro-entreprise. L'autre différence avec l'EIRL c'est que le dirigeant peut opter pour l'IS (impôt sur les sociétés) au lieu de l'IR (impôt sur le revenu) et donc potentiellement bénéficier de déduction de rémunération dans les comptes de l'entreprise. Légèrement plus compliqué l'EIRL semble plus intéressante que la micro-entreprise pour limiter sa responsabilité.

La loi n°2022-172 du 14 février 2022 en faveur de l’activité professionnelle indépendante modifie le statut de l’entrepreneur individuel afin de renforcer sa protection et de simplifier le transfert de son patrimoine professionnel. Elle crée un statut unique d’entrepreneur individuel, garantissant automatiquement la protection de son patrimoine personnel et supprime la possibilité de créer une EIRL à compter du 15 février 2022. Ce nouveau statut prévoit également la possibilité, pour tout entrepreneur individuel, d’opter pour l’assujettissement à l’impôt sur les sociétés.

En gros, le status d’Entrepreneur Individuel à Responsabilité Limitée (EIRL) est supprimé et le status d’entrepreneur individuel (EI) par défaut devient l’ancien status d’EIRL.

Ce nouveau statut est plus protecteur : sauf option contraire, l’ensemble du patrimoine personnel de l’entrepreneur indépendant devient par défaut insaisissable par ses créanciers professionnels. Ainsi, les biens utiles à l’exercice de l’activité professionnelle seront transférés du patrimoine privé de l’entrepreneur au patrimoine professionnel. La séparation des patrimoines s’effectuera automatiquement, sans démarche administrative ou information des créanciers.

Ref.

Il existe deux autre status d’entreprise unipersonnelle (1 seule personne) mais non individuelle (pas en votre nom propre) :

La SASU est un cas particulier de SAS, elle va être beaucoup plus complexe que les entreprises individuelles et son principal avantage est de pouvoir émettre des actions, pour faire du bug bounty cela ne va pas du tout nous intéresser. L’EURL est un cas particulier de SARL, là aussi beaucoup plus complexe et génère d’avantage d’obligations juridique et comptables, l’intérêt se en cas de dépassement des plafonds de revenus des entreprises individuelles (nous verrons ce point par la suite).

Ref.

Créer une entreprise à plusieurs

Il existe de nombreux autres status d’entreprises qui requièrent au minimum 2 associés : SA, SARL, SNC, certaines SEL, etc.

Ces status d’entreprise ne nous intéressent pas dans le cadre du bug bounty.

Conclusion

Les 2 status qui vont intéressés les hunters Français sont donc l’EI et plus rarement l’EURL. Ce qui fera pencher entre l’EI et l’EURL sera lié au régime fiscal, notamment du plafond de revenus.

Les régimes fiscaux des entreprises individuelles

L’entrepreneur individuel peut choisir entre 3 régimes d’imposition, en fonction du montant de son chiffre d’affaires : le régime de la micro-entreprise, le régime réel simplifié et le régime réel normal.

Pour des bénéfices non commerciaux (BNC) :

Ici l’on comprend bien que l’on pourra ne bénéficier du régime de micro-entreprise qu’en dessous de ce palier de revenus. Au dessus de ~70k€ il faudra passer soit au régime réel ou de déclaration contrôlée, soit à une EURL au régime de l’impôt sur les sociétés (IS) ou au régime des sociétés de personnes (dans le cadre d’une personne morale) [20][21].

Types de bénéfices : BIC, BNC, etc.

Les bénéfices industriels et commerciaux (BIC), les bénéfices non commerciaux (BNC) sont des revenus qui sont soumis à l’impôt sur le revenu.

Exemple :

Le bug bounty hunting est classifiable comme profession libérale (les indépendants qui exercent un art ou une science) au même titre que les développeurs, consultants, experts, etc. donc nos bénéfices seront 100% en BNC.

Ref.

Impôts

Bon clairement malgré le baratin sur les status simplifiés, ca reste compliqué.

En tant qu’entrepreneur individuel il y a un choix à faire parmis deux options :

L’imposition à l’IR se traduit par une imposition directe des bénéfices au nom de l’entrepreneur ou au nom de chaque associé en cas d’exercice en société.

