Conditions Générales de Vente (CGV)
Version 1.1 — Octobre 2026
Les présentes CGV sont applicables à toute prestation de service réalisée par Maxime Parisi pour ses clients professionnels. Elles prévalent sur tout document du client, sauf dérogation écrite et signée.
Article 1 — Identité du Prestataire
Maxime Parisi
Entreprise Individuelle (EI)
SIREN : 920 719 234
Activités : conseil en cybersécurité, tests d'intrusion et audits de sécurité informatique ; création de sites web, d'applications et d'automatisations (logiciels et agents d'intelligence artificielle)
Code APE : 6202A — Conseil en systèmes et logiciels informatiques
Email : maxime@parisicyber.com
Adresse : 14 avenue Pierre Loti, 06000 Nice
Ci-après désigné « le Prestataire ».
Article 2 — Objet et champ d'application
Les présentes Conditions Générales de Vente (CGV) régissent l'ensemble des prestations de services proposées par le Prestataire à ses clients professionnels (ci-après « le Client »), notamment :
- Tests d'intrusion (pentest) applicatifs, réseaux, mobiles ;
- Audits de sécurité et de configuration ;
- Diagnostics de sécurité ;
- Formations et sensibilisation à la cybersécurité ;
- Accompagnement conformité (RGPD, NIS2) ;
- Conception et développement de sites web, d'applications web ou mobiles sur mesure ;
- Conception et mise en service de logiciels d'automatisation et d'agents d'intelligence artificielle (agents IA) ;
- Suivi après livraison de ces réalisations (mises à jour de sécurité, corrections, petites évolutions) ;
- Toute autre prestation de conseil en cybersécurité ou de développement convenue par devis.
Ces CGV sont applicables à toute commande passée auprès du Prestataire. Tout bon de commande, devis accepté ou contrat signé implique l'acceptation sans réserve des présentes CGV. Les CGV du Client ne peuvent se substituer aux présentes qu'avec accord écrit et signé du Prestataire.
Les présentes CGV sont applicables exclusivement aux relations entre professionnels (B2B). Elles ne s'appliquent pas aux consommateurs au sens du Code de la consommation.
Article 3 — Devis et formation du contrat
Toute prestation fait l'objet d'un devis préalable, gratuit et sans engagement, établi sur la base des informations communiquées par le Client.
Le devis précise notamment : la nature et le périmètre des prestations, le prix, les délais d'intervention, les livrables attendus et les conditions particulières.
Le contrat est formé à réception du devis signé par le Client, accompagné le cas échéant de l'acompte prévu. Le Prestataire se réserve le droit de refuser toute mission sans avoir à en justifier le motif.
Pour toute mission de test d'intrusion ou d'audit, préalablement à tout commencement d'exécution, le Client doit remettre au Prestataire une autorisation écrite de test mentionnant explicitement les systèmes, applications ou périmètres concernés, les plages horaires d'intervention et les personnes autorisées à donner le feu vert. Cette condition est impérative et non négociable.
Pour les projets de développement et d'automatisation, le devis décrit les fonctionnalités attendues, les pages ou écrans, les outils à connecter, les livrables (code source, accès), le prix d'intervention et le prix du suivi mensuel. Toute demande sortant de ce périmètre fait l'objet d'un devis complémentaire ou d'un avenant.
Article 4 — Prix et modalités de paiement
4.1 Prix
Les prestations sont facturées selon l'un des modes suivants :
- Taux journalier moyen (TJM) : applicable pour les missions de conseil et tests au forfait-jour ;
- Forfait : prix fixe défini dans le devis pour un périmètre délimité ;
- Régie : facturation à l'heure ou à la journée pour des interventions à durée variable ;
- Prix d'intervention et suivi mensuel : pour les projets de développement et d'automatisation, un prix d'intervention défini au devis (« à partir de » les montants affichés sur le site, selon le périmètre), complété d'un suivi mensuel (article 4.4).
Les prix sont exprimés en euros (€) hors taxes (HT). Le Prestataire bénéficie du régime de franchise en base de TVA (article 293 B du CGI). La mention « TVA non applicable — art. 293 B du CGI » figure sur chaque facture.
Les prix sont révisables chaque année au 1er janvier. Toute révision sera communiquée au Client avec un préavis d'un mois.
4.2 Facturation et règlement
La facturation s'effectue selon les modalités définies dans le devis. À défaut de stipulation particulière :
- Acompte de 30 % à la signature du contrat ;
- Solde à la livraison du rapport final (missions de test et d'audit) ou à la mise en service (projets de développement).
Les factures sont payables dans un délai de 30 jours à compter de leur date d'émission, par virement bancaire (coordonnées figurant sur la facture).
