Éditeur — Make IT Safe
Siège social — 1 Boulevard Jean Monnet, 44400 Rezé
SIREN — 979 150 943Contacts légaux
- Juridique & RGPD : rgpd@makeitsafe.fr
- Support : support@makeitsafe.fr
- Sécurité : rssi@makeitsafe.fr
Version 2 — 2026
Préambule
Les présentes Conditions Générales d’Utilisation (« CGU ») définissent les règles d’accès et d’usage de la plateforme Make IT Safe, éditée par la société Make IT Safe (SIREN : 979 150 943, siège social : 1 Boulevard Jean Monnet, 44400 Rezé) et accessible à l’adresse communiquée dans le Bon de Commande.
En accédant au Service et en créant un compte, l’Utilisateur reconnaît avoir pris connaissance des présentes CGU et les accepte sans réserve. Les présentes CGU sont opposées à l’Utilisateur à la condition qu’elles aient été mises à sa disposition de façon lisible et accessible préalablement à la création du compte. L’utilisation du Service requiert un abonnement valide souscrit dans le cadre des CGV, dont les CGU constituent un document contractuel complémentaire opposable à l’Utilisateur.
Article 1 — Objet
Les présentes CGU définissent les conditions d’utilisation de Make IT Safe, solution SaaS de gestion de la gouvernance cyber couvrant :
- Gestion des politiques de sécurité
- Cartographie et évaluation des risques
- Suivi de conformité (NIS 2 / ISO 27001 / DORA / LPM)
- Gestion des audits et plans d’action
- Tableaux de bord exécutifs et reporting
Article 2 — Définitions
| Terme | Définition |
|---|---|
| Utilisateur | Personne physique autorisée par l’Administrateur à accéder au Service |
| Administrateur | Utilisateur disposant des droits de gestion des accès et de configuration |
| Compte | Espace personnel sécurisé accessible via des identifiants uniques |
| Données | Informations saisies, importées ou générées par l’Utilisateur dans le Service |
| Contenu | Ressources mises à disposition par le Prestataire (modèles, référentiels normatifs, questionnaires) |
| Incident de sécurité | Accès non autorisé, fuite, altération ou destruction de Données |
| RBAC | Contrôle d’accès basé sur les rôles (Role-Based Access Control) |
| MSP | Managed Service Provider — partenaire agréé administrant le Service pour le compte de clients finaux, dans le cadre d’un contrat de partenariat distinct avec Make IT Safe |
Article 3 — Accès au Service
3.1 — Création de compte
L’accès requiert la création d’un Compte individuel avec des informations exactes, complètes et à jour. Le partage d’identifiants entre plusieurs personnes est formellement interdit.
3.2 — Authentification
Le Service impose une authentification par identifiant et mot de passe. Le MFA (Multi-Factor Authentication) est obligatoire pour tous les comptes Administrateur. Pour les autres Utilisateurs, l’activation du MFA est paramétrable par l’Administrateur, qui peut le rendre obligatoire à l’échelle de son organisation. Son activation est fortement recommandée.
3.3 — Gestion des accès par rôles (RBAC)
L’Administrateur est responsable de l’attribution et de la révocation des rôles et permissions des Utilisateurs. Les rôles disponibles sont définis dans la documentation technique du Service.
3.4 — Suspension de compte
Le Prestataire peut suspendre ou désactiver un Compte dans les cas suivants :
- Violation caractérisée des présentes CGU
- Comportement suspect ou activité anormale détectée par les systèmes de supervision
- Demande expresse de l’Administrateur du compte Client
- Suspicion fondée de compromission du Compte (réinitialisation possible sans préavis)
Sauf en cas d’urgence sécuritaire avérée, la suspension est précédée d’une notification adressée à l’Administrateur par email, avec un délai de 48 heures pour prendre position, sauf circonstances rendant cette notification impossible. La suspension est levée dès la résolution du motif l’ayant justifiée. Elle ne donne lieu à aucun remboursement de la période d’abonnement correspondante.
Article 4 — Règles d’utilisation
4.1 — Usages autorisés
Le Service est destiné à un usage strictement professionnel dans le cadre de la gouvernance, de la gestion des risques et de la conformité cyber, dans le respect du RGPD, de la directive NIS 2 et du Code pénal (atteintes aux STAD).
4.2 — Usages interdits
Il est strictement interdit de :
- Accéder à des parties du Service pour lesquelles l’Utilisateur n’est pas autorisé
- Introduire des virus, malwares, backdoors ou tout code malveillant
- Effectuer des tests d’intrusion, fuzzing ou scans de vulnérabilités sans autorisation écrite préalable. Toute demande d’autorisation doit être adressée à rssi@makeitsafe.fr avec un préavis minimum de 15 jours ouvrés ; le Prestataire y répond dans un délai de 10 jours ouvrés.
