Conditions contractuelles
Conditions générales de vente.
Dernière mise à jour : 6 juillet 2026
Les présentes conditions générales de vente régissent, de manière exclusive, la relation contractuelle entre Opah Ventures SAS, exploitant la marque commerciale Castral, et toute entreprise cliente d'une mission de diagnostic de cybersécurité externe.
1. Objet et champ d'application
1.1Objet
Les présentes conditions générales de vente (ci-après « les CGV ») régissent, de manière exclusive, les prestations de diagnostic de cybersécurité externe réalisées par la société Opah Ventures SAS, sous la marque commerciale Castral (ci-après « le Prestataire »), au profit de toute personne morale (ci-après « le Client »).
1.2Opposabilité
Toute commande emporte acceptation pleine et entière des présentes CGV. Les CGV prévalent sur tout autre document émanant du Client, notamment ses éventuelles conditions générales d'achat.
2. Identification du Prestataire
2.1Identité et immatriculation
- Dénomination sociale : Opah Ventures SAS
- Siège social : 3 rue Bizet, 69130 Écully, France
- SIREN : 991 405 028
- SIRET (siège) : 991 405 028 00010
- RCS : Lyon, inscrit le 16 septembre 2025
- Capital social : 1 002 euros
- TVA intracommunautaire : FR29 991 405 028
- Code NAF : 62.01Z (Programmation informatique)
- Contact : contact@castral.fr
2.2Marque commerciale
Castral est une marque commerciale d'Opah Ventures SAS. L'identité complète de l'éditeur du site castral.fr figure dans nos Mentions légales.
3. Description des prestations
3.1Nature du diagnostic
Le Prestataire réalise un diagnostic de cybersécurité exclusivement externe et non-intrusif, conduit depuis Internet et sans aucune installation ni accès privilégié aux systèmes du Client.
3.2Composition de la prestation
Une prestation standard comprend :
- Analyse d'exposition (OSINT): cartographie de la surface d'attaque publique du Client, incluant les identifiants compromis dans des fuites de données, les services exposés, les vulnérabilités applicatives accessibles depuis Internet, les actifs oubliés, et la configuration email (SPF, DKIM, DMARC).
- Rapport de diagnostic : document détaillé listant les vulnérabilités identifiées, leur criticité, leur impact et leurs correctifs.
- Plan de remédiation à 30, 60 et 90 jours : document actionnable décrivant les correctifs à mettre en œuvre, accompagné de tutoriels techniques destinés au prestataire informatique du Client ou à son équipe interne.
- Accompagnement de 90 jours : restitution technique de 45 minutes à la livraison, puis disponibilité du Prestataire par téléphone ou email, dans la limite du raisonnable, pour répondre aux questions relatives au plan de remédiation.
- Re-scan à J+90: nouvelle analyse complète de l'exposition publique du Client, permettant la comparaison avec l'état initial, et donnant lieu à un diagnostic final comparatif.
3.3Périmètre exclu
Le Prestataire ne réalise ni audit interne, ni test d'intrusion actif, ni intervention sur les systèmes d'information du Client, ni mise en œuvre technique des correctifs, ni audit organisationnel, ni formation des collaborateurs. Le Prestataire diagnostique et conseille ; il n'exécute pas les correctifs.
4. Formation du contrat
4.1Acceptation du devis
Le contrat est formé par l'acceptation écrite d'un devis nominatif établi par le Prestataire. L'acceptation peut prendre la forme d'une signature manuscrite, d'une signature électronique, ou d'un paiement en ligne via le lien figurant sur le devis. Le devis précise le périmètre exact de la prestation (domaines, sous-domaines et adresses IP concernés), son prix et son délai d'exécution.
4.2Absence de droit de rétractation
Le Client étant un professionnel agissant dans le cadre de son activité, il ne bénéficie d'aucun droit de rétractation.
5. Prix et modalités de paiement
5.1Prix
Les prix sont indiqués en euros et s'entendent hors taxes. La TVA au taux en vigueur est appliquée en sus. Le prix convenu est celui figurant sur le devis accepté.
5.2Paiement à la commande
Sauf accord contraire écrit, le prix est exigible en totalité à la commande, par carte bancaire via le lien sécurisé indiqué sur le devis, ou par virement bancaire (IBAN communiqué sur demande).