4.3 Pénalités de retard
Conformément à l'article L.441-10 du Code de commerce, tout retard de paiement entraîne de plein droit, sans mise en demeure préalable :
- Des pénalités de retard au taux de 3 fois le taux d'intérêt légal en vigueur ;
- Une indemnité forfaitaire pour frais de recouvrement de 40 € (art. D.441-5 du Code de commerce) ;
- La suspension immédiate des prestations en cours jusqu'au paiement intégral.
4.4 Suivi mensuel
Le suivi mensuel est inclus dans le prix annoncé au devis. Pour le périmètre livré, il couvre les mises à jour de sécurité, la correction des anomalies et les petites évolutions. Il est facturé chaque mois, à compter de la mise en service, au montant indiqué au devis. Il est sans engagement de durée (article 14.3).
Les évolutions importantes, nouvelles fonctionnalités et refontes ne sont pas couvertes par le suivi : elles font l'objet d'un devis distinct. Les coûts des services tiers (nom de domaine, hébergement, licences, abonnements, consommation d'API d'intelligence artificielle) sont à la charge du Client, sauf mention contraire au devis.
Article 5 — Délais et conditions d'exécution
Les délais d'exécution sont indiqués dans le devis à titre indicatif. Le Prestataire s'engage à tout mettre en œuvre pour respecter ces délais.
Les délais peuvent être prolongés en cas de :
- Retard du Client dans la fourniture des accès ou informations nécessaires ;
- Modification du périmètre demandée par le Client en cours de mission ;
- Cas de force majeure (article 1218 du Code civil) ;
- Indisponibilité des systèmes testés imputable au Client.
Le Prestataire informe le Client sans délai de tout élément susceptible d'affecter le calendrier de la mission.
Recette des projets de développement. La livraison donne lieu à une recette : le Client dispose de dix (10) jours ouvrés pour signaler par écrit toute non-conformité au devis. Les anomalies signalées dans ce délai sont corrigées sans frais supplémentaires. Passé ce délai sans réserve, la livraison est réputée acceptée ; la correction des anomalies relève ensuite du suivi mensuel.
Article 6 — Obligations du Client
Le Client s'engage à :
- Fournir une autorisation écrite de test préalablement à tout commencement d'exécution ;
- Communiquer dans les délais convenus toutes les informations, accès et ressources nécessaires ;
- S'assurer que les systèmes testés lui appartiennent ou qu'il dispose des autorisations des propriétaires ;
- Informer le Prestataire de toute contrainte opérationnelle ou réglementaire pertinente ;
- Désigner un interlocuteur technique disponible durant la mission ;
- Ne pas divulguer les résultats de la mission à des tiers sans accord écrit du Prestataire ;
- Prendre en charge la remédiation des vulnérabilités identifiées ;
- Pour les projets de développement : fournir les contenus nécessaires (textes, images, logos), garantir qu'il dispose des droits correspondants, et ouvrir à son nom ou transférer les comptes concernés (nom de domaine, hébergement, services tiers).
Article 7 — Livrables
Le Prestataire s'engage à livrer les rapports et documents décrits dans le devis. Les livrables sont remis au Client sous format électronique (PDF sécurisé et/ou document éditable), sauf accord contraire.
Les livrables sont rédigés en français, sauf demande expresse du Client pour un livrable en langue étrangère (supplément tarifaire applicable).
Le rapport de pentest contient, sauf dérogation convenue dans le devis :
- Un résumé exécutif à destination des décideurs non-techniques ;
- La méthodologie utilisée et le périmètre couvert ;
- Le descriptif de chaque vulnérabilité avec sa cotation CVSS v3.1 ;
- Les preuves de concept (captures d'écran, logs) ;
- L'impact technique et métier de chaque vulnérabilité ;
- Les recommandations de remédiation priorisées.
Projets de développement. Le Prestataire livre le site, l'application ou l'automatisation décrit au devis, mis en service, avec le code source et les accès aux comptes concernés (nom de domaine, hébergement, services utilisés), ouverts au nom du Client ou transférés à la livraison, ainsi qu'une prise en main de l'outil.
Article 8 — Retest
Après remise du rapport final et remédiation par le Client, le Prestataire peut réaliser un retest destiné à vérifier la correction effective des vulnérabilités identifiées, sous réserve que le Client ait notifié la remédiation et fourni l'accès nécessaire.
Le retest ne fait pas partie de la prestation initiale : il fait l'objet d'un devis distinct, facturé sur la base du TJM en vigueur.
