CyberProva
Conditions générales d’utilisation
Cette traduction est fournie à titre indicatif. Seule la version anglaise fait foi. Lire la version anglaise
1. Parties au contrat
CyberProva est établi au Royaume-Uni.
Notifications relatives au service et au contrat : hello@cyberprova.com. Questions relatives à la confidentialité : hello@cyberprova.com.
« Nous » et « notre » désignent cet exploitant. « Vous » désigne l’organisation qui souscrit au service. La personne qui accepte les présentes conditions doit être habilitée à engager cette organisation. Le service est proposé à des fins professionnelles, et non personnelles ou domestiques.
Le contrat se compose des présentes conditions, de la formule ou commande choisie et de l’annexe relative au traitement des données ci-dessous. L’annexe prévaut pour le traitement des données personnelles ; une modification expressément convenue par écrit prévaut sur les présentes conditions standard. La politique de confidentialité explique comment nous traitons les données personnelles et ne constitue pas une demande de consentement à l’ensemble des traitements.
Nous pouvons céder le présent contrat à une société que nous créerions pour exploiter CyberProva, à condition que le service et vos droits au titre des présentes conditions n’en soient pas affectés. Nous vous en informerons au préalable.
2. Évaluation et aide à la décision
CyberProva vous aide à évaluer certains contrôles de sécurité, à recueillir et examiner des justificatifs, à consigner les risques et à préparer des rapports. Les fonctionnalités, les limites d’utilisation et l’accès aux exports dépendent de votre formule.
Les contrôles des environnements Microsoft 365 connectés sont en lecture seule. Nous n’administrons pas votre environnement Microsoft 365, ne mettons pas en œuvre de mesures correctives, n’exploitons pas vos contrôles de sécurité, ne surveillons pas toutes les menaces et ne fournissons pas de réponse aux incidents. Les contrôles planifiés et les notifications ne constituent pas un service de surveillance assuré en permanence par du personnel.
Les résultats décrivent le périmètre déclaré et les informations disponibles au moment de chaque contrôle. Les autorisations, des justificatifs incomplets, des systèmes non pris en charge, des données obsolètes et des changements survenus après un contrôle peuvent limiter les résultats. La date d’un export ne rend pas actuelles des observations plus anciennes.
Les observations automatisées, les déclarations du client ou du prestataire, les justificatifs acceptés par un réviseur de l’espace de travail et les recommandations sont des sources d’information distinctes. L’acceptation d’un justificatif téléversé ne constitue pas une vérification indépendante par CyberProva. Les scores et les résultats positifs ne prouvent pas la sécurité et ne constituent ni un audit indépendant, ni une certification, ni une condition d’assurabilité, ni une conformité légale. Une évaluation peut ne pas détecter une faiblesse ou un incident important.
Nous fournirons le service avec le soin et la compétence raisonnables. Ces limites définissent son périmètre ; elles ne suppriment pas cette obligation.
3. Vos responsabilités et utilisation autorisée
Vous et votre prestataire informatique restez responsables des décisions de sécurité, de la validation des recommandations, du test et de la mise en œuvre des changements, des sauvegardes et de la réponse aux incidents. Faites appel à des conseils qualifiés lorsque votre situation l’exige.
Fournissez un périmètre et des informations exacts, tenez-les à jour et obtenez les autorisations nécessaires pour connecter des environnements Microsoft 365, évaluer des sites web et fournir des justificatifs concernant d’autres personnes. Gérez les membres de l’espace de travail et protégez les comptes et les liens de téléversement. Informez-nous rapidement de tout accès non autorisé présumé à CyberProva.
Ne téléversez que ce qui est nécessaire. Masquez les données personnelles sans rapport et les secrets. Ne téléversez pas de mots de passe, clés privées, jetons d’accès, données de carte de paiement, ni de données sensibles ou relatives aux infractions pénales, sauf accord écrit exprès de notre part sur des modalités appropriées.
Vous ne devez pas utiliser le service de manière illicite, évaluer des systèmes sans autorisation, téléverser du contenu malveillant, contourner les restrictions d’accès ou d’utilisation, ni perturber d’autres clients. L’accès de téléversement accordé à un prestataire ne lui donne pas un accès général à l’espace de travail du client.