5.3Retard de paiement
Conformément à l'article L. 441-10 du Code de commerce, tout retard de paiement entraîne de plein droit, sans mise en demeure préalable :
- des pénalités de retard à un taux égal à trois fois le taux d'intérêt légal en vigueur ;
- une indemnité forfaitaire pour frais de recouvrement de 40 euros, un complément pouvant être réclamé sur justificatifs si les frais réellement exposés excèdent ce montant.
6. Délai d'exécution
6.1Délai contractuel
Le Prestataire s'engage à livrer la prestation dans un délai de dix jours ouvrés à compter de la date la plus tardive entre la réception du paiement et la signature, par le Client, de l'autorisation visée à l'article 13.
6.2Conséquences d'un retard
En cas de retard imputable au Prestataire, le Client pourra en demander raison. Ce retard ne peut toutefois ouvrir droit à aucune indemnité, pénalité ou dommages-intérêts.
7. Obligations du Client
7.1Engagements du Client
Le Client s'engage à :
- fournir au Prestataire les informations nécessaires au démarrage de la mission (liste des domaines et périmètre à analyser, contact technique référent) ;
- déclarer qu'il est titulaire des domaines, sous-domaines et infrastructures figurant dans le périmètre de la prestation, ou qu'il dispose d'une autorisation écrite du titulaire lui permettant d'y faire procéder à une analyse externe ;
- coopérer de bonne foi, notamment en répondant aux sollicitations raisonnables du Prestataire pendant la phase d'accompagnement.
7.2Responsabilité de la mise en œuvre des correctifs
La mise en œuvre effective des correctifs recommandés relève de la seule responsabilité du Client et de son prestataire informatique. Le Prestataire ne saurait en aucun cas être tenu pour responsable de la non-application, de l'application partielle, ou de l'application erronée des recommandations formulées dans le plan de remédiation.
8. Livrables et propriété intellectuelle
8.1Livrables et droit d'usage
Les livrables (rapport de diagnostic, plan de remédiation, certificat, diagnostic comparatif à J+90) sont remis au Client sous forme numérique via un portail sécurisé. Une fois le prix intégralement payé, le Client dispose d'un droit d'usage interne sur les livrables. Il peut les communiquer à ses assureurs, auditeurs, donneurs d'ordre et à son prestataire informatique, dans le cadre normal de son activité.
8.2Propriété du savoir-faire
La méthodologie, les outils, les scripts et le savoir-faire du Prestataire demeurent sa propriété exclusive.
9. Garantie de résultat
9.1Étendue de la garantie
Le Prestataire s'engage à livrer un diagnostic complet et techniquement pertinent. Si le Client estime, dans un délai de quinze jours calendaires à compter de la livraison du rapport, que le diagnostic est incomplet ou insuffisant, il en informe le Prestataire par écrit en précisant ses griefs techniques. Le Prestataire reprendra alors la prestation à ses frais, en procédant à toute analyse complémentaire nécessaire, jusqu'à obtenir un résultat complet et pertinent.
9.2Remboursement
Dans l'hypothèse exceptionnelle où aucun résultat satisfaisant ne pourrait être obtenu après reprise, et en l'absence de mauvaise foi du Client, le Prestataire procédera au remboursement intégral du prix payé. Le Client restituera alors l'ensemble des livrables et s'abstiendra de tout usage ultérieur.
9.3Exclusions
La garantie de résultat ne couvre pas :
- les griefs portant sur la mise en œuvre des correctifs, qui ne relève pas de la prestation ;
- les demandes formulées au-delà du délai de quinze jours ;
- les cas de mauvaise foi manifeste ou d'usage du livrable avant contestation, notamment lorsque le certificat a déjà été transmis à un tiers.
10. Responsabilité
10.1Obligation de moyens
Le Prestataire est tenu d'une obligation de moyens dans l'exécution de la prestation. Il met en œuvre l'ensemble des diligences et compétences techniques attendues d'un professionnel du secteur. Sa responsabilité ne peut être engagée qu'en cas de faute prouvée ayant causé un préjudice direct, certain et prévisible au Client. Sont expressément exclus les dommages indirects ou immatériels, notamment la perte d'exploitation, la perte de chiffre d'affaires, la perte de données, l'atteinte à la réputation, ou la perte de clientèle.
10.2Plafond de responsabilité
En tout état de cause, le montant total de la responsabilité du Prestataire, toutes causes confondues, est plafonné au montant hors taxes effectivement payé par le Client au titre de la prestation concernée.
