Conditions Générales de Vente (CGV)
Version 1.0 — Juin 2025
Article 1 — Identité du Prestataire
Maxime Parisi
Entreprise Individuelle (EI)
SIREN : 920 719 234
Activité principale : Conseil en cybersécurité, tests d'intrusion et audits de sécurité informatique
Code APE : 6202A — Conseil en systèmes et logiciels informatiques
Email : maxime@parisicyber.com
Adresse : 14 avenue Pierre Loti, 06000 Nice
Ci-après désigné « le Prestataire ».
Article 2 — Objet et champ d'application
Les présentes Conditions Générales de Vente (CGV) régissent l'ensemble des prestations de services proposées par le Prestataire à ses clients professionnels (ci-après « le Client »), notamment :
- Tests d'intrusion (pentest) applicatifs, réseaux, mobiles ;
- Audits de sécurité et de configuration ;
- Diagnostics de sécurité ;
- Formations et sensibilisation à la cybersécurité ;
- Accompagnement conformité (RGPD, NIS2) ;
- Toute autre prestation de conseil en cybersécurité convenue par devis.
Ces CGV sont applicables à toute commande passée auprès du Prestataire. Tout bon de commande, devis accepté ou contrat signé implique l'acceptation sans réserve des présentes CGV. Les CGV du Client ne peuvent se substituer aux présentes qu'avec accord écrit et signé du Prestataire.
Les présentes CGV sont applicables exclusivement aux relations entre professionnels (B2B). Elles ne s'appliquent pas aux consommateurs au sens du Code de la consommation.
Article 3 — Devis et formation du contrat
Toute prestation fait l'objet d'un devis préalable, gratuit et sans engagement, établi sur la base des informations communiquées par le Client.
Le devis précise notamment : la nature et le périmètre des prestations, le prix, les délais d'intervention, les livrables attendus et les conditions particulières.
Le contrat est formé à réception du devis signé par le Client, accompagné le cas échéant de l'acompte prévu. Le Prestataire se réserve le droit de refuser toute mission sans avoir à en justifier le motif.
Préalablement à tout commencement d'exécution, le Client doit remettre au Prestataire une autorisation écrite de test mentionnant explicitement les systèmes, applications ou périmètres concernés, les plages horaires d'intervention et les personnes autorisées à donner le feu vert. Cette condition est impérative et non négociable.
Article 4 — Prix et modalités de paiement
4.1 Prix
Les prestations sont facturées selon l'un des modes suivants :
- Taux journalier moyen (TJM) : applicable pour les missions de conseil et tests au forfait-jour ;
- Forfait : prix fixe défini dans le devis pour un périmètre délimité ;
- Régie : facturation à l'heure ou à la journée pour des interventions à durée variable.
Les prix sont exprimés en euros (€) hors taxes (HT). Le Prestataire bénéficie du régime de franchise en base de TVA (article 293 B du CGI). La mention « TVA non applicable — art. 293 B du CGI » figure sur chaque facture.
Les prix sont révisables chaque année au 1er janvier. Toute révision sera communiquée au Client avec un préavis d'un mois.
4.2 Facturation et règlement
La facturation s'effectue selon les modalités définies dans le devis. À défaut de stipulation particulière :
- Acompte de 30 % à la signature du contrat ;
- Solde à la livraison du rapport final.
Les factures sont payables dans un délai de 30 jours à compter de leur date d'émission, par virement bancaire (coordonnées figurant sur la facture).
4.3 Pénalités de retard
Conformément à l'article L.441-10 du Code de commerce, tout retard de paiement entraîne de plein droit, sans mise en demeure préalable :
- Des pénalités de retard au taux de 3 fois le taux d'intérêt légal en vigueur ;
- Une indemnité forfaitaire pour frais de recouvrement de 40 € (art. D.441-5 du Code de commerce) ;
- La suspension immédiate des prestations en cours jusqu'au paiement intégral.
Article 5 — Délais et conditions d'exécution
Les délais d'exécution sont indiqués dans le devis à titre indicatif. Le Prestataire s'engage à tout mettre en œuvre pour respecter ces délais.
Les délais peuvent être prolongés en cas de :
- Retard du Client dans la fourniture des accès ou informations nécessaires ;
- Modification du périmètre demandée par le Client en cours de mission ;
- Cas de force majeure (article 1218 du Code civil) ;
- Indisponibilité des systèmes testés imputable au Client.
