Documentation contractuelle

Conditions générales d'utilisation et de vente

Les conditions applicables à l'utilisation de la plateforme AI Secure Audit et à la souscription de ses services.

Ce texte a été fourni par l'éditeur. Avant une publication contractuelle définitive, complétez et faites vérifier les mentions d'identité, l'adresse du siège, les coordonnées de contact, le droit applicable, la juridiction compétente et l'adéquation entre les offres décrites et les fonctionnalités réellement commercialisées.

Préambule

Les présentes Conditions Générales d’Utilisation (ci-après les « CGU ») ont pour objet de définir les conditions juridiques et techniques dans lesquelles les utilisateurs accèdent et utilisent la plateforme AI Secure Audit.

AI Secure Audit est une plateforme logicielle de cybersécurité distribuée en mode Software as a Service (SaaS), reposant sur des technologies d’intelligence artificielle, destinée à accompagner les organisations publiques et privées dans l’évaluation, la surveillance et l’amélioration continue de leur niveau de cybersécurité.

La plateforme met à disposition des fonctionnalités permettant notamment :

  • l’analyse automatisée de la posture de sécurité d’une organisation ;
  • la réalisation d’audits de cybersécurité sur des environnements cloud ou des infrastructures locales ;
  • la collecte, l’analyse et la corrélation d’informations techniques issues de systèmes d’information autorisés ;
  • la détection d’écarts de conformité au regard de référentiels internationaux ou nationaux (notamment ISO/IEC 27001, NIST Cybersecurity Framework, CIS Controls, guides d’hygiène de l’ANSSI, RGPD et tout autre référentiel pris en charge par la plateforme) ;
  • la génération automatisée de rapports d’audit, d’indicateurs de risques et de recommandations de remédiation ;
  • la connexion à des services tiers par l’intermédiaire de connecteurs sécurisés utilisant notamment OAuth, OpenID Connect, SAML, Microsoft Graph API, Google Workspace API, AWS APIs, Azure APIs ou toute autre interface officiellement supportée ;
  • l’utilisation d’un agent logiciel pouvant être installé, avec l’autorisation du Client, sur certains équipements afin de collecter les informations techniques nécessaires aux audits locaux.

AI Secure Audit constitue un outil d’assistance à la décision. Les analyses, recommandations, scores, alertes, rapports ou résultats générés par la plateforme, y compris lorsqu’ils sont produits au moyen de technologies d’intelligence artificielle, ne constituent ni une certification, ni une garantie d’absence de vulnérabilités, ni un avis juridique, ni un engagement de conformité réglementaire. L’éditeur ne saurait en aucun cas être tenu responsable des erreurs, omissions, imprécisions, interprétations ou décisions prises par l’utilisateur ou par tout tiers sur la base des informations, analyses ou résultats fournis par la plateforme, lesquels sont fournis à titre indicatif et doivent être appréciés avec discernement par l’utilisateur.

Les présentes CGU s’appliquent à toute personne physique ou morale utilisant la plateforme, qu’il s’agisse d’un utilisateur disposant d’un compte gratuit, d’un client bénéficiant d’un abonnement payant, d’un administrateur d’organisation, d’un partenaire, d’un consultant ou de toute autre personne autorisée à accéder aux Services.

L’utilisation de la plateforme implique l’acceptation pleine, entière et sans réserve des présentes CGU.

En cas de désaccord avec tout ou partie des présentes dispositions, l’utilisateur doit cesser immédiatement toute utilisation des Services.

Les présentes CGU constituent un contrat juridiquement contraignant entre l’éditeur de la plateforme et chaque utilisateur.

Lorsque certaines fonctionnalités font l’objet de conditions particulières, de politiques complémentaires ou de contrats spécifiques (notamment un contrat de sous-traitance de données, un accord de niveau de service, des conditions commerciales ou une politique de confidentialité), ces documents complètent les présentes CGU. En cas de contradiction, les stipulations particulières prévalent pour les services concernés.

Les présentes CGU sont rédigées en langue française. En cas de traduction dans une autre langue, la version française prévaut, sauf disposition impérative contraire applicable dans le pays concerné.

Aux fins des présentes Conditions Générales d’Utilisation, les termes ci-dessous, lorsqu’ils sont employés avec une majuscule, ont la signification suivante, qu’ils soient utilisés au singulier ou au pluriel.

1.1. Abonnement

Contrat conclu entre l’Éditeur et le Client donnant accès, pour une durée déterminée ou indéterminée, à tout ou partie des Services proposés par AI Secure Audit selon le plan tarifaire souscrit.

1.2. Administrateur

Personne physique désignée par le Client et disposant des droits nécessaires pour administrer une Organisation, gérer les Utilisateurs, configurer les Connecteurs, lancer des Audits et consulter les Rapports.

1.3. Agent

Logiciel développé par l’Éditeur et installé, avec l’autorisation du Client, sur un poste de travail, un serveur ou tout autre équipement afin de collecter les informations techniques nécessaires aux Audits locaux.

L’Agent ne collecte que les informations strictement nécessaires au fonctionnement des Services et conformément aux paramètres définis par le Client.

1.4. API

Interface de programmation permettant l’échange automatisé d’informations entre AI Secure Audit et des systèmes tiers au moyen de protocoles sécurisés.

1.5. Audit

Processus automatisé ou assisté par intelligence artificielle consistant à analyser les configurations, paramètres, événements, actifs ou informations techniques d’un système d’information autorisé afin d’évaluer son niveau de sécurité, de conformité ou de maturité cyber.

1.6. Client

Toute personne physique ou morale ayant souscrit un Abonnement ou utilisant les Services pour les besoins de son activité professionnelle ou institutionnelle.

1.7. Compte

Espace numérique personnel permettant à un Utilisateur autorisé d’accéder à la Plateforme.

1.8. Connecteur

Composant logiciel permettant à AI Secure Audit d’interagir avec un service tiers au moyen d’API officielles, notamment Microsoft 365, Microsoft Azure, Google Workspace, Amazon Web Services (AWS), GitHub, GitLab, Slack ou tout autre service pris en charge.

1.9. Données Client

Toutes les informations, documents, journaux d’événements (logs), configurations, métadonnées, inventaires, résultats d’analyses ou autres données importées, transmises ou générées pour le compte du Client dans le cadre de l’utilisation des Services.

1.10. Données Personnelles

Toute information se rapportant à une personne physique identifiée ou identifiable au sens des réglementations applicables en matière de protection des données.

1.11. Éditeur

La société exploitant AI Secure Audit, propriétaire de la Plateforme, de ses composants logiciels, de ses marques et de ses droits de propriété intellectuelle.

1.12. Incident de Sécurité

Tout événement compromettant ou susceptible de compromettre la confidentialité, l’intégrité, la disponibilité ou la traçabilité d’un système d’information.

1.13. Intelligence Artificielle

Ensemble des modèles algorithmiques utilisés par AI Secure Audit pour assister les Utilisateurs dans la détection de risques, l’analyse de données techniques, la génération de rapports, la priorisation des vulnérabilités et la formulation de recommandations.

Les résultats produits par ces modèles constituent des aides à la décision et ne remplacent pas une expertise humaine.

1.14. Organisation

Entreprise, administration, association, établissement public ou toute autre entité utilisant AI Secure Audit.

Une Organisation peut comporter plusieurs Administrateurs, plusieurs Utilisateurs, plusieurs espaces de travail et plusieurs environnements techniques.

1.15. Plateforme

Le service logiciel AI Secure Audit fourni en mode SaaS, accessible via Internet ou tout autre moyen de communication électronique.

1.16. Rapport

Document généré par la Plateforme présentant les résultats d’un Audit, les risques identifiés, les niveaux de criticité, les écarts de conformité, les recommandations de remédiation ainsi que tout indicateur produit par les Services.

1.17. Référentiel

Ensemble de normes, guides ou bonnes pratiques utilisés comme base d’évaluation par la Plateforme, notamment ISO/IEC 27001, NIST Cybersecurity Framework, CIS Controls, guides de l’ANSSI, RGPD ou tout autre référentiel pris en charge.

1.18. Service

Ensemble des fonctionnalités mises à disposition par AI Secure Audit, y compris les Audits, Connecteurs, Agents, API, tableaux de bord, rapports, notifications, analyses et outils d’administration.

1.19. Utilisateur

Toute personne physique autorisée à accéder à la Plateforme sous la responsabilité d’un Client.

1.20. Vulnérabilité

Faiblesse technique, organisationnelle ou procédurale susceptible d’être exploitée afin de compromettre la sécurité d’un système d’information.

2.1 Objet des CGU

Les présentes Conditions Générales d’Utilisation (CGU) ont pour objet de définir les conditions juridiques, techniques et opérationnelles dans lesquelles l’Éditeur met à disposition la plateforme AI Secure Audit et dans lesquelles les Utilisateurs et les Clients accèdent aux Services, les utilisent et en bénéficient.

Les présentes CGU constituent le contrat régissant la relation entre l’Éditeur et toute personne utilisant la Plateforme, sous réserve des conditions particulières pouvant s’appliquer à certains Services ou offres commerciales.

2.2 Nature de la Plateforme

AI Secure Audit est une plateforme de cybersécurité exploitée en mode Software as a Service (SaaS).

La Plateforme est accessible à distance via Internet et permet aux Clients de centraliser, automatiser et superviser des opérations d’audit, d’analyse, de surveillance et d’amélioration continue de leur posture de cybersécurité.

La Plateforme repose notamment sur des technologies d’intelligence artificielle, d’automatisation, d’analyse de données, de corrélation d’événements et d’évaluation des risques.

2.3 Description des Services

Selon l’offre souscrite, AI Secure Audit peut notamment proposer :

  • des audits automatisés de sécurité ;
  • des analyses de configuration ;
  • l’évaluation de la maturité cyber d’une Organisation ;
  • l’identification de vulnérabilités ou de mauvaises configurations ;
  • des analyses de conformité fondées sur différents référentiels reconnus ;
  • la génération automatique de rapports techniques et exécutifs ;
  • des tableaux de bord de suivi des risques ;
  • des mécanismes de notation (“Cyber Security Score”) ;
  • la priorisation des actions correctives ;
  • des recommandations de remédiation assistées par intelligence artificielle ;
  • des alertes de sécurité ;
  • des fonctionnalités collaboratives destinées aux équipes de sécurité.

L’Éditeur demeure libre de faire évoluer les fonctionnalités proposées afin d’améliorer les Services ou de répondre à des exigences techniques, réglementaires ou de sécurité.

2.4 Connecteurs Cloud

La Plateforme peut permettre la connexion sécurisée à des services tiers au moyen de connecteurs utilisant les interfaces officielles mises à disposition par leurs éditeurs.

Ces connecteurs peuvent notamment permettre l’analyse de services tels que :

  • Microsoft 365 ;
  • Microsoft Azure ;
  • Google Workspace ;
  • Amazon Web Services (AWS) ;
  • GitHub ;
  • GitLab ;
  • Slack ;
  • ou tout autre service officiellement pris en charge.

Le Client demeure seul responsable des autorisations accordées à ces connecteurs ainsi que de la gestion des droits d’accès associés.

2.5 Agent Local AI Secure Audit

Lorsque cette fonctionnalité est disponible, le Client peut installer un Agent AI Secure Audit sur certains équipements afin de réaliser des audits locaux.

Cet Agent a notamment pour finalité :

  • l’inventaire des actifs ;
  • l’analyse des correctifs de sécurité ;
  • la collecte d’informations techniques ;
  • l’identification de vulnérabilités ;
  • la remontée d’informations nécessaires à l’élaboration des rapports.

