Conditions générales
Version 1.0, en vigueur au 3 septembre 2026. Dernière mise à jour : 8 septembre 2026.
Ce document dit qui fait quoi. Presidio GRC s’engage sur un service, sa sécurité et sa disponibilité. Vous restez maître de vos données, de vos décisions et de votre conformité. Les clauses sont fermes parce qu’un contrat clair protège les deux parties, et elles sont écrites pour être lues.
Le Service s’adresse exclusivement aux professionnels. Si vous relevez de NIS2, de DORA ou d’un audit client, l’article 12 rassemble ce que nous fournissons pour vos propres obligations.
1. Objet et champ d’application
Les présentes conditions régissent l’accès au Service Presidio GRC et son utilisation. Elles forment, avec les documents mentionnés à l’article 3, l’intégralité de l’accord entre Presidio GRC et le Client.
Le Service est destiné exclusivement aux professionnels. Le Client déclare souscrire pour les besoins de son activité et disposer du pouvoir d’engager la personne morale qu’il représente.
La directive (UE) 2019/770 du 20 mai 2019 relative à certains aspects concernant les contrats de fourniture de contenus et de services numériques ne s’applique pas au présent contrat. Son article 3, paragraphe 1, en limite le champ aux contrats conclus avec un consommateur, défini à son article 2, point 6, comme une personne physique agissant à des fins étrangères à son activité professionnelle. Les dispositions du code de la consommation qui la transposent sont donc sans objet ici.
Une réserve mérite d’être connue. L’article L. 221-3 du code de la consommation étend certaines protections du droit de la consommation, dont le droit de rétractation, aux contrats conclus hors établissement entre deux professionnels, lorsque l’objet du contrat n’entre pas dans le champ de l’activité principale du professionnel sollicité et que celui-ci emploie cinq salariés au plus. Si le Client se trouve dans cette situation, ces dispositions s’appliquent. Le Client qui souhaite que le Service soit ouvert avant l’expiration du délai de rétractation en fait la demande expresse, dans les formes prévues à l’article L. 221-25 du même code.
2. Définitions
- Presidio GRC : Valtieri SAS, Société par actions simplifiée immatriculée au registre du commerce et des sociétés de Paris sous le numéro en cours d’immatriculation, dont le siège est situé 1 rue de Stockholm, 75008 Paris, France, qui édite et exploite le Service. Le contrat est conclu avec cette société ; « Presidio GRC » désigne dans les présentes tant la société que le service qu’elle exploite.
- Service : la plateforme Presidio GRC accessible en ligne, ses interfaces, sa documentation et les prestations d’assistance associées.
- Client : la personne morale qui souscrit un Abonnement et qui est titulaire du compte d’organisation.
- Utilisateur : toute personne physique à laquelle le Client ouvre un accès nominatif au Service.
- Contenu Client : l’ensemble des données, documents, preuves et paramétrages déposés dans le Service par le Client ou en son nom.
- Suggestion : toute proposition produite par les fonctions d’assistance par intelligence artificielle décrites à l’article 5.
- Abonnement : l’offre souscrite, sa périodicité et les quotas associés, tels que publiés sur la page Tarifs à la date de souscription.
- Documentation : les guides d’utilisation et pages d’aide mis à disposition dans le Service.
- Partie : Presidio GRC ou le Client, pris individuellement.
3. Documents contractuels et formation du contrat
Le contrat est formé par la souscription en ligne d’un Abonnement ou par la signature d’un bon de commande. La souscription vaut acceptation des présentes conditions dans leur version en vigueur à cette date.
En cas de contradiction, les documents priment dans l’ordre suivant : les conditions particulières ou le bon de commande signés par les deux Parties, puis les présentes conditions, puis la Documentation.
Les présentes conditions sont négociables. Le Client qui souhaite en discuter une stipulation avant de souscrire peut demander l’ouverture d’une négociation en écrivant à contact@presidiogrc.com. Les aménagements convenus sont formalisés dans des conditions particulières.
4. Nature de l’engagement de Presidio GRC
Presidio GRC est tenue d’une obligation de moyens. Elle s’engage à mettre en œuvre les moyens et le soin raisonnablement attendus d’un éditeur professionnel pour fournir le Service conformément à la Documentation.
Ce que fait le Service
Le Service structure des exigences réglementaires, centralise des contrôles et des preuves, suit des écarts et produit des documents et des rapports. Il aide à piloter une démarche de conformité et à en rendre compte.
