V.2026

Conditions Générales de Vente
et de Prestations Numériques

Dernière mise à jour : 4 juillet 2026 — Applicables à compter de la signature du Bon de Commande

Entreprise

Deviaweb — SASU au capital de 5 000 €

Siège social : 465 route de Jailleux, 01120 Montluel, France
SIRET : 918 XXX XXX XXXXX — TVA intracommunautaire : FR58XXXXXXXXX

Contact : nous écrire

Article 1 — Définitions

  • « Prestataire » : la société Deviaweb, SASU au capital de 5 000 €, immatriculée au RCS de Bourg-en-Bresse sous le numéro 918 XXX XXX, dont le siège social est situé 465 route de Jailleux, 01120 Montluel.
  • « Client » : toute personne morale professionnelle ayant passé commande auprès du Prestataire.
  • « Parties » : le Prestataire et le Client, ensemble ; « Partie » désigne l'une ou l'autre indifféremment.
  • « Services » : les prestations de développement logiciel, d'intégration, d'hébergement Cloud, d'exploitation DevOps, de conseil et d'intelligence artificielle (y compris les systèmes utilisant des modèles de langage ou des architectures RAG — Retrieval-Augmented Generation), objet des Conditions Particulières.
  • « Conditions Particulières » : le devis, bon de commande, contrat-cadre ou tout document signé par les Parties précisant le périmètre, le prix et le calendrier d'une prestation déterminée.
  • « Annexes » : l'Annexe SLA et l'Annexe DPA, parties intégrantes du présent Contrat.
  • « Livrables » : tout résultat matériel ou immatériel produit par le Prestataire dans le cadre des Services (code source, documentation, modèles configurés, infrastructures).
  • « Données Personnelles » : au sens de l'article 4 du RGPD (Règlement UE 2016/679).
  • « Systèmes d'IA » : tout modèle de langage (LLM), système RAG, agent autonome ou service tiers d'intelligence artificielle utilisé dans le cadre des Services, qu'il soit opéré par le Prestataire ou par un sous-traitant (fournisseur de modèle) tel qu'Anthropic, OpenAI, Mistral AI, Google ou tout autre éditeur.

Article 2 — Documents contractuels et ordre de priorité

Les présentes Conditions Générales de Vente (CGV) s'appliquent, sans restriction ni réserve, à l'ensemble des prestations conclues par le Prestataire, quelles que soient les clauses pouvant figurer sur les documents du Client. L'ensemble contractuel liant les Parties est constitué, par ordre de priorité décroissant en cas de contradiction :

  1. les Conditions Particulières (devis signé, bon de commande, contrat-cadre) ;
  2. l'Annexe SLA ;
  3. l'Annexe DPA ;
  4. les présentes CGV ;
  5. les éventuelles annexes techniques (spécifications, cahier des charges).

Un document de rang inférieur ne peut déroger à un document de rang supérieur qu'au moyen d'une clause expresse identifiant précisément la disposition qu'elle entend écarter. Le fait pour le Prestataire de ne pas se prévaloir à un moment donné de l'une des clauses des présentes ne peut être interprété comme valant renonciation à s'en prévaloir ultérieurement.

Article 3 — Formation du contrat, devis et acceptation

Devis : chaque devis est établi gratuitement et reste valable trente (30) jours à compter de son émission, sauf mention contraire. Il précise le périmètre, le prix, le calendrier prévisionnel et les modalités de facturation. Toute prestation non explicitement décrite au devis est hors périmètre et fait l'objet d'un devis complémentaire.

Formation : le Contrat est formé par la signature (manuscrite ou électronique) du devis, par la validation écrite du périmètre et du prix, ou par le commencement d'exécution des Services à la demande expresse du Client. La signature électronique, y compris via une solution tierce (DocuSign, Yousign ou équivalent), vaut acceptation ferme et irrévocable et a la même valeur probatoire qu'une signature manuscrite (article 1366 du Code civil).

