CONDITIONS GÉNÉRALES DE VENTE (CGV)
Services de conformité RGPD, DPO externalisé, NIS2, IA Act et gestion des risques cyber — I.T Cab Cyber
Préambule
Les présentes Conditions Générales de Vente (ci-après « CGV ») s’appliquent à l’ensemble des prestations de formation, de conseil, d’accompagnement et de délégué à la protection des données externalisé fournies par C.VINCENT entreprise individuelle profession libérale, SIREN 499 245 520 SIRET 499 245 52000014 dont le siège est situé 94490 Ormesson-sur-marne représentée par C.VINCENT en qualité d’entrepreneur individuel (ci-après « le Prestataire » ou « le Cabinet libéral »), au bénéfice de ses clients professionnels (ci-après « le Client »).
Les présentes CGV sont applicables entre professionnels : le Client déclare agir dans le cadre de son activité professionnelle. Toute commande de prestation implique l’acceptation sans réserve des présentes CGV.
Article 1 — Objet et champ d’application
Les présentes CGV définissent les conditions dans lesquelles le Prestataire fournit au Client les services suivants : Formations à la conformité réglementaire : sensibilisation et formation des dirigeants et équipes aux obligations issues du RGPD, de la directive NIS2 (UE 2022/2555) et du Règlement (UE) 2024/1689 relatif à l’intelligence artificielle (« IA Act ») ; Délégué à la Protection des Données externalisé (DPO) : missions récurrentes de conseil, veille réglementaire, tenue du registre des traitements, audits de conformité ; Audits RGPD et cybersécurité : diagnostic de conformité, analyse d’écart, cartographie des risques, recommandations . Gestion de crise cyber : accompagnement en cas d’incident de sécurité suspecté ou avéré (voir Article 6).
Article 2 — Diagnostic téléphonique initial
Le Prestataire propose, sur demande, un premier échange téléphonique de qualification, dans les conditions suivantes : Les 30 premières minutes de cet échange ne sont pas facturées et sont exclusivement consacrées à la présentation du contexte du Client, à l’identification préliminaire des points de vigilance, et à la détermination du périmètre réglementaire concerné — notamment pour évaluer si le Client est directement soumis à la directive NIS2, indirectement concerné (chaîne de sous-traitance), ou non concerné ; A l’issue de la 25e minute, le Prestataire informe explicitement le Client que la période gratuite touche à sa fin ; Si le Client souhaite poursuivre par un audit détaillé, un conseil stratégique ou la remise d’un rapport écrit, la facturation démarre à la 31e minute, aux conditions tarifaires en vigueur ; Si le Client met fin à l’échange à l’issue de la période gratuite, aucune facture n’est émise. Ce diagnostic initial ne constitue ni un audit formel, ni une garantie de conformité, et n’engage le Prestataire à aucune obligation de résultat.
Article 3 — Modalités de commande
Chaque prestation fait l’objet d’un devis détaillé précisant la nature et le périmètre des services, le prix HT et TTC, la durée ou le calendrier prévisionnel, et les conditions de paiement. Le contrat est réputé formé à la signature du devis par le Client, le cas échéant accompagnée du versement de l’acompte prévu. Les devis sont valables 30 jours à compter de leur émission. Les missions de DPO externalisé font l’objet d’un contrat de prestation de services à durée déterminée ou indéterminée, précisant le périmètre, la périodicité des interventions et le forfait applicable.
Article 4 — Formations en sensibilisation et conformité : modalités et attestations. Les formations proposées ont une durée de [1 à 3 heures / selon la formule retenue lors du diagnostic initial], et peuvent inclure un questionnaire de validation des acquis. L’attestation remise à l’issue de la formation constitue une . preuve de suivi et d’assiduité, et non une certification de compétence : le Prestataire recommande d’indiquer clairement, sur l’attestation elle-même, le score obtenu au questionnaire le cas échéant, afin d’en préciser la portée exacte auprès de tout tiers (autorité de contrôle, partenaire, assureur) qui pourrait s’en prévaloir. Note de rédaction : C’est une clarification volontaire par rapport à votre formulation actuelle (« score requis non obligatoire, attestation fournie quand même ») : pour qu’une attestation garde sa valeur probante en cas de contrôle, mieux vaut qu’elle indique explicitement ce qu’elle prouve réellement (présence/suivi, et score si atteint), plutôt que de laisser penser à une validation de compétence systématique.
Article 5 — Prix et facturation
Les prix sont exprimés en euros. Toute grille tarifaire publiée sur le Site ou remise au Client (formations, audits, DPO externalisé, forfaits par profil d’entreprise) est indicative et confirmée par devis avant toute commande. Sauf mention contraire, le règlement s’effectue à réception de facture, par virement bancaire. Un acompte peut être demandé à la commande pour les missions d’envergure. En cas de retard de paiement, conformément aux articles L. 441-10 et D. 441-5 du Code de commerce, des pénalités de retard au taux de trois fois le taux d’intérêt légal en vigueur sont applicables de plein droit, ainsi qu’une indemnité forfaitaire pour frais de recouvrement de 40 €.
Article 6 — Intervention d’urgence cyber
En cas de suspicion ou de survenance d’un incident de sécurité (piratage, rançongiciel), le Prestataire propose une intervention de triage selon les mêmes principes que l’Article 2 (30 premières minutes non facturées consacrées à l’évaluation de la sévérité, facturation à partir de la 31e minute en cas de poursuite de la mission). Le tarif applicable aux interventions d’urgence, en dehors des créneaux habituels de disponibilité, peut être majoré ; ce tarif est communiqué avant toute intervention facturée.
