Conditions Générales d’Utilisation
Version 1.0 — page consultée le 20 août 2026
# Conditions Générales d'Utilisation (CGU)
> Version 1.0
>
> Éditeur : CYBER-SSI, SAS au capital de 100 000 €, immatriculée au RCS de Paris
> sous le n° 943 464 909, dont le siège social est situé 61 rue de Lyon, 75012
> Paris, France.
> Contact : contact@cyber-ssi.com — Directeur de la publication : Anthony Hassen
> Date d'effet : [à confirmer — date d'entrée en vigueur]
---
1. Objet du service
Debusque (ci-après « le Service ») est une plateforme en ligne exploitée par
CYBER-SSI, SAS au capital de 100 000 €, immatriculée au RCS de Paris sous le
n° 943 464 909, dont le siège social est situé 61 rue de Lyon, 75012 Paris,
France (ci-après « l'Éditeur ») qui fournit :
- des tests d'intrusion automatisés pilotés par intelligence artificielle (« pentests »)
contre des actifs informatiques déclarés par le client (domaines, adresses IP, URL,
dépôts de code, autres actifs) ;
- une gestion des vulnérabilités : scans de sécurité de dépôts de code (analyse de
dépendances, analyse statique, détection de secrets), suivi des vulnérabilités, leurs
statuts de remédiation et leurs échéances ;
- des rapports détaillant les constats, preuves et recommandations de remédiation ;
- en option, une revue humaine des résultats par un pentester professionnel.
Les présentes Conditions Générales d'Utilisation (ci-après « CGU ») définissent les
conditions dans lesquelles toute personne (ci-après « l'Utilisateur » ou « le Client »)
peut accéder au Service et l'utiliser.
2. Création de compte et acceptation des CGU
2.1. L'accès au Service nécessite la création d'un compte. Lors de l'inscription,
l'Utilisateur doit cocher une case d'acceptation expresse des présentes CGU. Cette
acceptation est une condition indispensable à la création du compte : **en cas de refus,
aucun accès au Service n'est possible**.
2.2. La même obligation s'applique à tout utilisateur invité par un client (membre ou
lecteur d'une organisation) ainsi qu'aux administrateurs et personnels de l'Éditeur :
**aucun compte ne peut utiliser la plateforme sans avoir accepté la version en vigueur
des CGU**.
2.3. Chaque acceptation est enregistrée de manière probante : identité de l'utilisateur,
date et heure, adresse IP, agent utilisateur (navigateur) et version des CGU acceptée.
Ces enregistrements sont conservés comme preuve de l'acceptation.
2.4. Lorsqu'une nouvelle version des CGU entre en vigueur, l'accès au Service est
suspendu jusqu'à l'acceptation expresse de cette nouvelle version. Le refus de la
nouvelle version prive l'Utilisateur de l'accès au Service.
3. AUTORISATION DE TESTER — engagement essentiel du Client
3.1. Principe. Le Client ne peut soumettre au Service (déclaration d'actif, test
d'intrusion, scan de vulnérabilités) que des actifs dont il est propriétaire ou pour
lesquels il dispose d'une autorisation écrite du propriétaire ou de l'exploitant
légitime (hébergeur, prestataire cloud, client du Client dans le cadre d'un contrat de
prestation, etc.).
3.2. Vérification technique pour les domaines. Pour les noms de domaine, le Service
met en œuvre une vérification technique de contrôle (enregistrement DNS TXT dédié ou
fichier servi à un emplacement bien connu). L'actif n'est testable qu'une fois cette
vérification réussie.
3.3. Autorisation déclarative pour les autres actifs. Pour les adresses IP, blocs
CIDR, URL, dépôts de code et tout autre actif pour lequel aucune vérification technique
de propriété n'est possible, l'autorisation est déclarative : par la seule
déclaration de l'actif dans le Service, le Client atteste sur l'honneur être
propriétaire de l'actif ou dûment autorisé par écrit à le faire tester. Le Client
conserve la preuve de cette autorisation et s'engage à la produire à première demande
de l'Éditeur ou d'une autorité compétente.
3.4. Rappel légal. L'accès ou le maintien frauduleux dans un système de traitement
automatisé de données est un délit puni par l'article 323-1 du code pénal (jusqu'à
trois ans d'emprisonnement et 100 000 € d'amende, peines aggravées en cas d'atteinte à
un système de l'État ou de dommages causés). Tester un actif sans autorisation expose
son auteur à des poursuites pénales et à des dommages et intérêts.
3.5. Mode intrusion. Le mode « intrusion » (tentatives d'exploitation active) est
soumis à une double validation : demande expresse à la création du test, puis
confirmation via un lien signé à usage unique envoyé au demandeur. Aucune exécution en
mode intrusion ne démarre sans cette seconde validation.