Article 4 — Obligations des Parties et collaboration

Obligation de moyens : sauf stipulation contraire expresse ou engagement chiffré (notamment à l'Annexe SLA, qui constitue alors une obligation de résultat encadrée par les pénalités qui y sont prévues), le Prestataire est tenu à une obligation de moyens renforcés, conforme aux règles de l'art du secteur.

Le Client s'engage à :

  • fournir en temps utile toute information, accès, spécification ou validation nécessaire ;
  • désigner un référent projet disposant du pouvoir de validation nécessaire ;
  • garantir qu'il dispose des droits et licences nécessaires sur les données et systèmes mis à disposition ;
  • respecter les délais de validation prévus au calendrier, tout retard imputable au Client entraînant un report équivalent des délais du Prestataire sans pénalité ;
  • ne pas solliciter directement les collaborateurs ou sous-traitants du Prestataire en dehors du cadre contractuel.

Les Parties s'engagent à coopérer activement et de bonne foi, notamment par la tenue de points d'avancement réguliers. Toute difficulté d'exécution doit être signalée sans délai par écrit.

Article 5 — Conditions financières et paiement

Les Services sont facturés selon l'une des modalités précisées aux Conditions Particulières : forfait à prix fixe, régie (taux journalier moyen et jours consommés, sur relevé d'activité signé), ou abonnement récurrent pour l'hébergement, la maintenance ou le support. Sauf stipulation contraire, les factures sont payables à trente (30) jours date de facture, par virement bancaire, hors taxes majorées de la TVA en vigueur.

Retard de paiement : toute somme non payée à échéance porte de plein droit intérêt à un taux annuel égal au taux BCE le plus récent majoré de dix (10) points (article L. 441-10 du Code de commerce), sans rappel nécessaire. Une indemnité forfaitaire de 40 € pour frais de recouvrement est due de plein droit, sans préjudice d'une indemnisation complémentaire sur justificatifs (article D. 441-5). Après mise en demeure restée infructueuse quinze (15) jours, le Prestataire peut suspendre les Services sans perdre son droit à rémunération intégrale.

Article 6 — Suspension des Services

Le Prestataire peut suspendre tout ou partie des Services, après mise en demeure restée sans effet pendant quinze (15) jours, en cas de : défaut de paiement ; manquement du Client à ses obligations rendant impossible la poursuite normale des Services ; usage des Services contraire à la loi, à l'ordre public ou aux droits des tiers. La suspension ne donne lieu à aucune indemnité au profit du Client et n'affecte pas l'exigibilité des sommes dues.

Article 7 — Sous-traitance

Le Prestataire peut recourir à des sous-traitants ou freelances pour l'exécution de tout ou partie des Services, sous sa responsabilité pleine et entière à l'égard du Client, comme s'il les exécutait lui-même. S'agissant spécifiquement du traitement de Données Personnelles, le recours à des sous-traitants ultérieurs est encadré par l'Annexe DPA (notamment le mécanisme de notification préalable et de droit d'objection du Client).

Article 8 — Confidentialité

Chaque Partie s'engage à conserver strictement confidentielle toute information communiquée par l'autre Partie et désignée comme confidentielle, ou dont le caractère confidentiel est raisonnablement identifiable, pendant toute la durée du Contrat et pendant cinq (5) ans après sa cessation. Cette obligation ne s'applique pas aux informations déjà licitement connues, tombées dans le domaine public sans faute du destinataire, reçues d'un tiers non tenu de confidentialité, ou dont la divulgation est exigée par la loi ou une autorité compétente.

Article 9 — Non-sollicitation

Pendant la durée du Contrat et pendant douze (12) mois suivant son terme, chaque Partie s'interdit de solliciter directement ou indirectement, en vue de son embauche, tout collaborateur de l'autre Partie ayant participé à l'exécution du Contrat, sauf accord écrit préalable. En cas de manquement, la Partie fautive est redevable d'une indemnité forfaitaire égale à douze (12) mois de rémunération brute du collaborateur concerné.

