Zerval Pro, plateforme de résilience et de conduite de crise cyber
Plan de remédiation
Toutes vos actions (risque, conformité, RGPD) réunies et suivies jusqu'à leur clôture.
Suivi d'équipe
Gérez qui fait quoi et l'état de chaque action, à faire, en cours, bloqué, fait, en Kanban (glisser-déposer), en Gantt ou par charge d'équipe. Ce sont les mêmes actions que dans le Plan de remédiation.
Programmes de conformité
Pilotez vos programmes en équipe : rôles & domaines, création de programme avec auto-assignation des tâches, vue « Mes tâches », trajectoire vs date d'audit et revue RSSI.
Tableau de bord
Une même posture, trois lectures : vue d'ensemble, vue dirigeant (pour décider) et vue analyste (pour agir).
Gestion de crise cyber
Votre poste de commandement en cas d'attaque : cellule, réflexes, main courante horodatée et contexte agrégé.
Rapports
Un rapport dirigeant simplifié et un rapport technique détaillé, générés automatiquement, imprimables.
Trajectoire
L'évolution de votre posture dans le temps, et toutes vos échéances réunies sur une seule frise.
Espace professionnel
Vos outils détectent. Zerval transforme leurs signaux en décisions, en continuité et en preuves. Choisissez par où commencer.
Assistant
Décrivez votre situation en quelques mots, ou collez un message / e-mail / journal suspect. L'assistant vous aide à y voir clair et à savoir quoi faire. Ne partagez jamais de mot de passe, de code reçu par SMS ou de numéro de carte.
L'assistant peut se tromper, vérifiez les informations importantes. Il ne remplace pas un conseil juridique. Vos échanges servent à répondre à votre demande.
Modèles & politiques
Des documents professionnels prêts à personnaliser : politique de sécurité, charte, continuité, sous-traitance RGPD, procédure d'incident. Remplis sur votre appareil.
Personnalisation
Ajoutez le logo de votre entreprise : il remplacera le logo Zerval en en-tête de tous vos documents exportés.
Playbooks de réponse à incident
Procédures guidées par type d'incident (confinement, éradication, récupération…) et aide à la conformité. Cochez les actions au fur et à mesure, la progression est sauvegardée.
Synthèse d'incident brouillon IA
Générée à partir du dossier (diagnostic, IOC, chronologie). Relisez et validez avant tout usage, l'IA peut se tromper et ne donne pas de conseil juridique.
Cette synthèse sera jointe au dossier lors de l'enregistrement serveur (bouton Enregistrer sur le serveur) et incluse dans l'export JSON.
Analyse d'indicateurs de compromission (IOC)
Collez un extrait de log, un e-mail, un rapport ou tout texte brut.
L'outil extrait, classe et déduplique les indicateurs. Le defanging
(hxxp, [.]…) est géré automatiquement.
Analyse d'en-têtes e-mail
Collez les en-têtes bruts d'un e-mail suspect (dans la plupart des messageries : « Afficher l'original » / « Voir la source »). L'outil reconstitue le routage, vérifie l'authentification et signale les incohérences.
Bibliothèque d'IOC de session
Les indicateurs ajoutés depuis l'analyseur s'accumulent ici, stockés localement dans le navigateur. Marquez-les, filtrez-les, exportez l'ensemble ou générez un rapport technique.
Chronologie de l'incident
Reconstruisez le déroulé de l'incident événement par événement. La frise se réordonne automatiquement et s'intègre au rapport de diagnostic et au dossier d'incident.
Exposition aux fuites de données
Vérifier un mot de passe
Utile pour savoir si un mot de passe récupéré pendant l'incident (ou un futur mot de passe proposé) figure dans des fuites publiques connues.
Vérifier l'exposition d'un e-mail
Recherche via l'API Have I Been Pwned, interrogée par le serveur : la clé d'accès reste côté backend et n'est jamais exposée au navigateur. Nécessite d'être connecté (analyste) et que le backend soit déployé avec une clé configurée.
Outils de référence externes
Sélection d'outils reconnus pour approfondir une analyse ou signaler un incident. Ce sont des liens : ils ouvrent un service tiers dans un nouvel onglet, l'analyste décide quand et quelles données y soumettre. Les services marqués « clé API » pourront être automatisés via vos propres connecteurs.
Diagnostic de domaine
Vérifiez en quelques secondes la protection d'un domaine contre l'usurpation et le phishing : SPF, DKIM, DMARC, serveurs de messagerie (MX), DNSSEC et sécurité du transport. Idéal avant d'envoyer des e-mails au nom d'un domaine, ou pour auditer celui d'un client.
Analyser un domaine
Analyse de lien
Collez une URL reçue par e-mail, SMS ou message. Zerval l'analyse en bac à sable (rendu isolé, redirections, infrastructure) et croise plusieurs sources, sans que vous ayez à cliquer dessus.
Analyser une URL
Centre d'incident
Le poste de commandement d'un coup d'œil : où en est la crise, quels signaux critiques trancher, la chronologie récente et les raccourcis vers l'action. C'est ici qu'on décide ; la cellule de crise est là où l'on agit.
Cockpit
Votre posture cyber en un coup d'œil, son évolution et par où commencer.
Conduire la crise
Quand un signal devient incident : décider, tenir la crise et tout tracer, minute par minute.
Prouver
Le dossier défendable : décisions scellées, journal d'audit vérifiable, rapports prêts à présenter.
Anticiper
Réduire l'exposition avant l'incident : parc, fuites, domaine, veille et politiques.
Gouverner
Piloter le risque, la conformité et la continuité dans la durée.
Analyser
Les outils d'appoint : qualifier un incident, décortiquer un IOC, un e-mail ou un lien suspect.
