Zerval Pro

Cadre contractuel · Zerval Pro

CONDITIONS GÉNÉRALES D'UTILISATION, SLA & DPA

SaaS professionnel Zerval Pro. Corps principal (usage) + Annexe 1 (niveau de service, SLA) + Annexe 2 (traitement des données, article 28 RGPD).

Prestataire
Datashield Risk Consulting (DRC), société par actions simplifiée au capital de 10 000 €
Siège & RCS
16 rue Cuvier, 69006 Lyon (RCS Lyon 984 134 916) TVA FR46 984 134 916
Marque
Zerval Pro
Version
11 août 2026
Contact
contact@zerval.io (09 73 37 47 16) Données : dpo@zerval.io
ARCHITECTURE

Corps principal : règles d’usage du SaaS. Annexe 1 : niveau de service. Annexe 2 : traitement des données personnelles conformément à l’article 28 du RGPD.

Préambule

Datashield Risk Consulting (DRC), société par actions simplifiée au capital de 10 000 euros, dont le siège social est situé 16 rue Cuvier, 69006 Lyon, immatriculée au RCS de Lyon sous le numéro 984 134 916, SIRET 984 134 916 00019, TVA intracommunautaire FR46 984 134 916, exploitant la marque Zerval (« Zerval » ou l’« Éditeur ») met à disposition le logiciel en mode SaaS Zerval Pro.

Les présentes CGU s’appliquent au Client et à chaque Utilisateur autorisé. Le Client se porte fort de leur respect par ses Utilisateurs. Les CGV et le Bon de commande régissent les conditions commerciales.

Article 1, Objet

Les CGU définissent les conditions d’accès et d’utilisation à distance du SaaS, de la Documentation, des analyses, des rapports, du support, de la maintenance, de l’hébergement et des fonctionnalités commandées. Zerval Pro est un outil d’aide à l’analyse, à la décision et au pilotage ; il ne se substitue pas au jugement professionnel du Client.

Article 2, Définitions

TermeDéfinition
AdministrateurUtilisateur habilité par le Client à gérer comptes, droits et paramètres.
AnomalieDysfonctionnement reproductible par rapport à la Documentation, dans un environnement conforme.
Données ClientInformations, contenus, documents, fichiers, liens, configurations et résultats propres au Client.
Incident critiqueIndisponibilité totale ou atteinte grave à une fonction essentielle sans solution de contournement raisonnable.
SaaSApplication Zerval Pro, modules commandés et composants mis à disposition à distance.
UtilisateurPersonne physique autorisée par le Client à utiliser le SaaS pour ses besoins professionnels.

Article 3, Droit d’accès et d’utilisation

Sous réserve du paiement et du respect du Contrat, Zerval concède au Client, pour la durée commandée, un droit non exclusif, non transférable et non sous-licenciable d’utiliser le SaaS à distance pour ses besoins internes, dans la limite des modules, entités, volumes et Utilisateurs prévus.

Le droit comprend l’accès, l’hébergement, les corrections, les mises à jour comprises dans l’Offre, la maintenance et le support décrits au SLA. Il n’inclut pas un droit sur le code source, les nouveaux modules, les développements spécifiques, la formation ou les prestations non commandées.

Article 4, Comptes, rôles et administration

Le Client désigne au moins un Administrateur. Celui-ci crée, modifie et désactive les comptes, attribue les droits selon le principe du moindre privilège et contrôle régulièrement les habilitations. Les comptes sont nominatifs sauf compte de service expressément documenté.

  • utiliser un identifiant unique et un secret robuste
  • activer l’authentification multifacteur (MFA), exigée sur les rôles à privilèges (administrateur, éditeur) et les accès sensibles, recommandée pour tous les Utilisateurs
  • révoquer rapidement les accès d’un collaborateur ou prestataire sortant
  • ne jamais transmettre un mot de passe ou un jeton d’API dans une demande de support
  • signaler immédiatement un accès suspect ou une fuite de secret

Le Client répond des actes de ses Utilisateurs lorsque ceux-ci agissent sous son autorité ou lorsque l’accès résulte d’un défaut de gestion lui étant imputable. Zerval répond des accès non autorisés causés par un manquement relevant de son contrôle.