Article 10 — Propriété intellectuelle et données

  • Éléments préexistants : le Prestataire conserve l'intégralité des droits sur ses outils, méthodologies, frameworks, bibliothèques et modèles/prompts génériques préexistants, y compris lorsqu'ils sont intégrés aux Livrables. Une licence d'utilisation non exclusive est concédée au Client à compter du complet paiement des sommes dues.
  • Livrables sur-mesure : les développements spécifiques au Client sont, sauf stipulation contraire, cédés au Client à compter du complet paiement, conformément aux articles L. 131-3 et suivants du Code de la propriété intellectuelle.
  • Données d'entrée : le Client garantit détenir tous les droits sur les données et contenus qu'il fournit (y compris pour l'indexation dans une base RAG) et garantit le Prestataire contre tout recours de tiers à ce titre.

Article 11 — Composants open source

Certains Livrables peuvent intégrer des composants open source, régis par leurs licences respectives (MIT, Apache 2.0, GPL et assimilées), lesquelles prévalent sur les présentes CGV s'agissant desdits composants. Le Prestataire en informe le Client sur demande et privilégie des licences permissives compatibles avec un usage commercial, sauf instruction contraire.

Article 12 — Recette, validation et maintenance

Recette : le Client dispose de quinze (15) jours calendaires à compter de la mise à disposition d'un Livrable pour formuler par écrit des réserves motivées. À défaut, le Livrable est réputé réceptionné sans réserve. Ne constituent pas des anomalies recevables les demandes d'évolution hors périmètre, les préférences ergonomiques non spécifiées, et le comportement probabiliste normal des Systèmes d'IA (voir Article 13.2).

Maintenance : lorsqu'elle est souscrite, elle comprend la maintenance corrective, évolutive et préventive selon les modalités des Conditions Particulières. Les niveaux de service applicables figurent à l'Annexe SLA.

Article 13 — Dispositions spécifiques par service

13.1. Applications Web (SaaS)

Disponibilité et SLA : le Prestataire garantit un taux de disponibilité de 99,9 % calculé mensuellement, hors fenêtres de maintenance planifiées. Tout manquement déclenche des crédits de service, selon le barème de l'Annexe SLA, plafonnés à 30 % de la redevance mensuelle.

Évolutivité : le Prestataire peut modifier l'interface ou les fonctionnalités pour maintenance ou amélioration, tant que la substance du service reste conforme aux spécifications initiales.

13.2. Intelligence artificielle (RAG, LLM, conformité AI Act)

Nature probabiliste : les Systèmes d'IA reposent sur des modèles statistiques et peuvent produire des résultats variables, incomplets, erronés ou inattendus (« hallucinations »), y compris pour des requêtes identiques. Le Prestataire ne garantit ni l'exactitude, ni l'exhaustivité, ni la reproductibilité parfaite des sorties générées. Toute utilisation dans un contexte engageant la responsabilité du Client (décision juridique, médicale, financière, RH ou de sécurité) doit faire l'objet d'une validation humaine préalable, sous la seule responsabilité du Client.

Architectures RAG : le Prestataire met en œuvre les moyens raisonnables pour indexer et restituer les documents fournis par le Client, sans garantir l'exhaustivité de la récupération ni l'absence totale d'erreur d'attribution. Le Client demeure seul responsable du contenu et de la licéité des documents versés à la base de connaissances.

Prompts et configurations : les prompts, instructions système et paramétrages développés spécifiquement pour le Client suivent le régime de propriété intellectuelle des livrables sur-mesure (Article 10) ; les composants génériques du Prestataire restent sa propriété.

Modèles tiers et dépendance fournisseurs : les Services peuvent recourir à des modèles de langage opérés par des fournisseurs tiers (notamment Anthropic, OpenAI, Mistral AI, Google). La disponibilité, les performances et la tarification de ces modèles échappent au contrôle du Prestataire ; toute dépréciation d'un modèle par son éditeur peut nécessiter une adaptation facturée en sus si elle excède le périmètre initial.

