Audit

Vous pouvez auditer DataBait

Vous ne disposez pas seulement de notre parole. Les CGV ouvrent au Client un droit d'audit technique de la Solution, réalisé par un auditeur indépendant qualifié de son choix, dans un cadre écrit et opposable. Ce droit contractuel s'ajoute aux assurances de tiers indépendants qui portent sur notre socle d'hébergement : l'infrastructure sur laquelle DataBait est hébergé est qualifiée SecNumCloud par l'ANSSI, et son exploitant est certifié ISO/IEC 27001 — l'une et l'autre contrôlées et renouvelées par des organismes externes.

  • Audit technique contractuel
  • Auditeur qualifié indépendant
  • Hébergement SecNumCloud + ISO 27001

Un droit contractuel

Un droit d'audit inscrit au contrat

L'article 9.3 des CGV ouvre au Client la possibilité de demander la réalisation d'un audit technique de tout ou partie de la Solution. Ce n'est pas une promesse commerciale ni une clause à négocier au cas par cas : c'est une stipulation contractuelle, opposable, présente par défaut dans le contrat.

L'audit est réalisé par un auditeur indépendant qualifié, choisi d'un commun accord entre les Parties et, à défaut d'accord, désigné par le juge des référés. Vous ne vous en remettez donc ni à un audit que nous produirions nous-mêmes, ni à un prestataire imposé : le tiers qui vérifie est indépendant, et vous participez à son choix.

La procédure

Comment se déroule un audit

Un cadre clair, connu à l'avance, qui vaut pour tous les clients. Quatre étapes, de la demande aux opérations.

  1. Vous demandez l'audit et proposez un auditeur

    Le Client demande l'audit et propose un auditeur indépendant. L'auditeur est retenu d'un commun accord entre les Parties ; à défaut d'accord, sa mission peut être fixée par le juge des référés, dans le respect des exigences de l'article 9.3.

  2. Les trois Parties signent un accord tripartite

    Tout audit est subordonné à la conclusion préalable d'un accord tripartite écrit entre le Client, le Prestataire et l'auditeur, signé des trois avant tout commencement d'opérations. Cet accord fixe le périmètre, les dates, le lieu, la méthodologie et la liste exhaustive des éléments communicables. Les opérations ne peuvent débuter moins d'un mois après sa signature.

  3. Vous arrêtez le périmètre et la méthodologie

    L'accord précise le périmètre exact de l'audit — code, plateforme, conformité, cybersécurité — et la méthodologie retenue : en cybersécurité, black, grey ou white box. Ce qui sera examiné, et comment, est écrit avant de commencer.

  4. L'audit se déroule sur site

    Les opérations se déroulent sur site, dans nos locaux ou ceux de nos partenaires, jamais à distance. Le Client peut demander un audit par année civile. À l'issue, l'auditeur remet un rapport d'audit confidentiel, réservé au seul usage du Client et du Prestataire.

L'auditeur

Qui peut auditer

Un droit d'audit n'a de valeur que si l'auditeur a les compétences pour l'exercer. La clause fixe des exigences de qualification selon le type d'audit.

Audit de cybersécurité

L'auditeur doit être une structure qualifiée PASSI par l'ANSSI, et ses préposés intervenants certifiés OSCP, CEH, CISSP ou CISA. Chaque intervenant est personnellement soumis aux mêmes exigences de qualification et de confidentialité.

Audit de conformité RGPD

L'auditeur doit être certifié CIPP/E, DPO ou équivalent. Comme pour la cybersécurité, la qualification vaut pour l'auditeur comme pour chacun de ses préposés.

Confidentialité et droit de refus

L'auditeur — et le cas échéant chacun de ses préposés — s'engage par un accord de confidentialité vis-à-vis du Prestataire avant le début des opérations. Le Prestataire dispose d'un droit de refus motivé sur les préposés proposés : l'auditeur reste tenu par les mêmes obligations que nous.

Le cadre

Un cadre qui protège les deux parties

L'infrastructure DataBait héberge la matière probatoire de tous ses clients. Les garde-fous de l'audit ne bornent pas votre droit : ils protègent chaque client, vous compris.

Confidentialité

Le rapport et le périmètre restent confidentiels

Aucune information relative aux adresses IP, noms de domaine ou infrastructures du Prestataire extérieurs à votre strict périmètre contractuel ne peut être communiquée à l'auditeur ni figurer dans son rapport. Le rapport d'audit est lui-même confidentiel, réservé au Client et au Prestataire, et l'auditeur n'en conserve aucune copie. Vous auditez ce qui vous concerne, pas les données des autres clients — et réciproquement.