L’Agent n’a pas vocation à exercer un contrôle permanent des activités des utilisateurs finaux ni à accéder au contenu des fichiers, courriels ou documents, sauf nécessité technique clairement identifiée, autorisée par le Client et conforme à la réglementation applicable.

2.6 Intelligence Artificielle

Certaines fonctionnalités reposent sur des modèles d’intelligence artificielle.

Ces modèles peuvent notamment :

  • analyser des données techniques ;
  • identifier des tendances ou anomalies ;
  • suggérer des mesures correctives ;
  • produire des synthèses ;
  • établir des priorités de remédiation ;
  • assister la rédaction de rapports.

Les résultats générés par ces technologies sont fournis à titre d’assistance et ne constituent ni une expertise humaine, ni une certification, ni un audit légal, ni un avis juridique.

Le Client demeure seul responsable des décisions prises sur la base des informations fournies par la Plateforme.

2.7 Limites des Services

AI Secure Audit met en œuvre des moyens techniques et organisationnels raisonnables afin de fournir des analyses fiables et pertinentes.

Toutefois, aucun système informatique ne permet de garantir :

  • l’identification de l’ensemble des vulnérabilités existantes ;
  • l’absence totale de faux positifs ou de faux négatifs ;
  • une conformité réglementaire automatique ;
  • une protection absolue contre toute cyberattaque.

Le Client reconnaît que la cybersécurité repose sur une démarche continue combinant technologies, procédures, gouvernance et intervention humaine.

2.8 Évolution des Services

L’Éditeur peut modifier, compléter, retirer ou remplacer tout ou partie des fonctionnalités de la Plateforme afin :

  • d’améliorer la qualité des Services ;
  • de corriger des anomalies ;
  • de renforcer la sécurité ;
  • d’intégrer de nouveaux référentiels ;
  • d’assurer la compatibilité avec des services tiers ;
  • de répondre à des évolutions réglementaires.

Ces évolutions ne constituent pas une modification substantielle du contrat dès lors qu’elles n’ont pas pour effet de priver le Client des fonctionnalités essentielles correspondant à son offre.

2.9 Absence de transfert de propriété

L’accès aux Services n’emporte aucun transfert de propriété intellectuelle sur la Plateforme.

Le Client bénéficie exclusivement d’un droit personnel, limité, non exclusif, non transférable et révocable d’utiliser les Services dans les conditions prévues par les présentes CGU et, le cas échéant, par son contrat d’abonnement.

3.1 Conditions d’accès

L’accès aux Services est réservé aux personnes physiques ou morales ayant la capacité juridique de contracter et d’utiliser les Services conformément aux présentes CGU.

Lorsque l’Utilisateur agit pour le compte d’une personne morale, il déclare disposer de tous les pouvoirs nécessaires pour engager cette dernière.

L’Éditeur peut demander tout justificatif raisonnablement nécessaire afin de vérifier l’identité du Client ou les pouvoirs de son représentant.

3.2 Création d’un Compte

L’utilisation des Services nécessite la création d’un Compte, sauf lorsqu’un accès spécifique est expressément prévu par l’Éditeur.

Lors de son inscription, l’Utilisateur s’engage à :

  • fournir des informations exactes, complètes et à jour ;
  • maintenir ces informations pendant toute la durée d’utilisation des Services ;
  • ne pas usurper l’identité d’un tiers ;
  • ne pas créer plusieurs Comptes destinés à contourner les limitations d’une offre ou les mesures de sécurité.

L’Éditeur se réserve le droit de refuser ou de suspendre toute inscription comportant des informations manifestement inexactes, trompeuses ou frauduleuses.

3.3 Organisation et espace de travail

Chaque Client peut disposer d’une ou plusieurs Organisations au sein de la Plateforme.

Chaque Organisation constitue un espace logique distinct permettant notamment :

  • la gestion des Utilisateurs ;
  • l’administration des droits d’accès ;
  • la configuration des Connecteurs ;
  • la gestion des Audits ;
  • la consultation des Rapports ;
  • l’administration des paramètres de sécurité.

Les données d’une Organisation sont isolées des autres Organisations conformément à l’architecture technique de la Plateforme.

3.4 Administrateur de l’Organisation

Chaque Organisation désigne au moins un Administrateur.

L’Administrateur est habilité à :

  • inviter ou supprimer des Utilisateurs ;
  • attribuer des rôles et des autorisations ;
  • connecter ou déconnecter des services tiers ;
  • installer ou désinstaller des Agents autorisés ;
  • lancer des Audits ;
  • consulter les Rapports ;
  • gérer les paramètres de sécurité ;
  • souscrire ou modifier un Abonnement.

Les actions réalisées par un Administrateur sont réputées avoir été autorisées par le Client.

3.5 Comptes Utilisateurs

Chaque Utilisateur dispose d’un Compte individuel.

Le partage d’un Compte entre plusieurs personnes est interdit, sauf disposition contraire expressément prévue par l’Éditeur.

Chaque Utilisateur demeure responsable de l’ensemble des opérations effectuées depuis son Compte jusqu’à preuve d’une compromission indépendante de sa volonté.

3.6 Authentification

L’accès à la Plateforme s’effectue au moyen d’un mécanisme d’authentification sécurisé.

Selon les fonctionnalités disponibles, l’Éditeur peut notamment proposer :

  • une authentification par adresse électronique et mot de passe ;
  • une authentification multifacteur (MFA) ;
  • une authentification unique (SSO) ;
  • OAuth 2.0 ;
  • OpenID Connect ;
  • SAML 2.0 ;
  • tout autre mécanisme répondant aux standards de sécurité reconnus.

L’Éditeur peut rendre obligatoire certains mécanismes d’authentification lorsque cela est nécessaire pour assurer la sécurité des Services.

3.7 Sécurité des identifiants

Chaque Utilisateur s’engage à :

  • conserver ses identifiants confidentiels ;
  • utiliser un mot de passe robuste ;
  • ne jamais communiquer ses identifiants à un tiers ;
  • protéger ses équipements contre tout accès non autorisé ;
  • informer immédiatement l’Éditeur en cas de perte, de vol ou de suspicion de compromission.

Le Client est responsable de la gestion interne des accès accordés à ses collaborateurs, prestataires ou sous-traitants.

3.8 Gestion des droits d’accès

Le Client est seul responsable :

  • de l’attribution des rôles ;
  • de la suppression des comptes devenus inutiles ;
  • de la désactivation des accès des collaborateurs quittant l’Organisation ;
  • de la mise en œuvre du principe du moindre privilège.

L’Éditeur ne pourra être tenu responsable d’un incident résultant d’une mauvaise gestion des droits par le Client.

3.9 Suspension d’un Compte

L’Éditeur peut suspendre immédiatement un Compte, avec ou sans préavis, notamment en cas :

  • de suspicion raisonnable d’utilisation frauduleuse ;
  • de tentative d’accès non autorisé ;
  • de compromission potentielle des identifiants ;
  • de violation des présentes CGU ;
  • de risque pour la sécurité de la Plateforme ou des autres Clients.

Lorsque cela est possible, le Client est informé des raisons de cette suspension dans les meilleurs délais.

3.10 Disponibilité des accès

L’Éditeur met en œuvre des mesures raisonnables afin d’assurer l’accessibilité de la Plateforme.

Toutefois, des interruptions temporaires peuvent intervenir notamment pour :

  • les opérations de maintenance ;
  • les mises à jour ;
  • les correctifs de sécurité ;
  • les évolutions techniques ;
  • les incidents affectant les infrastructures ou les services tiers.

Ces interruptions, lorsqu’elles sont raisonnables et nécessaires, ne constituent pas un manquement contractuel.

3.11 Journalisation des accès

Afin d’assurer la sécurité, la traçabilité et le bon fonctionnement des Services, la Plateforme peut enregistrer les événements relatifs aux connexions, authentifications, modifications de configuration et actions sensibles réalisées sur les Comptes.

Ces journaux peuvent être utilisés pour détecter des anomalies, répondre à un incident de sécurité, satisfaire à des obligations légales ou améliorer les Services, dans le respect de la réglementation applicable à la protection des données.

3.12 Responsabilité du Client

Le Client demeure responsable de toutes les opérations réalisées au moyen des Comptes rattachés à son Organisation, sauf lorsqu’il démontre qu’elles résultent exclusivement d’une défaillance imputable à l’Éditeur.

Le Client s’engage à mettre en place des procédures internes adaptées afin de garantir la sécurité des accès à la Plateforme.

4.1 Principe général

Le Client et les Utilisateurs s’engagent à utiliser AI Secure Audit de manière loyale, conforme à sa destination, aux présentes CGU, aux lois et réglementations applicables ainsi qu’aux principes généralement admis en matière de cybersécurité.

L’utilisation des Services doit toujours intervenir dans le respect des droits des tiers, de la propriété intellectuelle, de la confidentialité des informations et de la protection des données personnelles.

4.2 Utilisation exclusivement autorisée

Le Client déclare et garantit qu’il dispose de tous les droits, autorisations et pouvoirs nécessaires pour demander l’analyse, l’audit ou la collecte d’informations techniques concernant les systèmes d’information, applications, infrastructures, comptes cloud, équipements ou ressources connectés à la Plateforme.

En particulier, le Client garantit qu’il est propriétaire des systèmes analysés ou qu’il agit avec l’autorisation expresse de leur propriétaire.

L’Éditeur ne procède à aucune vérification systématique de ces autorisations et agit sur la base des déclarations du Client.

4.3 Interdiction des audits non autorisés

Il est strictement interdit d’utiliser AI Secure Audit pour :

  • analyser un système appartenant à un tiers sans son autorisation ;
  • réaliser des opérations assimilables à un accès frauduleux à un système de traitement automatisé de données ;
  • contourner des mesures de sécurité mises en place par un tiers ;
  • collecter illicitement des informations techniques ;
  • porter atteinte à la confidentialité, à l’intégrité ou à la disponibilité d’un système d’information.

Le Client assume seul l’entière responsabilité des audits qu’il déclenche.

4.4 Utilisation des Connecteurs Cloud

Les Connecteurs Cloud doivent être utilisés uniquement avec des comptes pour lesquels le Client dispose des droits nécessaires.

Le Client est responsable :

  • des autorisations OAuth accordées à la Plateforme ;
  • des permissions configurées dans les services tiers ;
  • de la révocation des autorisations lorsqu’elles ne sont plus nécessaires ;
  • de la conformité de ces connexions avec les politiques internes de son Organisation.

4.5 Utilisation de l’Agent AI Secure Audit

L’installation de l’Agent ne peut être réalisée que sur des équipements pour lesquels le Client dispose des autorisations nécessaires.

Le Client s’engage à informer les personnes concernées lorsque la réglementation applicable ou ses politiques internes l’exigent.

L’Agent ne doit pas être utilisé comme un outil de surveillance des salariés ou de collecte illicite d’informations.

Toute utilisation contraire à cette finalité est interdite.

4.6 Obligations générales du Client

Le Client s’engage notamment à :

  • maintenir la confidentialité de ses identifiants ;
  • sécuriser les accès à ses Comptes ;
  • utiliser des mots de passe robustes et, lorsque disponible, l’authentification multifacteur (MFA) ;
  • maintenir ses systèmes d’information dans un état raisonnable de sécurité ;
  • installer les mises à jour de sécurité recommandées ;
  • vérifier les Rapports générés avant toute prise de décision stratégique ou opérationnelle ;
  • mettre en œuvre les mesures de remédiation qu’il juge appropriées.