Équipe & réglages
Votre équipe, vos accès, vos intégrations et vos préférences.
Signaux
Tous les signaux que vos outils connectés (EDR, pare‑feux, sauvegarde) remontent, réunis en un seul flux. Triez par gravité et par source ; transformez un signal en action de remédiation ou ouvrez la crise, en lecture seule.
Parc & agents
La vue consolidée de votre parc : postes (agents EDR) et équipements réseau (pare‑feux), alimentée par vos connecteurs. Santé, exposition et signaux, au même endroit, en lecture seule.
Veille & vulnérabilités
Recherchez le contexte d'une vulnérabilité (CVE) via des sources européennes souveraines, et suivez les dernières publications du CERT-FR.
Contexte d'une vulnérabilité (CVE)
Dernières publications CERT-FR
Tiers & fournisseurs
Évaluez la sécurité de votre chaîne d'approvisionnement (NIS 2 art. 21 d, RGPD art. 28) : score de confiance et niveau de risque par tiers.
Continuité d'activité, PCA / PRA
Préparez la reprise après un sinistre (méthode ISO 22301) : activités critiques & RTO/RPO, ressources de secours, plans de continuité et de reprise, cellule de crise et exercices.
Intégrations & connecteurs
Connectez les outils que vous utilisez déjà (ITSM, SIEM, astreinte, communication, threat intelligence…) : Zerval orchestre la crise en s'appuyant dessus. Selon votre forfait.
RGPD, Agile Privacy Manager
Pilotez votre conformité RGPD : registre des traitements (art. 30), demandes d'exercice des droits, violations de données et sous-traitants. Enregistré sur cet appareil, exportable.
Conformité, auto-évaluation multi-référentiels
Positionnez votre organisation face à 14 référentiels, classés en obligations légales (RGPD, NIS 2, DORA, CRA), normes certifiables (ISO 27001, 22301, 27701, 27005, 42001) et référentiels techniques (ANSSI, ReCyF, SecNumCloud, HDS, RGS) : score de maturité, écarts et plan d'action. Enregistré sur cet appareil.
Analyse de risque, EBIOS Risk Manager
Méthode ANSSI en 5 ateliers : positionnez votre organisation face au risque numérique, des valeurs métier jusqu'au plan de traitement. Tout est enregistré sur cet appareil et exportable.
Équipe & droits
L'annuaire de votre équipe et la fiche de votre entreprise, partagés par tous. Le propriétaire gère les rôles et les invitations. Votre profil personnel est dans « Mon compte » (clic sur votre avatar).
Mon compte
Votre profil, votre sécurité et votre accès, espace personnel, distinct de « Équipe & droits ».
Messagerie d'équipe
Messages généraux ou nominatifs, et discussions attachées à vos mesures, tracés et notifiés.
Journal d'audit
Glossaire & aide méthodologique
Repères de référence pour qualifier un incident et cadrer la réponse : typologie, cadre ANSSI, tactiques MITRE ATT&CK et obligations réglementaires.
Dossiers d'incident (serveur)
Dossier
Modifications non enregistrées.
Créer un compte analyste
Corbeille, récupération 30 jours
Tout élément supprimé (preuve, message, incident, connecteur, compte/organisation) est conservé chiffré puis effacé définitivement au bout de 30 jours. Restaurez-le avant son échéance ; les lots compte/organisation se restaurent auprès du support.
Mentions légales
Dernière mise à jour : 11 août 2026
Conformément à l'article 6 de la loi n° 2004-575 du 21 juin 2004 pour la confiance dans l'économie numérique (LCEN), les informations suivantes sont portées à la connaissance des utilisateurs du site.
Éditeur du site
- Dénomination
- Datashield Risk Consulting, SAS
- Capital social
- 10 000 €
- Siège social
- 16 rue Cuvier, 69006 Lyon, France
- SIREN / RCS
- 984 134 916 · RCS Lyon (SIRET 984 134 916 00019)
- TVA intracommunautaire
- FR46 984 134 916
- Courriel
- contact@zerval.io
- Téléphone
- 09 73 37 47 16
- Directeur de la publication
- Hans Mourette, président
Hébergeur
Scaleway / Online S.A.S., SAS au capital de 214 410,50 €, RCS Lille Métropole 433 115 904, siège social 8 rue de la Ville l'Évêque, 75008 Paris, serveur dédié (Dedibox), France.
www.scaleway.com
Propriété intellectuelle
L'ensemble du service (structure, textes, éléments graphiques, bases de données, méthodologies et code source et objet) constitue un logiciel propriétaire et confidentiel de Datashield Risk Consulting, protégé par le droit d'auteur (art. L.112-2 et L.122-6 du Code de la propriété intellectuelle) et par le secret des affaires (loi n° 2018-670 ; art. L.151-1 et suivants du Code de commerce). Les marques et logos « Zerval », « Zerval Smart » et « Datashield Risk Consulting » sont la propriété de leurs titulaires respectifs.
Toute reproduction, représentation, adaptation, traduction, extraction, réutilisation ou diffusion, totale ou partielle, ainsi que toute décompilation, tout désassemblage ou toute rétro-ingénierie du code, réalisés sans l'autorisation écrite préalable de l'éditeur, sont interdits, sous la seule réserve des exceptions légales impératives, notamment le droit de décompilation à des fins d'interopérabilité prévu à l'article L.122-6-1 du même code. Toute violation engage la responsabilité civile et pénale de son auteur au titre de la contrefaçon (art. L.335-2 et suivants) et de l'atteinte au secret des affaires.
Liens hypertextes
Le site propose des liens vers des services tiers (par exemple des services d'analyse ou de signalement). L'éditeur n'exerce aucun contrôle sur ces sites et décline toute responsabilité quant à leur contenu.
