debusque.portail client

Conditions Générales d’Utilisation

Version 1.0 — page consultée le 20 août 2026

# Conditions Générales d'Utilisation (CGU)

> Version 1.0

>

> Éditeur : CYBER-SSI, SAS au capital de 100 000 €, immatriculée au RCS de Paris

> sous le n° 943 464 909, dont le siège social est situé 61 rue de Lyon, 75012

> Paris, France.

> Contact : contact@cyber-ssi.com — Directeur de la publication : Anthony Hassen

> Date d'effet : [à confirmer — date d'entrée en vigueur]

---

1. Objet du service

Debusque (ci-après « le Service ») est une plateforme en ligne exploitée par

CYBER-SSI, SAS au capital de 100 000 €, immatriculée au RCS de Paris sous le

n° 943 464 909, dont le siège social est situé 61 rue de Lyon, 75012 Paris,

France (ci-après « l'Éditeur ») qui fournit :

  • des tests d'intrusion automatisés pilotés par intelligence artificielle (« pentests »)

contre des actifs informatiques déclarés par le client (domaines, adresses IP, URL,

dépôts de code, autres actifs) ;

  • une gestion des vulnérabilités : scans de sécurité de dépôts de code (analyse de

dépendances, analyse statique, détection de secrets), suivi des vulnérabilités, leurs

statuts de remédiation et leurs échéances ;

  • des rapports détaillant les constats, preuves et recommandations de remédiation ;
  • en option, une revue humaine des résultats par un pentester professionnel.

Les présentes Conditions Générales d'Utilisation (ci-après « CGU ») définissent les

conditions dans lesquelles toute personne (ci-après « l'Utilisateur » ou « le Client »)

peut accéder au Service et l'utiliser.

2. Création de compte et acceptation des CGU

2.1. L'accès au Service nécessite la création d'un compte. Lors de l'inscription,

l'Utilisateur doit cocher une case d'acceptation expresse des présentes CGU. Cette

acceptation est une condition indispensable à la création du compte : **en cas de refus,

aucun accès au Service n'est possible**.

2.2. La même obligation s'applique à tout utilisateur invité par un client (membre ou

lecteur d'une organisation) ainsi qu'aux administrateurs et personnels de l'Éditeur :

**aucun compte ne peut utiliser la plateforme sans avoir accepté la version en vigueur

des CGU**.

2.3. Chaque acceptation est enregistrée de manière probante : identité de l'utilisateur,

date et heure, adresse IP, agent utilisateur (navigateur) et version des CGU acceptée.

Ces enregistrements sont conservés comme preuve de l'acceptation.

2.4. Lorsqu'une nouvelle version des CGU entre en vigueur, l'accès au Service est

suspendu jusqu'à l'acceptation expresse de cette nouvelle version. Le refus de la

nouvelle version prive l'Utilisateur de l'accès au Service.

3. AUTORISATION DE TESTER — engagement essentiel du Client

3.1. Principe. Le Client ne peut soumettre au Service (déclaration d'actif, test

d'intrusion, scan de vulnérabilités) que des actifs dont il est propriétaire ou pour

lesquels il dispose d'une autorisation écrite du propriétaire ou de l'exploitant

légitime (hébergeur, prestataire cloud, client du Client dans le cadre d'un contrat de

prestation, etc.).

3.2. Vérification technique pour les domaines. Pour les noms de domaine, le Service

met en œuvre une vérification technique de contrôle (enregistrement DNS TXT dédié ou

fichier servi à un emplacement bien connu). L'actif n'est testable qu'une fois cette

vérification réussie.

3.3. Autorisation déclarative pour les autres actifs. Pour les adresses IP, blocs

CIDR, URL, dépôts de code et tout autre actif pour lequel aucune vérification technique

de propriété n'est possible, l'autorisation est déclarative : par la seule

déclaration de l'actif dans le Service, le Client atteste sur l'honneur être

propriétaire de l'actif ou dûment autorisé par écrit à le faire tester. Le Client

conserve la preuve de cette autorisation et s'engage à la produire à première demande

de l'Éditeur ou d'une autorité compétente.

3.4. Rappel légal. L'accès ou le maintien frauduleux dans un système de traitement

automatisé de données est un délit puni par l'article 323-1 du code pénal (jusqu'à

trois ans d'emprisonnement et 100 000 € d'amende, peines aggravées en cas d'atteinte à

un système de l'État ou de dommages causés). Tester un actif sans autorisation expose

son auteur à des poursuites pénales et à des dommages et intérêts.

3.5. Mode intrusion. Le mode « intrusion » (tentatives d'exploitation active) est

soumis à une double validation : demande expresse à la création du test, puis

confirmation via un lien signé à usage unique envoyé au demandeur. Aucune exécution en

mode intrusion ne démarre sans cette seconde validation.