4.7 Coopération

Le Client s’engage à coopérer de bonne foi avec l’Éditeur afin de faciliter :

  • le traitement des incidents ;
  • l’assistance technique ;
  • les opérations de maintenance ;
  • les investigations relatives à un incident de sécurité ;
  • le respect des obligations légales.

Cette coopération inclut notamment la communication d’informations techniques pertinentes lorsque celles-ci sont nécessaires à la résolution d’un incident.

4.8 Utilisations interdites

Sans que cette liste soit limitative, il est notamment interdit :

  • d’utiliser la Plateforme pour préparer ou faciliter une cyberattaque ;
  • de développer, diffuser ou héberger un logiciel malveillant ;
  • d’effectuer des attaques par déni de service (DoS ou DDoS) ;
  • d’exploiter une vulnérabilité identifiée afin de compromettre un système tiers ;
  • de procéder à des activités de phishing, d’usurpation d’identité ou d’ingénierie sociale ;
  • de revendre ou partager les accès à la Plateforme sans autorisation ;
  • de tenter de contourner les limitations techniques ou commerciales des Services ;
  • d’introduire des contenus illicites, diffamatoires, haineux, frauduleux ou contraires à l’ordre public ;
  • de perturber le fonctionnement de la Plateforme ou des infrastructures de l’Éditeur ;
  • de tenter d’accéder aux données d’autres Clients.

4.9 Respect des réglementations

Le Client demeure seul responsable du respect des lois et réglementations applicables à son activité, notamment celles relatives :

  • à la cybersécurité ;
  • à la protection des données personnelles ;
  • aux contrôles des exportations de technologies ;
  • aux secrets d’affaires ;
  • aux obligations sectorielles spécifiques (finance, santé, énergie, administrations publiques, etc.).

L’utilisation de la Plateforme ne dispense pas le Client de ses propres obligations réglementaires.

4.10 Signalement des incidents

Le Client s’engage à informer l’Éditeur dans les meilleurs délais de tout incident susceptible d’affecter la sécurité de la Plateforme, notamment :

  • la compromission d’un Compte ;
  • l’utilisation frauduleuse d’identifiants ;
  • une vulnérabilité découverte dans les Services ;
  • toute utilisation anormale de la Plateforme.

Le signalement de bonne foi d’une vulnérabilité ne donnera lieu à aucune sanction lorsque les règles de divulgation responsable définies par l’Éditeur ont été respectées.

4.11 Sanctions

En cas de violation des présentes CGU, l’Éditeur peut, sans préjudice de tout autre droit ou recours :

  • suspendre temporairement tout ou partie des Services ;
  • désactiver un ou plusieurs Comptes ;
  • retirer certains droits d’accès ;
  • résilier le contrat en cas de manquement grave ou répété ;
  • signaler les faits aux autorités compétentes lorsque la loi l’exige ou lorsque les circonstances le justifient.

Ces mesures peuvent être prises immédiatement lorsqu’elles sont nécessaires pour préserver la sécurité de la Plateforme, des autres Clients ou des tiers.

5.1 Principes généraux

AI Secure Audit est conçu selon une architecture de minimisation des données, de sécurité dès la conception (Security by Design) et de protection des données dès la conception (Privacy by Design).

La Plateforme n’a pas vocation à collecter l’intégralité des données d’une Organisation, mais uniquement les informations techniques strictement nécessaires à la réalisation des Services souscrits.

Les traitements réalisés sont limités aux finalités décrites dans les présentes CGU, la Politique de confidentialité, le Data Processing Agreement (DPA), ainsi que dans la documentation technique de la Plateforme.

5.2 Catégories de données traitées

Selon les modules activés par le Client, AI Secure Audit peut être amené à traiter notamment les catégories de données suivantes :

a) Données d’identification

  • identifiant utilisateur ;
  • adresse électronique professionnelle ;
  • rôle attribué dans l’Organisation ;
  • appartenance à une équipe ou un service ;
  • identifiant interne de l’Organisation.

b) Données d’authentification

Lorsque le Client active un mécanisme d’authentification fédérée (OAuth, OpenID Connect, SAML ou autre protocole compatible), AI Secure Audit peut traiter les jetons d’authentification (tokens), identifiants techniques et informations strictement nécessaires au maintien de la session et au fonctionnement des Connecteurs.

Les mots de passe des services tiers ne sont jamais collectés lorsque l’authentification repose sur les mécanismes officiels d’autorisation.

c) Données techniques d’infrastructure

Selon les autorisations accordées, la Plateforme peut analyser :

  • systèmes d’exploitation ;
  • versions logicielles ;
  • inventaire des équipements ;
  • configuration des postes de travail ;
  • configuration des serveurs ;
  • versions des correctifs de sécurité ;
  • informations relatives aux antivirus et EDR ;
  • paramètres réseau ;
  • politiques de sécurité ;
  • paramètres IAM ;
  • journaux techniques (logs) nécessaires aux analyses.

d) Données Cloud

Lorsque le Client active un Connecteur Cloud, AI Secure Audit peut analyser les métadonnées de configuration provenant notamment de :

  • Microsoft Entra ID (Azure Active Directory) ;
  • Microsoft 365 ;
  • Microsoft Defender ;
  • Microsoft Intune ;
  • Google Workspace ;
  • Amazon Web Services (AWS) ;
  • Microsoft Azure ;
  • GitHub ;
  • GitLab ;
  • Slack ;
  • ou tout autre service officiellement intégré.

Les traitements portent prioritairement sur les paramètres de sécurité, les configurations, les autorisations, les journaux d’événements et les métadonnées utiles à l’évaluation de la posture de sécurité.

e) Données générées par la Plateforme

AI Secure Audit produit notamment :

  • Cyber Security Score ;
  • indicateurs de maturité ;
  • scores de conformité ;
  • historique des Audits ;
  • recommandations de remédiation ;
  • rapports PDF ;
  • tableaux de bord ;
  • plans d’action ;
  • statistiques d’évolution ;
  • indicateurs de risques.

Ces données sont générées par les moteurs d’analyse de la Plateforme et peuvent être conservées afin de permettre un suivi historique, sous réserve des paramètres de rétention définis par le Client ou prévus par l’offre souscrite.

5.3 Données expressément exclues

Sauf fonctionnalité spécifique activée par le Client et clairement documentée, AI Secure Audit n’a pas vocation à collecter ou analyser :

  • le contenu des courriers électroniques ;
  • le contenu des fichiers utilisateurs ;
  • les documents bureautiques ;
  • les photographies ;
  • les conversations de messagerie ;
  • les mots de passe en clair ;
  • les secrets cryptographiques ;
  • les données bancaires ;
  • les données de santé ;
  • les contenus audio ou vidéo ;
  • toute autre donnée étrangère aux finalités de cybersécurité poursuivies par la Plateforme.

Toute collecte exceptionnelle de telles données fera l’objet d’une information spécifique et reposera sur une base juridique appropriée.

5.4 Traitements réalisés par l’Agent AI Secure Audit

Lorsqu’il est installé, l’Agent AI Secure Audit agit exclusivement dans le périmètre défini par le Client.

L’Agent peut notamment :

  • inventorier les actifs matériels et logiciels ;
  • vérifier l’état des correctifs de sécurité ;
  • identifier les logiciels obsolètes ;
  • détecter certaines mauvaises configurations ;
  • remonter des événements techniques utiles à l’évaluation des risques ;
  • transmettre des informations nécessaires à l’établissement des Rapports.

L’Agent ne procède pas à une surveillance permanente des activités individuelles des utilisateurs et n’a pas pour finalité le contrôle du temps de travail ou des performances des salariés.

5.5 Traitements réalisés par les Connecteurs Cloud

Les Connecteurs Cloud utilisent exclusivement les interfaces officielles publiées par les fournisseurs concernés.

AI Secure Audit ne contourne jamais les mécanismes d’authentification ou de sécurité mis en œuvre par les services tiers.

Le niveau d’accès aux données dépend exclusivement des autorisations accordées par le Client lors de la configuration des Connecteurs.

Le Client peut, à tout moment, révoquer ces autorisations depuis son environnement ou depuis le fournisseur de services concerné.

5.6 Séparation logique des données

AI Secure Audit repose sur une architecture multi-tenant garantissant une séparation logique des Organisations.

Chaque Client dispose d’un espace isolé permettant de stocker ses données, ses rapports, ses configurations et ses historiques d’audit.

L’Éditeur met en œuvre des mesures techniques et organisationnelles destinées à empêcher tout accès non autorisé aux données d’une Organisation par une autre Organisation.

5.7 Chiffrement et protection des données

Les données traitées par AI Secure Audit sont protégées par des mesures de sécurité adaptées à leur sensibilité, comprenant notamment, selon les cas :

  • le chiffrement des communications entre le Client et la Plateforme ;
  • le chiffrement des données stockées lorsque cela est applicable ;
  • des mécanismes de contrôle d’accès fondés sur les rôles (RBAC) ;
  • la journalisation des opérations sensibles ;
  • la segmentation logique des environnements ;
  • des mécanismes de détection d’activités anormales.

Les modalités techniques précises peuvent évoluer afin de tenir compte de l’état de l’art et des bonnes pratiques de cybersécurité.

5.8 Durée de conservation

Les données sont conservées pendant la durée nécessaire à l’exécution des Services, au respect des obligations légales, contractuelles et réglementaires, ainsi qu’à la gestion des incidents de sécurité.

À l’expiration des durées applicables, les données sont supprimées, anonymisées ou archivées conformément à la Politique de confidentialité, au DPA et aux paramètres de rétention disponibles dans la Plateforme.

5.9 Responsabilité du Client

Le Client demeure responsable :

  • de la licéité des données qu’il confie à AI Secure Audit ;
  • des autorisations accordées aux Connecteurs Cloud ;
  • de la configuration des droits d’accès ;
  • de l’information des personnes concernées lorsque celle-ci est requise par la réglementation applicable ;
  • du respect de ses propres obligations légales en matière de protection des données.

L’Éditeur agit dans les limites des autorisations techniques accordées par le Client et des finalités prévues aux présentes CGU.

6.1 Objet du moteur d’intelligence artificielle

Le moteur d’intelligence artificielle d’AI Secure Audit constitue un composant logiciel d’assistance destiné à améliorer l’efficacité des opérations d’audit, de détection des risques, d’analyse de conformité et de remédiation.

Il ne se substitue ni au jugement humain, ni aux responsabilités du Client, ni aux obligations légales ou réglementaires qui lui incombent.

Les résultats générés par le moteur d’IA ont pour finalité d’assister les équipes de cybersécurité, les administrateurs systèmes, les responsables de la sécurité des systèmes d’information (RSSI), les équipes informatiques et les décideurs dans l’évaluation de leur posture de sécurité.

6.2 Fonctions assurées par le moteur IA

Selon les modules activés, le moteur d’intelligence artificielle peut notamment :

  • corréler des informations provenant de plusieurs Connecteurs Cloud et Agents Endpoint ;
  • détecter des configurations susceptibles d’augmenter le niveau de risque ;
  • identifier des écarts par rapport aux référentiels pris en charge par la Plateforme ;
  • calculer un score global de maturité cyber ;
  • hiérarchiser les vulnérabilités selon leur criticité, leur contexte et leur impact potentiel ;
  • proposer des plans de remédiation priorisés ;
  • générer des synthèses techniques ou exécutives adaptées aux différents profils d’utilisateurs ;
  • assister la préparation des rapports d’audit.