Le Prestataire informe le Client sans délai de tout élément susceptible d'affecter le calendrier de la mission.
Article 6 — Obligations du Client
Le Client s'engage à :
- Fournir une autorisation écrite de test préalablement à tout commencement d'exécution ;
- Communiquer dans les délais convenus toutes les informations, accès et ressources nécessaires ;
- S'assurer que les systèmes testés lui appartiennent ou qu'il dispose des autorisations des propriétaires ;
- Informer le Prestataire de toute contrainte opérationnelle ou réglementaire pertinente ;
- Désigner un interlocuteur technique disponible durant la mission ;
- Ne pas divulguer les résultats de la mission à des tiers sans accord écrit du Prestataire ;
- Prendre en charge la remédiation des vulnérabilités identifiées.
Article 7 — Livrables
Le Prestataire s'engage à livrer les rapports et documents décrits dans le devis. Les livrables sont remis au Client sous format électronique (PDF sécurisé et/ou document éditable), sauf accord contraire.
Les livrables sont rédigés en français, sauf demande expresse du Client pour un livrable en langue étrangère (supplément tarifaire applicable).
Le rapport de pentest contient, sauf dérogation convenue dans le devis :
- Un résumé exécutif à destination des décideurs non-techniques ;
- La méthodologie utilisée et le périmètre couvert ;
- Le descriptif de chaque vulnérabilité avec sa cotation CVSS v3.1 ;
- Les preuves de concept (captures d'écran, logs) ;
- L'impact technique et métier de chaque vulnérabilité ;
- Les recommandations de remédiation priorisées.
Article 8 — Retest
Le Prestataire propose un retest gratuit des vulnérabilités de niveau critique et élevé (score CVSS ≥ 7.0), à réaliser dans les 90 jours suivant la livraison du rapport final, sous réserve que le Client ait notifié la remédiation et fourni l'accès nécessaire.
Au-delà de cette période ou pour les vulnérabilités de niveau moindre, un retest fera l'objet d'une nouvelle facturation sur la base du TJM en vigueur.
Article 9 — Propriété intellectuelle
9.1 Livrables
Les livrables (rapports, outils développés spécifiquement pour la mission) sont la propriété intellectuelle du Prestataire jusqu'au paiement intégral de la facture. Après paiement, le Client bénéficie d'une licence d'utilisation non exclusive, non transférable, pour un usage interne uniquement.
9.2 Outils et méthodologies
Les outils, scripts, méthodes et savoir-faire du Prestataire restent sa propriété exclusive. Le Client ne peut les reproduire, distribuer ou céder à des tiers.
9.3 Open source
Certains outils utilisés lors des missions sont des outils open source. Leurs licences respectives s'appliquent.
Article 10 — Confidentialité
Le Prestataire s'engage à maintenir strictement confidentielles toutes les informations communiquées par le Client dans le cadre de la mission, notamment :
- L'architecture et la configuration des systèmes d'information ;
- Les vulnérabilités identifiées et les résultats des tests ;
- Les données auxquelles il pourrait accéder lors des tests ;
- Toute information commerciale, financière ou stratégique.
Un accord de non-divulgation (NDA) est signé systématiquement avant chaque mission. Les obligations de confidentialité survivent à la fin du contrat pendant une durée de 5 ans.
Le Prestataire ne mentionnera pas le Client dans ses références commerciales ou son portfolio sans accord écrit préalable du Client.
Article 11 — Responsabilité
11.1 Limitation
La responsabilité du Prestataire est limitée aux dommages directs et prévisibles. En aucun cas le Prestataire ne pourra être tenu responsable des dommages indirects, pertes d'exploitation, pertes de données ou préjudice commercial.
La responsabilité totale du Prestataire au titre d'un contrat est plafonnée au montant total des sommes effectivement perçues au titre dudit contrat.
11.2 Exclusions
Le Prestataire ne pourra être tenu responsable :
- Des dommages résultant d'une utilisation des livrables contraire à leur destination ;
- Des interruptions ou dégradations de service imputables aux tests, dès lors que le périmètre et les conditions ont été validés par le Client ;
- Des failles non couvertes par le périmètre défini dans le devis ;
- Des cas de force majeure.
