Aller au contenu principal

Conditions Générales d'Utilisation

ÉditeurMake IT Safe
Siège social — 1 Boulevard Jean Monnet, 44400 Rezé
SIREN979 150 943

Contacts légaux

Version 2 — 2026

Préambule

Les présentes Conditions Générales d’Utilisation (« CGU ») définissent les règles d’accès et d’usage de la plateforme Make IT Safe, éditée par la société Make IT Safe (SIREN : 979 150 943, siège social : 1 Boulevard Jean Monnet, 44400 Rezé) et accessible à l’adresse communiquée dans le Bon de Commande.

En accédant au Service et en créant un compte, l’Utilisateur reconnaît avoir pris connaissance des présentes CGU et les accepte sans réserve. Les présentes CGU sont opposées à l’Utilisateur à la condition qu’elles aient été mises à sa disposition de façon lisible et accessible préalablement à la création du compte. L’utilisation du Service requiert un abonnement valide souscrit dans le cadre des CGV, dont les CGU constituent un document contractuel complémentaire opposable à l’Utilisateur.

Article 1 — Objet

Les présentes CGU définissent les conditions d’utilisation de Make IT Safe, solution SaaS de gestion de la gouvernance cyber couvrant :

  • Gestion des politiques de sécurité
  • Cartographie et évaluation des risques
  • Suivi de conformité (NIS 2 / ISO 27001 / DORA / LPM)
  • Gestion des audits et plans d’action
  • Tableaux de bord exécutifs et reporting

Article 2 — Définitions

TermeDéfinition
UtilisateurPersonne physique autorisée par l’Administrateur à accéder au Service
AdministrateurUtilisateur disposant des droits de gestion des accès et de configuration
CompteEspace personnel sécurisé accessible via des identifiants uniques
DonnéesInformations saisies, importées ou générées par l’Utilisateur dans le Service
ContenuRessources mises à disposition par le Prestataire (modèles, référentiels normatifs, questionnaires)
Incident de sécuritéAccès non autorisé, fuite, altération ou destruction de Données
RBACContrôle d’accès basé sur les rôles (Role-Based Access Control)
MSPManaged Service Provider — partenaire agréé administrant le Service pour le compte de clients finaux, dans le cadre d’un contrat de partenariat distinct avec Make IT Safe

Article 3 — Accès au Service

3.1 — Création de compte

L’accès requiert la création d’un Compte individuel avec des informations exactes, complètes et à jour. Le partage d’identifiants entre plusieurs personnes est formellement interdit.

3.2 — Authentification

Le Service impose une authentification par identifiant et mot de passe. Le MFA (Multi-Factor Authentication) est obligatoire pour tous les comptes Administrateur. Pour les autres Utilisateurs, l’activation du MFA est paramétrable par l’Administrateur, qui peut le rendre obligatoire à l’échelle de son organisation. Son activation est fortement recommandée.

3.3 — Gestion des accès par rôles (RBAC)

L’Administrateur est responsable de l’attribution et de la révocation des rôles et permissions des Utilisateurs. Les rôles disponibles sont définis dans la documentation technique du Service.

3.4 — Suspension de compte

Le Prestataire peut suspendre ou désactiver un Compte dans les cas suivants :

  • Violation caractérisée des présentes CGU
  • Comportement suspect ou activité anormale détectée par les systèmes de supervision
  • Demande expresse de l’Administrateur du compte Client
  • Suspicion fondée de compromission du Compte (réinitialisation possible sans préavis)

Sauf en cas d’urgence sécuritaire avérée, la suspension est précédée d’une notification adressée à l’Administrateur par email, avec un délai de 48 heures pour prendre position, sauf circonstances rendant cette notification impossible. La suspension est levée dès la résolution du motif l’ayant justifiée. Elle ne donne lieu à aucun remboursement de la période d’abonnement correspondante.

Article 4 — Règles d’utilisation

4.1 — Usages autorisés

Le Service est destiné à un usage strictement professionnel dans le cadre de la gouvernance, de la gestion des risques et de la conformité cyber, dans le respect du RGPD, de la directive NIS 2 et du Code pénal (atteintes aux STAD).