Ces fonctionnalités reposent sur des modèles algorithmiques, des règles expertes et, selon les modules concernés, des modèles d’intelligence artificielle entraînés ou configurés par l’Éditeur.

6.3 Sources d’analyse

Les analyses du moteur d’IA sont exclusivement fondées sur :

  • les données collectées conformément à l’Article 5 ;
  • les paramètres techniques des environnements analysés ;
  • les référentiels de cybersécurité pris en charge par la Plateforme ;
  • les informations fournies par les Connecteurs Cloud ;
  • les données remontées par les Agents Endpoint ;
  • les paramètres définis par le Client.

Le moteur d’IA ne crée pas de données techniques indépendamment des informations mises à sa disposition.

6.4 Nature des recommandations

Les recommandations générées par AI Secure Audit sont destinées à faciliter la prise de décision.

Elles peuvent notamment proposer :

  • la correction d’une configuration ;
  • l’application d’un correctif de sécurité ;
  • l’activation d’une fonctionnalité de protection ;
  • la réduction des privilèges d’un compte ;
  • l’amélioration d’une politique de sécurité ;
  • le renforcement des contrôles d’accès ;
  • la mise en conformité avec un référentiel pris en charge.

Ces recommandations ne constituent pas des instructions impératives et doivent être évaluées par le Client avant leur mise en œuvre, en tenant compte de son environnement, de ses contraintes opérationnelles et de son analyse de risque.

6.5 Absence de garantie de résultat

L’Éditeur ne garantit pas que :

  • toutes les vulnérabilités existantes seront détectées ;
  • tous les incidents de sécurité seront anticipés ;
  • les recommandations proposées seront adaptées à chaque contexte particulier ;
  • la mise en œuvre des recommandations empêchera la survenance d’un incident de sécurité.

La cybersécurité repose sur une démarche continue associant gouvernance, mesures techniques, procédures organisationnelles, sensibilisation des utilisateurs et intervention humaine.

Le Client reconnaît qu’aucun outil logiciel, y compris fondé sur l’intelligence artificielle, ne peut garantir une sécurité absolue.

6.6 Supervision humaine

Les résultats produits par le moteur d’IA sont destinés à être examinés par des personnes compétentes.

Le Client demeure seul responsable :

  • de l’interprétation des analyses ;
  • des décisions prises sur la base des rapports générés ;
  • des actions correctives mises en œuvre ;
  • des conséquences opérationnelles résultant de ces décisions.

L’Éditeur recommande qu’aucune décision critique affectant les systèmes d’information du Client ne soit prise sur le seul fondement d’un résultat automatisé, sans validation humaine appropriée.

6.7 Évolution des modèles

Afin d’améliorer la qualité des Services, l’Éditeur peut faire évoluer les modèles algorithmiques, les règles de détection, les méthodes de calcul des scores, les mécanismes de corrélation et les fonctionnalités d’intelligence artificielle.

Ces évolutions peuvent modifier :

  • la présentation des résultats ;
  • les scores attribués ;
  • les priorités de remédiation ;
  • les recommandations formulées.

De telles évolutions constituent des améliorations normales du Service et ne sauraient être interprétées comme une reconnaissance d’un défaut des versions antérieures.

6.8 Transparence et explicabilité

Lorsque cela est techniquement possible, AI Secure Audit fournit des éléments permettant de comprendre les facteurs ayant conduit à une recommandation ou à une évaluation de risque.

Ces éléments peuvent inclure :

  • les contrôles réalisés ;
  • les configurations observées ;
  • les référentiels utilisés ;
  • les écarts identifiés ;
  • les critères de criticité appliqués.

L’Éditeur ne garantit toutefois pas la divulgation de l’intégralité des mécanismes internes de fonctionnement des modèles, lorsque cette divulgation serait susceptible de porter atteinte à ses droits de propriété intellectuelle ou à la sécurité de la Plateforme.

6.9 Amélioration continue

Le moteur d’intelligence artificielle d’AI Secure Audit fait l’objet d’une amélioration continue afin de tenir compte notamment :

  • de l’évolution des menaces ;
  • des nouvelles vulnérabilités connues ;
  • des mises à jour des référentiels de cybersécurité ;
  • des évolutions des plateformes cloud prises en charge ;
  • des retours d’expérience et des améliorations techniques décidées par l’Éditeur.

Ces évolutions ont pour objectif de maintenir la pertinence des analyses et des recommandations proposées aux Clients.

7.1 Principes de gouvernance

Le moteur d’intelligence artificielle d’AI Secure Audit est conçu selon des principes de sécurité, de transparence, de proportionnalité et de maîtrise des traitements.

L’Éditeur met en œuvre des mesures organisationnelles et techniques visant à assurer que les traitements réalisés par les composants d’intelligence artificielle demeurent conformes aux finalités des Services et aux exigences applicables en matière de sécurité des systèmes d’information.

Les fonctionnalités d’intelligence artificielle sont développées pour assister les Utilisateurs dans leurs activités d’analyse et ne poursuivent aucune finalité de prise de décision autonome engageant le Client.

7.2 Isolation des données des Clients

Les données traitées dans le cadre des Services demeurent isolées selon l’architecture multi-tenant de la Plateforme.

Les traitements réalisés pour le compte d’un Client ne sont pas accessibles aux autres Clients.

L’Éditeur met en œuvre des mécanismes de séparation logique des données afin de préserver leur confidentialité et leur intégrité.

Les résultats produits pour une Organisation ne sont jamais réutilisés pour alimenter les tableaux de bord ou rapports d’une autre Organisation.

7.3 Utilisation des données pour l’amélioration des Services

Par principe, les données propres à un Client ne sont pas utilisées pour entraîner ou affiner les modèles d’intelligence artificielle de manière à bénéficier directement à d’autres Clients, sauf accord exprès du Client ou lorsque les données ont été préalablement anonymisées de façon à ne plus permettre l’identification d’une Organisation ou d’une personne.

L’Éditeur peut toutefois exploiter des informations statistiques, agrégées ou anonymisées afin :

  • d’améliorer la qualité des Services ;
  • d’évaluer les performances des modèles ;
  • d’identifier des tendances générales en matière de cybersécurité ;
  • de renforcer les mécanismes de détection des risques.

Ces traitements ne permettent pas d’identifier un Client déterminé.

7.4 Confidentialité des traitements IA

Les informations analysées par le moteur d’intelligence artificielle sont soumises aux mêmes exigences de confidentialité que les autres données traitées par la Plateforme.

Les collaborateurs de l’Éditeur n’accèdent aux données d’un Client que lorsque cet accès est nécessaire à l’exécution du contrat, à la maintenance, au support technique, à la résolution d’un incident de sécurité ou au respect d’une obligation légale, et dans le respect des habilitations internes.

7.5 Intégrité des analyses

Les modèles d’intelligence artificielle sont intégrés dans une chaîne de traitement comprenant des contrôles techniques destinés à limiter les erreurs de traitement, les incohérences manifestes et les altérations des résultats.

Toutefois, le Client reconnaît que les analyses demeurent dépendantes :

  • de la qualité des données collectées ;
  • de l’exactitude des informations transmises ;
  • des autorisations accordées aux Connecteurs ;
  • de l’état réel des systèmes analysés ;
  • des limites inhérentes aux technologies utilisées.

7.6 Absence de mémoire inter-clients

Les informations propres à une Organisation ne sont pas rendues accessibles à d’autres Clients par l’intermédiaire du moteur d’intelligence artificielle.

Les interactions réalisées dans un environnement Client n’ont pas vocation à enrichir automatiquement les réponses fournies à un autre Client.

Cette séparation constitue un principe fondamental de l’architecture de confiance d’AI Secure Audit.

7.7 Évolution contrôlée des modèles

L’Éditeur peut mettre à jour les modèles d’intelligence artificielle afin d’améliorer leur pertinence, leur sécurité, leur robustesse ou leur compatibilité avec les évolutions technologiques.

Les nouvelles versions peuvent entraîner une évolution des analyses, des scores ou des recommandations sans que cela ne constitue une anomalie du Service.

Les évolutions significatives font l’objet, lorsque cela est pertinent, d’une communication aux Clients.

7.8 Traçabilité des traitements

Dans la mesure où cela est techniquement possible, AI Secure Audit conserve des informations permettant d’identifier les principaux traitements ayant conduit à la génération d’un rapport ou d’une recommandation, notamment :

  • la date et l’heure de l’analyse ;
  • les modules exécutés ;
  • les référentiels appliqués ;
  • les sources de données sollicitées ;
  • la version des moteurs d’analyse utilisée.

Ces éléments facilitent les audits internes, les investigations techniques et la compréhension des résultats.

7.9 Maîtrise humaine

Le Client demeure libre d’accepter, de modifier ou d’ignorer toute recommandation produite par le moteur d’intelligence artificielle.

Aucune mesure corrective n’est appliquée automatiquement sur les systèmes du Client, sauf activation explicite d’une fonctionnalité d’automatisation prévue par la Plateforme et acceptée par le Client.

En l’absence d’une telle fonctionnalité, AI Secure Audit agit exclusivement comme un outil d’analyse et d’aide à la décision.

CHAPITRE I — CONNECTEURS CLOUD ET ACCÈS AUX ENVIRONNEMENTS NUMÉRIQUES

8.1 Objet des Connecteurs Cloud

Les Connecteurs Cloud constituent les composants logiciels permettant à AI Secure Audit d’interagir, à la demande du Client, avec des services, applications, plateformes ou infrastructures exploités par des fournisseurs tiers, afin de réaliser les analyses de cybersécurité, les évaluations de conformité et les contrôles prévus par les Services souscrits.

Les Connecteurs sont exclusivement utilisés pour collecter les informations techniques nécessaires à l’exécution des Services et dans le respect des autorisations accordées par le Client.

8.2 Plateformes prises en charge

Sous réserve des fonctionnalités disponibles dans l’offre souscrite, AI Secure Audit peut proposer des Connecteurs vers des services tels que :

  • Microsoft 365 ;
  • Microsoft Entra ID ;
  • Microsoft Azure ;
  • Microsoft Defender ;
  • Microsoft Intune ;
  • Amazon Web Services (AWS) ;
  • Google Workspace ;
  • Google Cloud Platform (GCP) ;
  • GitHub ;
  • GitLab ;
  • Atlassian Jira ;
  • Slack ;
  • Okta ;
  • Auth0 ;
  • VMware ;
  • Kubernetes ;
  • Docker ;
  • Active Directory ;
  • ou tout autre service officiellement pris en charge par l’Éditeur.

Cette liste est évolutive et ne constitue pas un engagement contractuel quant à la disponibilité permanente d’un Connecteur déterminé.

8.3 Principe d’autorisation explicite

Aucun Connecteur n’est activé sans une action volontaire du Client ou de son Administrateur.

L’activation d’un Connecteur suppose que le Client :

  • sélectionne le service concerné ;
  • authentifie son Organisation auprès du fournisseur tiers selon les mécanismes prévus par celui-ci ;
  • autorise explicitement AI Secure Audit à accéder aux ressources définies par les permissions demandées.

L’Éditeur ne procède à aucune activation implicite, automatique ou dissimulée.

8.4 Respect des mécanismes d’authentification

AI Secure Audit utilise exclusivement les mécanismes d’authentification, d’autorisation et de fédération officiellement documentés par les fournisseurs de services concernés.

La Plateforme ne contourne pas les dispositifs de sécurité des services tiers, n’exploite pas de mécanismes de contournement des API et ne recherche pas d’accès non autorisés aux environnements du Client.

