Vous ne disposez pas seulement de notre parole. Les CGV ouvrent au Client un droit d'audit technique de la Solution, réalisé par un auditeur indépendant qualifié de son choix, dans un cadre écrit et opposable. Ce droit contractuel s'ajoute aux assurances de tiers indépendants qui portent sur notre socle d'hébergement : l'infrastructure sur laquelle DataBait est hébergé est qualifiée SecNumCloud par l'ANSSI, et son exploitant est certifié ISO/IEC 27001 — l'une et l'autre contrôlées et renouvelées par des organismes externes.
L'article 9.3 des CGV ouvre au Client la possibilité de demander la réalisation d'un audit technique de tout ou partie de la Solution. Ce n'est pas une promesse commerciale ni une clause à négocier au cas par cas : c'est une stipulation contractuelle, opposable, présente par défaut dans le contrat.
L'audit est réalisé par un auditeur indépendant qualifié, choisi d'un commun accord entre les Parties et, à défaut d'accord, désigné par le juge des référés. Vous ne vous en remettez donc ni à un audit que nous produirions nous-mêmes, ni à un prestataire imposé : le tiers qui vérifie est indépendant, et vous participez à son choix.
La procédure
Comment se déroule un audit
Un cadre clair, connu à l'avance, qui vaut pour tous les clients. Quatre étapes, de la demande aux opérations.
Vous demandez l'audit et proposez un auditeur
Le Client demande l'audit et propose un auditeur indépendant. L'auditeur est retenu d'un commun accord entre les Parties ; à défaut d'accord, sa mission peut être fixée par le juge des référés, dans le respect des exigences de l'article 9.3.
Les trois Parties signent un accord tripartite
Tout audit est subordonné à la conclusion préalable d'un accord tripartite écrit entre le Client, le Prestataire et l'auditeur, signé des trois avant tout commencement d'opérations. Cet accord fixe le périmètre, les dates, le lieu, la méthodologie et la liste exhaustive des éléments communicables. Les opérations ne peuvent débuter moins d'un mois après sa signature.
Vous arrêtez le périmètre et la méthodologie
L'accord précise le périmètre exact de l'audit — code, plateforme, conformité, cybersécurité — et la méthodologie retenue : en cybersécurité, black, grey ou white box. Ce qui sera examiné, et comment, est écrit avant de commencer.
L'audit se déroule sur site
Les opérations se déroulent sur site, dans nos locaux ou ceux de nos partenaires, jamais à distance. Le Client peut demander un audit par année civile. À l'issue, l'auditeur remet un rapport d'audit confidentiel, réservé au seul usage du Client et du Prestataire.
L'auditeur
Qui peut auditer
Un droit d'audit n'a de valeur que si l'auditeur a les compétences pour l'exercer. La clause fixe des exigences de qualification selon le type d'audit.
Audit de cybersécurité
L'auditeur doit être une structure qualifiée PASSI par l'ANSSI, et ses préposés intervenants certifiés OSCP, CEH, CISSP ou CISA. Chaque intervenant est personnellement soumis aux mêmes exigences de qualification et de confidentialité.
Audit de conformité RGPD
L'auditeur doit être certifié CIPP/E, DPO ou équivalent. Comme pour la cybersécurité, la qualification vaut pour l'auditeur comme pour chacun de ses préposés.
Confidentialité et droit de refus
L'auditeur — et le cas échéant chacun de ses préposés — s'engage par un accord de confidentialité vis-à-vis du Prestataire avant le début des opérations. Le Prestataire dispose d'un droit de refus motivé sur les préposés proposés : l'auditeur reste tenu par les mêmes obligations que nous.
Le cadre
Un cadre qui protège les deux parties
L'infrastructure DataBait héberge la matière probatoire de tous ses clients. Les garde-fous de l'audit ne bornent pas votre droit : ils protègent chaque client, vous compris.
Confidentialité
Le rapport et le périmètre restent confidentiels
Aucune information relative aux adresses IP, noms de domaine ou infrastructures du Prestataire extérieurs à votre strict périmètre contractuel ne peut être communiquée à l'auditeur ni figurer dans son rapport. Le rapport d'audit est lui-même confidentiel, réservé au Client et au Prestataire, et l'auditeur n'en conserve aucune copie. Vous auditez ce qui vous concerne, pas les données des autres clients — et réciproquement.
Sur site
Sur site, sans captation
L'audit se déroule dans nos locaux, jamais à distance. Il est interdit à l'auditeur d'y introduire tout terminal électronique tiers, et toute captation — photographie, vidéo, capture d'écran, copie de fichier, enregistrement — est proscrite. Seul le matériel fourni par le Prestataire est utilisé. Ces règles préservent l'intégrité de l'infrastructure mutualisée sur laquelle repose la preuve de chacun.