Politique de confidentialité
Dernière mise à jour : 11 août 2026
La protection de vos données est au cœur de la conception de cet outil. Par principe, la plupart des analyses sont réalisées localement, dans votre navigateur, et ne sont transmises à aucun serveur.
Responsable du traitement
Datashield Risk Consulting (SAS), 16 rue Cuvier, 69006 Lyon (France). Pour toute question relative à vos données : dpo@zerval.io.
Ce qui reste sur votre appareil (aucune transmission)
- Le diagnostic guidé, la bibliothèque d'indicateurs et la chronologie sont enregistrés dans le stockage local de votre navigateur (localStorage) et ne sont pas envoyés à nos serveurs, sauf si vous choisissez explicitement « Enregistrer sur le serveur ».
- Vérification de mot de passe : l'empreinte est calculée sur votre appareil ; seuls les 5 premiers caractères de cette empreinte sont transmis au service Pwned Passwords (modèle dit de « k-anonymat »). Votre mot de passe n'est jamais transmis ni stocké.
- Analyse d'un fichier : son empreinte est calculée localement. Rien n'est envoyé, sauf si vous cliquez volontairement vers un service tiers (qui reçoit alors uniquement l'empreinte).
- Analyse d'un lien : réalisée localement ; les services tiers ne sont sollicités que si vous cliquez sur le lien correspondant.
Données traitées côté serveur (espaces connectés)
Pour les comptes (analystes, administrateurs, clients suivis) :
- Comptes : nom, adresse e-mail, mot de passe (conservé sous forme chiffrée / haché), rôle, organisation le cas échéant, dates de création et de connexion.
- Dossiers d'incident : les informations que vous y saisissez, susceptibles de contenir des données à caractère personnel.
- Cookie de session strictement nécessaire à l'authentification (aucun cookie publicitaire ni de suivi).
Finalités : fournir l'outil, authentifier les utilisateurs, conserver et consulter les dossiers d'incident. Bases légales : exécution de mesures contractuelles et intérêt légitime à assurer la sécurité et le suivi des incidents.
Destinataires et sous-traitants
Hébergement assuré par Scaleway / Online S.A.S. — Dedibox (France, Union européenne). Le paiement est traité par Stancer (Zerval ne reçoit pas le numéro de carte) et l'assistant IA par Mistral AI (France / Union européenne), moteur souverain utilisé par défaut ; si votre compte ou votre organisation choisit explicitement le moteur Anthropic (États-Unis), les contenus soumis lui sont alors transmis pour générer une réponse, ces transferts hors UE étant encadrés par des garanties appropriées (clauses contractuelles types). D'autres services tiers ne sont sollicités que sur votre action : Have I Been Pwned / Pwned Passwords (vérification de fuites), urlscan.io, CrowdSec, CIRCL, abuse.ch et AbuseIPDB (renseignement sur les menaces), ainsi que VirusTotal et Google Safe Browsing (liens de pivot). Les informations transmises se limitent alors au strict nécessaire (empreinte partielle, empreinte de fichier, lien ou adresse IP) ; certains de ces services peuvent être situés hors de l'Union européenne.
Durées de conservation
Comptes : conservés pendant la durée de la relation, puis supprimés au plus tard 24 mois après la dernière activité, ou plus tôt sur demande. Dossiers d'incident : conservés pendant la durée de l'accompagnement, puis archivés à des fins probatoires pendant 5 ans, avant suppression, sauf demande d'effacement. Les données du navigateur (localStorage) restent jusqu'à ce que vous les effaciez.
Vos droits
Vous disposez d'un droit d'accès, de rectification, d'effacement, de limitation, d'opposition et de portabilité. Pour les exercer : dpo@zerval.io. Vous pouvez également introduire une réclamation auprès de la CNIL (www.cnil.fr).
Cookies et traceurs
L'outil n'utilise ni cookie publicitaire, ni traceur de mesure d'audience. Seuls sont employés un cookie de session (authentification) et le stockage local du navigateur, tous deux strictement nécessaires au fonctionnement, aucun consentement préalable n'est donc requis à ce titre.
Contrat d'utilisation · Zerval Pro
Version : 6 août 2026
Conditions générales d'utilisation de l'application, Entreprises, associations, professions libérales, collectivités et organisations
- Éditeur et cocontractant
- Datashield Risk Consulting (DRC), SAS
- Application
- Zerval Pro
- Version
- 6 août 2026
- Contact
- contact@zerval.io, 09 73 37 47 16
L’accès aux fonctionnalités soumises au présent contrat intervient après son acceptation. Les commandes et prestations payantes restent régies par les CGV applicables.
Zerval Pro est un outil d’aide au pilotage et à la décision. Il ne délivre ni certification, ni attestation automatique de conformité, ni conseil juridique, ni garantie de sécurité absolue.
Les Utilisateurs agissent sous l’autorité du Client professionnel. Le Client reste responsable de ses habilitations, de ses décisions et de la licéité des Données Client.
Les erreurs exclusivement imputables à un moteur d'analyse tiers ou à une autre API tierce relèvent de leur fournisseur, sauf faute propre de DRC dans l’intégration ou la présentation du résultat.
1. Définitions
« DRC » ou l’« Éditeur » : Datashield Risk Consulting, société contractante et exploitante de Zerval Pro.
« Client » : la personne morale ou physique agissant exclusivement pour les besoins de son activité professionnelle et ayant souscrit le Service.
« Organisation » : l’espace logique dédié au Client dans le Service.
« Administrateur » : l’Utilisateur habilité par le Client à gérer l’Organisation, les Utilisateurs, rôles, paramètres, connecteurs et exports.