Sur site

Sur site, sans captation

L'audit se déroule dans nos locaux, jamais à distance. Il est interdit à l'auditeur d'y introduire tout terminal électronique tiers, et toute captation — photographie, vidéo, capture d'écran, copie de fichier, enregistrement — est proscrite. Seul le matériel fourni par le Prestataire est utilisé. Ces règles préservent l'intégrité de l'infrastructure mutualisée sur laquelle repose la preuve de chacun.

Fréquence et frais

Une fois par an, à la charge du Client

Le Client peut demander un audit par année civile, et l'intégralité des frais lui incombe : honoraires de l'auditeur, mise à disposition des locaux et du matériel, temps de mobilisation des équipes, frais de conseil liés à l'accord tripartite. Un cadre assumé, qui réserve l'audit à une démarche de vérification réelle.

Responsabilité

Une responsabilité solidaire

Le Client est solidairement responsable, avec l'auditeur, de tout manquement de celui-ci ou de ses préposés aux obligations de l'article 9.3, de l'accord tripartite et des accords de confidentialité. Tout audit conduit hors de cette procédure est nul et de nul effet, et peut être suspendu sans préavis. Le cadre engage les deux parties à la même rigueur.

Trois vérifications

L'audit ne remplace pas les certifications de tiers

Votre propre audit n'est qu'une des trois assurances dont vous disposez. Il s'ajoute à deux qualifications qui portent sur le socle d'hébergement de DataBait, délivrées, contrôlées et renouvelées par des organismes indépendants.

À la parole de l'éditeur s'ajoutent ainsi trois vérifications indépendantes : la vôtre sur la Solution, celle de l'ANSSI sur l'infrastructure, celle de l'organisme certificateur ISO sur son exploitant. Le détail de la chaîne de contrôle française et de la minimisation des données figure sur la page Souveraineté ; le détail des obligations réglementaires couvertes, sur la page Conformité.

Voir la page Souveraineté

Trois niveaux de vérification indépendants

  • Votre audit technique — droit contractuel (CGV art. 9.3), par un auditeur indépendant que vous choisissez
  • Hébergement SecNumCloud · ANSSI — c'est l'infrastructure qui héberge DataBait qui est qualifiée, au plus haut niveau du cloud de confiance français, données en France
  • ISO/IEC 27001 — l'exploitant de cette infrastructure est certifié, contrôlé et renouvelé par un organisme externe
  • Horodatage eIDAS — chaque preuve scellée par un QTSP inscrit sur la Liste de confiance européenne

Audit de la Solution

Pouvons-nous auditer DataBait ?

Oui. L'article 9.3 des CGV ouvre au Client un droit de demander un audit technique de tout ou partie de la Solution, réalisé par un auditeur indépendant qualifié choisi d'un commun accord, dans le cadre d'un accord tripartite écrit signé avant tout commencement d'opérations.

Combien d'audits pouvons-nous demander ?

Un audit technique par année civile.

Qui choisit l'auditeur ?

L'auditeur est retenu d'un commun accord entre le Client et le Prestataire ; à défaut d'accord, sa mission peut être fixée par le juge des référés. Il doit satisfaire à des exigences de qualification : en cybersécurité, structure qualifiée PASSI par l'ANSSI et préposés certifiés OSCP, CEH, CISSP ou CISA ; en conformité RGPD, certification CIPP/E, DPO ou équivalent.

L'audit peut-il se faire à distance ?

Non. Les opérations se déroulent exclusivement sur site, dans les locaux du Prestataire ou de ses partenaires. Aucun terminal électronique tiers ne peut y être introduit et toute captation est interdite.

Qui prend en charge le coût de l'audit ?

L'intégralité des frais est à la charge du Client : honoraires de l'auditeur, mise à disposition des locaux et du matériel, temps de mobilisation des équipes du Prestataire et frais liés à l'accord tripartite.

Que peut couvrir l'audit ?

Tout ou partie de la Solution : code, plateforme, conformité, cybersécurité. Le périmètre exact est arrêté dans l'accord tripartite. Aucune information étrangère à votre strict périmètre contractuel — ni les infrastructures ou données d'autres clients — n'est communiquée à l'auditeur.

L'audit remplace-t-il SecNumCloud ou ISO 27001 ?

Non, il s'y ajoute. Attention à la distinction : la qualification SecNumCloud porte sur l'infrastructure qui héberge DataBait, pas sur DataBait lui-même. Elle est délivrée par l'ANSSI, et la certification ISO/IEC 27001 vise l'exploitant de cette infrastructure. Votre audit contractuel se cumule avec ces deux assurances, toutes deux contrôlées et renouvelées par des organismes indépendants.

Prise de contact

Vérifiez par vous-même

Nous serions ravis de vous présenter l'équipe et la Solution, et de détailler avec vous le cadre d'audit et les certifications de nos partenaires. Réservez 30 minutes : nous répondons à toutes vos questions de due diligence.

Reply within 24 business hours

Request a demo or ask a question

Pick your channel. We reply within 24 business hours.