← Retour

Conditions générales d'utilisation et de vente

Service CYNERYS AI — GRC · Version 1.0 du 6 octobre 2026

1. Objet et parties

Les présentes conditions générales (« CG ») régissent l'accès et l'utilisation du service en ligne CYNERYS AI — GRC (le « Service »), édité par CYNERYS — Aurélien Rodriguez, entrepreneur individuel (EI), SIRET 991 268 632 00015, 12 allée des Aubépines, 64600 Anglet (« CYNERYS »).

Le Service est réservé aux professionnels (le « Client ») agissant pour les besoins de leur activité. Il n'est pas proposé aux consommateurs.

Les CG s'appliquent à toute souscription, en ligne ou sur devis. Un devis, une proposition commerciale ou un contrat signé prévaut sur les CG pour les points qu'il traite expressément.

2. Acceptation

Les CG sont acceptées par le Client lors de la signature du devis ou de la souscription en ligne, et par chaque utilisateur lors de sa première connexion. La version applicable est celle en vigueur à la date de la souscription ou du renouvellement.

3. Description du Service

Le Service est un logiciel de gouvernance, de gestion des risques et de conformité (analyses EBIOS Risk Manager, référentiels, plans d'action, coffre-fort documentaire, livrables), accessible par navigateur. CYNERYS peut faire évoluer ses fonctionnalités, sans réduire de manière substantielle les fonctions essentielles souscrites.

Fonctions optionnelles, activées à la demande du Client : signature électronique des livrables (service CyberBrennus®), assistant d'intelligence artificielle « Agent GRC ». Leurs destinataires et transferts sont décrits dans la Politique de confidentialité.

Le Service est un outil d'aide : les analyses, cotations et décisions restent sous la responsabilité du Client. Les suggestions automatiques, exemples et propositions de l'agent ne constituent ni un conseil juridique ni une garantie de conformité, et ne sont appliqués qu'après validation humaine.

4. Comptes et sécurité d'accès

Le Client désigne un administrateur qui gère les comptes de son organisation. Chaque compte est personnel. L'authentification à deux facteurs par application peut être exigée par CYNERYS.

Le Client veille à la confidentialité des identifiants, signale sans délai toute utilisation non autorisée à dpo@cynerys.com, et retire les accès des personnes qui quittent son organisation.

5. Disponibilité, maintenance, support

CYNERYS met en œuvre les moyens raisonnables pour assurer l'accessibilité du Service 24 h/24, 7 j/7, sauf maintenance, incident d'un prestataire ou force majeure ; il s'agit d'une obligation de moyens. Les opérations de maintenance planifiées sont, dans la mesure du possible, annoncées à l'avance.

Support : par e-mail à contact@cynerys.com, les jours ouvrés. Un niveau de service différent peut être convenu par écrit.

6. Prix, facturation et paiement

Le prix, la périodicité et le périmètre de l'abonnement sont ceux indiqués sur le devis accepté ou lors de la souscription en ligne. Les prix sont exprimés hors taxes ; la TVA est appliquée selon le régime fiscal de CYNERYS à la date de facturation.

Souscription en ligne : paiement par le prestataire Stripe, à échéance, avec reconduction tacite par période jusqu'à résiliation. Sur devis : paiement à 30 jours date de facture, sauf mention contraire.

Tout retard de paiement entraîne de plein droit des pénalités au taux d'intérêt appliqué par la Banque centrale européenne à son opération de refinancement la plus récente, majoré de 10 points, ainsi qu'une indemnité forfaitaire pour frais de recouvrement de 40 € (art. L441-10 du Code de commerce). Après mise en demeure restée sans effet pendant 15 jours, CYNERYS peut suspendre l'accès au Service, les données du Client restant conservées.

7. Durée, résiliation

L'abonnement est conclu pour la période souscrite et se renouvelle tacitement. Le Client peut le résilier à tout moment depuis le portail de facturation ou par écrit ; la résiliation prend effet à la fin de la période en cours, sans remboursement de la période entamée.

Chaque partie peut résilier de plein droit en cas de manquement grave de l'autre partie non corrigé dans les 30 jours suivant une mise en demeure.

8. Données du Client, réversibilité

Le Client reste propriétaire des contenus qu'il saisit ou dépose (analyses, documents, livrables). Pendant le contrat, il peut les exporter à tout moment (JSON, CSV, PDF, formats bureautiques).

À la fin du contrat, le Client dispose de 30 jours pour exporter ses données ; CYNERYS peut l'y assister sur demande. Passé ce délai, les données sont supprimées de la plateforme, puis des sauvegardes à l'expiration de leur cycle de conservation, sauf obligation légale de conservation.

9. Données personnelles

Pour les comptes utilisateurs, la sécurité et la relation contractuelle, CYNERYS est responsable de traitement (voir la Politique de confidentialité). Pour les contenus du Client, CYNERYS agit en qualité de sous-traitant dans les conditions de l'Annexe — Accord de sous-traitance ci-dessous, qui fait partie intégrante des CG.

10. Sécurité

CYNERYS met en œuvre des mesures techniques et organisationnelles adaptées : connexions chiffrées, authentification à deux facteurs, cloisonnement entre organisations, chiffrement des documents au repos, analyse antivirus, journalisation, sauvegardes. Le Client reste responsable de la sécurité de ses postes et de l'usage fait des comptes de son organisation.