11.3 Assurance
Le Prestataire dispose d'une assurance Responsabilité Civile Professionnelle couvrant les risques liés à son activité. Une attestation peut être fournie sur demande.
Article 12 — Cadre légal des tests — Conformité pénal
Toutes les missions de tests d'intrusion sont réalisées dans le strict respect de la législation française, notamment :
- Articles 323-1 à 323-7 du Code pénal (atteintes aux STAD) ;
- Loi n° 78-17 du 6 janvier 1978 (Informatique et Libertés) ;
- Règlement (UE) 2016/679 (RGPD).
L'autorisation écrite du Client est une condition essentielle et impérative à tout début d'exécution. Le Prestataire se réserve le droit de suspendre ou d'interrompre une mission si des indices laissent penser que cette autorisation ne couvre pas les systèmes testés.
Article 13 — Traitement des données personnelles (clause RGPD)
13.1 Données du Client (responsable de traitement)
Les données personnelles des interlocuteurs du Client (nom, email, téléphone) sont collectées et traitées aux fins de gestion de la relation commerciale. Ces traitements sont fondés sur l'exécution du contrat (article 6.1.b RGPD). Elles sont conservées 5 ans après la fin de la relation commerciale.
13.2 Sous-traitance de données (missions)
Dans le cadre de missions de tests d'intrusion ou d'audit, le Prestataire peut accéder à des systèmes du Client contenant des données personnelles de tiers (employés, clients, usagers).
Dans cette hypothèse, le Prestataire agit en qualité de sous-traitant au sens de l'article 28 du RGPD. Un contrat de sous-traitance spécifique est conclu avec le Client (responsable de traitement), précisant notamment :
- La nature, la finalité et la durée du traitement ;
- Les catégories de données concernées ;
- Les obligations et droits du responsable de traitement ;
- Les mesures de sécurité techniques et organisationnelles mises en place ;
- Les modalités de suppression des données à l'issue de la mission.
Le Prestataire s'engage à :
- Ne traiter les données qu'aux fins strictement nécessaires à la mission ;
- Ne pas les transférer hors UE sans autorisation ;
- Signaler tout incident de sécurité dans les meilleurs délais ;
- Supprimer ou restituer toutes les données à l'issue de la mission.
Article 14 — Résiliation
14.1 Résiliation par le Client
Le Client peut résilier le contrat à tout moment par notification écrite. Les prestations déjà réalisées sont dues et facturées. Un acompte non remboursable de 30 % est dû si la résiliation intervient après la signature du devis et avant le début de la mission.
14.2 Résiliation par le Prestataire
Le Prestataire peut résilier le contrat sans préavis et sans indemnité dans les cas suivants :
- Non-paiement d'une facture échue ;
- Manquement grave du Client à ses obligations (notamment absence d'autorisation écrite, violation de la confidentialité) ;
- Demande du Client d'effectuer des tests sur des périmètres non autorisés ;
- Cas de force majeure.
Article 15 — Force majeure
Aucune des parties ne pourra être tenue responsable d'un retard ou d'une inexécution de ses obligations si cela résulte d'un cas de force majeure au sens de l'article 1218 du Code civil (événement imprévisible, irrésistible et extérieur aux parties).
La partie affectée notifie l'autre partie dans les meilleurs délais et les deux parties conviennent d'un délai pour reprendre l'exécution ou résilier le contrat.
Article 16 — Indépendance des parties
Le Prestataire est un professionnel indépendant. Aucune disposition du contrat ne peut être interprétée comme créant un contrat de travail, une société, un mandat ou une relation d'exclusivité entre les parties.
Article 17 — Loi applicable et juridiction
Les présentes CGV et les contrats qui en découlent sont soumis au droit français.
En cas de litige, les parties conviennent de rechercher une solution amiable dans un délai de 30 jours. À défaut d'accord, le litige sera soumis aux tribunaux compétents du ressort de siège du Prestataire, nonobstant pluralité de défendeurs ou appel en garantie.
Article 18 — Divisibilité
Si l'une des clauses des présentes CGV était déclarée nulle ou inapplicable, les autres clauses demeureraient pleinement en vigueur.
Article 19 — Acceptation
Le Client reconnaît avoir lu et accepté les présentes CGV avant la signature de tout devis ou contrat avec le Prestataire.
Les présentes CGV prévalent sur tout document antérieur ou concurrent, sauf dérogation expresse et écrite signée par les deux parties.