8.5 Principe du moindre privilège

Les Connecteurs sont conçus conformément au principe du moindre privilège (« Least Privilege »).

Lorsque plusieurs niveaux d’autorisation sont possibles, AI Secure Audit privilégie les permissions strictement nécessaires à l’exécution des fonctionnalités demandées.

L’Éditeur s’efforce de limiter la portée des accès sollicités afin de réduire les risques liés à un excès de privilèges.

8.6 Étendue des accès

Les droits accordés à AI Secure Audit sont limités aux permissions effectivement consenties par le Client lors de l’autorisation du Connecteur.

L’Éditeur ne peut accéder aux ressources qui ne sont pas couvertes par ces permissions et ne tente pas d’étendre les droits accordés sans une nouvelle autorisation explicite.

8.7 Jetons d’accès et informations d’authentification

Lorsque les protocoles d’autorisation utilisés génèrent des jetons d’accès ou des jetons de rafraîchissement, ceux-ci sont traités exclusivement afin de maintenir la connexion entre AI Secure Audit et le service concerné.

L’Éditeur met en œuvre des mesures destinées à protéger ces éléments contre tout accès non autorisé et à limiter leur durée d’utilisation conformément aux politiques des fournisseurs tiers et aux exigences de sécurité applicables.

AI Secure Audit ne collecte ni ne conserve les mots de passe des comptes du Client lorsque les mécanismes d’autorisation reposent sur des protocoles normalisés tels qu’OAuth 2.0 ou OpenID Connect.

8.8 Révocation des autorisations

Le Client peut à tout moment révoquer les autorisations accordées à un Connecteur :

  • depuis l’interface d’administration d’AI Secure Audit, lorsque cette fonctionnalité est disponible ;
  • depuis la console d’administration du fournisseur tiers ;
  • ou selon toute autre procédure prévue par le fournisseur concerné.

La révocation met fin aux traitements nécessitant les autorisations retirées, sous réserve des opérations techniques indispensables à la clôture des sessions en cours.

8.9 Dépendance aux services tiers

Le fonctionnement des Connecteurs dépend des interfaces, API, mécanismes d’authentification et conditions techniques mis à disposition par les fournisseurs tiers.

L’Éditeur ne peut être tenu responsable des interruptions, limitations, modifications ou suppressions de ces interfaces lorsqu’elles résultent de décisions, d’évolutions techniques ou de politiques propres aux fournisseurs concernés.

En cas d’évolution majeure affectant un Connecteur, l’Éditeur mettra en œuvre des efforts raisonnables pour adapter la Plateforme ou informer les Clients des conséquences sur les Services.

8.10 Journalisation et traçabilité

Les opérations réalisées par les Connecteurs peuvent faire l’objet d’une journalisation destinée à assurer :

  • la sécurité des accès ;
  • la traçabilité des traitements ;
  • l’investigation des incidents ;
  • le respect des obligations de conformité ;
  • l’amélioration de la qualité des Services.

Ces journaux sont protégés contre toute altération non autorisée et conservés pendant une durée compatible avec les finalités poursuivies et les obligations légales applicables.

8.11 Responsabilités du Client

Le Client demeure responsable :

  • du choix des Connecteurs qu’il active ;
  • de la vérification des permissions accordées ;
  • de la gestion des comptes administrateurs utilisés pour l’autorisation des Connecteurs ;
  • du respect des conditions d’utilisation imposées par les fournisseurs tiers ;
  • de la légitimité des accès consentis à AI Secure Audit.

Le Client garantit disposer de tous les droits et autorisations nécessaires pour permettre l’utilisation des Connecteurs dans son environnement.

8.12 Évolution des Connecteurs

L’Éditeur peut ajouter, modifier, suspendre ou retirer un Connecteur lorsque cette évolution est rendue nécessaire notamment par :

  • l’apparition de nouveaux services compatibles ;
  • une évolution des API d’un fournisseur ;
  • des exigences de sécurité ;
  • des contraintes réglementaires ;
  • la disparition ou l’obsolescence d’une technologie.

Lorsque ces évolutions ont un impact significatif sur les Services, l’Éditeur en informe les Clients dans un délai raisonnable, sauf urgence liée à la sécurité ou à une obligation légale.

9.1 Objet de l’Agent Endpoint

L’Agent Endpoint AI Secure Audit (ci-après l’« Agent ») est un composant logiciel développé par l’Éditeur et installé, à l’initiative du Client, sur des postes de travail, serveurs, machines virtuelles ou autres équipements informatiques relevant de son système d’information.

L’Agent a pour seule finalité de collecter, de manière sécurisée, les informations techniques nécessaires à l’exécution des Services d’audit, d’analyse des risques, d’évaluation de conformité et de production des rapports proposés par AI Secure Audit.

L’installation de l’Agent est facultative, sauf si certaines fonctionnalités de la Plateforme exigent expressément son déploiement.

9.2 Périmètre fonctionnel

Selon les modules activés, l’Agent peut notamment :

  • inventorier les actifs matériels et logiciels ;
  • identifier le système d’exploitation et sa version ;
  • vérifier le niveau de mise à jour du système et des applications ;
  • détecter la présence et l’état de solutions de sécurité (antivirus, EDR, pare-feu, chiffrement, MDM, etc.) ;
  • analyser certaines configurations de sécurité locales ;
  • identifier des vulnérabilités connues ou des écarts de configuration ;
  • collecter des événements techniques utiles à l’analyse de la posture de sécurité ;
  • transmettre ces informations à la Plateforme afin d’alimenter les tableaux de bord, les indicateurs et les rapports d’audit.

Les fonctionnalités effectivement disponibles dépendent de l’offre souscrite, de la version de l’Agent et des autorisations accordées par le Client.

9.3 Limitation des traitements

L’Agent n’a pas vocation à :

  • enregistrer les frappes clavier (keylogging) ;
  • intercepter les communications privées ;
  • écouter ou enregistrer les flux audio ou vidéo ;
  • accéder au contenu des courriers électroniques ;
  • lire le contenu des documents bureautiques ou des fichiers personnels, sauf si une fonctionnalité spécifique, clairement documentée et expressément activée par le Client le prévoit ;
  • surveiller l’activité individuelle des salariés à des fins disciplinaires ou de contrôle du temps de travail.

L’Éditeur s’engage à maintenir une séparation claire entre les fonctions de cybersécurité de la Plateforme et toute fonctionnalité relevant d’un logiciel de surveillance des utilisateurs.

9.4 Déploiement et administration

Le déploiement de l’Agent est réalisé sous la responsabilité du Client ou de ses prestataires habilités.

Le Client est responsable :

  • de la sélection des équipements concernés ;
  • de la validation des paramètres de configuration ;
  • des droits d’administration nécessaires à l’installation ;
  • de l’information de ses utilisateurs lorsque celle-ci est requise par la réglementation applicable ou par ses politiques internes.

L’Éditeur fournit la documentation technique nécessaire à une installation conforme.

9.5 Communications avec la Plateforme

L’Agent communique exclusivement avec les services autorisés d’AI Secure Audit à l’aide de protocoles de communication sécurisés.

Les échanges sont protégés par des mécanismes de chiffrement adaptés à l’état de l’art afin de préserver la confidentialité, l’intégrité et l’authenticité des informations transmises.

L’Agent ne maintient pas de canal d’administration distant permettant à l’Éditeur de prendre le contrôle des équipements du Client, sauf si une fonctionnalité spécifique de téléassistance est expressément souscrite et activée.

9.6 Mises à jour

Afin de préserver la sécurité, la stabilité et la compatibilité de l’Agent, l’Éditeur peut publier des mises à jour comprenant notamment :

  • des correctifs de sécurité ;
  • des améliorations fonctionnelles ;
  • la prise en charge de nouveaux systèmes d’exploitation ;
  • l’évolution des mécanismes de détection ;
  • la compatibilité avec de nouveaux Connecteurs ou référentiels.

Le Client s’engage à maintenir une version supportée de l’Agent afin de bénéficier des Services dans des conditions optimales de sécurité.

9.7 Intégrité et protection de l’Agent

Le Client s’engage à ne pas :

  • désassembler, décompiler ou tenter de reconstituer le code source de l’Agent, sauf dans les cas autorisés par la loi ;
  • modifier ou altérer les mécanismes de sécurité intégrés ;
  • supprimer les dispositifs de protection ou de vérification d’intégrité ;
  • utiliser l’Agent à des fins autres que celles prévues par les présentes CGU.

Toute modification non autorisée de l’Agent est susceptible d’altérer la fiabilité des analyses et peut entraîner la suspension des Services concernés.

9.8 Journalisation et diagnostic

L’Agent peut générer des journaux techniques destinés à :

  • diagnostiquer les incidents de fonctionnement ;
  • assurer la traçabilité des traitements ;
  • vérifier l’intégrité de l’Agent ;
  • améliorer la qualité des Services ;
  • faciliter l’assistance technique.

Ces journaux sont limités aux informations nécessaires aux finalités poursuivies et sont protégés conformément aux mesures de sécurité mises en œuvre par l’Éditeur.

9.9 Désinstallation

Le Client peut désinstaller l’Agent à tout moment selon les procédures documentées par l’Éditeur.

La désinstallation met fin à la collecte de nouvelles informations depuis l’équipement concerné, sans préjudice de la conservation des données déjà transmises à la Plateforme conformément aux durées de rétention applicables.

Certaines fonctionnalités d’AI Secure Audit peuvent devenir indisponibles après la désinstallation de l’Agent.

9.10 Compatibilité et environnement

L’Éditeur publie la liste des systèmes d’exploitation, versions logicielles et environnements compatibles avec l’Agent.

Le Client demeure responsable de vérifier la compatibilité de son infrastructure avant tout déploiement.

L’Éditeur ne garantit pas le fonctionnement de l’Agent sur des systèmes obsolètes, non supportés par leurs fabricants, modifiés de manière non conforme ou exécutés dans des environnements ne respectant pas les prérequis techniques.

9.11 Suspension de l’Agent

L’Éditeur peut recommander, suspendre ou désactiver certaines fonctionnalités de l’Agent lorsqu’une vulnérabilité critique, un risque de sécurité majeur, une incompatibilité technique ou une obligation réglementaire l’exige.

Sauf urgence liée à la sécurité, le Client est informé de ces mesures dans un délai raisonnable et reçoit, lorsque cela est possible, les instructions nécessaires pour rétablir le fonctionnement normal des Services.

10.1 Définition

Le Cyber Security Score™ est un indicateur propriétaire développé par l’Éditeur afin de fournir une représentation synthétique de la posture de cybersécurité d’une Organisation à un instant donné.

Il est établi à partir des analyses réalisées par AI Secure Audit sur les environnements, actifs, configurations, événements, contrôles techniques et informations accessibles via les Connecteurs Cloud, l’Agent Endpoint et les autres modules activés par le Client.

Le Cyber Security Score™ constitue un outil d’aide à la décision et de pilotage de la sécurité. Il ne constitue ni une certification, ni une homologation, ni une garantie de conformité ou de sécurité.

10.2 Finalité

Le Cyber Security Score™ a notamment pour objectifs de permettre au Client :

  • d’apprécier le niveau global de sa posture de sécurité ;
  • d’identifier les domaines nécessitant une amélioration prioritaire ;
  • de suivre l’évolution de son niveau de maturité dans le temps ;
  • de mesurer les effets des actions de remédiation mises en œuvre ;
  • de faciliter la communication interne auprès des équipes de direction, des responsables de la sécurité et des organes de gouvernance.