Coûts d'API : sauf stipulation contraire, les coûts de consommation d'API (facturés au volume de tokens ou de requêtes) sont refacturés au coût réel, indépendamment des honoraires de développement et de maintenance.

Confidentialité des données transmises aux modèles : le Prestataire configure les intégrations conformément aux paramètres de confidentialité disponibles chez les fournisseurs tiers (notamment désactivation de l'usage des données à des fins d'entraînement, lorsque cette option existe). Le Client reste seul décisionnaire des données qu'il autorise à transmettre et garantit disposer des bases légales nécessaires au regard du RGPD (voir Annexe DPA).

Obligation de transparence : conformément à l'article 52 de l'AI Act, le Prestataire informe les utilisateurs qu'ils interagissent avec une IA. Si le système est classé « à haut risque », le Prestataire fournit la documentation technique et les logs de traçabilité requis.

Absence de garantie de résultat : sauf engagement contraire explicite et chiffré, aucune performance de précision ou de qualité des sorties générées par un Système d'IA ne constitue une obligation de résultat à la charge du Prestataire.

13.3. Services Cloud et hébergement

Infrastructure : les Services sont hébergés sur les infrastructures d'OVHcloud, dont les certifications (ISO 27001, ISO 27017, ISO 27018, SOC 1/2/3, HDS selon les offres) couvrent l'infrastructure sous-jacente. Le Prestataire assure la sécurité de la configuration, du cloisonnement logique et des accès qu'il met en œuvre sur cette infrastructure ; le détail figure en Annexe.

Modèle de responsabilité partagée : le Prestataire assure la sécurité de l'infrastructure Cloud qu'il configure et exploite. Le Client est seul responsable de la sécurité dans le Cloud (chiffrement applicatif complémentaire, gestion des accès et mots de passe de ses propres utilisateurs).

Souveraineté et localisation : les données sont hébergées exclusivement en France / UE (datacenters OVHcloud). Aucun transfert hors UE sans accord préalable du Client et mise en œuvre de garanties appropriées (Clauses Contractuelles Types).

Continuité (RTO/RPO) : engagement de 8 heures de délai de rétablissement (RTO) et 24 heures de perte de données maximale (RPO) en cas d'incident critique (P1), conformément à l'Annexe SLA.

13.4. Services DevOps et automatisation

Validation en staging : tout script (Terraform, Ansible) ou pipeline CI/CD est validé par le Client en environnement de pré-production avant tout déploiement en production, sauf correctif de sécurité urgent.

Gestion des secrets : le Prestataire utilise des coffres-forts numériques (Vault) pour la gestion des clés et secrets, et respecte le principe du moindre privilège pour les accès fournis par le Client.

Article 14 — Protection des données personnelles (RGPD)

Dans le cadre des Services impliquant un traitement de Données Personnelles pour le compte du Client, le Prestataire agit en qualité de sous-traitant au sens de l'article 28 du RGPD, le Client demeurant responsable de traitement. Les modalités (nature, finalité, durée, catégories de données, obligations respectives) sont exhaustivement définies à l'Annexe DPA, qui fait partie intégrante du Contrat. Voir également la synthèse ci-dessous :

  • Sécurité : chiffrement TLS 1.2 minimum pour les flux et AES-256 pour les données au repos.
  • Sous-traitants ultérieurs : à la date des présentes, le seul sous-traitant ultérieur est OVHcloud (hébergement, France/UE). Tout ajout ou remplacement futur est notifié au Client avec un préavis de 30 jours, ouvrant un droit d'objection motivée de 15 jours conformément à l'Annexe DPA.
  • Notification de violation : notification au Client sous 48 heures maximum après détection.

Article 15 — Sécurité des systèmes d'information

Le Prestataire met en œuvre les mesures techniques et organisationnelles conformes à l'état de l'art, incluant notamment : authentification multi-facteurs (MFA) pour les accès privilégiés, chiffrement des données au repos et en transit, gestion des accès selon le principe du moindre privilège, journalisation des accès sensibles, et procédure de gestion des vulnérabilités. Le détail applicable à l'hébergement figure à l'Annexe technique ci-dessous (section « Mesures techniques et organisationnelles »).

