Prestations
Conditions générales de prestation
Les règles applicables aux missions facturées : audit, surveillance, sensibilisation et, le cas échéant, tests d’intrusion. Elles complètent le devis, qui reste le document de référence.
Dernière mise à jour
01
Objet et champ d’application
Les présentes conditions régissent les prestations fournies par Tom Gernez, exerçant sous le nom commercial Ruvalin, SIRET 947 978 433 00037 (ci-après « le prestataire »), à ses clients professionnels (ci-après « le client »).
Elles s’appliquent à toute commande, à l’exclusion de toute condition d’achat du client, sauf acceptation écrite expresse du prestataire. L’usage du site et des outils gratuits relève d’un document distinct, les conditions générales d’utilisation
02
Documents contractuels
Le contrat est formé du devis signé, de ses annexes, de l’annexe de sous-traitance lorsqu’un traitement de données personnelles est confié au prestataire, et des présentes conditions. En cas de contradiction, ils prévalent dans cet ordre : le devis d’abord, les présentes conditions en dernier.
03
Les prestations
- Audit et mise en place de l’authentification : relevé de l’état des enregistrements SPF, DKIM et DMARC, inventaire des services expéditeurs, correction, puis passage progressif de DMARC en rejet.
- Surveillance et rapport mensuel : collecte et lecture des rapports agrégés renvoyés par les serveurs destinataires, et synthèse mensuelle en français.
- Sensibilisation au phishing : campagnes de simulation mesurées, suivies d’une session de restitution auprès des équipes.
- Tests d’intrusion, lorsqu’ils sont expressément commandés et encadrés par une autorisation écrite.
Le contenu exact, le périmètre et le calendrier de chaque mission figurent au devis. Toute demande hors périmètre fait l’objet d’un avenant chiffré avant exécution.
04
Devis, commande et exécution
Les devis sont valables trente jours. Le contrat est formé à la date de réception du devis signé, ou de son acceptation écrite par courrier électronique, qui vaut signature entre les parties.
Les délais annoncés sont indicatifs et courent à compter de la mise à disposition effective, par le client, des informations et des accès nécessaires. Un retard qui lui est imputable décale le calendrier à due concurrence.
05
Prix, facturation et paiement
Les prix sont exprimés en euros et s’entendent nets de taxe : TVA non applicable, article 293 B du code général des impôts. Ils dépendent du nombre de domaines et de services expéditeurs concernés.
Sauf stipulation contraire du devis, les prestations ponctuelles sont facturées à leur achèvement et les prestations récurrentes à échoir, mensuellement. Le paiement s’effectue par virement, à trente jours date de facture.
Tout retard de paiement entraîne de plein droit, sans mise en demeure préalable, des pénalités au taux d’intérêt appliqué par la Banque centrale européenne à son opération de refinancement la plus récente, majoré de dix points, ainsi qu’une indemnité forfaitaire pour frais de recouvrement de quarante euros (articles L. 441-10 et D. 441-5 du code de commerce). Aucun escompte n’est accordé pour paiement anticipé.
En cas de retard de plus de trente jours, et après une relance restée sans effet, le prestataire peut suspendre la surveillance et la remise des rapports jusqu’à régularisation, sans que cette suspension ne constitue un manquement de sa part.
06
Durée, reconduction et résiliation
Les prestations de surveillance sont conclues pour la durée indiquée au devis, reconductible tacitement par périodes de même durée. Chaque partie peut y mettre fin à l’échéance moyennant un préavis écrit de trente jours.
En cas de manquement grave de l’une des parties, l’autre peut résilier de plein droit trente jours après une mise en demeure restée sans effet. À la fin de la relation, le prestataire remet au client les éléments de configuration en cours et cesse toute collecte, sans que la protection déjà publiée sur le domaine du client n’en soit affectée.
07
Obligations du client
- Désigner un interlocuteur unique, habilité à décider des modifications DNS.
- Fournir des informations exactes et complètes, notamment la liste des services envoyant des e‑mails en son nom.
- Appliquer les valeurs DNS transmises, ou ouvrir un accès limité à la zone concernée.
- Informer préalablement ses salariés de la tenue d’une campagne de simulation de phishing, et consulter les instances représentatives du personnel lorsque la loi l’exige.