Article 5, Usages autorisés et interdits

Le SaaS est utilisé conformément à sa destination, à la Documentation, aux lois et aux autorisations dont dispose le Client. Sont notamment interdits :

  • l’analyse offensive ou l’accès à un actif sans droit ni autorisation
  • la transmission de code malveillant ou de contenu illicite
  • la perturbation, le contournement ou le test non autorisé de la sécurité du SaaS
  • l’extraction massive, l’automatisation non documentée ou le dépassement volontaire des limites techniques
  • la revente, location, sous-licence ou fourniture de services à des tiers, sauf Offre ou accord écrit l’autorisant
  • la décompilation, le désassemblage ou le reverse engineering, sauf dans les limites impérativement permises par la loi
  • la suppression des mentions de propriété ou la présentation d’un Résultat comme une certification indépendante de Zerval

Article 6, Environnements, intégrations et prérequis

Le Client maintient une connexion, des navigateurs, terminaux, annuaires, pare-feu et intégrations compatibles. Il sécurise ses clés d’API et applique les mises à jour qui lui incombent. Toute intégration non documentée ou prestataire imposé par le Client est sous sa responsabilité, sauf engagement écrit de Zerval.

Zerval peut appliquer des limites raisonnables de débit, de stockage, de taille ou de fréquence afin de protéger la stabilité et la sécurité. Les limites commerciales sont celles du Bon de commande ; un dépassement récurrent peut conduire à une adaptation de l’Offre après échange avec le Client.

Article 7, Données Client

Le Client conserve tous ses droits sur les Données Client. Il autorise Zerval et ses sous-traitants à les héberger, copier, convertir, transmettre aux composants nécessaires et les traiter uniquement pour fournir, sécuriser, maintenir et supporter le Service, conformément au Contrat et à ses instructions documentées.

Zerval ne vend pas les Données Client. Il peut produire des statistiques d’usage agrégées à condition qu’elles soient effectivement anonymisées, ne permettent pas de réidentifier le Client ou une personne et n’exposent aucune information confidentielle. Ces statistiques ne sont pas utilisées pour entraîner un modèle général sur des contenus identifiables sans accord écrit spécifique.

Article 8, Qualité, licéité et minimisation des données

Le Client garantit la licéité des Données Client, des analyses demandées et des instructions. Il vérifie les droits de propriété intellectuelle, secrets d’affaires, obligations de confidentialité et règles de protection des données avant tout dépôt.

Sauf accord spécifique et mesures adaptées, le Client ne dépose pas de mots de passe, clés privées, données bancaires complètes, données de santé, données biométriques, données pénales, secrets classifiés ou données dont la compromission créerait un risque disproportionné. Il pseudonymise ou masque les informations non nécessaires.

Article 9, Analyses, modèles et services tiers

Selon les modules activés, Zerval combine ses méthodes avec des services tiers : un moteur d’analyse de fichiers tiers peut intervenir dans certaines analyses techniques de fichiers ou de liens ; Mistral AI peut intervenir dans certaines fonctions d’assistance, de synthèse ou de structuration. D’autres composants peuvent être listés dans la Documentation, la politique de confidentialité ou la liste des sous-traitants.

Les bases de menaces, moteurs heuristiques et modèles génératifs ne sont ni exhaustifs ni infaillibles. Un résultat négatif n’établit pas l’absence de risque ; un signal peut être un faux positif ; un texte généré peut contenir une erreur. Le Client valide les Résultats avant une décision, une communication externe, une mesure disciplinaire, une notification réglementaire ou une action affectant un tiers.

Zerval n’est pas responsable d’une erreur exclusivement imputable à un programme tiers et hors de son contrôle raisonnable. Il demeure responsable de ses choix d’intégration, de configuration, de sécurité, d’information, de sous-traitance et des autres obligations qui lui incombent directement.

Article 10, Portée des Résultats

Les scores, alertes, cartographies, recommandations et rapports sont des aides à la décision établies à partir des Données Client et des sources disponibles au moment du traitement. Sauf engagement écrit, ils ne constituent ni certification, ni audit exhaustif, ni avis juridique, ni expertise judiciaire, ni garantie de conformité ou de sécurité.