Article 16 — Responsabilité

  • Plafond global : la responsabilité totale et cumulée du Prestataire, tous préjudices et fondements confondus, est plafonnée, pour chaque Contrat, au montant total payé par le Client au cours des douze (12) mois précédant le fait générateur, sans être inférieure à 50 000 € ni excéder le plafond de garantie de l'assurance RC Professionnelle du Prestataire applicable au sinistre.
  • Exclusion des dommages indirects : perte de chiffre d'affaires, de bénéfice, de chance, de clientèle, perte de données non imputable à une négligence grave, atteinte à l'image, préjudice résultant d'une action d'un tiers contre le Client.
  • Exceptions au plafonnement : faute lourde ou dolosive du Prestataire ; atteinte aux droits de propriété intellectuelle d'un tiers résultant d'une faute exclusive et directe du Prestataire ; décès ou dommage corporel ; violation des obligations impératives du RGPD dans les conditions de l'Annexe DPA.
  • Minimisation : chaque Partie prend toute mesure raisonnable pour limiter l'étendue de son préjudice dès qu'elle en a connaissance.
  • Délai de réclamation : toute action en responsabilité doit être introduite dans un délai de douze (12) mois à compter du fait générateur ou de sa découverte, sous peine de forclusion.

Article 17 — Force majeure

Aucune des Parties ne pourra être tenue responsable de l'inexécution ou du retard résultant d'un cas de force majeure au sens de l'article 1218 du Code civil, incluant notamment les catastrophes naturelles, décisions gouvernementales, grèves générales, pannes majeures et généralisées d'Internet, et cyberattaques d'ampleur significative (notamment DDoS de grande échelle) échappant au contrôle raisonnable de la Partie qui les invoque, sous réserve qu'elle ait mis en œuvre les mesures de sécurité conformes à l'état de l'art. La Partie concernée informe l'autre sans délai et met en œuvre tous moyens raisonnables pour limiter les effets et reprendre l'exécution du Contrat.

Article 18 — Réversibilité et fin de contrat

  • Réversibilité : en fin de contrat, le Prestataire restitue au Client, sur demande écrite, l'ensemble des données lui appartenant dans un format standard ouvert (SQL, JSON ou CSV), sous 30 jours.
  • Destruction : après validation de la restitution, le Prestataire efface de manière sécurisée toutes les copies des données du Client, sauf obligation légale de conservation.
  • Résiliation : possible pour manquement grave non régularisé sous 30 jours suivant mise en demeure ; par convenance avec un préavis de trois (3) mois pour les contrats à exécution successive ; ou de plein droit en cas de procédure collective, dans les conditions légales. La résiliation ne fait pas obstacle au paiement des Services déjà exécutés.

Article 19 — Assurance

Le Prestataire déclare avoir souscrit une assurance Responsabilité Civile Professionnelle auprès d'une compagnie notoirement solvable, couvrant les conséquences pécuniaires de sa responsabilité civile professionnelle au titre des Services, et s'engage à en justifier sur simple demande écrite du Client au moyen d'une attestation en cours de validité.

Article 20 — Conformité, anti-corruption et sanctions internationales

Chaque Partie déclare se conformer à la réglementation applicable en matière de lutte contre la corruption (notamment la loi Sapin II) et de sanctions économiques internationales. Chaque Partie garantit ne pas figurer sur une liste de personnes ou entités sanctionnées par l'Union européenne, les États-Unis (OFAC) ou l'ONU, et s'engage à ne pas utiliser les Services à des fins contraires à ces réglementations.