4. Abonnements, paiement et résiliation
La page de paiement indique la formule, la devise de facturation, la période de facturation mensuelle ou annuelle, le prix et les taxes applicables avant l’achat. La facturation des abonnements payants commence au paiement, sauf si un abonnement éligible utilise un code d’essai d’invitation valide ; dans ce cas, la durée de l’essai, la date du premier paiement et le montant récurrent sont affichés avant votre confirmation.
Les abonnements sont renouvelés pour la période de facturation choisie jusqu’à leur résiliation. Utilisez le portail de gestion de l’abonnement pour résilier ou mettre à jour vos moyens de paiement ; contactez-nous si vous ne pouvez pas y accéder. La résiliation prend effet à la fin de la période payée, sauf résiliation anticipée convenue ou imposée par la loi. Le retrait du consentement Microsoft n’interrompt pas la facturation ; la résiliation de la facturation ne retire pas à elle seule le consentement Microsoft et ne supprime pas les données de l’espace de travail.
En cas d’échec de paiement, nous pouvons restreindre les fonctionnalités payantes après en avoir informé le contact de facturation et lui avoir laissé une possibilité raisonnable de régulariser. Un changement vers une formule inférieure peut supprimer les exports ou réduire les quotas d’utilisation.
Nous n’accordons pas de remboursement au prorata en cas de résiliation en cours de période de facturation. Cela n’affecte pas les remboursements dus en raison d’un manquement de notre part, d’une erreur de facturation ou de la loi applicable. Nous vous informerons au moins 30 jours à l’avance de toute augmentation de prix, qui ne prendra effet qu’au renouvellement suivant cette notification, afin que vous puissiez résilier auparavant.
5. Disponibilité, assistance et modifications
L’accès dépend en partie des services de Microsoft, de paiement, d’hébergement et de communication. La maintenance, les pannes, le retrait du consentement et les modifications d’API tierces peuvent interrompre les contrôles ou retarder les notifications. Nous ne garantissons ni une disponibilité ininterrompue ni un délai de réponse, sauf accord de niveau de service écrit distinct.
Nous pouvons mettre à jour le service pour des raisons de sécurité, de fiabilité et de fonctionnalité. Nous vous informerons avant leur application de toute réduction importante des fonctionnalités payantes ou de toute modification importante des présentes conditions. Sauf si la loi ou un problème de sécurité urgent impose d’agir plus tôt, les modifications importantes feront l’objet d’un préavis d’au moins 30 jours. Si une modification vous désavantage de manière importante au cours d’une période prépayée, vous pouvez résilier avant son entrée en vigueur et être remboursé de la période non utilisée concernée.
6. Données du client, rapports et confidentialité
Vous conservez vos droits sur les données que vous fournissez. Vous nous autorisez à les utiliser uniquement dans la mesure nécessaire pour fournir, sécuriser et assister le service, suivre vos instructions licites et respecter nos obligations légales. L’annexe ci-dessous régit les données personnelles traitées pour votre compte.
Nous conservons nos droits sur le logiciel, la méthodologie d’évaluation et les modèles de rapport. Vous pouvez utiliser et partager les rapports générés pour votre organisation à des fins professionnelles légitimes, notamment avec des conseillers, assureurs et clients, à condition que le périmètre, les dates, les indications de source et les limites y restent attachés. Le partage ne transforme pas le rapport en certification et ne crée aucune obligation envers un tiers.
Chaque partie protégera les informations confidentielles de l’autre, ne les utilisera que pour l’exécution du contrat et ne les communiquera qu’aux personnes ou prestataires qui en ont besoin et sont tenus de les protéger, ou lorsque la loi l’exige. Ces obligations ne couvrent pas les informations déjà licitement publiques, développées de manière indépendante ou obtenues licitement sans restriction. Elles survivent à la fin du contrat.
7. Suspension et fin du contrat
Nous pouvons suspendre l’accès concerné lorsque cela est raisonnablement nécessaire pour faire face à une utilisation illicite, à un risque de sécurité important ou à un manquement grave. Dans la mesure du possible, nous en expliquerons la raison, limiterons la suspension et offrirons la possibilité d’y remédier. Chaque partie peut résilier le contrat en cas de manquement grave non corrigé 30 jours après notification écrite, ou immédiatement s’il ne peut pas être corrigé.