Le Score ne remplace pas un audit humain, une expertise technique spécialisée ou une analyse de risques adaptée au contexte propre du Client.

10.3 Méthode de calcul

Le Cyber Security Score™ résulte d’une méthodologie propriétaire élaborée par l’Éditeur.

Cette méthodologie peut notamment prendre en considération :

  • le niveau d’exposition des actifs ;
  • les vulnérabilités identifiées ;
  • les erreurs de configuration ;
  • le niveau de déploiement des correctifs de sécurité ;
  • la gestion des identités et des accès ;
  • la qualité des politiques de sécurité ;
  • les résultats des contrôles de conformité ;
  • les informations issues des Connecteurs Cloud et de l’Agent Endpoint ;
  • les facteurs de criticité propres aux environnements analysés.

Les pondérations, coefficients, algorithmes, règles de corrélation et modèles utilisés relèvent du savoir-faire confidentiel de l’Éditeur et ne sont pas communiqués, sauf disposition contraire de la documentation officielle.

10.4 Caractère évolutif

Le Cyber Security Score™ est recalculé à mesure que de nouvelles informations sont analysées ou que des changements significatifs interviennent dans l’environnement du Client.

Le Score peut évoluer notamment en raison :

  • de l’installation ou de la suppression d’équipements ;
  • de modifications de configuration ;
  • de l’application ou de l’absence de correctifs ;
  • de nouvelles vulnérabilités ;
  • de l’évolution des référentiels pris en charge ;
  • de la mise à jour des moteurs d’analyse ou des modèles d’intelligence artificielle.

Une variation du Score ne traduit pas nécessairement une dégradation ou une amélioration réelle de la sécurité ; elle peut également résulter d’une évolution des données disponibles ou des méthodes d’analyse.

10.5 Limites d’interprétation

Le Client reconnaît que le Cyber Security Score™ constitue un indicateur synthétique et qu’il ne peut, à lui seul :

  • refléter l’ensemble des risques auxquels l’Organisation est exposée ;
  • mesurer tous les aspects organisationnels, humains ou contractuels de la cybersécurité ;
  • garantir l’absence de vulnérabilité ou d’incident ;
  • établir un niveau de conformité réglementaire.

Toute décision stratégique ou opérationnelle fondée sur le Score doit être appréciée au regard des rapports détaillés, des analyses complémentaires et du contexte propre à l’Organisation.

10.6 Comparaison entre Organisations

Le Cyber Security Score™ est conçu pour mesurer l’évolution de la posture de sécurité d’une Organisation au regard de son propre environnement.

Sauf mention expresse de l’Éditeur, il n’a pas vocation à établir un classement public, une notation financière ou une comparaison standardisée entre plusieurs Organisations présentant des contextes, des infrastructures ou des profils de risque différents.

Toute utilisation du Score à des fins de communication externe, de publicité, de notation ou de certification relève de la seule responsabilité du Client.

10.7 Utilisation dans les rapports

Le Cyber Security Score™ peut être intégré dans les tableaux de bord, rapports PDF, synthèses exécutives et plans de remédiation générés par AI Secure Audit.

Le Client est autorisé à utiliser ces éléments dans le cadre de sa gouvernance interne, de ses audits, de ses démarches de conformité ou de ses échanges avec ses prestataires, sous réserve de ne pas modifier leur contenu de manière à en altérer le sens.

Toute reproduction publique du Score laissant entendre qu’il constitue une certification officielle, une homologation ou une garantie accordée par un organisme tiers est interdite.

10.8 Évolution de la méthodologie

Afin de tenir compte de l’évolution des menaces, des technologies et des référentiels de cybersécurité, l’Éditeur peut faire évoluer la méthodologie de calcul du Cyber Security Score™.

Ces évolutions peuvent modifier les résultats affichés sans que cela constitue une anomalie ou une diminution de la qualité des Services.

Lorsque ces changements sont susceptibles d’avoir un impact significatif sur l’interprétation du Score, l’Éditeur s’efforce d’en informer les Clients par tout moyen approprié.

10.9 Propriété intellectuelle

La dénomination Cyber Security Score™, sa méthodologie, son mode de calcul, sa présentation graphique, ses modèles d’évaluation et les éléments qui le composent constituent des actifs de propriété intellectuelle de l’Éditeur.

Aucune disposition des présentes CGU n’emporte cession au Client de droits sur ces éléments, sous réserve du droit d’utiliser le Score dans les conditions prévues par le Contrat.

11.1 Objet du Moteur de Conformité

Le Moteur de Conformité d’AI Secure Audit permet au Client d’évaluer le niveau d’alignement de son environnement numérique avec un ou plusieurs référentiels de cybersécurité, de gestion des risques ou d’exigences réglementaires pris en charge par la Plateforme.

Cette fonctionnalité a pour objet de faciliter l’identification des écarts, la priorisation des actions correctives et le suivi des progrès réalisés dans le temps.

Le Moteur de Conformité constitue un outil d’aide à l’évaluation et au pilotage. Il ne remplace pas un audit réalisé par un organisme de certification, un cabinet spécialisé, une autorité compétente ou un auditeur indépendant.

11.2 Référentiels pris en charge

Selon l’offre souscrite et les modules activés, AI Secure Audit peut proposer des contrôles inspirés ou dérivés de référentiels tels que :

  • ISO/IEC 27001 et ses contrôles associés ;
  • NIST Cybersecurity Framework (CSF) ;
  • CIS Controls ;
  • Guide d’hygiène informatique de l’ANSSI ;
  • Règlement Général sur la Protection des Données (RGPD), pour les aspects techniques pouvant être automatisés ;
  • Directive NIS2 ;
  • Règlement DORA ;
  • PCI DSS ;
  • HIPAA, lorsque des modules spécifiques sont disponibles ;
  • ou tout autre référentiel ajouté par l’Éditeur.

L’Éditeur peut faire évoluer cette liste afin de tenir compte des évolutions réglementaires, des besoins du marché ou des développements de la Plateforme.

11.3 Nature des contrôles

Les contrôles réalisés par AI Secure Audit sont fondés sur les données effectivement accessibles via les Connecteurs Cloud, l’Agent Endpoint, les API ou les autres modules activés.

Ils peuvent notamment porter sur :

  • les configurations de sécurité ;
  • la gestion des identités et des accès ;
  • les politiques de mots de passe et d’authentification ;
  • la gestion des correctifs ;
  • les paramètres de journalisation ;
  • le chiffrement ;
  • la protection des postes de travail ;
  • la segmentation logique ;
  • les mécanismes de sauvegarde ;
  • les contrôles techniques pouvant être vérifiés de manière automatisée.

Les contrôles nécessitant une appréciation humaine, des entretiens, l’analyse documentaire ou une inspection physique des locaux ne sont pas couverts, sauf mention contraire.

11.4 Limites des évaluations

Le Client reconnaît que certains critères d’un référentiel ne peuvent pas être évalués automatiquement.

En conséquence, les résultats fournis par AI Secure Audit ne sauraient être interprétés comme une validation exhaustive du respect d’un référentiel donné.

Les évaluations portent exclusivement sur les éléments techniques accessibles à la Plateforme et ne couvrent pas les processus organisationnels, les politiques internes, la gouvernance, les formations, les audits physiques ou toute autre exigence nécessitant une intervention humaine.

11.5 Scores de conformité

La Plateforme peut générer un ou plusieurs indicateurs de conformité exprimés sous forme de score, de pourcentage, de niveau de maturité ou de classification.

Ces indicateurs permettent au Client de mesurer l’évolution de sa posture dans le temps et d’identifier les domaines nécessitant une attention particulière.

Ils ne constituent pas une certification officielle, une attestation de conformité ou une reconnaissance délivrée par l’organisme ayant publié le référentiel concerné.

11.6 Plans de remédiation

À partir des écarts identifiés, AI Secure Audit peut proposer des recommandations techniques, des plans de remédiation et des priorités d’action.

Ces recommandations sont établies à partir des informations disponibles au moment de l’analyse et tiennent compte, lorsque cela est possible, du niveau de criticité des risques identifiés.

Le Client demeure seul responsable de l’évaluation de leur pertinence, de leur mise en œuvre et de leurs conséquences sur son environnement.

11.7 Mise à jour des référentiels

Les référentiels intégrés à la Plateforme peuvent être mis à jour afin de refléter :

  • les nouvelles versions publiées par leurs auteurs ;
  • les évolutions réglementaires ;
  • les changements de bonnes pratiques ;
  • les nouvelles exigences de sécurité.

Ces mises à jour peuvent modifier les contrôles disponibles, les scores calculés et les recommandations générées, sans que cela constitue une défaillance des Services.

11.8 Référentiels de tiers

Les référentiels mentionnés dans les présentes CGU demeurent la propriété intellectuelle de leurs auteurs ou organismes respectifs.

Leur mention dans la Plateforme n’emporte ni partenariat, ni certification, ni approbation de l’Éditeur par ces organismes.

Le Client est seul responsable de l’acquisition des droits nécessaires lorsque l’utilisation d’un référentiel est soumise à des conditions de licence spécifiques.

11.9 Utilisation des résultats

Les résultats issus du Moteur de Conformité peuvent être utilisés par le Client pour :

  • préparer des audits internes ;
  • suivre des plans d’amélioration ;
  • documenter sa gouvernance de la cybersécurité ;
  • alimenter ses démarches de conformité ;
  • préparer des échanges avec des auditeurs, clients, partenaires ou autorités compétentes.

Ils ne sauraient toutefois remplacer un audit officiel, une certification ou une consultation juridique spécialisée lorsque ceux-ci sont requis par la réglementation ou par un engagement contractuel.

12.1 Objet des livrables

À l’issue des analyses réalisées par la Plateforme, AI Secure Audit peut générer différents livrables destinés à permettre au Client d’évaluer, de documenter et d’améliorer sa posture de cybersécurité.

Ces livrables peuvent notamment comprendre :

  • des rapports d’audit techniques ;
  • des synthèses exécutives destinées aux instances dirigeantes ;
  • des tableaux de bord interactifs ;
  • des indicateurs de performance et de maturité ;
  • des plans de remédiation ;
  • des historiques d’évolution ;
  • des exports de données autorisés par la Plateforme.

Les livrables sont générés à partir des informations disponibles au moment de l’analyse et dans les limites des autorisations accordées à AI Secure Audit.

12.2 Rapports d’audit

Les rapports d’audit présentent les résultats des analyses réalisées sur les environnements du Client.

Ils peuvent notamment inclure :

  • le Cyber Security Score™ ;
  • les niveaux de criticité des risques identifiés ;
  • les écarts de configuration ;
  • les vulnérabilités détectées ;
  • les contrôles de conformité exécutés ;
  • les recommandations de remédiation ;
  • les éléments de preuve disponibles ;
  • l’historique des analyses.

La structure, la présentation et le contenu des rapports peuvent évoluer afin d’améliorer leur lisibilité ou d’intégrer de nouvelles fonctionnalités.

12.3 Plans de remédiation

Les plans de remédiation proposés par AI Secure Audit visent à aider le Client à réduire les risques identifiés.

Selon les fonctionnalités disponibles, ils peuvent :

  • classer les actions par ordre de priorité ;
  • identifier les ressources concernées ;
  • proposer des mesures correctives ;
  • estimer le niveau de risque résiduel ;
  • suivre l’état d’avancement des actions.