A contrario, le choix de l’IS fait supporter l’imposition des bénéfices sur l’entreprise directement. L’entrepreneur ou les associés sont quant à eux imposés personnellement sur les rémunérations et les dividendes qu’ils perçoivent.

Lorsque l’entreprise est soumise à l’impôt sur le revenu, l’imposition s’applique directement au niveau de l’entrepreneur. L’entreprise ne subit aucune imposition fiscale. Les bénéfices réalisés par l’intermédiaire de l’entreprise sont imposés dans la catégorie dont relève l’activité exercée : ici BNC. Le choix de l’imposition à l’IR permet, pour les activités réduites, de profiter des régimes d’imposition ultra-simplifiés : micro-BNC ou statut auto-entrepreneur.

Lorsque l’entreprise est soumise à l’IS, l’imposition des bénéfices est appliquée directement au nom de l’entreprise. L’IS est calculé au taux normal mais un taux réduit de 15% sur les 38 120 premiers euros de bénéfices est possible sous conditions. Dans cette configuration, l’entrepreneur n’est imposable personnellement à l’IR que sur les rémunérations et les dividendes qu’il perçoit.

Dans notre cas de figure l’IR est plus simple et l’IS apporte de la complexité sans en tirer d’intérêt.

Ref.

Pour les revenus des indépendants (ici de bénéfices non commerciaux BNC, l’administration fiscale prélève directement le montant de l’impôt correspondant aux revenus professionnels sur la base de la dernière situation fiscale connue. Ce prélèvement prend la forme d’acomptes mensuels prélevés le 15 de chaque mois, sauf en cas d’option pour un prélèvement trimestriel.

Chaque année, la déclaration de revenus reste nécessaire pour déterminer le taux de prélèvement à la source applicable à compter du mois de septembre de l’année (et jusqu’en août de l’année suivante) et le montant définitif de l’impôt sur le revenu de l’année précédente. Si les prélèvements ont été supérieurs à l’impôt dû, l’excédent sera remboursé par virement à l’été. Dans le cas contraire, le solde sera à payer par prélèvement sur le compte bancaire mentionné dans la déclaration de revenus.

En gros chaque année vous déclarerez les revenus de votre entreprise individuelle lors de votre déclaration de l’impôt sur le revenu et vous payerez l’impôt dû l’année suivante sous forme de mensuialité avec une régulation en fin d’année.

Ref.

Le VFL (versement forfétaire libératoire) est une option de paiement de l’impôt sur le revenu auprès de l’Urssaf, qui collecte l’impôt pour le compte de la direction générale des Finances publiques (DGFiP) sur une périodicité mensuelle ou trimestrielle.

Ce dispositif consiste à effectuer des versements, communs avec ceux des cotisations sociales, tout au long de l’année, au fur et à mesure des encaissements. Cette modalité de paiement libère le micro‑entrepreneur du versement de l’impôt sur le revenu au titre des résultats de son activité auprès de la DGFiP et ne donne pas lieu à une régularisation l’année suivante.

Ref.

En gros ca permet de payer l’IR au fur et à mesure sur l’année en cours, et l’IR est collecté par l’URSSAF en même temps que les cotisations sociales (pas de prélèvement à la source). Cependant il ne faut pas dépasser un certain seuil de revenu.

Le versement forfaitaire libératoire est une option est ouverte uniquement aux micro-entrepreneurs dont le revenu fiscal de référence de l’année N-2 (RFR) n’excède pas un certain seuil pour une part de quotient familial.

Cela correspondait à un revenu de 27 519 €k, or comme nous avons déjà un salaire à côté il y a déjà de forte chance qu’a lui seul notre salaire dépasse ce seuil, il nous sera alors impossible d’obter pour le VFL.

Pour l’IR au régime déclaratif spécial BNC, le chiffre d’affaires de l’année doit figurer sur la déclaration des revenus n°2042C-PRO (déclaration complémentaire des revenus des professions non salariées), selon les dates de déclaration de l’IR.

Dans le formulaire n°2042, on devrait principlament remplir le champ 5HQ.

Il existe un espace professionnel sur le site des impôt qui sera nécessaire pour payer la CFE. On peut être exonéré la 1ere année.