À la résiliation, l’accès et les fonctionnalités payantes prennent fin à la date notifiée. Téléchargez les rapports dont vous avez besoin avant la fin de l’accès. La résiliation de la facturation ne constitue pas une demande de suppression ; les données personnelles des clients sont restituées ou supprimées conformément à l’annexe ci-dessous.
8. Responsabilité
Aucune disposition du présent contrat n’exclut ni ne limite la responsabilité en cas de fraude, de déclaration frauduleuse, de décès ou de dommages corporels causés par une négligence, ni toute responsabilité qui ne peut être légalement exclue ou limitée. Aucune disposition ne restreint les droits légaux des personnes en matière de protection des données ni les pouvoirs d’une autorité de contrôle.
Sous réserve du paragraphe précédent, la responsabilité totale de chaque partie au titre du présent contrat sur toute période de 12 mois est limitée au plus élevé des deux montants suivants : 1 000 £ ou les sommes payées ou dues pour le service au cours de cette période. Votre obligation de payer les frais d’abonnement régulièrement dus n’est pas soumise à cette limite.
Sous réserve des mêmes exceptions, aucune partie n’est responsable des pertes indirectes ou consécutives. Cette clause n’a pas pour effet de qualifier d’indirecte toute perte liée à un cyberincident, ni d’excuser un manquement de notre part au soin et à la compétence raisonnables. Chaque partie doit prendre des mesures raisonnables pour limiter ses pertes.
9. Litiges et dispositions générales
Merci d’adresser vos réclamations au contact de service indiqué ci-dessus afin que nous puissions rechercher une solution pratique. Le présent contrat est régi par le droit de l’Angleterre et du pays de Galles, et les tribunaux d’Angleterre et du pays de Galles ont compétence exclusive, sous réserve de toute loi impérative applicable.
Aucune personne autre que les parties n’a le droit de faire exécuter les présentes conditions en vertu du Contracts (Rights of Third Parties) Act 1999. Si une disposition est inapplicable, les autres dispositions restent en vigueur. Un retard dans l’exercice d’un droit ne vaut pas renonciation. Aucune disposition ne crée de relation de mandat, d’emploi ou d’association.
Les présentes conditions sont rédigées en anglais. Toute traduction est fournie à titre indicatif ; en cas de divergence entre une traduction et la version anglaise, la version anglaise prévaut.
Annexe : traitement des données personnelles des clients
La présente annexe s’applique lorsque vous déterminez les finalités et les moyens du traitement des données des clients et que nous les traitons pour votre compte. Si vous agissez pour le compte d’un autre responsable du traitement, vous devez être habilité à nous donner des instructions en tant que sous-traitant ultérieur et transmettre les instructions licites de ce responsable. Nos propres activités de responsable du traitement sont décrites dans la politique de confidentialité.
Description du traitement
Pendant la durée du contrat et la période de restitution ou de suppression ci-dessous, nous collectons, organisons, stockons, consultons et analysons la configuration des environnements Microsoft 365 autorisés et les justificatifs fournis ; générons des évaluations et des rapports ; et envoyons les notifications de service demandées. Les données peuvent comprendre des noms, coordonnées professionnelles, identifiants d’annuaire, rôles, références d’appareils et d’utilisateurs, justificatifs, déclarations, constats et historiques de communication. Les personnes concernées comprennent vos utilisateurs, salariés, sous-traitants, prestataires et toute autre personne dont vous incluez licitement les informations. Le service n’est pas destiné aux données sensibles. Vous déterminez le périmètre, les utilisateurs autorisés, le contenu et les instructions de restitution ou de suppression.
Instructions et confidentialité
Nous ne traiterons ces données que sur vos instructions documentées, y compris le présent contrat et les actions que vous autorisez dans le service, sauf si la loi applicable en dispose autrement. Nous vous informerons d’une obligation légale avant le traitement, sauf interdiction, et vous informerons immédiatement si nous estimons qu’une instruction enfreint la législation applicable en matière de protection des données. Toute personne autorisée à traiter les données est tenue à une obligation de confidentialité.