4. Interdictions

Il est notamment interdit d'utiliser le Service pour :

  • tester, scanner ou sonder des actifs appartenant à des tiers non autorisés ;
  • mener des déni de service volontaires ou toute action visant à perturber la

disponibilité de systèmes tiers ou de la plateforme elle-même ;

  • détruire, altérer ou exfiltrer des données d'un système cible au-delà de ce qui

est strictement nécessaire à la preuve d'une vulnérabilité ;

  • contourner les mécanismes de vérification de propriété ou d'autorisation ;
  • revendre ou donner accès au Service à des tiers sans accord écrit de l'Éditeur ;
  • utiliser les résultats du Service à des fins illicites.

5. Journalisation d'audit

Le Service tient un journal d'audit horodaté des opérations (créations de tests,

événements d'exécution, actions de remédiation, acceptations des CGU), avec chaînage

cryptographique pour les journaux d'exécution. Ces journaux sont **conservés comme

preuve** des opérations réalisées et des autorisations déclarées, et peuvent être

produits en cas de litige ou de réquisition judiciaire.

6. Responsabilité du Client et indemnisation

6.1. Le Client est seul responsable de la licéité des tests et scans qu'il lance,

des autorisations qu'il déclare détenir et des conséquences de l'exécution des tests

sur ses systèmes (indisponibilités, perturbations, sollicitation d'équipements tiers sur

le chemin réseau, etc.).

6.2. Le Client garantit et indemnise l'Éditeur contre toute réclamation, plainte,

condamnation, dommages et frais (y compris honoraires d'avocat) résultant d'un test ou

scan réalisé sans autorisation suffisante, ou plus généralement du manquement du Client

aux présentes CGU.

7. Suspension et résiliation

En cas de manquement aux présentes CGU — notamment test d'un actif non autorisé,

violation des interdictions de l'article 4 ou fraude — l'Éditeur peut **suspendre ou

résilier** immédiatement l'accès du compte et, le cas échéant, de l'organisation,

sans préjudice de toute action en responsabilité et de la transmission des éléments

de preuve aux autorités compétentes.

8. Données personnelles (RGPD)

8.1. Les données personnelles collectées (comptes, journaux d'accès, acceptations des

CGU, données de facturation) sont traitées par l'Éditeur en qualité de responsable de

traitement pour l'exécution du Service, la sécurité de la plateforme et les obligations

légales, conformément au Règlement (UE) 2016/679 (RGPD) et à la loi Informatique et

Libertés.

8.2. Les données sont hébergées dans l'Union européenne (Microsoft Azure, région

France Central). Les données client (périmètres de test, vulnérabilités, rapports)

demeurent dans les ressources cloud dédiées du projet au sein de l'UE.

8.3. Chaque personne dispose d'un droit d'accès, de rectification, d'effacement, de

limitation, d'opposition et de portabilité, exerçable auprès de l'Éditeur

(contact@cyber-ssi.com — 61 rue de Lyon, 75012 Paris, France), ainsi que du

droit d'introduire une réclamation auprès de la CNIL.

9. Disponibilité du service

Le Service est fourni en l'état, selon une obligation de moyens (« best effort »).

Aucun engagement de disponibilité n'est consenti en phase de développement ; des

interruptions, pertes de données ou évolutions incompatibles peuvent survenir. Des

engagements de niveau de service (SLA) pourront être proposés dans des conditions

particulières ultérieures.

10. Limitation de responsabilité de l'Éditeur

10.1. L'Éditeur ne garantit ni l'exhaustivité des vulnérabilités détectées, ni

l'absence de faux positifs ou de faux négatifs : un rapport favorable ne constitue pas

une garantie d'absence de vulnérabilité.

10.2. L'Éditeur ne saurait être tenu responsable des dommages indirects (perte de

données, perte d'exploitation, préjudice commercial, atteinte à l'image) ni des

conséquences d'un usage du Service non conforme aux présentes CGU. En tout état de

cause, la responsabilité de l'Éditeur est limitée au montant des sommes effectivement

versées par le Client au titre des douze derniers mois.

11. Propriété intellectuelle

11.1. La plateforme, ses logiciels, modèles, méthodologies et documentations sont la

propriété exclusive de l'Éditeur. Aucune cession de droits n'est consentie au-delà du

droit d'utilisation du Service.

11.2. Les rapports (constats, preuves, recommandations) produits pour un Client lui

appartiennent : le Client en détient la pleine propriété et peut les utiliser et les

diffuser librement. L'Éditeur conserve le droit d'exploiter de manière anonymisée et

agrégée les enseignements techniques (leçons génériques de l'agent, statistiques) sans

aucune donnée identifiant le Client.

12. Loi applicable et juridiction

Les présentes CGU sont soumises au droit français. Tout litige relatif à leur

interprétation ou à leur exécution relève des tribunaux compétents du ressort de

Paris (siège social de l'Éditeur), sauf attribution de compétence impérative

contraire.

13. Contact

Pour toute question relative au Service ou aux présentes CGU :

CYBER-SSI — contact@cyber-ssi.com — 61 rue de Lyon, 75012 Paris, France.

14. Version et date d'effet

  • Version : 1.0
  • Date d'effet : [à confirmer — date d'entrée en vigueur]
  • Langue faisant foi : le français. Toute traduction est fournie à titre de commodité.

← Retour au portail