Ref.

Les démarches

La page Création d’entreprise : les démarches à effectuer nous donne un aperçu haut niveau des démarches à entreprendre pour la création de son entreprise :

Il est possible de faire toutes les démarches de création d’entreprise en ligne :

Une page intéressante est aussi Tout savoir sur la micro-entreprise qui reprend :

Les courriers

Création de l’entreprise

A la création de votre entreprise vous recevrez notamment les courriers postaux suivants:

[Draft] Durant la vie de l’entreprise

TODO

[Draft] Cessation d’activité

TODO

TVA

La TVA est une taxe collectée par les entreprises et reversée à l’Etat. L’entreprise collecte la TVA sur le montant de ses ventes, c’est la TVA collectée. En contrepartie, elle peut déduire de la TVA payer sur ses propres achats auprès de ses fournisseurs, c’est la TVA déductible. L’entreprise versera à l’État la différence entre la TVA collectée et la TVA déductible.

Une entreprise individuelle peut être exonérée de TVA en optant pour le régime de la franchise de TVA et il n’y a donc pas besoin de facturer de TVA. Par contre vous ne pouvez pas non plus récupérer celle sur vos achats.

Les conditions pour pouvoir bénéficier de la franchise en base de TVA:

Une marge est accordée dans le dépassement des seuils. La franchise reste applicable pendant l’année au cours de laquelle a lieu le dépassement si le chiffre d’affaires < 36 500 €.

Si vous dépassez ces seuils, la TVA s’appliquera à compter du premier jour du mois au cours duquel les seuils ont été dépassés. Cela peut être embêtant quand vous avez déjà émis des factures pour le mois !

Avec le régime réel simplifié de TVA il faut payer des acomptes de TVA et établir une déclaration annuelle de TVA. Si le montant de la taxe est supérieur à 15 000 €, il faut déposer une déclaration de TVA mensuellement à compter de l’exercice suivant.

En récapitulatif :

Ref.

Compte bancaire

Pour une auto-entreprise ayant un chiffre d’affaires supérieur à 10 000€ un compte bancaire dédié à l’auto-entreprise est obligatoire (séparé du compte courant personnel). Il doit être utilisé uniquement pour l’ensemble des transactions financières liées à l’activité de l’entreprise :

Il n’est pas obligatoire d’ouvrir un compte professionnel, un compte courant en son nom suffit (différent du votre).

Il faut aussi savoir que les banques ont le droit de refuser l’ouverture du compte d’un client sans se justifier, de même qu’elles peuvent clôturer un compte bancaire arbitrairement avec un préavis d’un mois minimum.

De fait, de nombreuses banques ont commencé à refuser tout simplement l’ouverture d’un compte dédié aux transactions d’un auto-entrepreneur. S’il est possible d’ouvrir un compte sans préciser quelle sera son utilité, rien n’empêche la banque de clôturer ensuite le compte lorsqu’elle aura réalisé à quelles fins il est utilisé. Le but est simple : forcer les auto-entrepreneurs à souscrire à un compte bancaire professionnel, dernier recours pour respecter la législation.

Il existe beaucoup de banques qui acceptent les auto-entrepreneurs avec des offres allant de 5 à 20€ / mois mais si vous cherchez des offres gratuites ça se complique. Il y a actuellement 3 banques où vous pouvez avoir un compte gratuit acceptant les auto-entrepreneurs mais il y a cependant quelques limitations.

Ref.

[Draft] CFE

La Cotisation foncière des entreprises (CFE) est redevable chaque année, dans le cadre d’une entreprise individuelle pour du Bu Bounty notre local de travail est notre domicile. La CFE sera basée sur celui-ci.

À noter : les entreprises redevables de la cotisation minimum réalisant un chiffre d’affaires ou de recettes inférieur ou égal à 5 000 € sont exonérées de CFE (art. 1649 D I-1° du CGI).

Ref.

Le CFE de Paris est 16,52% =>, mais il y a un paquet de villes avec des taux aux alentours de 7%. Eg à ANGLEFORT (01350) le taux est de 4% en 2018.

https://www.data.gouv.fr/fr/datasets/impots-locaux/

[Draft] divers