- Extraire ou scraper automatiquement le contenu ou les données du Service
- Contourner ou désactiver des mesures de sécurité, contrôles d’accès ou mécanismes de journalisation
- Utiliser le Service à des fins illicites ou portant atteinte aux droits de tiers
- Revendre ou sous-licencier l’accès à des tiers non autorisés (hors MSP agréés)
4.3 — Intégrité des données
L’Utilisateur est responsable de la qualité, de l’exactitude et de la légalité des Données importées. Il s’engage à ne pas importer de données violant des droits de propriété intellectuelle ou constituant une infraction.
Article 5 — Sécurité et obligations de l’Utilisateur
5.1 — Obligations de sécurité
L’Utilisateur s’engage à :
- Utiliser un mot de passe fort (≥ 12 caractères : majuscules, minuscules, chiffres et caractères spéciaux) et le renouveler régulièrement
- Ne jamais communiquer ses identifiants par email, messagerie ou canal non sécurisé
- Verrouiller sa session en quittant son poste de travail
- Signaler immédiatement tout incident ou suspicion de compromission à l’Administrateur et à rssi@makeitsafe.fr
5.2 — Journalisation
Toutes les actions des Utilisateurs font l’objet d’une journalisation à des fins de sécurité, d’audit et de traçabilité.
| Paramètre | Valeur |
|---|---|
| Durée de rétention des logs | 12 mois minimum |
| Accès aux logs | Disponible pour le Client dans le cadre d’investigations |
| Contenu journalisé | Connexions, actions sur les objets, exports, modifications de configuration |
5.3 — Divulgation responsable
Tout Utilisateur découvrant une vulnérabilité est invité à la signaler via la procédure de Responsible Disclosure disponible à l’adresse https://www.makeitsafe.fr/security, avant toute divulgation publique. Cette procédure est conforme aux recommandations de l’ANSSI (cadre de référence 2023) et à la directive NIS 2 (art. 12).
Article 6 — Données personnelles
6.1 — Qualité des acteurs
| Acteur | Rôle RGPD |
|---|---|
| Make IT Safe | Sous-traitant (art. 4 RGPD) |
| Client | Responsable du Traitement |
Données collectées sur les Utilisateurs : nom, prénom, email professionnel, logs d’activité. Le détail des traitements figure dans le DPA annexé aux CGV.
6.2 — Droits des personnes
Les Utilisateurs peuvent exercer leurs droits (accès, rectification, effacement, portabilité, opposition) auprès de leur Administrateur ou directement à rgpd@makeitsafe.fr.
Délai de traitement : 30 jours.
6.3 — Hébergement et transferts
- Données hébergées et traitées exclusivement au sein de l’UE
- Aucun transfert hors UE sans encadrement juridique approprié (CCT Commission européenne)
6.4 — Cookies et traceurs
Aucun cookie non essentiel n’est déposé sans votre consentement, recueilli via la bannière affichée à votre première visite et modifiable à tout moment via Gérer mes cookies.
| Catégorie | Finalité | Outils | Consentement |
|---|---|---|---|
| Strictement nécessaires | Session, sécurité (CSRF), préférence de thème clair/sombre | — | Non requis |
| Mesure d’audience | Statistiques de visite, amélioration du site | Matomo (auto-hébergé en France) · Google Analytics | Oui |
| Publicité & conversions | Mesure de l’efficacité des campagnes publicitaires | Google Ads | Oui |
Article 7 — Propriété intellectuelle
Tous les éléments du Service (interface, code, algorithmes, modèles, référentiels, base de connaissances cyber) sont la propriété exclusive de Make IT Safe et protégés par le droit de la propriété intellectuelle.
Les Données importées par l’Utilisateur demeurent sa propriété. Une licence limitée est accordée au Prestataire pour la fourniture du Service et l’amélioration anonymisée des modèles de risque.
Utilisation à des fins d’intelligence artificielle : les Données ne sont pas utilisées pour entraîner des modèles d’intelligence artificielle tiers. Toute amélioration de modèles internes repose exclusivement sur des données agrégées et anonymisées de manière irréversible, conformément au Règlement (UE) 2024/1689 (AI Act).
Article 8 — Disponibilité, maintenance et évolutions
Le Service est accessible 24h/24, 7j/7, sous réserve des SLA définis dans les CGV.