Le Client conserve la responsabilité de ses arbitrages et de la mise en œuvre. Zerval attire l’attention sur les limites connues et corrige les anomalies reproductibles relevant du Service. Les prestations de conseil commandées restent soumises à l’obligation de moyens définie dans les CGV.

Article 11, Disponibilité, maintenance et évolutions

Zerval fournit le SaaS selon l’Annexe 1, SLA. Il peut corriger, maintenir et faire évoluer le Service, notamment pour la sécurité, la conformité, la compatibilité ou l’amélioration. Il évite de supprimer une caractéristique essentielle pendant une période engagée sans solution équivalente, nécessité légale ou risque de sécurité sérieux.

Les maintenances planifiées et incidents sont gérés selon le SLA. Les engagements ne couvrent pas les équipements du Client, Internet hors du périmètre de Zerval, les intégrations non supportées, une utilisation contraire à la Documentation ni les événements de force majeure.

Article 12, Support

Le Support est accessible aux contacts autorisés par le canal indiqué dans le Bon de commande ou, à défaut, à contact@zerval.io. Une demande décrit l’impact, les utilisateurs affectés, l’heure, les étapes de reproduction, l’environnement et les messages d’erreur, sans communiquer de secret d’authentification.

Le Support couvre l’usage documenté et les Anomalies. Il n’inclut pas la formation, l’administration à la place du Client, la correction de données erronées, l’analyse forensique, le support d’une intégration non validée ou un développement spécifique, sauf commande distincte.

Article 13, Sécurité

Zerval applique des mesures de sécurité proportionnées : contrôle des accès, journalisation, séparation logique, chiffrement des communications, sauvegardes adaptées, gestion des vulnérabilités, continuité, encadrement des personnels et sous-traitants. Les mesures détaillées peuvent évoluer pour maintenir ou améliorer le niveau de protection.

Le Client applique ses propres mesures : gouvernance des habilitations, authentification, postes sécurisés, sauvegardes indépendantes lorsque nécessaires, surveillance des usages, classification des données et procédure de réponse à incident. Chaque Partie coopère en cas de risque affectant l’autre.

Article 14, Données personnelles

Pour les traitements réalisés par Zerval pour le compte du Client, l’Annexe 2, Accord de traitement des données s’applique et fait partie du Contrat. Le Client est responsable de traitement et Zerval sous-traitant, sauf traitement propre clairement identifié.

Article 15, Propriété intellectuelle

Zerval et ses concédants conservent les droits sur le SaaS, ses composants, mises à jour, méthodes, modèles, Documentation et éléments génériques. Toute reproduction ou exploitation en dehors du droit d’usage est interdite. Les mentions de propriété et licences tierces doivent être conservées.

Une suggestion du Client peut être utilisée pour améliorer le Service sans contrepartie, sous réserve de ne pas intégrer une information confidentielle ou une Donnée Client identifiable. Un développement spécifique ne transfère aucun droit sauf stipulation expresse du Bon de commande.

Article 16, Journalisation et contrôle

Zerval peut conserver des journaux techniques et de sécurité pour authentifier les accès, prévenir la fraude, diagnostiquer les incidents et établir l’usage du Service. Leur contenu, accès et durée sont limités à ces finalités et décrits dans la Politique de confidentialité ou la Documentation.

En cas d’indice sérieux de violation des licences ou de risque, Zerval peut demander au Client les informations raisonnablement nécessaires à la vérification. Tout audit est proportionné, annoncé sauf urgence, conduit sans accès indu aux secrets du Client et ne perturbe pas excessivement son activité.

Article 17, Sauvegarde, export et réversibilité

Le SaaS ne remplace pas la politique globale de sauvegarde du Client. Zerval réalise les sauvegardes nécessaires à la continuité du Service ; le Client exporte régulièrement les données ou rapports critiques lorsqu’une fonction d’export est disponible.