Ce que le Service ne fait pas
Le Service ne délivre aucune certification, aucun agrément et aucune attestation de conformité opposable à un tiers. Il n’émet aucun conseil juridique. Il ne se substitue ni à un avocat, ni à un organisme de certification accrédité, ni à un auditeur, ni à une autorité de contrôle.
Presidio GRC ne garantit pas que l’usage du Service rendra le Client conforme à une réglementation donnée, ni qu’il le prémunira d’un contrôle, d’une observation ou d’une sanction.
La conformité reste celle du Client
Cette répartition n’est pas un choix commercial : les textes désignent eux-mêmes le responsable. La directive (UE) 2022/2555, dite NIS2, article 20, paragraphe 1, met à la charge des organes de direction des entités concernées l’approbation des mesures de gestion des risques et la supervision de leur mise en œuvre. Le règlement (UE) 2016/679, dit RGPD, article 5, paragraphe 2, impose au responsable du traitement d’être en mesure de démontrer le respect des principes de protection des données. Le règlement (UE) 2022/2554, dit DORA, article 5, paragraphe 2, confie à l’organe de direction de l’entité financière la définition, l’approbation et le suivi du cadre de gestion du risque lié aux technologies de l’information et de la communication.
Aucun outil ne peut reprendre cette responsabilité, et aucune clause du présent contrat ne prétend le faire.
Contenu réglementaire
Le référentiel d’exigences intégré au Service reflète l’état des textes à sa date de mise à jour, indiquée dans le Service. Il est fourni à titre d’information et d’aide au pilotage. Son interprétation au regard de la situation particulière du Client relève de ce dernier et, le cas échéant, de son conseil.
5. Fonctions d’assistance par intelligence artificielle
Certaines fonctions du Service reposent sur un modèle d’intelligence artificielle à usage général exploité par un tiers. Elles proposent notamment des rattachements de preuves à des exigences, des analyses d’écart et des projets de documents.
Une Suggestion est une proposition
Les productions de ces fonctions sont des Suggestions. Elles ne constituent ni une décision, ni un avis, ni une validation, ni une attestation. Chaque Suggestion est présentée avec sa source et n’est intégrée au dossier de conformité du Client qu’après une validation humaine explicite, enregistrée dans le journal d’audit.
Presidio GRC ne garantit ni l’exactitude, ni l’exhaustivité, ni la pertinence d’une Suggestion, et n’est pas engagée par son contenu. Le Client conserve la maîtrise et la responsabilité des décisions qu’il prend au vu d’une Suggestion.
Répartition des rôles au titre du règlement sur l’intelligence artificielle
Au sens du règlement (UE) 2024/1689, article 3, Presidio GRC est fournisseur des fonctions d’intelligence artificielle intégrées au Service, et le Client en est déployeur lorsqu’il choisit de les activer. Les obligations propres au déployeur, notamment le contrôle humain de l’usage qu’il en fait, lui incombent.
L’article 50 du même règlement, applicable à compter du 2 août 2026, impose d’informer les personnes qu’elles interagissent avec un système d’intelligence artificielle et de rendre identifiables les contenus générés. Les interfaces du Service signalent les productions issues de ces fonctions.
L’article 4 du même règlement, applicable depuis le 2 février 2025, impose un niveau suffisant de maîtrise de l’intelligence artificielle. Presidio GRC met à disposition dans la Documentation la description des capacités et des limites de ces fonctions. Le Client veille au niveau de maîtrise de ses Utilisateurs.
Ce que le Client garde sous contrôle
- Un interrupteur permet de désactiver l’ensemble des fonctions d’intelligence artificielle pour l’organisation.
- La désactivation peut porter sur certaines fonctions seulement.
- La consommation est plafonnée par un budget mensuel défini par organisation.
- Le Contenu Client transmis au modèle n’est pas utilisé pour l’entraînement de modèles, Presidio GRC ne l’autorisant ni pour elle-même ni pour son fournisseur de modèle.
6. Accès au Service, comptes et habilitations
L’accès au Service est nominatif. Les identifiants sont personnels et ne sont pas partagés entre plusieurs personnes. Le nombre d’Utilisateurs est celui prévu par l’Abonnement.
Le Client désigne un ou plusieurs administrateurs, responsables de la création, de la modification et de la révocation des accès. Il révoque sans délai les accès des personnes qui quittent son organisation ou changent de fonction.
Presidio GRC met à disposition l’authentification à double facteur, ainsi que l’authentification unique et le provisionnement automatique des comptes sur les offres qui les incluent. Le Client apprécie l’opportunité de les activer.