« Utilisateur » : la personne physique autorisée par le Client à utiliser le Service sous son contrôle.
« Service » ou « Zerval Pro » : la plateforme SaaS, ses modules, interfaces, mises à jour, documentation et fonctions incluses dans l’offre souscrite.
« Données Client » : les données, documents, preuves, contenus, paramètres, journaux et données personnelles saisis, importés, générés ou transmis pour le compte du Client.
« Résultat » : tout score, analyse, alerte, recommandation, synthèse, export, contenu généré ou information présentée par le Service.
« Connecteur » : toute interface reliant le Service à un logiciel, système ou fournisseur tiers.
« API tierce » : toute interface de programmation exploitée par un fournisseur externe, notamment l'API d'un moteur d'analyse de fichiers utilisée pour certaines analyses de fichiers.
« Conditions particulières » : le devis, bon de commande, souscription, marché, convention ou annexe fixant l’offre, les volumes, le prix et la durée.
« CGV Pro » : les conditions générales de vente applicables au Service, aux Pass et aux Missions professionnelles.
2. Identification de l’Éditeur
L’application est éditée et exploitée par Datashield Risk Consulting, sigle DRC, société par actions simplifiée (SAS) au capital de 10 000 euros, immatriculée au RCS de Lyon sous le numéro 984 134 916, dont le siège social est situé 16 rue Cuvier, 69006 Lyon, France.
- SIRET : 984 134 916 00019
- TVA intracommunautaire : FR46 984 134 916
- courriel : contact@zerval.io
- téléphone : 09 73 37 47 16.
Zerval et Zerval Pro sont des marques exploitées par DRC et ne constituent pas des personnes morales distinctes.
3. Objet et documents contractuels
Le présent contrat définit les règles d’accès et d’utilisation de Zerval Pro par le Client, ses Administrateurs et ses Utilisateurs. Il complète les Conditions particulières, les CGV Pro, l’annexe de traitement des données personnelles et la politique de confidentialité.
En cas de contradiction, l’ordre de priorité est le suivant : marché public ou convention signée lorsqu’ils sont applicables ; Conditions particulières ; accord de traitement des données pour les seules questions qu’il régit ; CGV Pro ; présent contrat ; documentation d’utilisation ; politique de confidentialité.
Le présent contrat ne définit ni le prix, ni la durée de l’Abonnement, ni les volumes souscrits, qui résultent des Conditions particulières et des CGV Pro.
4. Qualité professionnelle et pouvoirs
Zerval Pro est réservé aux personnes agissant pour les besoins d’une activité professionnelle ou d’une mission de service public. Le représentant qui souscrit ou configure l’Organisation garantit disposer des pouvoirs nécessaires pour engager le Client.
Chaque Utilisateur utilise le Service dans le cadre des fonctions et autorisations qui lui sont confiées. L’accès ne lui confère aucun droit personnel sur l’Abonnement ni sur les Données Client.
Le Client accepte le présent contrat lors de la souscription ou de l’activation de l’Organisation. Chaque Utilisateur en prend connaissance et l’accepte avant son premier accès effectif au Service. La version et la date d’acceptation peuvent être journalisées.
5. Création de l’Organisation et activation
L’Organisation est créée après confirmation de la souscription ou selon les Conditions particulières. Le Client désigne au moins un Administrateur, communique un domaine ou des coordonnées professionnelles valides et coopère aux vérifications raisonnables d’identité, de domaine et de pouvoirs.
DRC peut différer une activation lorsqu’une information manque, qu’une vérification de sécurité est nécessaire, qu’un conflit d’intérêts existe ou que la demande présente un risque d’illicéité ou de sanctions internationales.
6. Administrateurs, Utilisateurs et habilitations
Le Client crée uniquement les comptes nécessaires, attribue les droits selon le principe du moindre privilège, tient la liste des Utilisateurs à jour et retire sans délai les accès lors d’un départ, d’un changement de fonction ou d’une perte d’autorisation.
L’Administrateur agit pour le compte du Client. Il peut inviter, suspendre ou supprimer des Utilisateurs, gérer les rôles, activer des Connecteurs et effectuer des exports selon les droits de son offre. Le Client répond des instructions données par ses Administrateurs.
DRC peut demander une validation complémentaire avant une opération sensible, notamment un changement d’Administrateur principal, un export massif, une modification d’identité ou l’activation d’un Connecteur critique.
7. Identifiants et sécurité des accès
Chaque compte est personnel. Les identifiants ne doivent pas être partagés. Le Client impose des secrets robustes, active les fonctions d’authentification renforcée disponibles et protège ses messageries, terminaux et annuaires d’identité.
Toute compromission, perte de terminal, anomalie d’authentification ou suspicion d’accès non autorisé doit être signalée immédiatement à DRC. Le Client demeure responsable des habilitations et de l’usage réalisé par ses Utilisateurs, sauf défaillance imputable à DRC.
8. Droit d’utilisation
Sous réserve du paiement et du respect du contrat, DRC accorde au Client un droit non exclusif, non transférable et non sous-licenciable de permettre à ses Utilisateurs autorisés d’utiliser le Service pour ses besoins internes pendant la durée souscrite.
Le nombre d’Utilisateurs, les modules, volumes, Connecteurs, environnements et limites sont ceux de l’offre. Une mention générale du Site ne rend pas une fonction disponible dans toutes les offres.