Ces plans constituent des recommandations techniques. Ils ne créent aucune obligation de résultat à la charge de l’Éditeur et ne dispensent pas le Client de conduire sa propre analyse des impacts opérationnels.

12.4 Éléments de preuve

Lorsque la Plateforme est en mesure de le faire, certaines constatations peuvent être accompagnées d’éléments de preuve techniques, tels que :

  • paramètres observés ;
  • journaux d’événements ;
  • résultats de contrôles automatisés ;
  • références aux configurations analysées ;
  • identifiants des ressources concernées.

Ces éléments sont fournis afin de faciliter la vérification des constats et la préparation des actions correctives.

Ils ne constituent pas, à eux seuls, une preuve irréfutable de la survenance d’un incident ou d’un manquement.

12.5 Caractère évolutif des rapports

Les rapports reflètent l’état des informations disponibles à la date de leur génération.

Toute modification de l’environnement du Client, des configurations, des référentiels, des moteurs d’analyse ou des modèles d’intelligence artificielle peut conduire à une évolution des résultats.

Les rapports ne doivent pas être interprétés comme une photographie permanente de la sécurité du Client.

12.6 Exportation et conservation

Sous réserve de l’offre souscrite, le Client peut exporter certains livrables dans les formats proposés par la Plateforme, notamment PDF, CSV, JSON ou tout autre format mis à disposition.

Le Client est responsable de la conservation des livrables exportés et de la protection des informations qu’ils contiennent.

Les exports réalisés en dehors de la Plateforme ne bénéficient plus des mécanismes de contrôle d’accès, de journalisation ou de chiffrement assurés par AI Secure Audit.

12.7 Utilisation des livrables

Les livrables sont destinés à un usage interne du Client ou à ses échanges avec ses conseils, auditeurs, assureurs, partenaires ou autorités compétentes, lorsque cela est nécessaire.

Toute modification substantielle d’un rapport, susceptible d’altérer son sens, sa portée ou ses conclusions, relève de la seule responsabilité du Client.

Le Client s’interdit de présenter un livrable modifié comme étant un document officiel émis par AI Secure Audit.

12.8 Absence de certification

Les rapports générés par AI Secure Audit ne constituent pas :

  • un certificat de conformité ;
  • une homologation ;
  • une attestation de sécurité ;
  • une garantie d’absence de vulnérabilités ;
  • une expertise judiciaire ;
  • un rapport d’audit légal au sens des réglementations applicables.

Ils constituent des analyses techniques destinées à assister le Client dans l’amélioration continue de sa cybersécurité.

12.9 Horodatage et traçabilité

Chaque rapport généré par la Plateforme peut être associé à des métadonnées permettant d’assurer sa traçabilité, notamment :

  • la date et l’heure de génération ;
  • l’identifiant de l’Organisation ;
  • les modules d’analyse utilisés ;
  • les référentiels appliqués ;
  • la version des moteurs d’analyse ;
  • un identifiant unique de rapport.

Ces informations facilitent les vérifications ultérieures, les audits internes et les échanges avec les parties autorisées.

12.10 Confidentialité des livrables

Les rapports, tableaux de bord, plans de remédiation et autres livrables peuvent contenir des informations sensibles relatives à l’architecture, aux configurations, aux vulnérabilités ou aux dispositifs de sécurité du Client.

Le Client s’engage à mettre en œuvre des mesures de protection adaptées lors de leur conservation, de leur transmission ou de leur diffusion.

L’Éditeur recommande que l’accès aux livrables soit limité aux seules personnes ayant un besoin légitime d’en connaître.

12.11 Conservation dans la Plateforme

Sous réserve des paramètres de rétention applicables et de l’offre souscrite, AI Secure Audit conserve l’historique des rapports afin de permettre au Client de suivre l’évolution de sa posture de sécurité.

À l’expiration des périodes de conservation ou en cas de résiliation des Services, les rapports sont supprimés, archivés ou restitués conformément aux présentes CGU, au DPA et à la Politique de confidentialité.

12.12 Valeur contractuelle des livrables

Les livrables fournis par AI Secure Audit constituent des résultats de traitement automatisé reposant sur les données disponibles au moment de leur génération.

Ils ne sauraient être interprétés comme un engagement de résultat de l’Éditeur, ni comme une garantie de sécurité, de conformité ou d’absence de risque.

Toute décision prise sur la base de ces livrables demeure sous la responsabilité du Client, qui conserve la maîtrise de ses choix techniques, organisationnels et stratégiques.

13.1 Objet

AI Secure Audit peut mettre à la disposition de certains Clients, partenaires ou intégrateurs des interfaces de programmation applicative (API), kits de développement logiciel (SDK), webhooks ou autres mécanismes d’intégration permettant d’interagir avec la Plateforme de manière automatisée.

Ces interfaces ont pour objet de faciliter l’intégration d’AI Secure Audit dans l’écosystème informatique du Client, sans modifier les règles d’utilisation des Services définies par les présentes CGU.

13.2 Conditions d’accès

L’accès aux API et aux autres mécanismes d’intégration est réservé aux Clients disposant des droits, abonnements ou autorisations nécessaires.

L’Éditeur peut subordonner cet accès à :

  • l’activation d’une offre spécifique ;
  • la délivrance de clés d’API ou de certificats d’authentification ;
  • la mise en œuvre d’une authentification forte ;
  • l’acceptation de conditions techniques complémentaires.

L’Éditeur demeure libre de refuser l’accès à une API lorsqu’il existe un risque pour la sécurité de la Plateforme, des autres Clients ou des services tiers.

13.3 Authentification et sécurité

Toute requête adressée aux API doit être authentifiée selon les mécanismes définis par l’Éditeur.

Le Client est responsable de la confidentialité de ses clés d’API, jetons d’accès, certificats, secrets applicatifs et autres identifiants techniques.

Le Client s’engage notamment à :

  • stocker ces éléments de manière sécurisée ;
  • limiter leur diffusion aux seules personnes autorisées ;
  • procéder à leur rotation lorsqu’une compromission est suspectée ;
  • informer sans délai l’Éditeur de toute utilisation non autorisée.

13.4 Limitation des appels

Afin de préserver la disponibilité et les performances de la Plateforme, l’Éditeur peut appliquer des mécanismes de limitation des requêtes (« rate limiting »), des quotas d’utilisation, des plafonds de bande passante ou des restrictions de capacité.

Ces limitations peuvent varier selon l’offre souscrite, les fonctionnalités activées ou les impératifs de sécurité.

Le dépassement de ces limites peut entraîner un ralentissement, un rejet temporaire des requêtes ou une suspension de l’accès concerné.

13.5 Utilisations interdites

Le Client s’interdit notamment de :

  • contourner les mécanismes de sécurité des API ;
  • rechercher ou exploiter des vulnérabilités sans autorisation écrite de l’Éditeur ;
  • utiliser les API pour réaliser des attaques, des scans non autorisés ou des activités illicites ;
  • tenter d’accéder aux données d’un autre Client ;
  • automatiser des traitements dans le but de dégrader les performances de la Plateforme ;
  • développer des services concurrents reposant principalement sur les API d’AI Secure Audit.

Toute utilisation contraire aux présentes CGU peut entraîner la suspension immédiate des accès concernés, sans préjudice des autres droits de l’Éditeur.

13.6 Compatibilité des intégrations

L’Éditeur s’efforce d’assurer une stabilité raisonnable des API.

Toutefois, afin de garantir la sécurité, la performance ou l’évolution de la Plateforme, l’Éditeur peut modifier les API, leurs schémas de données, leurs méthodes d’authentification ou leurs points de terminaison.

Lorsque ces modifications sont susceptibles d’affecter les intégrations existantes, l’Éditeur met en œuvre des efforts raisonnables pour :

  • publier une documentation actualisée ;
  • maintenir, lorsque cela est possible, une période de coexistence entre les versions ;
  • informer les Clients des échéances de dépréciation.

13.7 Intégrations développées par des tiers

AI Secure Audit peut permettre l’utilisation d’applications, connecteurs ou modules développés par des partenaires ou par le Client.

Sauf mention expresse contraire, ces développements ne sont ni conçus, ni certifiés, ni garantis par l’Éditeur.

Le Client demeure seul responsable de leur sélection, de leur déploiement et de leurs conséquences sur son environnement informatique.

13.8 Données échangées

Les données transmises ou reçues via les API sont limitées aux informations nécessaires à l’exécution des traitements demandés et dans le respect des droits d’accès accordés.

Le Client est responsable de la licéité des traitements automatisés qu’il met en œuvre au moyen des API ainsi que du respect des réglementations applicables en matière de protection des données et de cybersécurité.

13.9 Journalisation et surveillance

L’Éditeur peut enregistrer les opérations réalisées au moyen des API afin de :

  • garantir la sécurité de la Plateforme ;
  • détecter les utilisations anormales ;
  • prévenir les fraudes et abus ;
  • faciliter le diagnostic des incidents ;
  • assurer le respect des présentes CGU.

Ces journaux sont traités conformément aux politiques de sécurité et de confidentialité de l’Éditeur.

13.10 Suspension ou retrait des accès

L’Éditeur peut suspendre ou révoquer tout ou partie des accès aux API lorsqu’il constate ou soupçonne raisonnablement :

  • une compromission des identifiants techniques ;
  • une utilisation contraire aux présentes CGU ;
  • un risque significatif pour la sécurité de la Plateforme ou des Clients ;
  • une obligation légale ou réglementaire imposant une telle mesure.

Sauf urgence liée à la sécurité, l’Éditeur informe le Client des motifs de cette décision et des conditions permettant, le cas échéant, le rétablissement des accès.

13.11 Propriété intellectuelle

Les API, SDK, bibliothèques logicielles, exemples de code, spécifications techniques, documentations et protocoles fournis par AI Secure Audit demeurent la propriété exclusive de l’Éditeur ou de ses concédants.

Sous réserve des droits expressément accordés au Client, aucune disposition des présentes CGU ne peut être interprétée comme conférant un droit de reproduire, distribuer, modifier, commercialiser ou créer des œuvres dérivées à partir de ces éléments.

13.12 Évolution des interfaces

Les API et mécanismes d’intégration constituent des composants évolutifs de la Plateforme.

L’Éditeur peut enrichir, remplacer, retirer ou faire évoluer certaines fonctionnalités afin de tenir compte :

  • des avancées technologiques ;
  • des exigences de sécurité ;
  • des évolutions réglementaires ;
  • des besoins exprimés par les Clients ;
  • de la feuille de route produit d’AI Secure Audit.

Ces évolutions sont réalisées dans le respect des engagements contractuels applicables et des principes de continuité raisonnable du Service.

TITRE III — EXPLOITATION DU SERVICE

14.1 Principe de disponibilité

L’Éditeur met en œuvre des moyens techniques et organisationnels raisonnables afin d’assurer une disponibilité continue de la Plateforme, sous réserve des opérations de maintenance, des événements de force majeure, des incidents affectant des fournisseurs tiers ou des interruptions indépendantes de sa volonté.

Sauf engagement spécifique prévu dans un contrat de niveau de service (SLA) distinct, l’Éditeur est tenu à une obligation de moyens et non de résultat.

14.2 Maintenance

L’Éditeur peut réaliser des opérations de maintenance préventive, corrective, évolutive ou de sécurité.

Lorsque cela est raisonnablement possible, les maintenances susceptibles d’affecter la disponibilité du Service sont planifiées en dehors des périodes de forte utilisation et font l’objet d’une information préalable.

En cas de vulnérabilité critique ou de menace immédiate, l’Éditeur peut intervenir sans préavis afin de préserver la sécurité de la Plateforme et des Clients.