Chaque Partie informe l’autre sans délai de tout accès non autorisé dont elle aurait connaissance. Le point de contact sécurité de Presidio GRC est security@presidiogrc.com.
7. Obligations du Client
La qualité du Service dépend directement de celle des informations qui lui sont confiées. Le Client s’engage à ce titre à ce qui suit.
- Exactitude des données : les données, documents et preuves déposés sont exacts, à jour et complets au regard de l’usage qui en est fait. Presidio GRC ne les contrôle pas et n’a pas les moyens de le faire.
- Gestion des accès : le Client administre ses comptes et ses habilitations, préserve la confidentialité des identifiants et répond des actes accomplis depuis les comptes qu’il a ouverts.
- Licéité des contenus : le Client dispose des droits nécessaires sur le Contenu Client, ne dépose aucun contenu illicite et ne porte atteinte à aucun droit de tiers. Il garantit Presidio GRC contre toute réclamation d’un tiers fondée sur le Contenu Client.
- Base légale des données personnelles : lorsque le Contenu Client comporte des données à caractère personnel, le Client s’assure de disposer d’une base légale au sens de l’article 6 du RGPD et d’avoir informé les personnes concernées conformément à ses articles 13 et 14.
- Usage conforme : le Client utilise le Service conformément à la Documentation, sans chercher à contourner les quotas de son Abonnement ni les mesures techniques de protection.
- Tests de sécurité : aucun test d’intrusion, analyse de vulnérabilité automatisée ou test de charge n’est conduit sur le Service sans autorisation écrite préalable, dans les conditions de l’article 12.
- Coopération : le Client désigne un interlocuteur, répond dans un délai raisonnable aux demandes nécessaires à l’exécution du contrat et signale les anomalies qu’il constate.
- Conservation de ses sources : le Client conserve par ailleurs une copie des documents originaux qu’il dépose. Le Service est un outil de pilotage et d’archivage probatoire, il ne remplace pas la conservation des originaux.
8. Ce que Presidio GRC met en œuvre
Le Client va confier au Service la cartographie de ses écarts et ses preuves d’audit. Les mesures ci-dessous sont en place et décrivent des mécanismes existants, non des intentions. La page sécurité en donne le détail technique.
Localisation
- Fonctions applicatives et base de données déployées en région parisienne.
- Les données de conformité du Client ne quittent pas la zone européenne dans le cadre du fonctionnement courant du Service.
Cloisonnement
- Chaque organisation cliente est isolée logiquement. L’isolation est appliquée au niveau de la base de données elle-même, et non seulement dans le code applicatif.
- Cette propriété est couverte par des tests automatisés bloquants, rejoués à chaque modification, qui vérifient qu’un accès entre organisations n’aboutit pas et ne divulgue aucun identifiant.
Chiffrement et intégrité
- Chiffrement des échanges en transit.
- Chiffrement au repos des pièces déposées, en AES 256 bits en mode galois counter, qui authentifie le contenu en plus de le chiffrer.
- Empreinte cryptographique SHA-256 de chaque pièce, qui vaut contrôle d’intégrité et détection des doublons.
- Liens de téléchargement signés et à durée de validité limitée.
Journal d’audit
- Les mutations importantes sont journalisées et horodatées.
- Chaque entrée porte l’empreinte de la précédente. Une altération rétroactive rompt la chaîne et se détecte. Le Client démontre ainsi non seulement son état de conformité, mais la manière dont il y est parvenu.
Gestion des accès
- Jetons de session signés par clés asymétriques et vérifiés à chaque requête.
- Session portée par un cookie inaccessible au script de la page, transmis uniquement en connexion chiffrée.
- Toute route est protégée par défaut : un point d’entrée doit être explicitement déclaré public pour ne pas exiger d’authentification.
- Droits combinant un modèle par rôles et un modèle par attributs, avec dérogations temporaires et datées.
- Authentification à double facteur, et authentification unique avec provisionnement automatique des comptes sur les offres qui les incluent.
Sauvegardes et continuité
- Sauvegardes de la base de données selon une périodicité de quotidienne, conservées 7 jours.
- Procédure de restauration documentée et testée. Le compte rendu du dernier test est communiqué au Client sur demande.
Supervision et développement
- Sonde de disponibilité indépendante de l’infrastructure supervisée, avec alerte automatique en cas d’indisponibilité.
- Supervision des erreurs avec expurgation à la source : adresses de courriel, jetons et identifiants sont masqués avant transmission.
- Revue obligatoire avant fusion, contrôles de type, analyse statique et tests automatisés bloquants.