À la fin du Contrat, le Client dispose de trente jours calendaires pour demander ou réaliser un export dans les formats standards disponibles. L’export standard est inclus ; une extraction, transformation, assistance ou migration spécifique fait l’objet d’un devis. À l’issue de ce délai, Zerval supprime ou anonymise les Données Client actives, sauf obligation légale, litige documenté ou sauvegardes à rotation limitée.

Zerval confirme la suppression sur demande raisonnable. La réversibilité ne donne aucun droit d’accès au SaaS après la date de fin, sauf accès temporaire expressément convenu.

Article 18, Suspension

Zerval peut suspendre l’accès dans la mesure strictement nécessaire en cas de risque de sécurité, usage illicite, atteinte à un tiers, demande d’une autorité ou impayé selon les CGV. Il informe le Client dès que possible, préserve les données selon le Contrat et rétablit le Service après disparition du motif.

Article 19, Fin du droit d’usage

À la fin du Contrat, le Client cesse tout accès et usage, révoque ses intégrations et restitue ou détruit la Documentation confidentielle sur demande, sous réserve des copies légales. Les clauses de propriété, confidentialité, responsabilité, données, preuve et règlement des litiges survivent selon leur objet.

Article 20, Évolution des CGU

La version applicable est archivée. Pendant une période engagée, une modification substantielle défavorable n’est opposable que si elle est requise par la loi, nécessaire à la sécurité, n’altère pas l’usage essentiel ou est acceptée. Les autres modifications prennent effet au renouvellement après notification raisonnable.

Article 21, Droit applicable et juridiction

Les CGU suivent la loi et la clause de règlement des litiges prévues dans les CGV Zerval Pro. L’attribution au Tribunal de commerce de Lyon ne s’applique qu’entre commerçants et sous réserve des règles impératives, notamment celles applicables aux personnes publiques.

Annexe 1, Engagement de niveau de service (SLA)

1. Périmètre

Le SLA couvre l’interface SaaS Zerval Pro, l’authentification gérée par Zerval, les API documentées et les fonctions incluses dans l’Offre. Les prestations humaines, intégrations tierces non administrées par Zerval et environnements du Client sont hors périmètre.

2. Objectif de disponibilité

Zerval vise des objectifs de disponibilité mensuelle gradués selon l’Offre, mesurés au point d’accès administré par Zerval : Essentiel 99,0 % · Résilience 99,5 % · Performance 99,9 % · Souveraineté selon le Bon de commande. Pendant l’activation d’un Pass crise, des conditions particulières de disponibilité et de réactivité s’appliquent. Sauf engagement renforcé dans le Bon de commande, ces taux sont des objectifs de service et non une garantie d’absence d’interruption ni un mécanisme automatique de crédit.

Disponibilité mensuelle = (minutes de la période – minutes d’indisponibilité imputables à Zerval) / minutes de la période × 100. Une indisponibilité est comptabilisée lorsqu’une part essentielle du SaaS est inaccessible à la majorité des Utilisateurs concernés et que l’incident est confirmé par la supervision Zerval ou un signalement reproductible.

3. Exclusions de calcul

  • maintenance planifiée ou maintenance d’urgence nécessaire à la sécurité
  • force majeure ou attaque d’une ampleur imprévisible malgré des mesures adaptées
  • défaillance d’Internet, du terminal, de l’annuaire ou du réseau du Client
  • service tiers hors du contrôle raisonnable de Zerval, lorsque Zerval a mis en œuvre les mesures contractuelles de continuité et d’information
  • action, configuration, intégration ou volume non conforme du Client
  • suspension autorisée par le Contrat ou indisponibilité d’une fonctionnalité bêta clairement identifiée

4. Maintenance

Zerval privilégie les créneaux limitant l’impact. Une maintenance planifiée susceptible d’interrompre sensiblement le Service est annoncée, lorsque cela est raisonnablement possible, au moins quarante-huit heures à l’avance. Une maintenance urgente peut intervenir sans préavis pour corriger une vulnérabilité ou prévenir un dommage ; Zerval informe alors le Client dès que possible.