4.2 — Usages interdits

Il est strictement interdit de :

  • Accéder à des parties du Service pour lesquelles l’Utilisateur n’est pas autorisé
  • Introduire des virus, malwares, backdoors ou tout code malveillant
  • Effectuer des tests d’intrusion, fuzzing ou scans de vulnérabilités sans autorisation écrite préalable. Toute demande d’autorisation doit être adressée à rssi@makeitsafe.fr avec un préavis minimum de 15 jours ouvrés ; le Prestataire y répond dans un délai de 10 jours ouvrés.
  • Extraire ou scraper automatiquement le contenu ou les données du Service
  • Contourner ou désactiver des mesures de sécurité, contrôles d’accès ou mécanismes de journalisation
  • Utiliser le Service à des fins illicites ou portant atteinte aux droits de tiers
  • Revendre ou sous-licencier l’accès à des tiers non autorisés (hors MSP agréés)

4.3 — Intégrité des données

L’Utilisateur est responsable de la qualité, de l’exactitude et de la légalité des Données importées. Il s’engage à ne pas importer de données violant des droits de propriété intellectuelle ou constituant une infraction.

Article 5 — Sécurité et obligations de l’Utilisateur

5.1 — Obligations de sécurité

L’Utilisateur s’engage à :

  • Utiliser un mot de passe fort (≥ 12 caractères : majuscules, minuscules, chiffres et caractères spéciaux) et le renouveler régulièrement
  • Ne jamais communiquer ses identifiants par email, messagerie ou canal non sécurisé
  • Verrouiller sa session en quittant son poste de travail
  • Signaler immédiatement tout incident ou suspicion de compromission à l’Administrateur et à rssi@makeitsafe.fr

5.2 — Journalisation

Toutes les actions des Utilisateurs font l’objet d’une journalisation à des fins de sécurité, d’audit et de traçabilité.

ParamètreValeur
Durée de rétention des logs12 mois minimum
Accès aux logsDisponible pour le Client dans le cadre d’investigations
Contenu journaliséConnexions, actions sur les objets, exports, modifications de configuration

5.3 — Divulgation responsable

Tout Utilisateur découvrant une vulnérabilité est invité à la signaler via la procédure de Responsible Disclosure disponible à l’adresse https://www.makeitsafe.fr/security, avant toute divulgation publique. Cette procédure est conforme aux recommandations de l’ANSSI (cadre de référence 2023) et à la directive NIS 2 (art. 12).

Article 6 — Données personnelles

6.1 — Qualité des acteurs

ActeurRôle RGPD
Make IT SafeSous-traitant (art. 4 RGPD)
ClientResponsable du Traitement

Données collectées sur les Utilisateurs : nom, prénom, email professionnel, logs d’activité. Le détail des traitements figure dans le DPA annexé aux CGV.

6.2 — Droits des personnes

Les Utilisateurs peuvent exercer leurs droits (accès, rectification, effacement, portabilité, opposition) auprès de leur Administrateur ou directement à rgpd@makeitsafe.fr.

Délai de traitement : 30 jours.

6.3 — Hébergement et transferts

  • Données hébergées et traitées exclusivement au sein de l’UE
  • Aucun transfert hors UE sans encadrement juridique approprié (CCT Commission européenne)

6.4 — Cookies et traceurs

Aucun cookie non essentiel n’est déposé sans votre consentement, recueilli via la bannière affichée à votre première visite et modifiable à tout moment via Gérer mes cookies.

CatégorieFinalitéOutilsConsentement
Strictement nécessairesSession, sécurité (CSRF), préférence de thème clair/sombreNon requis
Mesure d’audienceStatistiques de visite, amélioration du siteMatomo (auto-hébergé en France) · Google AnalyticsOui
Publicité & conversionsMesure de l’efficacité des campagnes publicitairesGoogle AdsOui

Article 7 — Propriété intellectuelle

Tous les éléments du Service (interface, code, algorithmes, modèles, référentiels, base de connaissances cyber) sont la propriété exclusive de Make IT Safe et protégés par le droit de la propriété intellectuelle.

Les Données importées par l’Utilisateur demeurent sa propriété. Une licence limitée est accordée au Prestataire pour la fourniture du Service et l’amélioration anonymisée des modèles de risque.

Utilisation à des fins d’intelligence artificielle : les Données ne sont pas utilisées pour entraîner des modèles d’intelligence artificielle tiers. Toute amélioration de modèles internes repose exclusivement sur des données agrégées et anonymisées de manière irréversible, conformément au Règlement (UE) 2024/1689 (AI Act).

Article 8 — Disponibilité, maintenance et évolutions

Le Service est accessible 24h/24, 7j/7, sous réserve des SLA définis dans les CGV.