- Politique de sécurité de contenu générée par requête, limitation de débit sur les points d’entrée exposés, et protection contre les soumissions automatisées sur les parcours d’authentification.
9. Disponibilité et maintenance
Presidio GRC met en œuvre les moyens raisonnables pour assurer l’accessibilité du Service vingt-quatre heures sur vingt-quatre. Aucun service en ligne n’étant à l’abri d’une interruption, Presidio GRC ne garantit pas un fonctionnement ininterrompu et sans erreur.
Les opérations de maintenance planifiée sont annoncées au moins 72 heures à l’avance et conduites, dans la mesure du possible, en dehors des heures ouvrées. Une maintenance d’urgence justifiée par un risque de sécurité peut intervenir sans préavis ; le Client en est informé dès que possible.
Un engagement de disponibilité chiffré, assorti de ses modalités de mesure, de calcul et de crédits de service, peut être souscrit au titre de l’offre Entreprise. Il est alors formalisé dans une convention de service annexée aux conditions particulières, qui en fixe le niveau. En l’absence d’une telle convention, la présente clause vaut obligation de moyens et aucun taux n’est garanti.
Ne sont pas décomptées comme indisponibilité les interruptions imputables à la maintenance planifiée annoncée, à un cas de force majeure, au réseau du Client ou à un usage non conforme à la Documentation.
10. Sécurité et gestion des incidents
Presidio GRC informe le Client de tout incident de sécurité affectant son Contenu Client, sans retard injustifié après en avoir pris connaissance, et au plus tard dans un délai de 12 heures.
La notification décrit la nature de l’incident, les catégories de données concernées, les conséquences probables et les mesures prises ou proposées. Elle est complétée au fil de l’analyse lorsque tous les éléments ne sont pas disponibles immédiatement.
Ce délai n’est pas décoratif : il conditionne la capacité du Client à tenir les siens. L’article 33, paragraphe 2, du RGPD impose au sous-traitant de notifier le responsable du traitement sans délai injustifié, ce dernier disposant de 72 heures au titre du paragraphe 1. La directive (UE) 2022/2555, article 23, paragraphe 4, impose aux entités concernées une alerte précoce sous 24 heures, une notification sous 72 heures et un rapport final sous un mois. Le règlement (UE) 2022/2554, article 19, impose aux entités financières la notification des incidents majeurs liés aux technologies de l’information.
Presidio GRC apporte au Client l’assistance raisonnable dont il a besoin pour établir ses propres notifications, y compris les éléments techniques nécessaires à leur rédaction.
Toute vulnérabilité peut être signalée à security@presidiogrc.com. Presidio GRC accuse réception sous 1 jour ouvré et n’engage aucune poursuite à l’encontre d’une recherche menée de bonne foi qui respecte les conditions publiées sur la page sécurité.
11. Données à caractère personnel
Pour le Contenu Client, le Client est responsable du traitement et Presidio GRC agit en qualité de sous-traitant au sens de l’article 4, point 8, du RGPD. Presidio GRC ne traite ces données que sur instruction documentée du Client, conformément à l’article 28, paragraphe 3, point a, du même règlement.
Les stipulations requises par l’article 28, paragraphe 3, du RGPD figurent dans un accord de sous-traitance qui complète les présentes conditions. Il est communiqué sur simple demande à contact@presidiogrc.com.
Presidio GRC recourt à des sous-traitants ultérieurs, sur autorisation générale écrite au sens de l’article 28, paragraphe 2, du RGPD. La liste à jour figure dans la politique de confidentialité. Tout ajout ou remplacement est notifié au Client 30 jours à l’avance, délai pendant lequel il peut former une objection motivée. Si l’objection ne peut être satisfaite, le Client résilie sans pénalité et obtient le remboursement de la fraction d’Abonnement non utilisée.
Les transferts hors Union européenne, s’ils devenaient nécessaires, sont encadrés par les instruments du chapitre V du RGPD, articles 44 à 49.
Les traitements pour lesquels Presidio GRC est elle-même responsable, notamment la gestion du compte, la facturation et la fréquentation du site, sont décrits dans la politique de confidentialité.
12. Clients soumis à NIS2, à DORA ou à un audit
Les clients de Presidio GRC sont pour la plupart des entités régulées, qui doivent rendre compte de leurs fournisseurs. Le présent article dit ce que Presidio GRC fournit pour que le Client puisse tenir ses propres obligations.