14.3 Support

L’Éditeur met à disposition un service de support selon les modalités prévues dans l’offre souscrite.

Le Client s’engage à fournir toute information utile permettant de reproduire, diagnostiquer et résoudre l’incident signalé.

14.4 Évolution des Services

L’Éditeur peut faire évoluer les fonctionnalités, l’interface utilisateur, les moteurs d’analyse, les Connecteurs, les API et les composants techniques d’AI Secure Audit afin d’améliorer la sécurité, les performances ou les fonctionnalités de la Plateforme, sans altérer de manière substantielle la finalité des Services souscrits.

15.1 Engagements de l’Éditeur

L’Éditeur met en œuvre des mesures techniques et organisationnelles appropriées afin de protéger la confidentialité, l’intégrité, la disponibilité et la résilience de la Plateforme.

Ces mesures comprennent notamment, selon les besoins :

  • chiffrement des communications ;
  • contrôle d’accès fondé sur les rôles (RBAC) ;
  • authentification forte des administrateurs ;
  • journalisation des événements sensibles ;
  • sauvegardes régulières ;
  • surveillance de sécurité ;
  • gestion des vulnérabilités ;
  • processus de réponse aux incidents.

15.2 Obligations du Client

Le Client demeure responsable de la sécurité de son environnement informatique, notamment :

  • de la protection de ses identifiants ;
  • de la gestion des droits utilisateurs ;
  • du maintien à jour de ses systèmes ;
  • de l’utilisation conforme des Connecteurs et de l’Agent Endpoint.

15.3 Notification des incidents

Lorsqu’un incident de sécurité affectant la Plateforme est susceptible d’avoir un impact significatif sur les données ou les Services du Client, l’Éditeur informe ce dernier dans un délai raisonnable, sous réserve des contraintes légales et des nécessités liées à la gestion de l’incident.

TITRE IV — PROPRIÉTÉ INTELLECTUELLE ET CONDITIONS CONTRACTUELLES

Tous les droits de propriété intellectuelle relatifs à AI Secure Audit, y compris la Plateforme, les algorithmes, les modèles d’intelligence artificielle, les interfaces, les Connecteurs, les API, les rapports types, les marques, logos, bases de données, documentations et codes sources demeurent la propriété exclusive de l’Éditeur ou de ses concédants.

Sous réserve du paiement des sommes dues et du respect des présentes CGU, le Client bénéficie d’un droit personnel, limité, non exclusif, non transférable et non sous-licenciable d’utiliser la Plateforme pendant la durée de son abonnement.

Toute reproduction, adaptation, ingénierie inverse, diffusion, commercialisation ou exploitation non autorisée est interdite, sauf disposition impérative contraire.

L’Éditeur fournit AI Secure Audit conformément aux règles de l’art applicables aux services SaaS de cybersécurité.

Toutefois, le Client reconnaît que :

  • aucun logiciel ne peut garantir une sécurité absolue ;
  • aucune analyse automatisée ne permet de détecter l’ensemble des vulnérabilités existantes ;
  • les recommandations générées doivent être interprétées et validées par des personnes compétentes.

La responsabilité de l’Éditeur ne pourra être engagée qu’en cas de faute prouvée lui étant directement imputable et uniquement pour les dommages directs.

Sous réserve des dispositions impératives applicables, sont exclus les dommages indirects, notamment les pertes d’exploitation, pertes de chiffre d’affaires, pertes de données imputables au Client, pertes d’opportunités, atteinte à l’image ou manque à gagner.

En tout état de cause, sauf faute lourde, dol ou disposition légale impérative contraire, le montant total de la responsabilité de l’Éditeur est plafonné aux sommes effectivement versées par le Client au titre des douze (12) derniers mois précédant le fait générateur de responsabilité.

TITRE V — SUSPENSION, RÉSILIATION ET RÉVERSIBILITÉ

L’Éditeur peut suspendre tout ou partie des Services lorsqu’il existe un risque sérieux pour la sécurité de la Plateforme, une utilisation contraire aux présentes CGU, un défaut de paiement ou une obligation légale imposant une telle mesure.

Sauf urgence, le Client est informé préalablement et dispose d’un délai raisonnable pour remédier au manquement lorsque celui-ci est susceptible d’être corrigé.

Chaque Partie peut résilier le Contrat conformément aux modalités prévues par l’offre souscrite ou en cas de manquement grave de l’autre Partie demeuré non réparé dans un délai raisonnable après mise en demeure.

Réversibilité

Sous réserve de l’offre souscrite et des durées de conservation applicables, le Client peut récupérer les données exportables mises à sa disposition avant la suppression définitive de son espace.

À l’issue des délais de conservation, les données sont supprimées, anonymisées ou archivées conformément aux obligations légales applicables.

TITRE VI — DISPOSITIONS FINALES

Les présentes CGU sont régies par le droit expressément désigné dans les Conditions Particulières ou, à défaut, par le droit choisi par l’Éditeur lors de la conclusion du Contrat.

Les Parties s’engagent à rechercher de bonne foi une solution amiable à tout différend relatif à l’interprétation, l’exécution ou la validité des présentes CGU avant toute procédure contentieuse.

À défaut d’accord amiable, le litige relève de la compétence des juridictions désignées dans les Conditions Particulières, sous réserve des règles impératives applicables.

Divisibilité

Si une stipulation des présentes CGU est déclarée nulle ou inapplicable, les autres stipulations demeurent pleinement en vigueur.

Intégralité de l’accord

Les présentes CGU, les Conditions Particulières, la Politique de confidentialité, le DPA, le SLA, l’Acceptable Use Policy, les annexes techniques et tout document contractuel expressément incorporé constituent l’intégralité de l’accord entre les Parties.

Modifications

L’Éditeur peut modifier les présentes CGU afin de tenir compte des évolutions légales, réglementaires, techniques ou fonctionnelles de la Plateforme.

Les modifications substantielles sont portées à la connaissance des Clients avant leur entrée en vigueur selon des modalités raisonnables. Lorsque la réglementation l’exige ou lorsque les modifications affectent de manière significative les droits ou obligations des Parties, le Client bénéficie des droits prévus par la loi ou par son contrat.

Version 1.0

Éditeur : Authentik Secure Company SARL

PRÉAMBULE

Les présentes Conditions Générales de Vente (ci-après les « CGV ») définissent les conditions commerciales, financières et contractuelles applicables à la souscription et à l’utilisation des services proposés sous la marque AI Secure Audit, plateforme SaaS de cybersécurité développée et exploitée par Authentik Secure Company SARL (ci-après l’« Éditeur »).

Les présentes CGV complètent les Conditions Générales d’Utilisation (CGU), la Politique de Confidentialité, le Data Processing Agreement (DPA), le Service Level Agreement (SLA) ainsi que tout document contractuel expressément incorporé au Contrat.

En cas de contradiction entre les CGU et les présentes CGV concernant les conditions commerciales, les présentes CGV prévalent.

Les présentes CGV ont pour objet de définir les conditions dans lesquelles les Clients peuvent souscrire aux offres d’AI Secure Audit, régler les abonnements, renouveler ou résilier leurs Services et bénéficier des prestations proposées par l’Éditeur.

Les Services sont proposés :

  • aux entreprises, administrations, associations et organisations publiques ou privées ;
  • aux professionnels indépendants ;
  • aux particuliers souhaitant évaluer la sécurité de leurs environnements numériques, dans le respect des présentes CGV et des lois applicables.

Le Client déclare disposer de la capacité juridique nécessaire pour conclure le Contrat.

AI Secure Audit est proposé sous la forme d’abonnements pouvant notamment comprendre :

  • Starter ;
  • Premium ;
  • Enterprise.

Chaque offre est décrite sur le site Internet d’AI Secure Audit et précise notamment les fonctionnalités disponibles, les limitations éventuelles, les capacités incluses, les services de support et les conditions tarifaires.

L’Éditeur peut faire évoluer les offres afin d’améliorer les Services ou de répondre aux évolutions du marché, sous réserve de préserver les droits acquis pendant la période d’abonnement en cours.

L’Éditeur peut proposer une période d’essai gratuite de trois (3) jours, permettant au Client de découvrir certaines fonctionnalités de la Plateforme.

À l’issue de cette période, sauf résiliation avant son expiration, l’abonnement souscrit est automatiquement converti en abonnement payant selon l’offre choisie par le Client.

Les éventuelles limitations applicables à la période d’essai sont précisées sur le site Internet ou lors du processus de souscription.

Le Client peut souscrire :

  • un abonnement mensuel ;
  • un abonnement annuel.

Les abonnements sont conclus pour la durée choisie lors de la commande et sont renouvelés automatiquement, sauf résiliation effectuée conformément aux présentes CGV avant la date de renouvellement.

Le renouvellement emporte reconduction de l’ensemble des Services correspondant à l’offre souscrite, au tarif en vigueur au moment du renouvellement, sauf accord particulier entre les Parties.

Les prix sont exprimés en :

  • dollars américains (USD) ;
  • euros (EUR),

selon le choix du Client ou la disponibilité de la devise dans le pays concerné.

Sauf mention contraire, les prix sont indiqués hors taxes lorsque la réglementation applicable le permet. Les taxes, impôts ou prélèvements obligatoires applicables sont ajoutés conformément à la législation du pays concerné.

L’Éditeur peut modifier ses tarifs pour les nouvelles souscriptions ou lors du renouvellement d’un abonnement, sous réserve d’une information préalable du Client.

Les paiements peuvent être effectués notamment par :

  • Stripe ;
  • Visa ;
  • Mastercard ;
  • Mobile Money, lorsque ce moyen de paiement est disponible dans le pays du Client ;
  • tout autre moyen de paiement proposé sur la Plateforme.

Les paiements sont sécurisés et traités par les prestataires de paiement habilités.

L’Éditeur ne conserve pas les informations bancaires du Client, sauf lorsque cela est nécessaire au fonctionnement du service de paiement récurrent conformément aux conditions du prestataire de paiement concerné.

Sauf disposition légale impérative contraire ou erreur de facturation imputable à l’Éditeur, les abonnements souscrits ne donnent lieu à aucun remboursement, y compris en cas :

  • d’utilisation partielle des Services ;
  • d’absence d’utilisation de la Plateforme ;
  • de résiliation anticipée par le Client.

Cette disposition ne prive pas le Client des droits impératifs dont il bénéficie en vertu de la législation applicable dans son pays de résidence lorsque ces droits ne peuvent être exclus contractuellement.

Une facture électronique est mise à disposition du Client après chaque paiement.

Le Client est responsable de l’exactitude des informations de facturation communiquées lors de la commande.

Tous les abonnements AI Secure Audit incluent un service de support accessible 24 heures sur 24 et 7 jours sur 7.

Les modalités de prise en charge, les canaux de communication, les objectifs de délai de réponse et les niveaux de priorité applicables sont définis dans le Service Level Agreement (SLA).

La disponibilité permanente du support ne garantit pas une résolution immédiate de chaque demande ; celle-ci dépend notamment de la nature de l’incident, de sa criticité et des informations fournies par le Client.

Les présentes CGV sont disponibles en français et en anglais.

En cas de divergence d’interprétation entre les versions linguistiques, la version expressément désignée comme faisant foi dans les Conditions Particulières prévaudra.

La validation d’une commande, la création d’un compte ou l’utilisation des Services emporte acceptation pleine et entière des présentes Conditions Générales de Vente ainsi que des documents contractuels auxquels elles renvoient.