9. Usages autorisés et interdits
Le Client et les Utilisateurs s’engagent à utiliser le Service conformément à sa destination, à la loi, au contrat, aux droits des tiers et aux règles de sécurité. Il est notamment interdit de :
- accéder ou tenter d’accéder à une autre Organisation, un compte, un appareil ou une donnée sans autorisation
- contourner une mesure de sécurité, sonder ou tester le Service sans autorisation écrite
- décompiler, désassembler, extraire massivement, copier les bases ou reconstituer les méthodes, sauf droit impératif
- introduire un code malveillant, saturer une ressource, perturber la disponibilité ou contourner un quota
- revendre, louer, mutualiser ou mettre le Service à disposition de tiers non autorisés
- utiliser un Résultat pour tromper un tiers ou présenter un score comme une certification ou une attestation officielle
- utiliser un contenu d’IA comme unique fondement d’une décision produisant des effets importants sans validation appropriée
- traiter des données illicites, disproportionnées ou sans base légale.
10. Données Client et licéité
Le Client reste titulaire de ses Données Client et détermine les finalités poursuivies. Il garantit disposer des droits, autorisations, bases légales et informations nécessaires pour leur collecte, leur importation, leur traitement et leur transmission à DRC et aux sous-traitants annoncés.
Le Client limite les données au nécessaire, configure les habilitations et évite les secrets d’authentification, données de paiement complètes et informations manifestement excessives. Les données particulières, les données relatives à des infractions et les secrets d’affaires font l’objet de précautions adaptées.
DRC peut demander la suppression, le masquage ou la transmission par un canal adapté d’un contenu présentant un risque disproportionné ou manifestement hors périmètre.
11. Portée fonctionnelle et absence de certification
Zerval Pro peut comprendre, selon l’offre, des fonctions de diagnostic de maturité, cartographie des risques, EBIOS RM, référentiels ISO 27001, RGPD, NIS 2 ou DORA, BIA/PCA/PRA, cellule de crise, playbooks, journal de décisions, registre de preuve, Connecteurs, exports et assistance par intelligence artificielle.
Le Service structure, documente et éclaire les décisions. Il ne réalise pas à lui seul un audit certifiant, une mise en conformité, une notification réglementaire, une investigation forensic, une remédiation technique ou une consultation juridique.
Un score, diagnostic, référentiel, rapport ou trajectoire ne constitue ni une certification ISO, ni une homologation, ni une attestation de conformité NIS 2, DORA ou RGPD, ni une validation par une autorité.
12. Analyse automatisée de fichiers
Lorsqu’elle est incluse dans l’offre, l’Analyse automatisée de fichiers s’appuie sur une technologie d'analyse de fichiers tierce, fournie par un prestataire tiers et appelée par API. Les fichiers et métadonnées nécessaires peuvent être transmis selon l’architecture, l’accord de traitement des données et la politique de confidentialité applicables.
Le verdict correspond au fichier soumis, dans son état au moment de l’Analyse, au regard des moteurs, modèles et informations disponibles. Un résultat négatif ne garantit pas l’innocuité ; un résultat positif peut nécessiter une levée de doute humaine. L’Analyse ne démontre pas, à elle seule, qu’un système est compromis et ne constitue pas une expertise forensic.
13. Intelligence artificielle
Le Service peut intégrer une assistance par intelligence artificielle pour structurer des informations, suggérer un plan, préparer une synthèse ou faciliter une recherche. L’interface informe les Utilisateurs lorsqu’ils interagissent directement avec une IA ou reçoivent un contenu généré par elle.
Les Résultats d’IA sont probabilistes et peuvent être incomplets, inexacts ou inadaptés. Ils constituent une aide et non une certification, un conseil juridique ou une décision automatique. Le Client organise une supervision humaine proportionnée à l’enjeu.
DRC n’utilise pas les Données Client pour entraîner un modèle général lui appartenant. DRC encadre contractuellement ses fournisseurs d’IA selon les garanties disponibles et informe le Client de l’architecture et des traitements applicables.
14. Connecteurs, logiciels tiers et API
Les Connecteurs et API dépendent des interfaces, licences, quotas, paramètres, politiques et disponibilités des fournisseurs tiers. Le Client obtient les droits et accès nécessaires et vérifie que leur utilisation est licite.
DRC peut modifier, suspendre ou retirer un Connecteur devenu indisponible, illicite, dangereux, incompatible ou substantiellement modifié. Lorsque cela est raisonnable, DRC informe le Client et propose une solution de remplacement ou un export.
Sous réserve des dispositions impératives et en l’absence de faute propre de DRC, celle-ci n’est pas responsable d’une erreur, omission, faux positif, faux négatif, donnée inexacte, résultat incomplet, retard, interruption, modification ou indisponibilité directement imputable à un moteur d'analyse tiers, à un logiciel tiers, à une base externe ou à son API.
DRC demeure responsable de l’intégration relevant de son périmètre, de la transmission fidèle des données reçues et de l’information du Client. Cette exclusion ne couvre pas une altération du résultat, une erreur propre d’intégration, un paramétrage imputable à DRC ou un manquement prouvé à ses obligations.
15. Registre de preuve, journaux et exports
Les fonctions d’horodatage, de journal de décisions et de registre de preuve améliorent la traçabilité. Leur valeur dépend de la qualité des Données Client, des sources, de l’intégrité, du contexte et de la chaîne de conservation. Elles ne constituent pas, à elles seules, un service de confiance qualifié, une expertise judiciaire, une certification ou une présomption irréfragable.
Le Client protège les exports, documente les sources et sollicite un professionnel qualifié lorsqu’une procédure exige une collecte forensic, un constat, une signature qualifiée ou une expertise.
16. Support, disponibilité et maintenance
Le support est fourni selon l’offre. Une mention de support prioritaire indique un ordre de traitement et non un délai garanti, sauf accord de niveau de service écrit.