12.1 Sécurité de la chaîne d’approvisionnement, NIS2
La directive (UE) 2022/2555, article 21, paragraphe 2, point d, impose aux entités essentielles et importantes de traiter la sécurité de leur chaîne d’approvisionnement, en tenant compte, aux termes de son paragraphe 3, des vulnérabilités propres à chaque fournisseur direct et de la qualité de ses pratiques de cybersécurité.
Presidio GRC met à disposition du Client, sur demande écrite :
- la description des services fournis et des lieux de traitement des données ;
- la liste de ses sous-traitants et des mesures de sécurité mises en œuvre ;
- un questionnaire de sécurité standard du marché, renseigné ;
- l’engagement de notification des incidents prévu à l’article 10 ;
- les éléments permettant au Client de documenter son évaluation fournisseur.
12.2 Dispositions contractuelles requises par DORA
Pour un Client entité financière au sens du règlement (UE) 2022/2554, les présentes conditions et leurs annexes couvrent les mentions requises par son article 30, paragraphe 2 : description des services et sous-traitance autorisée, lieux de prestation et de traitement des données avec notification préalable de tout changement, disponibilité, authenticité, intégrité et confidentialité des données, garanties d’accès et de restitution en cas d’insolvabilité ou de cessation d’activité, description des niveaux de service et de leurs mises à jour, assistance en cas d’incident lié aux technologies de l’information, coopération avec les autorités compétentes et de résolution, droits et délais de résiliation, et participation aux programmes de sensibilisation à la sécurité.
Lorsque le Service soutient une fonction critique ou importante, l’article 30, paragraphe 3, du même règlement exige davantage, notamment des objectifs de performance quantitatifs, la participation aux tests d’intrusion menés par l’entité financière, des droits d’accès, d’inspection et d’audit illimités, et une stratégie de sortie assortie d’une période de transition. Ces engagements sont formalisés dans un contrat Entreprise dédié. Presidio GRC préfère le dire clairement plutôt que de laisser croire que l’offre standard les couvre.
12.3 Audit du Client
Conformément à l’article 28, paragraphe 3, point h, du RGPD, Presidio GRC met à disposition les informations nécessaires pour démontrer le respect de ses obligations et contribue aux audits.
- Audit sur pièces : une fois par période de douze mois, sans frais, sur demande écrite. Presidio GRC répond dans un délai raisonnable.
- Audit sur site ou test d’intrusion : par convention écrite préalable précisant le périmètre, la date et l’auditeur, avec un préavis de 30 jours, aux frais du Client, sous engagement de confidentialité de l’auditeur. Les opérations ne doivent ni dégrader le Service, ni exposer les données d’autres clients.
- Autorités de contrôle : les droits d’accès et d’inspection des autorités compétentes du Client, et de leurs mandataires, s’exercent sans que le présent article puisse leur être opposé.
13. Prix, facturation et retard de paiement
Les tarifs applicables sont ceux publiés sur la page Tarifs à la date de souscription. Ils sont exprimés hors taxes, par organisation, et s’entendent pour le périmètre de l’offre retenue. La taxe sur la valeur ajoutée est appliquée au taux en vigueur.
L’Abonnement est facturé d’avance, selon la périodicité choisie. Le paiement s’effectue par prélèvement automatique, par l’intermédiaire du prestataire de paiement de Presidio GRC. Le Client garantit disposer d’un moyen de paiement valide pendant toute la durée du contrat.
Conformément à l’article L. 441-10 du code de commerce, le délai de paiement est de trente jours à compter de la date d’exécution de la prestation, sans pouvoir excéder soixante jours à compter de la date d’émission de la facture.
Toute somme non réglée à l’échéance donne lieu, de plein droit et sans rappel, à des pénalités de retard calculées au taux appliqué par la Banque centrale européenne à son opération de refinancement la plus récente, majoré de dix points de pourcentage, ainsi qu’à l’indemnité forfaitaire pour frais de recouvrement de quarante euros prévue à l’article D. 441-5 du code de commerce. Lorsque les frais de recouvrement exposés sont supérieurs à ce montant, une indemnisation complémentaire peut être demandée sur justificatifs.
En cas d’impayé, Presidio GRC adresse au Client une mise en demeure. Si celle-ci reste sans effet pendant 30 jours, ramenés à 15 jours en cas de défaut de paiement, l’accès au Service peut être suspendu dans les conditions de l’article 14.
Les tarifs peuvent être révisés. Une révision ne prend effet qu’au renouvellement suivant et est notifiée au moins 60 jours à l’avance. Le Client qui refuse la révision résilie sans pénalité avant sa prise d’effet, et le contrat prend fin au terme de la période en cours.