Sécurité
Nous mettons en œuvre des mesures techniques et organisationnelles adaptées au risque conformément à l’article 32 du RGPD britannique, notamment :
- la connexion via Microsoft Entra ID, les rôles de l’espace de travail déterminant ce que chaque membre peut consulter et modifier ;
- la séparation des données de chaque client par espace de travail, appliquée à chaque requête ;
- le chiffrement en transit (TLS 1.2 ou supérieur) et le chiffrement au repos de la base de données et du stockage de fichiers ;
- une base de données et un stockage de fichiers accessibles uniquement depuis le réseau privé de l’application et des connexions d’administrateurs nommément désignés, les secrets de l’application étant conservés dans Azure Key Vault ;
- un accès administrateur limité à des personnes nommément désignées, sans identifiants de déploiement partagés ni à authentification de base ;
- des sauvegardes de la base de données pour la restauration, et des journaux de sécurité et de requêtes pour l’analyse des incidents.
Nous vous informerons dans les meilleurs délais après avoir pris connaissance d’une violation de données personnelles affectant vos données, vous fournirons les informations disponibles sur sa nature, ses conséquences probables, les données concernées et les mesures d’atténuation, et vous tiendrons informé à mesure que de nouvelles informations seront disponibles. Cela concerne les données que nous traitons ; cela ne fait pas de nous votre prestataire de réponse aux incidents pour votre environnement Microsoft 365.
Compte tenu du traitement et des informations disponibles, nous vous aiderons à répondre aux demandes d’exercice des droits, à respecter vos obligations de sécurité, à notifier les violations, à réaliser les analyses d’impact et à consulter l’autorité de contrôle. Nous transmettrons rapidement les demandes concernant vos données et n’y répondrons pas en votre nom, sauf instruction ou obligation légale.
Sous-traitants ultérieurs et transferts
Vous autorisez les sous-traitants ultérieurs suivants :
- Microsoft: hébergement Azure, base de données, stockage de fichiers et journaux au Royaume-Uni ; connexion Microsoft Entra ID ; accès Microsoft Graph aux environnements Microsoft 365 que vous connectez.
- Stripe: facturation des abonnements et traitement des paiements.
- Service-email delivery provider: envoi des messages de service.
Nous vous informerons par écrit au moins 30 jours à l’avance de tout ajout ou remplacement, afin que vous puissiez vous y opposer pour des motifs raisonnables liés à la protection des données. Nous rechercherons une solution avant d’autoriser le traitement contesté ; à défaut, vous pourrez mettre fin au service concerné et être remboursé des frais prépayés non utilisés.
Nous imposons aux sous-traitants ultérieurs des obligations équivalentes en matière de protection des données et restons responsables envers vous de leur exécution. Les données des clients sont stockées au Royaume-Uni. Lorsqu’un sous-traitant ultérieur y accède depuis un autre pays, le transfert est encadré par la réglementation britannique d’adéquation ou par l’addendum international de transfert de données aux clauses contractuelles types.
Restitution, suppression et vérification
À la fin du traitement, à votre choix, nous mettrons vos rapports et justificatifs téléversés à disposition pour téléchargement ou supprimerons de manière sécurisée les données personnelles des clients. Nous les supprimons des systèmes actifs dans un délai de 30 jours à compter de la fin du contrat ou de votre demande de suppression, sauf si la loi impose leur conservation. Les sauvegardes de la base de données expirent dans un délai de 7 jours et les fichiers supprimés sont définitivement effacés du stockage dans un délai de 30 jours. D’ici là, les sauvegardes ne sont pas utilisées pour le traitement courant, et la suppression est de nouveau appliquée si une sauvegarde est restaurée.
Nous fournirons les informations nécessaires pour démontrer le respect de la présente annexe et permettrons les audits et inspections réalisés par vous ou par l’auditeur que vous désignez, moyennant un préavis raisonnable, et y contribuerons. Des modalités raisonnables peuvent protéger les autres clients et la sécurité sans empêcher le contrôle requis. Ni la présente annexe ni la clause de responsabilité ne suppriment les obligations légales directes de chaque partie.