  • Évolutions fonctionnelles : le Prestataire peut faire évoluer le Service à tout moment pour des raisons techniques, de sécurité ou réglementaires
  • Modifications substantielles : notification des Administrateurs par email avec 30 jours de préavis

Article 9 — Suspension et résiliation du compte

ÉvénementConséquence
Violation des CGUSuspension ou résiliation du Compte après information de l’Administrateur
Résiliation du ComptePerte immédiate d’accès au Service
J0 → J+30Export des Données associées disponible pour l’Administrateur
Au-delà de J+30Conservation selon modalités du DPA

La résiliation du Compte d’un Utilisateur ne remet pas en cause l’abonnement du Client.

Article 10 — Responsabilité de l’Utilisateur

L’Utilisateur est seul responsable de l’usage qu’il fait du Service. Il garantit le Prestataire contre tout recours de tiers résultant de son utilisation non conforme aux présentes CGU.

Clause d’aide à la décision (Article 13 AI Act applicable) : le Service constitue un outil d’aide à la décision intégrant des fonctionnalités d’analyse automatisée. Il ne remplace pas l’expertise d’un professionnel qualifié en cybersécurité, en gestion des risques ou en conformité réglementaire. Conformément au Règlement (UE) 2024/1689 (AI Act), l’Utilisateur est informé qu’il interagit avec un système assisté par intelligence artificielle. Les analyses, scores de risque et recommandations générés sont fournis à titre indicatif sur la base des données saisies par l’Utilisateur ; leur exactitude dépend de la qualité et de l’exhaustivité des données fournies. Make IT Safe ne garantit pas la conformité réglementaire des décisions prises sur la base de ces outputs. L’Utilisateur conserve l’entière responsabilité des décisions stratégiques et opérationnelles prises sur leur base. Le Prestataire ne saurait être tenu responsable des conséquences de décisions prises par l’Utilisateur sur le fondement des analyses du Service.

Article 11 — Modification des CGU

Le Prestataire se réserve le droit de modifier les présentes CGU, notamment pour s’adapter à des évolutions législatives, réglementaires ou techniques.

  • Modifications mineures (clarifications rédactionnelles, corrections formelles, mises à jour de références légales) : publiées directement sur le Service, sans préavis spécifique
  • Modifications substantielles (modification des droits et obligations des parties, changement des conditions d’accès, suppression de fonctionnalités) : notification par email aux Administrateurs avec un préavis de 30 jours calendaires avant entrée en vigueur

En cas de refus des modifications substantielles, l’Administrateur dispose d’un droit de résiliation sans pénalité, exercé par notification écrite dans le délai de préavis, selon les conditions prévues aux CGV.

Absence de refus : si l’Administrateur n’a pas notifié de refus écrit dans le délai de préavis, la poursuite de l’utilisation du Service après entrée en vigueur des modifications vaut acceptation des nouvelles CGU. Cette acceptation ne peut être opposée que si la notification de modification a été effectivement reçue et a mentionné de manière explicite cette conséquence. Le refus doit être notifié par email avec accusé de réception à adv@makeitsafe.fr dans le délai de 30 jours.

Article 12 — Dispositions spécifiques aux administrations publiques

L’accès au Service par des agents de la fonction publique est soumis au respect des règles de sécurité des SI de l’État :

  • RGS (Référentiel Général de Sécurité)
  • PGSSI-S (si secteur santé)
  • PSSI-E (si applicable)

En cas d’exigences de qualification ANSSI, le Prestataire fournit les éléments de documentation nécessaires. Les exigences complémentaires (chartes informatiques, habilitations) doivent être formalisées dans l’annexe sécurité du Bon de Commande.

SecNumCloud : le Service n’est pas qualifié SecNumCloud au sens de la qualification ANSSI. Les clients soumis à cette exigence réglementaire ou contractuelle doivent en informer Make IT Safe préalablement à la souscription.

HDS : le Service n’est pas certifié Hébergeur de Données de Santé (HDS) au sens de l’article L.1111-8 du Code de la santé publique. Les établissements de santé ou acteurs soumis à la PGSSI-S souhaitant stocker des données de santé à caractère personnel via le Service doivent en informer Make IT Safe préalablement à la souscription.

Article 13 — Droit applicable et juridiction compétente

  • Droit applicable : droit français
  • Résolution amiable : tentative préalable obligatoire de 30 jours à compter de la notification du différend. Possibilité de recours au CMAP d’un commun accord.
  • Juridiction compétente : Tribunal de Commerce de Nantes pour les clients relevant du droit privé ; Tribunal Administratif territorialement compétent pour les personnes publiques.

Article 14 — Contact et signalement

ObjetContact
Juridique / RGPDrgpd@makeitsafe.fr
Questions CGUsupport@makeitsafe.fr
Incident de sécuritérssi@makeitsafe.fr
Adresse postaleMake IT Safe — 1 Boulevard Jean Monnet, 44400 Rezé