14. Durée, reconduction, suspension et résiliation
Le contrat est conclu pour la durée de la période souscrite, mensuelle ou annuelle, et se renouvelle par tacite reconduction pour des périodes de même durée.
Chaque Partie peut mettre fin au renouvellement en informant l’autre au plus tard 30 jours avant l’échéance. Le Client dispose pour cela de son espace de facturation. La résiliation prend effet au terme de la période en cours, sans remboursement au prorata des sommes déjà exigibles, sauf disposition légale contraire ou résiliation imputable à Presidio GRC.
Résiliation pour manquement
En cas de manquement grave de l’une des Parties à ses obligations, l’autre peut résilier le contrat trente jours après une mise en demeure restée sans effet, adressée par écrit et énonçant précisément le manquement reproché. Ce délai permet la régularisation, il n’est pas une formalité.
Suspension
Presidio GRC peut suspendre l’accès au Service en cas de défaut de paiement persistant, d’usage manifestement illicite, ou de menace avérée pour la sécurité du Service ou des données d’autres clients.
La suspension est proportionnée à ce que la situation exige, limitée au périmètre concerné lorsque c’est techniquement possible, et notifiée au Client avec son motif. Elle est levée dès la régularisation. Elle ne fait pas obstacle à l’exercice du droit de restitution prévu à l’article 15.
15. Réversibilité et restitution des données
Le Client doit pouvoir partir avec ses données. Cette faculté n’est pas une faveur commerciale : le règlement (UE) 2023/2854, dit Data Act, consacre son chapitre VI, articles 23 à 31, au changement de fournisseur de services de traitement de données, et il est applicable depuis le 12 septembre 2025.
Pendant le contrat
Le Client exporte en autonomie, depuis le Service, les données et documents pour lesquels une fonction d’export est proposée, dans des formats ouverts et exploitables. Pour les éléments qui ne disposent pas d’un export en libre-service, Presidio GRC procède à une extraction sur demande écrite.
Au terme du contrat
- Le préavis exigé pour engager le changement de fournisseur n’excède pas deux mois, conformément à l’article 25, paragraphe 2, point a, du Data Act.
- Une période transitoire de trente jours calendaires court à compter de la fin du préavis, conformément à l’article 25, paragraphe 2, point d, du même règlement. Elle est prolongeable lorsque la migration est techniquement impossible dans ce délai, la prolongation étant motivée par écrit.
- Pendant cette période, Presidio GRC maintient l’accès au Service en lecture et apporte au Client, ou au prestataire qu’il désigne, l’assistance raisonnable à la reprise des données.
- Le Client dispose ensuite de 30 jours pour récupérer une archive complète de son Contenu Client.
Frais
Presidio GRC ne facture aucun frais de changement de fournisseur ni de rapatriement des données. L’article 29 du Data Act prévoit leur suppression intégrale à compter du 12 janvier 2027 ; Presidio GRC applique cette règle par anticipation. La loi n° 2024-449 du 21 mai 2024 visant à sécuriser et à réguler l’espace numérique impose par ailleurs la transparence sur ces coûts.
Suppression
À l’expiration du délai de restitution, le Contenu Client est supprimé des systèmes actifs de Presidio GRC. Les sauvegardes sont purgées selon leur propre cycle, au plus tard au terme de 7 jours. Une attestation de suppression est délivrée sur demande.
16. Propriété intellectuelle
Presidio GRC demeure titulaire de l’ensemble des droits de propriété intellectuelle portant sur le Service, son code, ses interfaces, ses bases de données et sa Documentation.
Le Client bénéficie, pour la durée du contrat et dans la limite de son Abonnement, d’un droit d’usage personnel, non exclusif et non cessible du Service, pour les besoins internes de son activité. Aucune cession de droit n’est consentie au-delà.
Le Client s’interdit de reproduire, décompiler ou désassembler le Service, en dehors des cas prévus à l’article L. 122-6-1 du code de la propriété intellectuelle, ainsi que d’extraire ou de réutiliser une partie substantielle des bases de données de Presidio GRC au sens de l’article L. 342-1 du même code.
Les dénominations des référentiels cités dans le Service demeurent la propriété de leurs organismes respectifs. Leur mention décrit une couverture fonctionnelle et n’implique aucun partenariat, agrément ni certification délivrée par ces organismes.
Les retours et suggestions d’amélioration que le Client adresse librement à Presidio GRC peuvent être exploités par cette dernière sans contrepartie, sans que cela porte sur le Contenu Client ni sur les informations confidentielles du Client.