Article 9 — Propriété intellectuelle
9.1 Rapports et livrables de mission
Les rapports et livrables de mission de test ou d'audit sont la propriété intellectuelle du Prestataire jusqu'au paiement intégral de la facture. Après paiement, le Client bénéficie d'une licence d'utilisation non exclusive, non transférable, pour un usage interne uniquement.
9.2 Développements sur mesure
Sous réserve du paiement intégral du prix d'intervention, le Prestataire cède au Client, à titre exclusif, les droits patrimoniaux (reproduction, représentation, adaptation, modification) sur le code source, les textes, les graphismes et les autres éléments développés spécifiquement pour le projet, pour le monde entier et pour la durée légale de protection. Le Client est libre de les exploiter et de les faire évoluer.
Cette cession ne s'étend pas aux composants open source, bibliothèques et services tiers, dont les licences s'appliquent, ni aux outils, composants génériques et savoir-faire préexistants du Prestataire (article 9.3). Sur ces derniers, le Client reçoit un droit d'usage non exclusif et perpétuel, nécessaire à l'exploitation de la livraison.
9.3 Outils et méthodologies
Les outils, scripts, méthodes et savoir-faire du Prestataire restent sa propriété exclusive. Le Client ne peut les reproduire, distribuer ou céder à des tiers, hors usage nécessaire à l'exploitation des livrables.
9.4 Open source
Certains outils utilisés lors des missions sont des outils open source. Leurs licences respectives s'appliquent.
Article 10 — Confidentialité
Le Prestataire s'engage à maintenir strictement confidentielles toutes les informations communiquées par le Client dans le cadre de la mission, notamment :
- L'architecture et la configuration des systèmes d'information ;
- Les vulnérabilités identifiées et les résultats des tests ;
- Les données auxquelles il pourrait accéder lors des tests ;
- Toute information commerciale, financière ou stratégique.
Un accord de non-divulgation (NDA) est signé systématiquement avant chaque mission. Les obligations de confidentialité survivent à la fin du contrat pendant une durée de 5 ans.
Le Prestataire ne mentionnera pas le Client dans ses références commerciales ou son portfolio sans accord écrit préalable du Client.
Article 11 — Responsabilité
11.1 Limitation
La responsabilité du Prestataire est limitée aux dommages directs et prévisibles. En aucun cas le Prestataire ne pourra être tenu responsable des dommages indirects, pertes d'exploitation, pertes de données ou préjudice commercial.
La responsabilité totale du Prestataire au titre d'un contrat est plafonnée au montant total des sommes effectivement perçues au titre dudit contrat.
11.2 Exclusions
Le Prestataire ne pourra être tenu responsable :
- Des dommages résultant d'une utilisation des livrables contraire à leur destination ;
- Des interruptions ou dégradations de service imputables aux tests, dès lors que le périmètre et les conditions ont été validés par le Client ;
- Des failles non couvertes par le périmètre défini dans le devis ;
- Des dommages résultant de contenus fournis par le Client, de services tiers (hébergeur, fournisseur d'IA, plateformes connectées) ou d'une modification des livrables par le Client ou un tiers sans l'accord du Prestataire ;
- Des cas de force majeure.
11.3 Assurance
Le Prestataire dispose d'une assurance Responsabilité Civile Professionnelle couvrant les risques liés à son activité. Une attestation peut être fournie sur demande.
11.4 Obligation de moyens et sécurité des réalisations
Pour les projets de développement et d'automatisation, le Prestataire est tenu d'une obligation de moyens. Il conçoit et teste ses réalisations selon les bonnes pratiques de sécurité (notamment le référentiel OWASP), mais ne garantit ni l'absence totale de vulnérabilité ni l'inviolabilité d'un système.
Les réponses d'un agent d'intelligence artificielle sont produites par un modèle de tiers et peuvent comporter des erreurs : le Client conserve le contrôle et la validation des décisions prises sur leur base.
Article 12 — Cadre légal des tests — Conformité pénal
Toutes les missions de tests d'intrusion sont réalisées dans le strict respect de la législation française, notamment :
- Articles 323-1 à 323-7 du Code pénal (atteintes aux STAD) ;
- Loi n° 78-17 du 6 janvier 1978 (Informatique et Libertés) ;
- Règlement (UE) 2016/679 (RGPD).
L'autorisation écrite du Client est une condition essentielle et impérative à tout début d'exécution. Le Prestataire se réserve le droit de suspendre ou d'interrompre une mission si des indices laissent penser que cette autorisation ne couvre pas les systèmes testés.
Article 13 — Traitement des données personnelles (clause RGPD)
13.1 Données du Client (responsable de traitement)
Les données personnelles des interlocuteurs du Client (nom, email, téléphone) sont collectées et traitées aux fins de gestion de la relation commerciale. Ces traitements sont fondés sur l'exécution du contrat (article 6.1.b RGPD). Elles sont conservées 5 ans après la fin de la relation commerciale.