- Évolutions fonctionnelles : le Prestataire peut faire évoluer le Service à tout moment pour des raisons techniques, de sécurité ou réglementaires
- Modifications substantielles : notification des Administrateurs par email avec 30 jours de préavis
Article 9 — Suspension et résiliation du compte
| Événement | Conséquence |
|---|---|
| Violation des CGU | Suspension ou résiliation du Compte après information de l’Administrateur |
| Résiliation du Compte | Perte immédiate d’accès au Service |
| J0 → J+30 | Export des Données associées disponible pour l’Administrateur |
| Au-delà de J+30 | Conservation selon modalités du DPA |
La résiliation du Compte d’un Utilisateur ne remet pas en cause l’abonnement du Client.
Article 10 — Responsabilité de l’Utilisateur
L’Utilisateur est seul responsable de l’usage qu’il fait du Service. Il garantit le Prestataire contre tout recours de tiers résultant de son utilisation non conforme aux présentes CGU.
Clause d’aide à la décision (Article 13 AI Act applicable) : le Service constitue un outil d’aide à la décision intégrant des fonctionnalités d’analyse automatisée. Il ne remplace pas l’expertise d’un professionnel qualifié en cybersécurité, en gestion des risques ou en conformité réglementaire. Conformément au Règlement (UE) 2024/1689 (AI Act), l’Utilisateur est informé qu’il interagit avec un système assisté par intelligence artificielle. Les analyses, scores de risque et recommandations générés sont fournis à titre indicatif sur la base des données saisies par l’Utilisateur ; leur exactitude dépend de la qualité et de l’exhaustivité des données fournies. Make IT Safe ne garantit pas la conformité réglementaire des décisions prises sur la base de ces outputs. L’Utilisateur conserve l’entière responsabilité des décisions stratégiques et opérationnelles prises sur leur base. Le Prestataire ne saurait être tenu responsable des conséquences de décisions prises par l’Utilisateur sur le fondement des analyses du Service.
Article 11 — Modification des CGU
Le Prestataire se réserve le droit de modifier les présentes CGU, notamment pour s’adapter à des évolutions législatives, réglementaires ou techniques.
- Modifications mineures (clarifications rédactionnelles, corrections formelles, mises à jour de références légales) : publiées directement sur le Service, sans préavis spécifique
- Modifications substantielles (modification des droits et obligations des parties, changement des conditions d’accès, suppression de fonctionnalités) : notification par email aux Administrateurs avec un préavis de 30 jours calendaires avant entrée en vigueur
En cas de refus des modifications substantielles, l’Administrateur dispose d’un droit de résiliation sans pénalité, exercé par notification écrite dans le délai de préavis, selon les conditions prévues aux CGV.
Absence de refus : si l’Administrateur n’a pas notifié de refus écrit dans le délai de préavis, la poursuite de l’utilisation du Service après entrée en vigueur des modifications vaut acceptation des nouvelles CGU. Cette acceptation ne peut être opposée que si la notification de modification a été effectivement reçue et a mentionné de manière explicite cette conséquence. Le refus doit être notifié par email avec accusé de réception à adv@makeitsafe.fr dans le délai de 30 jours.
Article 12 — Dispositions spécifiques aux administrations publiques
L’accès au Service par des agents de la fonction publique est soumis au respect des règles de sécurité des SI de l’État :
- RGS (Référentiel Général de Sécurité)
- PGSSI-S (si secteur santé)
- PSSI-E (si applicable)
En cas d’exigences de qualification ANSSI, le Prestataire fournit les éléments de documentation nécessaires. Les exigences complémentaires (chartes informatiques, habilitations) doivent être formalisées dans l’annexe sécurité du Bon de Commande.
SecNumCloud : le Service n’est pas qualifié SecNumCloud au sens de la qualification ANSSI. Les clients soumis à cette exigence réglementaire ou contractuelle doivent en informer Make IT Safe préalablement à la souscription.
HDS : le Service n’est pas certifié Hébergeur de Données de Santé (HDS) au sens de l’article L.1111-8 du Code de la santé publique. Les établissements de santé ou acteurs soumis à la PGSSI-S souhaitant stocker des données de santé à caractère personnel via le Service doivent en informer Make IT Safe préalablement à la souscription.
Article 13 — Droit applicable et juridiction compétente
- Droit applicable : droit français
- Résolution amiable : tentative préalable obligatoire de 30 jours à compter de la notification du différend. Possibilité de recours au CMAP d’un commun accord.
- Juridiction compétente : Tribunal de Commerce de Nantes pour les clients relevant du droit privé ; Tribunal Administratif territorialement compétent pour les personnes publiques.
Article 14 — Contact et signalement
| Objet | Contact |
|---|---|
| Juridique / RGPD | rgpd@makeitsafe.fr |
| Questions CGU | support@makeitsafe.fr |
| Incident de sécurité | rssi@makeitsafe.fr |
| Adresse postale | Make IT Safe — 1 Boulevard Jean Monnet, 44400 Rezé |