17. Propriété du Contenu Client et confidentialité
Le Client demeure seul propriétaire du Contenu Client. Presidio GRC n’acquiert sur celui-ci aucun droit autre que le droit d’usage strictement nécessaire à l’exécution du contrat, notamment l’hébergement, le traitement et la restitution.
Presidio GRC n’exploite pas le Contenu Client à ses fins propres. Elle peut produire des statistiques agrégées et anonymisées portant sur l’usage du Service, à condition qu’aucune réidentification du Client ni d’une personne concernée ne soit possible.
Chaque Partie préserve la confidentialité des informations reçues de l’autre et identifiées comme confidentielles ou dont le caractère confidentiel résulte des circonstances. Cet engagement vaut pendant la durée du contrat et 5 ans après son terme.
Sont exclues de cet engagement les informations déjà publiques, connues avant leur communication, obtenues licitement d’un tiers, ou dont la divulgation est imposée par la loi, une décision de justice ou une autorité compétente. Dans ce dernier cas, la Partie tenue de divulguer en informe l’autre lorsque le droit le permet.
18. Responsabilité
Le présent article répartit les risques entre deux professionnels. Il est rédigé pour être appliqué tel quel, ce qui suppose qu’il reste dans les limites que la loi assigne à ce type de clause.
18.1 Principe
Chaque Partie répond envers l’autre des dommages directs, certains et prouvés, résultant d’un manquement à ses obligations contractuelles.
18.2 Plafond
La responsabilité de Presidio GRC est plafonnée au montant hors taxes des sommes effectivement versées par le Client au titre de l’Abonnement au cours des douze mois précédant le fait générateur. Ce plafond s’entend toutes causes confondues et tous préjudices cumulés sur cette période. Lorsque le contrat est en cours depuis moins de douze mois, le montant est ramené à une base annuelle.
18.3 Dommages exclus
Ne donnent pas lieu à réparation les dommages indirects, notamment la perte d’exploitation, la perte de chiffre d’affaires, la perte de clientèle, l’atteinte à l’image, ainsi que la perte de données lorsqu’elle résulte du défaut de conservation par le Client de ses documents originaux au sens de l’article 7.
Cette exclusion reprend le droit commun. L’article 1231-4 du code civil limite la réparation aux suites immédiates et directes de l’inexécution, et l’article 1231-3 du même code la limite à ce qui était prévisible lors de la conclusion du contrat, sauf faute lourde ou dolosive.
18.4 Contrepartie du plafond
Le plafond de l’article 18.2 a été pris en compte dans la détermination du prix de l’Abonnement. Les Parties reconnaissent qu’il constitue un élément de l’équilibre économique du contrat, que le Client a été en mesure d’en apprécier la portée au regard de ce prix, et qu’un plafond supérieur peut être convenu dans des conditions particulières moyennant un prix adapté.
18.5 Ce que le plafond ne couvre pas
Les limitations qui précèdent ne s’appliquent pas :
- en cas de faute lourde ou de faute dolosive, l’article 1231-3 du code civil écartant lui-même la limitation dans ce cas (Cour de cassation, chambre commerciale, 22 octobre 1996, numéro 93-18.632, et 29 juin 2010, numéro 09-11.841) ;
- en cas de dommage corporel ;
- lorsque le manquement priverait de sa substance l’obligation essentielle de Presidio GRC, une telle clause étant réputée non écrite en application de l’article 1170 du code civil ;
- en cas d’atteinte aux droits de propriété intellectuelle d’un tiers imputable au Service ;
- dans tous les cas où la loi interdit la limitation.
18.6 Réciprocité
L’exclusion des dommages indirects prévue à l’article 18.3 joue au bénéfice des deux Parties. Elle ne s’applique ni aux sommes dues par le Client au titre de l’Abonnement, ni à sa garantie contre les réclamations de tiers fondées sur le Contenu Client.
18.7 Délai d’action
Toute action fondée sur le contrat est engagée dans les douze mois du fait générateur. Ce délai est celui que permet l’article 2254 du code civil, qui autorise les Parties à abréger la prescription sans pouvoir la réduire à moins d’un an.
18.8 Décisions du Client
Presidio GRC ne répond pas des décisions prises par le Client au vu des informations, analyses ou Suggestions issues du Service, ni des conséquences d’un contrôle, d’un audit ou d’une sanction dont le Client ferait l’objet. La responsabilité de sa propre conformité lui appartient, conformément à l’article 4.