DRC met en œuvre des moyens raisonnables pour assurer l’accessibilité du Service et vise la disponibilité indiquée dans les CGV Pro ou les Conditions particulières. Les maintenances, incidents de sécurité, forces majeures, défaillances du Client, de ses fournisseurs ou des API tierces sont traités selon le contrat.
DRC peut interrompre temporairement le Service pour maintenance, correction, évolution ou sécurité. Les maintenances planifiées ayant un impact significatif sont annoncées dans un délai raisonnable.
17. Sécurité et coopération en cas d’incident
DRC met en œuvre les mesures techniques et organisationnelles décrites dans les CGV Pro, l’accord de traitement des données et la documentation de sécurité. Aucun dispositif ne garantit une sécurité absolue.
Le Client reste responsable de ses terminaux, réseaux, identités, annuaires, sauvegardes, systèmes connectés, habilitations et configurations. Chaque partie informe l’autre sans délai indu d’un incident susceptible d’affecter le Service, les Données Client ou les tiers et coopère selon ses responsabilités.
18. Propriété intellectuelle
DRC et ses concédants conservent tous droits sur le Service, son code, ses interfaces, bases, modèles, méthodes, questionnaires, référentiels, scores, marques, documentations et améliorations. Aucun droit sur le code source ou les méthodes n’est cédé.
Le Client conserve ses droits sur les Données Client. Sauf Conditions particulières contraires, il peut utiliser et communiquer les exports et livrables pour ses besoins internes, contractuels, réglementaires, assurantiels, contentieux et de gouvernance, sans extraire ni réutiliser séparément les modèles génériques de DRC.
19. Confidentialité
Chaque partie protège les informations non publiques reçues de l’autre, ne les utilise que pour le contrat et n’y donne accès qu’aux personnes qui en ont besoin et sont tenues à confidentialité.
Cette obligation ne couvre pas une information déjà connue licitement, devenue publique sans faute, reçue licitement d’un tiers ou développée indépendamment. Une divulgation imposée est limitée au nécessaire et, lorsque la loi le permet, précédée d’une information de l’autre partie.
20. Données personnelles
Pour la gestion des comptes, contrats, factures, support, sécurité et relation commerciale propres au Service, DRC agit comme responsable de traitement. Ces opérations sont décrites dans la politique de confidentialité Zerval Pro.
Pour les données personnelles contenues dans les Données Client et traitées selon les instructions du Client, le Client agit comme responsable de traitement et DRC comme sous-traitant. L’annexe de traitement des données des CGV Pro ou l’accord particulier conclu entre les parties régit ces traitements conformément à l’article 28 du RGPD.
Le Client informe les personnes concernées, détermine les bases légales, traite les demandes de droits et évalue les risques. DRC exécute les instructions licites, protège les données relevant de son périmètre et assiste le Client dans les conditions contractuelles.
21. Suspension
DRC peut suspendre immédiatement tout ou partie du Service lorsqu’une action compromet ou menace la sécurité, l’intégrité, la disponibilité, un tiers ou la légalité du Service. Dans les autres cas de manquement, la suspension intervient après information ou mise en demeure restée sans effet pendant un délai raisonnable.
La suspension est limitée au nécessaire et levée lorsque sa cause disparaît. Elle ne suspend pas les obligations de paiement des périodes valablement fournies, sauf manquement imputable à DRC.
22. Désactivation, fin d’accès et réversibilité
Le Client retire les accès des Utilisateurs qui ne sont plus autorisés. À l’échéance ou à la résiliation de l’Abonnement, les accès sont désactivés selon les CGV Pro et les Conditions particulières.
Le Client réalise les exports utiles avant la fin du contrat. La fenêtre de récupération, la restitution, l’assistance à la réversibilité, la suppression des environnements actifs et l’extinction des sauvegardes sont régies par les CGV Pro et l’accord de traitement des données.
23. Responsabilité
Chaque partie répond des dommages directs et prévisibles résultant d’un manquement prouvé. Les exclusions et plafonds de responsabilité prévus par les CGV Pro ou les Conditions particulières s’appliquent au présent contrat.
DRC ne garantit ni la suppression du risque, ni l’absence d’incident, ni la conformité réglementaire du Client, ni la récupération de données, ni l’identification d’un auteur, ni un résultat bancaire, assurantiel, judiciaire ou réglementaire.
Sous réserve d’une faute propre de DRC, celle-ci n’est pas responsable des conséquences exclusivement imputables à des informations inexactes, un défaut d’autorisation, une mauvaise gestion des habilitations, une décision prise sans vérification, une défaillance d’un tiers ou une erreur directement retournée par un logiciel ou une API tierce.
24. Modification du Service et du contrat
DRC peut modifier le présent contrat pour les utilisations futures. Pour un Abonnement en cours, une modification substantielle est notifiée dans un délai raisonnable et prend effet à la reconduction, sauf si elle est imposée par la loi, nécessaire à la sécurité, favorable au Client ou sans effet négatif substantiel.
Une évolution ne doit pas dégrader substantiellement les fonctions essentielles souscrites pendant la période en cours. À défaut de solution équivalente, les parties recherchent une adaptation ou appliquent les modalités de résiliation prévues par les CGV Pro.
25. Preuve et notifications
Les validations, versions acceptées, confirmations, courriels, journaux, horodatages et données d’utilisation peuvent être conservés comme éléments de preuve dans des conditions garantissant raisonnablement leur intégrité. Chaque partie peut produire tout élément contraire.
Les notifications sont adressées aux contacts indiqués dans l’Organisation ou les Conditions particulières. Le Client maintient ces coordonnées à jour. Une mise en demeure, une non-reconduction ou une résiliation est adressée par un moyen permettant d’en établir la réception.
26. Droit applicable et règlement des litiges
Le présent contrat est soumis au droit français, sous réserve des règles impératives applicables à une personne publique ou à un marché public. Les parties recherchent d’abord une solution amiable.