5. Priorités d’incident

NiveauCritèreTraitement
P1, critiqueSaaS totalement indisponible ou risque de sécurité majeur sans contournement.Mobilisation prioritaire, information régulière, restauration ou contournement dès que raisonnablement possible.
P2, majeurFonction essentielle très dégradée pour plusieurs Utilisateurs, contournement limité.Diagnostic prioritaire et plan d’action communiqué.
P3, standardAnomalie non bloquante avec contournement raisonnable.Traitement dans le cycle normal de support ou de maintenance.
P4, demandeQuestion, amélioration, défaut cosmétique ou documentation.Qualification et planification selon la feuille de route ou une prestation distincte.

6. Couverture et temps de réponse

Les horaires et engagements chiffrés de prise en compte ou de rétablissement sont ceux du Bon de commande. À défaut, le support est traité les jours ouvrés en France selon la priorité, sans délai garanti. Un délai de prise en compte n’est pas un délai de résolution ; celui-ci dépend notamment de la reproductibilité, des dépendances et de la coopération du Client.

7. Information et rapport

Pour un incident P1 confirmé, Zerval informe les contacts désignés par les canaux disponibles et communique des mises à jour proportionnées. Après un incident significatif, le Client peut demander une synthèse de cause, d’impact et d’actions correctives, sous réserve des informations de sécurité ou de tiers qui ne peuvent être divulguées.

8. Mesure corrective

Si l’objectif de disponibilité n’est pas atteint, les Parties examinent les causes et un plan d’amélioration. Tout crédit, pénalité ou droit de résiliation spécifique doit être expressément prévu au Bon de commande ; à défaut, les recours sont ceux des CGV et du droit applicable.

Annexe 2, Accord de traitement des données personnelles

1. Objet et rôles

La présente annexe organise les traitements effectués par Zerval, en qualité de sous-traitant, pour le compte du Client, responsable de traitement, conformément à l’article 28 du Règlement (UE) 2016/679 (« RGPD »). Elle n’affecte pas les traitements pour lesquels chaque Partie détermine ses propres finalités, notamment gestion commerciale, facturation, sécurité de ses systèmes et défense de ses droits.

2. Description des traitements

ÉlémentDescription
ObjetHébergement, organisation, analyse, restitution, support, sécurisation, sauvegarde et suppression des Données Client dans Zerval Pro.
DuréeDurée du Contrat, puis période de réversibilité et rotation limitée des sauvegardes, sauf obligation légale.
NatureCollecte depuis le Client, stockage, consultation, structuration, analyse, génération de résultats, export, support et effacement.
FinalitésFournir les modules commandés, assurer la disponibilité, la sécurité, le support et les instructions documentées du Client.
PersonnesUtilisateurs ; salariés, contacts, clients, fournisseurs ou autres personnes dont les données sont introduites par le Client.
DonnéesIdentité et coordonnées professionnelles, habilitations, journaux techniques, contenus et documents, informations de risque ou d’incident nécessaires au Service.
Données sensiblesNon prévues par défaut. Leur traitement exige une base légale, des garanties adaptées et, si nécessaire, un accord spécifique.

3. Instructions

Zerval ne traite les données que sur instruction documentée du Client, constituée par le Contrat, les paramètres licites du SaaS et les demandes écrites autorisées. S’il estime qu’une instruction viole le RGPD ou une autre règle applicable, il en informe le Client et peut suspendre l’instruction dans l’attente d’une clarification, sauf interdiction légale.

Si le droit de l’Union ou d’un État membre impose un traitement non instruit, Zerval en informe préalablement le Client, sauf interdiction pour motif important d’intérêt public.

4. Confidentialité et personnel

Zerval veille à ce que les personnes autorisées à traiter les données soient soumises à une obligation de confidentialité, formées selon leurs fonctions et n’y accèdent qu’en cas de nécessité. Les habilitations sont revues et retirées lorsqu’elles ne sont plus justifiées.

5. Sécurité

Zerval applique des mesures appropriées au risque, notamment contrôle d’accès et authentification, chiffrement des communications, séparation logique, journalisation, sauvegarde et restauration, gestion des vulnérabilités, mises à jour, continuité, gestion des incidents, encadrement des prestataires et revue périodique. Les mesures peuvent évoluer sans diminuer substantiellement le niveau global de sécurité.