11. Utilisation acceptable

Le Client s'interdit notamment : de tenter d'accéder aux données d'une autre organisation ; de contourner les mesures de sécurité ; de tester la sécurité du Service sans accord écrit préalable (les vulnérabilités se signalent selon /.well-known/security.txt) ; de déposer des contenus illicites ou malveillants ; de revendre l'accès au Service sans accord.

12. Propriété intellectuelle

Le Service, ses interfaces, sa marque et ses contenus éditoriaux restent la propriété de CYNERYS ou de ses concédants. Le Client reçoit un droit d'utilisation personnel, non exclusif et non cessible, pour la durée de l'abonnement. Le Service intègre des composants open source distribués sous leurs propres licences (voir les Mentions légales). La méthode EBIOS Risk Manager est publiée par l'ANSSI.

13. Responsabilité

CYNERYS est tenue d'une obligation de moyens. Elle n'est pas responsable des dommages indirects (perte de chiffre d'affaires, de clientèle, atteinte à l'image), ni des décisions prises par le Client sur la base des résultats produits par le Service.

Sauf faute lourde ou intentionnelle, ou dommage corporel, la responsabilité totale de CYNERYS est limitée aux sommes payées par le Client au titre du Service au cours des 12 mois précédant le fait générateur.

14. Confidentialité

Chaque partie garde confidentielles les informations de l'autre partie dont elle a connaissance à l'occasion du contrat, pendant sa durée et 5 ans après son terme, sauf informations publiques ou divulgation exigée par la loi.

15. Force majeure

Aucune partie n'est responsable d'un manquement causé par un événement de force majeure au sens de l'article 1218 du Code civil. Si l'empêchement dure plus de 30 jours, chaque partie peut résilier sans indemnité.

16. Modification des CG

CYNERYS peut modifier les CG. Les modifications substantielles sont notifiées au Client au moins 30 jours avant leur entrée en vigueur ; le Client peut résilier avant cette date s'il les refuse.

17. Droit applicable, litiges

Les CG sont soumises au droit français. Les parties recherchent une solution amiable avant toute action. À défaut, le litige est porté devant la juridiction compétente selon les règles de droit commun.

Annexe — Accord de sous-traitance (article 28 du RGPD)

Objet et durée. CYNERYS (le « Sous-traitant ») traite, pour le compte du Client (le « Responsable »), les données personnelles contenues dans les contenus du Client, aux seules fins de fournir le Service, pendant la durée du contrat et la période de réversibilité.

Nature et finalité. Hébergement, stockage, sauvegarde, affichage, export, génération de livrables ; selon les fonctions activées par le Client : signature électronique et assistant d'intelligence artificielle.

Catégories de personnes et de données. Personnes citées par le Client dans ses analyses et documents (collaborateurs, parties prenantes, signataires) : identité, fonction, coordonnées professionnelles, et toute donnée que le Client choisit de saisir. Le Client s'engage à ne pas saisir de données sensibles (art. 9 et 10 du RGPD) sauf nécessité, et à appliquer la minimisation.

Instructions. Le Sous-traitant ne traite les données que sur instruction documentée du Responsable, constituée par les CG et l'usage du Service ; il informe le Responsable si une instruction lui paraît contraire au RGPD.

Confidentialité. Les personnes autorisées à traiter les données sont soumises à une obligation de confidentialité.

Sécurité. Mesures de l'article 32 du RGPD, décrites à l'article 10 des CG et dans la Politique de confidentialité.

Sous-traitants ultérieurs. Le Responsable autorise les sous-traitants ultérieurs listés dans la Politique de confidentialité (hébergement : Infomaniak ; e-mails : IONOS ; et, uniquement si le Client active la fonction correspondante : BIOOOS SASU / CyberBrennus® pour la signature, OpenRouter, Inc. et le fournisseur de modèle pour l'Agent GRC). Tout ajout ou remplacement est notifié au moins 30 jours à l'avance ; le Responsable peut s'y opposer et, à défaut d'accord, résilier sans pénalité. Le Sous-traitant impose à ses sous-traitants ultérieurs des obligations équivalentes.

Transferts hors UE. Les données sont hébergées en Suisse (décision d'adéquation). Les transferts vers les États-Unis n'ont lieu que si le Client active la signature électronique ou l'Agent GRC, avec les garanties décrites dans la Politique de confidentialité.

Assistance. Le Sous-traitant aide le Responsable à répondre aux demandes d'exercice des droits, et, dans la mesure de ses informations, pour les analyses d'impact et la sécurité ; il transmet sans délai toute demande reçue directement d'une personne concernée.

Violation de données. Le Sous-traitant notifie au Responsable toute violation de données personnelles dans les meilleurs délais et au plus tard 48 heures après en avoir pris connaissance, avec les informations disponibles, pour lui permettre de respecter ses obligations (art. 33 et 34 du RGPD).

Fin du traitement. Au terme du contrat, les données sont restituées (export) puis supprimées selon l'article 8 des CG, sauf obligation légale de conservation.

Audit. Le Sous-traitant met à disposition les informations nécessaires pour démontrer le respect de ses obligations et permet des audits, sur demande raisonnable avec un préavis de 30 jours, au plus une fois par an sauf violation avérée, aux frais du Responsable, par un auditeur tenu au secret.

Contact. dpo@cynerys.com.