Lorsque toutes les parties ont contracté en qualité de commerçant, tout litige relatif à la validité, l’interprétation, l’exécution ou la fin du contrat relève de la compétence exclusive du tribunal de commerce de Lyon, y compris en cas de pluralité de défendeurs ou d’appel en garantie.
Dans les autres cas, les juridictions compétentes sont déterminées par les règles de droit commun. Pour un contrat administratif ou un marché public, le litige relève de la juridiction administrative territorialement compétente, sauf texte ou clause valable contraire.
27. Dispositions générales
La nullité d’une clause n’affecte pas les autres stipulations. Le fait de ne pas exercer un droit ne vaut pas renonciation. Les intitulés facilitent la lecture sans modifier l’interprétation. La version française prévaut en cas de traduction, sauf convention contraire.
Avertissement, portée des analyses et responsabilité
Dernière mise à jour : 11 août 2026
Urgence et danger immédiat
Zerval ne constitue pas un service d'urgence. Le service ne peut ni contacter les secours à votre place, ni intervenir directement sur vos appareils, vos comptes, vos moyens de paiement ou vos systèmes informatiques.
Nature et finalité de Zerval
Zerval est un service d'information, de vérification automatisée et d'orientation en matière de cybersécurité. Selon les fonctionnalités utilisées, Zerval peut notamment aider l'utilisateur à :
- qualifier préliminairement une situation ou un incident ;
- vérifier certains indicateurs liés à un fichier, un lien, une adresse électronique ou une exposition connue ;
- identifier des mesures de précaution ou de remédiation ;
- préparer un dossier relatif à un incident ;
- orienter l'utilisateur vers un professionnel, un organisme ou un service compétent.
Les résultats fournis constituent une aide à l'analyse et à la décision. Ils ne remplacent pas un diagnostic réalisé par un professionnel de la cybersécurité, une analyse forensic, une expertise judiciaire, une certification, un constat de commissaire de justice, un avis juridique ou l'intervention d'un service d'urgence. Zerval ne garantit ni l'absence de compromission, ni l'identification de l'ensemble des menaces, ni la récupération d'un compte, de données ou de fonds.
Analyse automatisée des fichiers
L'analyse automatisée des fichiers proposée par Zerval s'appuie sur une technologie tierce de détection de logiciels malveillants, accessible par l'intermédiaire d'une interface API. Le résultat correspond à l'analyse du fichier transmis, dans sa version et son état au moment de la vérification, au regard des moteurs, modèles, règles et informations alors disponibles.
Malgré les capacités de détection mises en œuvre :
- un résultat indiquant qu'aucune menace n'a été détectée ne garantit pas que le fichier est totalement sûr ;
- un fichier malveillant récent, modifié, chiffré, incomplet ou conçu pour échapper à la détection peut ne pas être identifié ;
- un résultat suspect ou malveillant peut nécessiter une confirmation humaine et une analyse complémentaire ;
- l'analyse d'un fichier ne permet pas, à elle seule, de déterminer si un appareil ou un système d'information a effectivement été compromis ;
- le résultat ne constitue ni une expertise forensic, ni une certification d'innocuité, ni une preuve irréfragable.
L'utilisateur ne doit pas ouvrir, exécuter, transférer ou réintroduire dans son système un fichier uniquement parce qu'aucune menace n'a été détectée. Les modalités de transmission et de traitement des fichiers sont précisées dans la politique de confidentialité de Zerval.
Autres vérifications automatisées
Les vérifications portant notamment sur des liens, des adresses électroniques, des expositions connues, des mots de passe ou d'autres indicateurs peuvent s'appuyer sur des bases de données, des référentiels, des logiciels ou des services tiers accessibles par API. Ces sources évoluent en permanence et ne sont pas nécessairement exhaustives, actualisées en temps réel ou exemptes d'erreurs. En conséquence :
- un résultat « aucune exposition connue » ou « rien trouvé » ne garantit pas l'absence de fuite, de fraude ou de compromission ;
- un signalement positif ne démontre pas nécessairement qu'un compte est actuellement compromis ;
- un lien réputé sûr au moment de sa vérification peut être modifié ou redirigé ultérieurement ;
- une base de données peut ne pas encore référencer une fuite ou une menace récente ;
- un service tiers peut produire une erreur, un résultat incomplet, un faux positif ou un faux négatif ;
- les résultats doivent être appréciés avec les autres éléments disponibles et, en cas de doute sérieux, confirmés par un professionnel.
Services, logiciels tiers et interfaces API
Pour fournir certaines fonctionnalités, Zerval peut s'appuyer sur des logiciels, moteurs d'analyse, bases de données, infrastructures ou services exploités par des prestataires tiers et accessibles notamment au moyen d'interfaces de programmation applicative, API. Cela concerne notamment un moteur d'analyse de fichiers tiers, ainsi que les services utilisés pour certaines vérifications de liens, d'adresses électroniques, d'expositions connues ou d'indicateurs de sécurité. Ces solutions tierces sont conçues, hébergées, administrées et mises à jour sous la responsabilité de leurs fournisseurs respectifs. Datashield Risk Consulting ne contrôle pas leurs algorithmes, modèles, bases de données, règles de détection, méthodes d'analyse, mises à jour, décisions techniques ou niveaux de disponibilité.