Article 21 — Dispositions diverses

  • Cession du Contrat : le Client ne peut céder ses droits et obligations sans accord écrit préalable du Prestataire, sauf cession intragroupe ou dans le cadre d'une fusion/acquisition notifiée. Le Prestataire peut céder le Contrat dans le cadre d'une restructuration, sans dégrader les conditions applicables au Client.
  • Notifications : toute notification est valablement effectuée par lettre recommandée avec accusé de réception ou courrier électronique avec accusé de lecture, aux référents désignés.
  • Intégralité de l'accord et divisibilité : le Contrat exprime l'intégralité de l'accord des Parties. Si une stipulation était déclarée nulle, cette nullité n'affecterait pas les autres stipulations, les Parties s'engageant à négocier de bonne foi une clause de substitution.
  • Preuve électronique : les échanges électroniques (e-mails, signature électronique, plateformes collaboratives) font foi entre les Parties au même titre qu'un écrit papier, sous réserve de l'identification fiable de leur auteur.

Article 22 — Droit applicable et litiges

Le contrat est régi par le droit français. En cas de différend, les Parties s'efforceront de trouver une solution amiable dans un délai de trente (30) jours à compter de la notification du différend. À défaut d'accord amiable, le litige sera porté devant le Tribunal de Commerce de Bourg-en-Bresse, y compris en cas de pluralité de défendeurs ou d'appel en garantie, sauf disposition d'ordre public contraire. Pour l'exécution des présentes, les Parties font élection de domicile à leur siège social respectif.

Annexe technique : Mesures de sécurité

1. Sécurité des accès et contrôle logique

  • Principe du moindre privilège pour limiter l'accès aux seules données nécessaires.
  • Authentification forte : MFA systématique sur les environnements d'administration (Cloud, DevOps, IA).
  • Gestion des identités : comptes nominatifs, revue trimestrielle des habilitations, révocation immédiate en cas de départ.
  • Mots de passe : complexité minimale et rotation forcée selon les recommandations ANSSI.

2. Protection et chiffrement des données

  • En transit : TLS 1.2 minimum pour tous les flux (Web, API IA).
  • Au repos : chiffrement AES-256 des bases de données et volumes de stockage.
  • Anonymisation : pseudonymisation appliquée lorsque pertinent pour les traitements IA.

3. Infrastructure et Cloud

  • Hébergeur : infrastructure OVHcloud, certifiée ISO 27001, ISO 27017, ISO 27018, SOC 1/2/3, datacenters en France/UE.
  • Isolation : cloisonnement logique strict entre clients, au niveau de la configuration du Prestataire.
  • Réseau : pare-feu applicatifs (WAF) et mitigation DDoS, natifs à OVHcloud et complétés par la configuration du Prestataire.

4. Disponibilité et continuité

  • Sauvegardes : quotidiennes, rétention de 30 jours glissants.
  • PRA : RTO 8 heures / RPO 24 heures pour un incident critique (P1).

5. Cycle de développement et DevOps

  • Secrets : coffres-forts numériques (Vault), aucun secret en clair dans le code source.
  • Déploiements : validation en staging avant toute mise en production.
  • Vulnérabilités : scans réguliers (SCA) et tests d'intrusion selon la criticité des projets.

6. Surveillance et incidents

  • Logs : traçabilité des accès conservée 12 mois.
  • Notification : violation notifiée au Client sous 48 heures maximum, conformément au DPA.
  • Coopération : rapports d'incident et mesures de remédiation fournis au Client.

Annexe 1 — Service Level Agreement (SLA)

Cette Annexe fait partie intégrante du Contrat. En cas de contradiction avec les CGV, elle prévaut pour toute question relative aux niveaux de service (Article 2 des CGV).

Classification des incidents

NiveauDéfinitionExemple
P1 — CritiqueIndisponibilité totale en production ou incident bloquant sans contournementService inaccessible, faille de sécurité activement exploitée
P2 — MajeurDysfonctionnement impactant significativement une fonctionnalité cléFonctionnalité majeure indisponible pour un sous-groupe d'utilisateurs
P3 — MineurAnomalie sans impact métier significatifDéfaut d'affichage, lenteur non bloquante
P4 — CosmétiqueDemande d'évolution, question d'utilisationFaute de frappe, suggestion

Temps de réponse et de résolution garantis

Niveau1ère réponseRésolution cibleFenêtre
P11 heure4 heures24/7 si astreinte souscrite
P24h ouvrées1 jour ouvréStandard
P31 jour ouvré5 jours ouvrésStandard
P43 jours ouvrésProchain cycleStandard

Disponibilité et pénalités

Engagement de disponibilité mensuelle : 99,9 % (43 minutes d'indisponibilité tolérée par mois), hors maintenance planifiée (≤ 4h/mois, préavis 48h), force majeure, ou défaillance hors contrôle raisonnable du Prestataire.