- Signaler sans délai tout incident, changement d’outil ou nouveau service expéditeur susceptible d’affecter la configuration.
Une configuration d’authentification durcie sans inventaire complet des expéditeurs légitimes peut interrompre la remise de messages émis en votre nom. C’est la raison pour laquelle le passage au rejet est progressif, et c’est aussi pourquoi l’exhaustivité des informations fournies par le client est déterminante.
08
Nature de l’engagement
Le prestataire est tenu d’une obligation de moyens. La sécurité informatique ne se garantit pas : les prestations réduisent une exposition, elles ne suppriment ni le risque d’usurpation, ni celui d’une compromission par une voie non couverte par le périmètre convenu.
En particulier, aucune configuration DMARC n’empêche l’envoi de messages depuis un domaine différent qui ressemble au vôtre. C’est un fait technique, énoncé avant la mission plutôt qu’après.
09
Tests d’intrusion
Aucun test d’intrusion n’est engagé sans une autorisation écrite préalable et spécifique, signée par une personne habilitée du client, précisant le périmètre technique, les plages horaires, les points de contact d’urgence et les actions exclues. Cette autorisation est une condition de licéité, non une formalité.
Lorsque le périmètre porte sur des systèmes hébergés par un tiers, il appartient au client d’obtenir l’accord de cet hébergeur. Ces missions sont menées avec des ingénieurs partenaires seniors, sous la responsabilité du prestataire, qui répond de leurs travaux comme des siens.
10
Confidentialité
Chaque partie tient confidentielles les informations reçues de l’autre, et ne les utilise que pour l’exécution du contrat. Cette obligation survit cinq ans à la fin de la relation. Les constats de sécurité relatifs au client, ainsi que l’existence même de vulnérabilités, sont couverts sans limitation de durée.
11
Propriété des livrables
Les rapports, relevés et recommandations remis au client lui appartiennent dès leur paiement intégral, et il peut en faire l’usage interne qu’il souhaite. Le prestataire conserve la propriété de ses méthodes, modèles, outils et savoir-faire antérieurs, dont l’usage lui reste libre pour d’autres missions.
12
Responsabilité
La responsabilité du prestataire, toutes causes confondues, est limitée au montant hors taxes effectivement payé par le client au titre de la prestation concernée sur les douze mois précédant le fait générateur.
Sont exclus les dommages indirects, la perte de chiffre d’affaires, la perte de données et le préjudice d’image. Ces limitations ne s’appliquent ni en cas de faute lourde ou dolosive, ni aux dommages corporels, ni aux cas où la loi les interdit.
13
Données personnelles
Lorsque la mission conduit le prestataire à traiter des données personnelles pour le compte du client — rapports DMARC, adresses des destinataires d’une campagne de simulation — les parties sont liées par l’ annexe de sous-traitance
Le traitement des données du client en tant que tel, à des fins de gestion commerciale, est décrit dans la politique de confidentialité
14
Références commerciales
Le prestataire s’interdit de citer le nom du client, de publier son logo ou de faire état de la mission sans son accord écrit préalable. La discrétion fait partie du métier, et l’absence de références publiées sur ce site n’est pas un oubli.
15
Force majeure et droit de rétractation
Aucune partie n’est responsable d’un manquement dû à un événement de force majeure au sens de l’article 1218 du code civil. Si l’empêchement dure plus de soixante jours, chacune peut résilier sans indemnité.
Les prestations s’adressent à des professionnels agissant dans le cadre de leur activité : le droit de rétractation ne s’applique donc pas. Par exception, le client employant cinq salariés ou moins et souscrivant une prestation sans rapport avec son activité principale dispose du délai de quatorze jours prévu à l’article L. 221-3 du code de la consommation.
16
Droit applicable et litiges
Le contrat est régi par le droit français. Les parties rechercheront d’abord une solution amiable : écrivez à contact@ruvalin.com ou appelez le +33 6 44 64 17 13. À défaut d’accord dans un délai de trente jours, le litige relève de la compétence exclusive des tribunaux français.
La version française fait foi ; la traduction anglaise est fournie pour la commodité du lecteur.