Sous réserve des dispositions légales impératives et en l'absence de faute propre de Datashield Risk Consulting, celle-ci ne peut être tenue responsable :
- d'une erreur, omission ou information inexacte retournée par un service tiers ;
- d'un faux positif ou d'un faux négatif produit par un moteur d'analyse ;
- d'un résultat incomplet, obsolète, contradictoire ou indisponible ;
- d'un retard, d'une interruption ou d'un dysfonctionnement d'une API tierce ;
- de la modification, de la limitation ou de la suppression d'une fonctionnalité par son fournisseur ;
- d'une panne, d'une défaillance ou d'une indisponibilité du système tiers ;
- d'une modification des méthodes, algorithmes ou règles de détection du fournisseur ;
- des conséquences d'une décision prise sur la seule base d'un résultat provenant de ce service tiers.
Cette exclusion s'applique uniquement lorsque l'erreur ou le dysfonctionnement est directement imputable au fournisseur ou au service tiers. Datashield Risk Consulting demeure responsable de ses propres obligations, notamment de l'intégration raisonnablement sécurisée des API, de la transmission fidèle des résultats reçus et de l'information donnée à l'utilisateur. Sa responsabilité peut être engagée en cas d'altération du résultat reçu, d'erreur propre d'intégration, de paramétrage manifestement inadapté ou de manquement prouvé à ses obligations légales ou contractuelles. La présence ou l'utilisation d'un service tiers dans Zerval ne constitue ni une certification de son fonctionnement permanent, ni une garantie d'exactitude, de sécurité ou d'exhaustivité de ses résultats.
Précautions d'utilisation
L'utilisateur doit vérifier que les informations et fichiers qu'il transmet sont nécessaires à l'analyse et qu'il dispose du droit de les communiquer. Il ne doit jamais transmettre à Zerval :
- un mot de passe en cours d'utilisation ;
- un code temporaire d'authentification ;
- une phrase de récupération ou une clé privée ;
- un cryptogramme de carte bancaire ;
- des données concernant un tiers sans motif légitime ;
- un fichier ou un contenu dont la détention ou la transmission serait illicite.
L'utilisateur ne doit pas prendre une décision importante, supprimer des données, réinitialiser un appareil, effectuer un paiement ou communiquer des informations sensibles sur la seule base d'un résultat automatisé. En cas d'incident avéré, de doute sérieux ou d'enjeu financier, juridique ou professionnel important, il est recommandé de préserver les éléments de preuve disponibles et de solliciter rapidement un professionnel compétent.
Disponibilité et évolution du service
Datashield Risk Consulting met en œuvre des moyens raisonnables pour assurer la disponibilité, la sécurité et la fiabilité de Zerval. Le service peut néanmoins être temporairement interrompu ou limité en raison notamment :
- d'une maintenance programmée ou urgente ;
- d'une mise à jour ;
- d'un incident technique ou de sécurité ;
- d'une surcharge ;
- d'une défaillance du réseau Internet ;
- d'une mesure de protection ;
- de l'indisponibilité d'un prestataire ou d'une API tierce ;
- d'un événement échappant au contrôle raisonnable de Datashield Risk Consulting.
Les moteurs d'analyse, bases de données, règles de détection, fonctionnalités et résultats peuvent évoluer afin de tenir compte de nouvelles menaces, de corrections techniques ou de changements apportés par les fournisseurs concernés.
Responsabilité de Datashield Risk Consulting
Datashield Risk Consulting répond des dommages directs et prévisibles résultant d'un manquement prouvé à ses obligations, dans les conditions et limites prévues par la loi et par les conditions contractuelles applicables. Sous réserve des dispositions légales impératives, la responsabilité de Datashield Risk Consulting ne peut être engagée pour les conséquences exclusivement imputables :
- à des informations inexactes, incomplètes ou trompeuses fournies par l'utilisateur ;
- à l'absence de transmission d'un élément nécessaire à l'analyse ;
- à une décision prise sans tenir compte des avertissements affichés ;
- à une décision prise sur la seule base d'un résultat automatisé ;
- à l'exécution d'une action non recommandée ou non autorisée ;
- à l'ouverture ou à l'exécution d'un fichier malgré un avertissement ;
- à la modification d'un fichier, d'un lien, d'un compte ou d'un service après sa vérification ;
- à une erreur, une défaillance ou une indisponibilité provenant directement d'un programme, d'une base de données, d'un moteur ou d'une API tierce ;
- à une défaillance d'un service tiers échappant au contrôle raisonnable de Datashield Risk Consulting ;
- à la suppression ou à la perte d'un élément de preuve antérieurement à l'intervention de Datashield Risk Consulting.
Aucune disposition du présent avertissement n'a pour objet ou pour effet :
- d'exclure une responsabilité qui ne pourrait légalement être limitée ;
- de réduire les garanties légales applicables ;
- de priver un consommateur de ses droits impératifs ;
- d'exclure la responsabilité de Datashield Risk Consulting pour une faute qui lui serait directement imputable.
Liens et contenus externes
Zerval peut proposer des liens vers des sites, plateformes, organismes ou services externes. Ces services disposent de leurs propres conditions d'utilisation, politiques de confidentialité, méthodes de fonctionnement et niveaux de disponibilité. Datashield Risk Consulting n'exerce aucun contrôle sur les contenus, décisions, modifications ou interruptions de ces services externes et ne peut être tenue responsable des dommages exclusivement imputables à leur utilisation. La présence d'un lien ou la mention d'un service tiers ne constitue pas une certification, une garantie ou une approbation générale de l'ensemble des prestations proposées par ce tiers.
Éditeur du service
Zerval est une marque exploitée par :
Datashield Risk Consulting, DRC
Société par actions simplifiée au capital de 10 000 euros
16 rue Cuvier, 69006 Lyon, France
SIREN : 984 134 916
SIRET : 984 134 916 00019
TVA intracommunautaire : FR46 984 134 916
Courriel : contact@zerval.io
Téléphone : 09 73 37 47 16

Journal du dossier