13.2 Sous-traitance de données (missions)
Dans le cadre de missions de tests d'intrusion ou d'audit, le Prestataire peut accéder à des systèmes du Client contenant des données personnelles de tiers (employés, clients, usagers).
Dans cette hypothèse, le Prestataire agit en qualité de sous-traitant au sens de l'article 28 du RGPD. Un contrat de sous-traitance spécifique est conclu avec le Client (responsable de traitement), précisant notamment :
- La nature, la finalité et la durée du traitement ;
- Les catégories de données concernées ;
- Les obligations et droits du responsable de traitement ;
- Les mesures de sécurité techniques et organisationnelles mises en place ;
- Les modalités de suppression des données à l'issue de la mission.
Le Prestataire s'engage à :
- Ne traiter les données qu'aux fins strictement nécessaires à la mission ;
- Ne pas les transférer hors UE sans autorisation ;
- Signaler tout incident de sécurité dans les meilleurs délais ;
- Supprimer ou restituer toutes les données à l'issue de la mission.
13.3 Projets de développement et agents IA
Lorsque le Prestataire héberge, maintient ou fait évoluer un site, une application ou un agent IA traitant des données personnelles d'utilisateurs du Client (clients, salariés, prospects), le Client en est le responsable de traitement et le Prestataire agit en qualité de sous-traitant, sur instructions écrites du Client, dans les conditions de l'article 13.2. Le Client reste tenu d'informer ses propres utilisateurs.
Avant la réalisation d'un agent IA, le Prestataire indique par écrit au Client les données utilisées, le lieu de fonctionnement de l'agent et le service d'intelligence artificielle appelé. Le Client valide ces choix par écrit. Un agent ne reçoit que les données utiles à sa tâche. Tout transfert hors de l'Union européenne est soumis aux garanties prévues par le RGPD et à l'accord préalable du Client.
Article 14 — Résiliation
14.1 Résiliation par le Client
Le Client peut résilier le contrat à tout moment par notification écrite. Les prestations déjà réalisées sont dues et facturées. Un acompte non remboursable de 30 % est dû si la résiliation intervient après la signature du devis et avant le début de la mission.
14.2 Résiliation par le Prestataire
Le Prestataire peut résilier le contrat sans préavis et sans indemnité dans les cas suivants :
- Non-paiement d'une facture échue ;
- Manquement grave du Client à ses obligations (notamment absence d'autorisation écrite, violation de la confidentialité) ;
- Demande du Client d'effectuer des tests sur des périmètres non autorisés ;
- Cas de force majeure.
14.3 Suivi mensuel
Le suivi mensuel est sans engagement de durée et sans frais de résiliation. Le Client peut y mettre fin à tout moment par notification écrite (courriel) ; la résiliation prend effet à la fin du mois en cours, qui reste dû. Le Client conserve le code et les accès ; les mises à jour et corrections ne sont alors plus assurées par le Prestataire.
Article 15 — Force majeure
Aucune des parties ne pourra être tenue responsable d'un retard ou d'une inexécution de ses obligations si cela résulte d'un cas de force majeure au sens de l'article 1218 du Code civil (événement imprévisible, irrésistible et extérieur aux parties).
La partie affectée notifie l'autre partie dans les meilleurs délais et les deux parties conviennent d'un délai pour reprendre l'exécution ou résilier le contrat.
Article 16 — Indépendance des parties
Le Prestataire est un professionnel indépendant. Aucune disposition du contrat ne peut être interprétée comme créant un contrat de travail, une société, un mandat ou une relation d'exclusivité entre les parties.
Article 17 — Loi applicable et juridiction
Les présentes CGV et les contrats qui en découlent sont soumis au droit français.
En cas de litige, les parties conviennent de rechercher une solution amiable dans un délai de 30 jours. À défaut d'accord, le litige sera soumis aux tribunaux compétents du ressort de siège du Prestataire, nonobstant pluralité de défendeurs ou appel en garantie.
Article 18 — Divisibilité
Si l'une des clauses des présentes CGV était déclarée nulle ou inapplicable, les autres clauses demeureraient pleinement en vigueur.
Article 19 — Acceptation
Le Client reconnaît avoir lu et accepté les présentes CGV avant la signature de tout devis ou contrat avec le Prestataire.
Les présentes CGV prévalent sur tout document antérieur ou concurrent, sauf dérogation expresse et écrite signée par les deux parties.
Pour toute question sur ces CGV : maxime@parisicyber.com