Article 7 — Obligations du Prestataire
Obligation de moyens : mettre en œuvre les moyens nécessaires à la bonne exécution des prestations, dans le respect du RGPD, de la loi Informatique et Libertés et de la réglementation applicable ; Indépendance (mission DPO) : agir en toute indépendance dans le cadre des missions de DPO externalisé, conformément à l’article 38 du RGPD Confidentialité : respecter la stricte confidentialité des informations du Client (voir Article 10) ; Veille réglementaire : maintenir une veille sur l’évolution du RGPD (y compris les évolutions dites « Omnibus » en cours de discussion au niveau européen), de la directive NIS2 et de l’IA Act, et en informer le Client dans le cadre de sa mission. Note de rédaction : Sur le « RGPD Omnibus » : à la date de rédaction, il s’agit d’un projet de simplification réglementaire européen encore en discussion et non d’un texte définitivement adopté. Évitez de présenter une « version finale » téléchargeable comme s’il s’agissait d’un texte déjà en vigueur — mentionnez plutôt qu’il s’agit d’une réforme en cours, avec la date de votre dernière vérification.
Article 8 — Obligations du Client
Fournir les informations, documents et accès nécessaires à l’exécution de la prestation ; Désigner un interlocuteur unique pour le suivi de la mission ; Permettre au DPO externalisé d’exercer ses fonctions en toute indépendance ; Mettre en œuvre les recommandations formulées dans un délai raisonnable. Le Prestataire ne saurait être tenu responsable des conséquences résultant du non-respect par le Client de ses obligations ou de la non-application de ses recommandations.
Article 9 — Responsabilité et assurance
Le Prestataire est soumis à une obligation de moyens. Sa responsabilité ne pourra être engagée qu’en cas de faute prouvée, et est limitée au montant total facturé au Client au titre de la mission concernée sur les douze mois précédant le dommage. Sont notamment exclus : les sanctions prononcées par une autorité de contrôle en cas de non-conformité persistante du Client malgré les recommandations du Prestataire, et les dommages indirects. Le Prestataire a souscrit une assurance Responsabilité Civile Professionnelle auprès de **** (numéro de police et montant de garantie communiqués sur demande du Client)
Article 10 — Confidentialité et protection des données
Le Prestataire s’engage à respecter la stricte confidentialité des informations et documents du Client auxquels il a accès dans le cadre de la mission, pendant toute la durée de la relation contractuelle et 5 ans après son terme. Lorsque le Prestataire traite des données à caractère personnel pour le compte du Client dans le cadre de sa mission (Client responsable de traitement, Prestataire sous-traitant au sens du RGPD), un contrat de sous-traitance conforme à l’article 28 du RGPD est conclu, précisant les finalités, la durée, les mesures de sécurité et le droit d’audit du Client. Pour la gestion administrative de la relation contractuelle, le Prestataire traite les données d’identité et de facturation du Client, conservées pendant la durée de la relation contractuelle et 10 ans après pour les obligations comptables et fiscales. Le Client dispose des droits d’accès, de rectification, d’effacement, de limitation et de portabilité de ses données, exerçables à conseil.rgpd@protonmail.com
Article 11 — Propriété intellectuelle
Les documents, méthodologies et supports remis par le Prestataire (rapports d’audit, registres, politiques internes, supports de formation) restent sa propriété intellectuelle exclusive. Le Client bénéficie d’un droit d’usage non exclusif, limité à ses besoins internes de mise en conformité. Le Client demeure propriétaire de ses propres données et documents transmis au Prestataire.
Article 12 — Durée, résiliation
Les prestations ponctuelles prennent fin à la livraison des livrables convenus. Les contrats de DPO externalisé sont conclus pour une durée déterminée, renouvelable par tacite reconduction sauf dénonciation par lettre recommandée avec accusé de réception dans le délai contractuellement prévu. En cas de manquement grave, l’autre partie peut résilier le contrat 30 jours après mise en demeure restée sans effet.
Article 13 — Force majeure
Aucune des parties ne pourra être tenue responsable d’un retard ou d’une inexécution résultant d’un cas de force majeure au sens de l’article 1218 du Code civil.
Article 14 — Réclamations et médiation
Toute réclamation peut être adressée au Prestataire à consultant.rgpd.dpo@gmail.com .
Si le Client relève de la qualité de consommateur au sens du Code de la consommation, il peut recourir gratuitement, en cas d’échec de la réclamation amiable, au médiateur de la consommation suivant : Sucy en brie — à choisir dans la liste officielle publiée sur economie.gouv.fr, ex. CM2C, Médicys, ANM Conso] conformément aux articles L. 616-1 et suivants du Code de la consommation.
Article 15 — Droit applicable et juridiction
Les présentes CGV sont soumises au droit français. Tout litige relève, à défaut de résolution amiable, de la compétence des tribunaux français territorialement compétents. Aucune clause d’arbitrage obligatoire ne s’applique aux présentes CGV.
Article 16 — Nullité partielle et intégralité de l’accord si une stipulation des présentes CGV est déclarée non valide, les autres stipulations conservent leur plein effet. Les présentes CGV, complétées par le devis signé, constituent l’intégralité de l’accord entre les parties.
En vigueur au 28 Juillet 2026