4. Interdictions
Il est notamment interdit d'utiliser le Service pour :
- tester, scanner ou sonder des actifs appartenant à des tiers non autorisés ;
- mener des déni de service volontaires ou toute action visant à perturber la
disponibilité de systèmes tiers ou de la plateforme elle-même ;
- détruire, altérer ou exfiltrer des données d'un système cible au-delà de ce qui
est strictement nécessaire à la preuve d'une vulnérabilité ;
- contourner les mécanismes de vérification de propriété ou d'autorisation ;
- revendre ou donner accès au Service à des tiers sans accord écrit de l'Éditeur ;
- utiliser les résultats du Service à des fins illicites.
5. Journalisation d'audit
Le Service tient un journal d'audit horodaté des opérations (créations de tests,
événements d'exécution, actions de remédiation, acceptations des CGU), avec chaînage
cryptographique pour les journaux d'exécution. Ces journaux sont **conservés comme
preuve** des opérations réalisées et des autorisations déclarées, et peuvent être
produits en cas de litige ou de réquisition judiciaire.
6. Responsabilité du Client et indemnisation
6.1. Le Client est seul responsable de la licéité des tests et scans qu'il lance,
des autorisations qu'il déclare détenir et des conséquences de l'exécution des tests
sur ses systèmes (indisponibilités, perturbations, sollicitation d'équipements tiers sur
le chemin réseau, etc.).
6.2. Le Client garantit et indemnise l'Éditeur contre toute réclamation, plainte,
condamnation, dommages et frais (y compris honoraires d'avocat) résultant d'un test ou
scan réalisé sans autorisation suffisante, ou plus généralement du manquement du Client
aux présentes CGU.
7. Suspension et résiliation
En cas de manquement aux présentes CGU — notamment test d'un actif non autorisé,
violation des interdictions de l'article 4 ou fraude — l'Éditeur peut **suspendre ou
résilier** immédiatement l'accès du compte et, le cas échéant, de l'organisation,
sans préjudice de toute action en responsabilité et de la transmission des éléments
de preuve aux autorités compétentes.
8. Données personnelles (RGPD)
8.1. Les données personnelles collectées (comptes, journaux d'accès, acceptations des
CGU, données de facturation) sont traitées par l'Éditeur en qualité de responsable de
traitement pour l'exécution du Service, la sécurité de la plateforme et les obligations
légales, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et
Libertés.
8.2. Les données sont hébergées dans l'Union européenne (Microsoft Azure, région
France Central). Les données client (périmètres de test, vulnérabilités, rapports)
demeurent dans les ressources cloud dédiées du projet au sein de l'UE.
8.3. Chaque personne dispose d'un droit d'accès, de rectification, d'effacement, de
limitation, d'opposition et de portabilité, exerçable auprès de l'Éditeur
(contact@cyber-ssi.com — 61 rue de Lyon, 75012 Paris, France), ainsi que du
droit d'introduire une réclamation auprès de la CNIL.
9. Disponibilité du service
Le Service est fourni en l'état, selon une obligation de moyens (« best effort »).
Aucun engagement de disponibilité n'est consenti en phase de développement ; des
interruptions, pertes de données ou évolutions incompatibles peuvent survenir. Des
engagements de niveau de service (SLA) pourront être proposés dans des conditions
particulières ultérieures.
10. Limitation de responsabilité de l'Éditeur
10.1. L'Éditeur ne garantit ni l'exhaustivité des vulnérabilités détectées, ni
l'absence de faux positifs ou de faux négatifs : un rapport favorable ne constitue pas
une garantie d'absence de vulnérabilité.
10.2. L'Éditeur ne saurait être tenu responsable des dommages indirects (perte de
données, perte d'exploitation, préjudice commercial, atteinte à l'image) ni des
conséquences d'un usage du Service non conforme aux présentes CGU. En tout état de
cause, la responsabilité de l'Éditeur est limitée au montant des sommes effectivement
versées par le Client au titre des douze derniers mois.
11. Propriété intellectuelle
11.1. La plateforme, ses logiciels, modèles, méthodologies et documentations sont la
propriété exclusive de l'Éditeur. Aucune cession de droits n'est consentie au-delà du
droit d'utilisation du Service.
11.2. Les rapports (constats, preuves, recommandations) produits pour un Client lui
appartiennent : le Client en détient la pleine propriété et peut les utiliser et les
diffuser librement. L'Éditeur conserve le droit d'exploiter de manière anonymisée et
agrégée les enseignements techniques (leçons génériques de l'agent, statistiques) sans
aucune donnée identifiant le Client.
12. Loi applicable et juridiction
Les présentes CGU sont soumises au droit français. Tout litige relatif à leur
interprétation ou à leur exécution relève des tribunaux compétents du ressort de
Paris (siège social de l'Éditeur), sauf attribution de compétence impérative
contraire.
13. Contact
Pour toute question relative au Service ou aux présentes CGU :
CYBER-SSI — contact@cyber-ssi.com — 61 rue de Lyon, 75012 Paris, France.
14. Version et date d'effet
- Version : 1.0
- Date d'effet : [à confirmer — date d'entrée en vigueur]
- Langue faisant foi : le français. Toute traduction est fournie à titre de commodité.