Disponibilité mensuelleCrédit de service
≥ 99,9 %Aucun
99,5 % – 99,9 %5 % de la facture
99,0 % – 99,5 %10 % de la facture
97,0 % – 99,0 %20 % de la facture
< 97,0 %30 % de la facture

Pénalité additionnelle de dépassement : 250 €/heure (P1, plafond 1 500 €/incident) ou 100 €/jour ouvré (P2, plafond 500 €/incident). Cumul mensuel plafonné à 30 % de la facture, s'imputant sur le plafond global de responsabilité (Article 16 des CGV).

Sauvegardes et reprise

  • Sauvegardes quotidiennes incrémentales, rétention 30 jours glissants, test de restauration trimestriel.
  • RPO 24 heures, RTO 8 heures pour un incident P1.

Annexe 2 — Data Processing Agreement (Article 28 RGPD)

Établie conformément à l'article 28 du RGPD. Le Client agit en qualité de Responsable de traitement, Deviaweb en qualité de Sous-traitant.

Description du traitement

NatureHébergement, stockage, indexation, traitement automatisé (y compris systèmes d'IA/RAG), maintenance et support
FinalitéExécution des Services décrits aux Conditions Particulières
DuréeDurée du Contrat, augmentée de la durée nécessaire à la restitution/destruction
Lieu de traitementInfrastructure OVHcloud, France / Union Européenne

Sous-traitance ultérieure

Sous-traitant ultérieurPrestation confiéeLocalisation
OVH SAS (OVHcloud)Hébergement infrastructure (serveurs, stockage, réseau)France / Union Européenne

Mécanisme de notification et d'objection : tout ajout ou remplacement futur de sous-traitant ultérieur (hébergeur de secours, fournisseur d'API IA, etc.) est notifié au Responsable de traitement avec un préavis de 30 jours. Le Responsable de traitement dispose de 15 jours pour formuler une objection motivée. En l'absence d'objection, le sous-traitant est réputé accepté. En cas d'objection non résolue sous 30 jours supplémentaires, le Responsable de traitement peut résilier, sans pénalité, la partie du Contrat affectée.

Mesures de sécurité, audit et violations

  • Sécurité physique et infrastructure : assurée par OVHcloud (ISO 27001/27017/27018, SOC 1/2/3) ; documentation de conformité disponible sur demande.
  • Sécurité logique : MFA, chiffrement TLS 1.2 / AES-256, cloisonnement réseau, journalisation des accès.
  • Audit : documentation mise à disposition du Responsable de traitement ; audits possibles avec préavis de 15 jours ouvrés, un par an sauf violation constatée.
  • Notification de violation : sous 48 heures maximum après détection, avec nature, catégories de personnes concernées, conséquences probables et mesures prises.

Sort des données en fin de contrat

Au terme du Contrat, restitution des Données Personnelles dans un format standard, ou destruction avec attestation écrite, sous 30 jours, sauf obligation légale de conservation plus longue.

Bon pour accord

En signant le document contractuel complet (Conditions Particulières + présentes CGV + Annexe SLA + Annexe DPA), les Parties reconnaissent avoir pris connaissance et accepté sans réserve l'intégralité de cet ensemble indivisible, dans l'ordre de priorité défini à l'Article 2. La signature électronique via une solution qualifiée (DocuSign, Yousign ou équivalent) a la même valeur probatoire qu'une signature manuscrite.

Le document de signature détaillé (identité des signataires, date, lieu) est joint au pack contractuel transmis avec chaque devis.