6. Sous-traitants ultérieurs

Le Client donne une autorisation générale à Zerval pour recourir aux sous-traitants nécessaires à l’hébergement, aux communications, au support et aux fonctions d’analyse ou d’IA. La liste à jour est mise à disposition dans la politique de confidentialité, la Documentation ou un espace contractuel. Elle précise le service et, lorsque pertinent, la localisation.

Zerval informe le Client de l’ajout ou du remplacement d’un sous-traitant au moins quinze jours avant son intervention, sauf urgence de sécurité ou de continuité. Le Client peut formuler une objection motivée par la protection des données pendant ce délai. Les Parties recherchent une solution raisonnable ; si aucune solution n’est possible, le Client peut cesser le module concerné sans pénalité future. Zerval impose au sous-traitant des obligations de protection au moins équivalentes et demeure responsable de leur exécution conformément au RGPD.

7. Transferts internationaux

Zerval privilégie les traitements dans l’Espace économique européen. Aucun transfert vers un pays tiers n’est effectué sans base conforme aux articles 44 et suivants du RGPD, information du Client et garanties appropriées, telles qu’une décision d’adéquation ou des clauses contractuelles types accompagnées, si nécessaire, de mesures supplémentaires.

8. Droits des personnes

Compte tenu de la nature du traitement, Zerval aide le Client, par des fonctions du SaaS ou une assistance raisonnable, à répondre aux demandes d’accès, rectification, effacement, limitation, opposition, portabilité et à toute demande applicable. Une demande reçue directement est transmise au Client sans y répondre, sauf instruction ou obligation légale.

9. Violation de données

Zerval notifie au Client, sans retard injustifié après en avoir pris connaissance, toute violation de données personnelles affectant les traitements sous-traités. La notification décrit, dans la mesure disponible, la nature, les catégories et volumes approximatifs, les conséquences probables, les mesures prises ou proposées et le contact utile. Les informations complémentaires sont communiquées progressivement si elles ne peuvent l’être immédiatement.

Zerval coopère raisonnablement afin que le Client puisse évaluer et, si nécessaire, notifier l’autorité ou les personnes concernées. Zerval ne procède pas à une notification au nom du Client sans instruction, sauf obligation légale.

10. Analyse d’impact et consultation

Zerval fournit les informations raisonnablement disponibles nécessaires aux analyses d’impact et consultations préalables liées au Service, compte tenu de la nature du traitement. Les travaux spécifiques excédant la documentation standard peuvent faire l’objet d’un devis lorsqu’ils ne résultent pas d’un manquement de Zerval.

11. Sort des données

À la fin du Contrat, Zerval restitue ou rend exportables les données selon la réversibilité, puis les supprime ou les anonymise, au choix du Client et dans la mesure techniquement applicable, sauf obligation légale de conservation. Les sauvegardes résiduelles sont isolées, protégées, non réutilisées et supprimées selon leur cycle normal.

12. Information, audits et conformité

Zerval met à disposition les informations nécessaires pour démontrer le respect de la présente annexe. Le Client peut, au plus une fois par an sauf incident ou demande d’autorité, demander un audit documentaire ou sur site avec un préavis de trente jours, pendant les horaires ouvrés et sans compromettre la sécurité ni les autres clients. L’auditeur indépendant est soumis à confidentialité.

Les coûts raisonnables sont supportés par le Client, sauf si l’audit révèle un manquement significatif de Zerval, auquel cas Zerval supporte ses propres coûts et met en œuvre un plan correctif. Les certifications ou rapports indépendants disponibles sont utilisés en priorité pour éviter des audits redondants.

13. Obligations du Client

  • documenter une base légale et informer les personnes concernées
  • ne confier que des données pertinentes et mettre en œuvre ses propres mesures de sécurité
  • configurer les habilitations et durées conformément à ses obligations
  • donner des instructions licites et répondre aux demandes de Zerval nécessaires à l’exécution
  • effectuer les notifications à l’autorité et aux personnes lorsqu’elles lui incombent

14. Contacts

Contact protection des données Zerval : dpo@zerval.io. Le Client communique dans le Bon de commande ou son espace administrateur le contact autorisé à recevoir les notifications relatives aux données personnelles et veille à sa mise à jour.