Fréquence et frais
Une fois par an, à la charge du Client
Le Client peut demander un audit par année civile, et l'intégralité des frais lui incombe : honoraires de l'auditeur, mise à disposition des locaux et du matériel, temps de mobilisation des équipes, frais de conseil liés à l'accord tripartite. Un cadre assumé, qui réserve l'audit à une démarche de vérification réelle.
Responsabilité
Une responsabilité solidaire
Le Client est solidairement responsable, avec l'auditeur, de tout manquement de celui-ci ou de ses préposés aux obligations de l'article 9.3, de l'accord tripartite et des accords de confidentialité. Tout audit conduit hors de cette procédure est nul et de nul effet, et peut être suspendu sans préavis. Le cadre engage les deux parties à la même rigueur.
Trois vérifications
L'audit ne remplace pas les certifications de tiers
Votre propre audit n'est qu'une des trois assurances dont vous disposez. Il s'ajoute à deux qualifications qui portent sur le socle d'hébergement de DataBait, délivrées, contrôlées et renouvelées par des organismes indépendants.
À la parole de l'éditeur s'ajoutent ainsi trois vérifications indépendantes : la vôtre sur la Solution, celle de l'ANSSI sur l'infrastructure, celle de l'organisme certificateur ISO sur son exploitant. Le détail de la chaîne de contrôle française et de la minimisation des données figure sur la page Souveraineté ; le détail des obligations réglementaires couvertes, sur la page Conformité.
Votre audit technique — droit contractuel (CGV art. 9.3), par un auditeur indépendant que vous choisissez
Hébergement SecNumCloud · ANSSI — c'est l'infrastructure qui héberge DataBait qui est qualifiée, au plus haut niveau du cloud de confiance français, données en France
ISO/IEC 27001 — l'exploitant de cette infrastructure est certifié, contrôlé et renouvelé par un organisme externe
Horodatage eIDAS — chaque preuve scellée par un QTSP inscrit sur la Liste de confiance européenne
Frequently asked questions
Audit de la Solution
Pouvons-nous auditer DataBait ?
Oui. L'article 9.3 des CGV ouvre au Client un droit de demander un audit technique de tout ou partie de la Solution, réalisé par un auditeur indépendant qualifié choisi d'un commun accord, dans le cadre d'un accord tripartite écrit signé avant tout commencement d'opérations.
Combien d'audits pouvons-nous demander ?
Un audit technique par année civile.
Qui choisit l'auditeur ?
L'auditeur est retenu d'un commun accord entre le Client et le Prestataire ; à défaut d'accord, sa mission peut être fixée par le juge des référés. Il doit satisfaire à des exigences de qualification : en cybersécurité, structure qualifiée PASSI par l'ANSSI et préposés certifiés OSCP, CEH, CISSP ou CISA ; en conformité RGPD, certification CIPP/E, DPO ou équivalent.
L'audit peut-il se faire à distance ?
Non. Les opérations se déroulent exclusivement sur site, dans les locaux du Prestataire ou de ses partenaires. Aucun terminal électronique tiers ne peut y être introduit et toute captation est interdite.
Qui prend en charge le coût de l'audit ?
L'intégralité des frais est à la charge du Client : honoraires de l'auditeur, mise à disposition des locaux et du matériel, temps de mobilisation des équipes du Prestataire et frais liés à l'accord tripartite.
Que peut couvrir l'audit ?
Tout ou partie de la Solution : code, plateforme, conformité, cybersécurité. Le périmètre exact est arrêté dans l'accord tripartite. Aucune information étrangère à votre strict périmètre contractuel — ni les infrastructures ou données d'autres clients — n'est communiquée à l'auditeur.
L'audit remplace-t-il SecNumCloud ou ISO 27001 ?
Non, il s'y ajoute. Attention à la distinction : la qualification SecNumCloud porte sur l'infrastructure qui héberge DataBait, pas sur DataBait lui-même. Elle est délivrée par l'ANSSI, et la certification ISO/IEC 27001 vise l'exploitant de cette infrastructure. Votre audit contractuel se cumule avec ces deux assurances, toutes deux contrôlées et renouvelées par des organismes indépendants.
Prise de contact
Vérifiez par vous-même
Nous serions ravis de vous présenter l'équipe et la Solution, et de détailler avec vous le cadre d'audit et les certifications de nos partenaires. Réservez 30 minutes : nous répondons à toutes vos questions de due diligence.