19. Assurance
Le Client déclare être assuré pour les risques liés à son activité et à l’usage qu’il fait du Service.
20. Force majeure
Aucune Partie n’est responsable d’un manquement causé par un événement de force majeure au sens de l’article 1218 du code civil, c’est-à-dire un événement échappant à son contrôle, qui ne pouvait être raisonnablement prévu lors de la conclusion du contrat et dont les effets ne peuvent être évités par des mesures appropriées.
La Partie empêchée en informe l’autre sans délai et met en œuvre les moyens raisonnables pour en limiter les effets. Les obligations affectées sont suspendues pendant la durée de l’événement.
Si l’empêchement se prolonge au-delà de 30 jours consécutifs, chaque Partie peut résilier le contrat par écrit, sans indemnité de part ni d’autre. Les sommes correspondant à une période non servie sont remboursées.
La défaillance d’un sous-traitant de Presidio GRC ne constitue pas un cas de force majeure lorsqu’une solution de remplacement raisonnable était disponible.
21. Sous-traitance et cession
Presidio GRC peut confier tout ou partie de l’exécution du Service à des sous-traitants, dont l’hébergeur et les services techniques listés dans la politique de confidentialité. Elle demeure responsable de leur exécution envers le Client et leur impose des obligations équivalentes aux siennes en matière de sécurité et de confidentialité.
Tout changement substantiel dans cette liste est notifié au Client dans les conditions de l’article 11.
Le contrat ne peut être cédé par l’une des Parties sans l’accord écrit de l’autre. Par exception, Presidio GRC peut le céder à une société de son groupe ou dans le cadre d’une fusion, d’un apport ou d’une cession de son fonds, à charge d’en informer le Client. Si la cession intervient au profit d’un concurrent direct du Client, celui-ci peut résilier sans pénalité dans les trente jours de l’information, avec remboursement de la fraction d’Abonnement non utilisée.
22. Modification des présentes conditions
Presidio GRC peut faire évoluer les présentes conditions, notamment pour tenir compte d’une évolution du Service ou de la réglementation.
Toute modification est notifiée au Client au moins 30 jours avant sa prise d’effet, par courriel et par un message dans le Service. Elle ne s’applique qu’à compter du renouvellement suivant, jamais en cours de période souscrite.
Si la modification dégrade de manière substantielle les droits du Client ou le niveau du Service, celui-ci peut résilier sans pénalité jusqu’à la date de prise d’effet, et obtenir le remboursement de la fraction d’Abonnement non utilisée. Cette faculté est la contrepartie du droit de modification.
23. Dispositions diverses
- Nullité partielle : si une stipulation est jugée non écrite, invalide ou inapplicable, les autres conservent leur plein effet. Les Parties recherchent de bonne foi une stipulation de portée économique équivalente.
- Absence de renonciation : le fait pour une Partie de ne pas se prévaloir d’un manquement ne vaut pas renonciation à s’en prévaloir ultérieurement.
- Preuve : les journaux et enregistrements électroniques du Service font foi entre les Parties, conformément aux articles 1366 et 1367 du code civil, sauf preuve contraire rapportée par tout moyen.
- Références commerciales : Presidio GRC ne cite le nom ou le logo du Client qu’avec son accord écrit préalable, révocable à tout moment.
- Indépendance des Parties : le contrat ne crée entre les Parties ni société, ni mandat, ni relation de travail.
- Notifications : les notifications sont valablement adressées par courriel avec accusé de réception, à l’adresse de l’administrateur du Client et, pour Presidio GRC, à contact@presidiogrc.com.
- Intégralité : les présentes conditions et leurs annexes expriment l’intégralité de l’accord et remplacent tout échange antérieur de même objet.
24. Droit applicable et juridiction compétente
Les présentes conditions sont soumises au droit français, à l’exclusion des règles de conflit de lois et de la convention de Vienne sur la vente internationale de marchandises.
En cas de différend, les Parties recherchent d’abord une solution amiable. La Partie la plus diligente saisit l’autre par écrit ; à défaut d’accord dans les trente jours, le litige peut être porté devant le juge.
Tout litige relatif à la formation, à l’interprétation, à l’exécution ou à la cessation du contrat relève de la compétence exclusive du tribunal de commerce de Paris, y compris en cas de pluralité de défendeurs, d’appel en garantie ou de procédure d’urgence.
Le Service s’adressant exclusivement à des professionnels, les dispositions relatives à la médiation de la consommation ne trouvent pas à s’appliquer.