11. Confidentialité
11.1Engagement réciproque
Chaque partie s'engage à conserver confidentielle toute information reçue de l'autre au titre de la prestation, pendant la durée du contrat et pendant trois ans à compter de son terme. Un accord de confidentialité distinct peut être signé à la demande du Client préalablement au démarrage de la mission.
11.2Référence commerciale
Le Prestataire ne pourra utiliser le nom ou le logo du Client à des fins de référence commerciale qu'avec l'accord exprès et préalable de ce dernier.
12. Données personnelles
12.1Données des représentants du Client
Les données d'identification des représentants du Client sont collectées pour la gestion de la relation commerciale. Elles sont conservées pendant la durée de la relation, augmentée des délais de prescription légaux. Les personnes concernées disposent des droits d'accès, de rectification, d'effacement, d'opposition et de portabilité prévus par le RGPD, exerçables à contact@castral.fr.
12.2Données collectées lors du diagnostic
L'analyse OSINT peut conduire à la collecte d'adresses email et d'identifiants de collaborateurs du Client figurant dans des bases de données publiques de fuites. Ces données sont traitées dans le seul but du diagnostic, hébergées en France, et supprimées dans un délai de douze mois suivant la livraison, sauf demande écrite du Client de suppression anticipée.
12.3Sous-traitants techniques
Le Prestataire recourt à des outils spécialisés, notamment Shodan, Have I Been Pwned et DeHashed, pour l'enrichissement de ses analyses. Ces outils interrogent exclusivement des bases publiques ou contractualisées, dans des conditions conformes au RGPD. L'ensemble des traitements de données personnelles opérés par le Prestataire, quelle que soit leur origine, est détaillé dans notre Politique de confidentialité.
13. Autorisation d'analyse et cadre légal
13.1Autorisation contractuelle
En acceptant les présentes CGV et le devis correspondant, le Client autorise expressément et sans réserve le Prestataire à mener toutes opérations de reconnaissance externe, passives et actives non-intrusives, sur le périmètre qu'il a lui-même déclaré, comprenant notamment :
- l'interrogation de bases publiques de fuites de données (DeHashed, Have I Been Pwned) pour les adresses email rattachées aux domaines du Client ;
- la collecte d'informations publiques via moteurs de recherche et registres DNS ;
- l'analyse des ports et services exposés sur Internet, via Shodan en passif, et Naabu et Nuclei en actif non-intrusif ;
- l'analyse des configurations SPF, DKIM et DMARC ;
- la vérification automatisée des vulnérabilités connues sur les services accessibles publiquement.
Cette autorisation est indispensable à la réalisation de la prestation. Elle couvre le périmètre figurant au devis, pour toute la durée de la mission, incluant le re-scan à J+90.
13.2Cadre légal
Les opérations réalisées par le Prestataire s'inscrivent dans un cadre strictement légal, et notamment :
- l'article 323-1 du Code pénal : l'infraction d'accès frauduleux à un système de traitement automatisé de données ne saurait être constituée dès lors que le titulaire du système autorise l'accès, ce qui est le cas dans le cadre de la présente clause ;
- les méthodologies internationales reconnues NIST SP 800-115 (phase Target Identification and Analysis) et MITRE ATT&CK Reconnaissance (TA0043) ;
- les recommandations de l'ANSSI en matière de cartographie des systèmes exposés sur Internet.
Cette autorisation contractuelle, propre aux missions de diagnostic payantes, est distincte du fondement juridique qui permet l'établissement, sans autorisation préalable, d'un bulletin d'exposition adressé à une entreprise n'ayant pas sollicité cette démarche. Ce second régime, fondé sur l'analyse d'informations publiquement accessibles, est exposé en détail sur notre page Transparence.
13.3Déclaration et garantie du Client
Le Client déclare disposer de tous droits et autorisations nécessaires sur le périmètre qu'il communique au Prestataire. Il garantit le Prestataire contre tout recours d'un tiers qui se prétendrait titulaire de tout ou partie dudit périmètre.
14. Force majeure
14.1Définition et effet
Aucune partie ne pourra être tenue pour responsable d'un manquement à ses obligations résultant d'un cas de force majeure, au sens de l'article 1218 du Code civil.
15. Droit applicable et règlement des litiges
15.1Droit applicable et juridiction
Les présentes CGV sont soumises au droit français. Les parties s'efforceront de résoudre à l'amiable tout différend relatif à leur exécution ou à leur interprétation. À défaut d'accord amiable dans un délai raisonnable, les tribunaux français compétents pourront être saisis.