Aller au contenu
auditer
[L3]Document légal

Conditions générales d’utilisation

Les règles d’usage du service : ce qu’un audit automatisé prouve et ne prouve pas, et à quelles conditions strictes vous pouvez lancer un scan réseau sur une cible.

Version 1.1Mise à jour : 24 août 2026Droit applicable : Droit camerounais, RGPD applicable aux résidents de l’UE

01

Objet et acceptation

Les présentes conditions régissent l’accès au service auditer, accessible à l’adresse auditer.brightkyefoo.cm, et son utilisation. Elles forment un contrat entre vous — ou l’organisation que vous représentez — et [RAISON SOCIALE À COMPLÉTER].

Créer un compte, importer un dépôt ou lancer un audit vaut acceptation pleine et entière de ces conditions. Si vous ne les acceptez pas, n’utilisez pas le service.

Si vous agissez pour le compte d’une organisation, vous déclarez disposer du pouvoir de l’engager. Les actes réalisés depuis un compte rattaché à une organisation engagent cette organisation.

La politique de confidentialité, la politique cookies et l’accord de sous-traitance complètent ces conditions et en font partie intégrante.

02

Compte et éligibilité

  • Vous devez avoir 16 ans révolus. Le service n’est pas destiné aux mineurs de moins de 16 ans, et nous ne collectons pas sciemment leurs données. Si nous constatons un tel compte, nous le supprimons.
  • Les informations fournies à l’inscription doivent être exactes et tenues à jour. Une adresse email valide est nécessaire : c’est le seul moyen dont nous disposons pour vous joindre, et c’est elle que vous ressaisissez pour confirmer la suppression de votre compte. Le service n’envoie aujourd’hui aucun courriel automatique — ni vérification d’adresse, ni réinitialisation de mot de passe : toute correspondance de notre part est envoyée à la main.
  • Un compte est personnel. Vous êtes responsable de la confidentialité de vos identifiants et de toute action menée depuis votre compte, y compris par un tiers à qui vous les auriez confiés.
  • Prévenez-nous sans délai à legal@auditer.brightkyefoo.cm si vous soupçonnez un accès non autorisé. Nous pouvons alors invalider toutes vos sessions actives.

L’inscription se fait par adresse email et mot de passe, ou via GitHub ou GitLab. Connecter un compte VCS nous donne accès aux dépôts que vous désignez, dans la limite des permissions accordées. Vous pouvez révoquer cet accès à tout moment depuis GitHub ou GitLab, sans passer par nous.

03

Ce que le service fait et ne fait pas

Le service exécute des moteurs d’analyse sur le code que vous lui désignez, sur sept piliers : secrets exposés, vulnérabilités connues des dépendances, sécurité statique, qualité de code, hygiène de dépôt et infrastructure as code, test de pénétration web, ainsi qu’expérience utilisateur, performance et accessibilité.

Ce que le service ne fait pas — ce paragraphe mérite deux lectures :

  • Un audit automatisé ne remplace pas un audit humain. Il reconnaît des motifs connus ; il ne raisonne ni sur votre logique métier, ni sur vos règles d’autorisation, ni sur votre modèle de menace.
  • L’absence de finding ne prouve pas l’absence de faille. Un rapport sans alerte signifie que les moteurs exécutés, dans leurs versions du jour, n’ont rien détecté sur le périmètre analysé. Rien de plus, et surtout pas que votre application est sûre.
  • Le rapport est une aide à la décision. Il ne constitue ni une garantie de conformité réglementaire, ni une certification, ni un avis juridique, ni une attestation de sécurité opposable à un tiers ou à un assureur.
  • Les moteurs produisent des faux positifs et des faux négatifs. La qualification finale d’un finding, et la décision de corriger ou non, vous appartiennent.
  • Les explications et remédiations sont rédigées par un modèle de langage à partir du finding et d’extraits de code limités. Elles doivent être relues avant toute application en production. Le score, lui, est calculé de façon déterministe à partir des findings, sans intervention du modèle.

Vous restez responsable de la sécurité de vos systèmes. Le service vous aide à voir ; il ne décide ni ne corrige à votre place.

04

Usage autorisé du test de pénétration (DAST)

Cette section est la plus importante de ces conditions. Lancer un scan réseau sur une cible que l’on ne possède pas, sans autorisation, constitue une infraction pénale dans la plupart des juridictions, y compris au Cameroun et dans l’Union européenne.

En lançant un scan sur une cible, vous déclarez et garantissez :

  • Que vous êtes propriétaire du domaine et de l’infrastructure ciblés, ou que vous disposez d’un mandat écrit, explicite et en cours de validité émanant de leur propriétaire.
  • Que ce mandat couvre la nature des tests exécutés et la période pendant laquelle vous les lancez.
  • Que vous n’utiliserez pas le service pour tester une cible appartenant à un tiers en dehors de ce cadre, y compris à des fins de démonstration ou de recherche.

La vérification de propriété est obligatoire et technique : avant tout scan réseau, vous devez publier un enregistrement DNS TXT sur le domaine cible. Sans cette preuve, le scan ne démarre pas — ce n’est pas une case à cocher, c’est un contrôle exécuté par le service. Au démarrage du scan, les adresses IP sont ré-résolues et épinglées, afin qu’un changement DNS opéré entre la vérification et l’exécution ne puisse pas rediriger les requêtes vers un tiers.

Ces garde-fous techniques ne vous exonèrent de rien. Vous êtes seul responsable, civilement et pénalement, d’un scan lancé sur une cible que vous ne possédez pas ou pour laquelle vous ne disposez pas d’un mandat. Vous nous garantissez contre toute réclamation, plainte ou action d’un tiers née d’un tel scan, et prenez à votre charge les frais de défense correspondants.

Pour chaque scan, nous conservons une attestation immuable : la cible, la preuve de propriété présentée, les adresses IP épinglées, l’identité du compte à l’origine du lancement, la date et l’heure. Cette attestation vous protège autant qu’elle nous protège. Elle est produite à toute autorité qui en fait la demande régulière.

Nous pouvons suspendre un scan en cours, un compte ou une organisation entière, sans préavis, en cas de doute sérieux sur l’autorisation. Nous préférons interrompre à tort un utilisateur légitime que laisser partir une requête vers un tiers qui n’a rien demandé.

05

Usages interdits

Sont notamment interdits :

  • Tenter de sortir de la sandbox d’exécution, d’y escalader des privilèges, ou de détourner les moteurs d’analyse pour exécuter du code arbitraire sur notre infrastructure.
  • Scanner, analyser ou tester une cible ou un dépôt appartenant à un tiers sans l’autorisation décrite à la section précédente.
  • Tenter d’accéder aux données, aux findings, aux rapports ou aux jetons d’une autre organisation, ou de contourner de quelque manière que ce soit le cloisonnement multi-tenant.
  • Revendre, sous-licencier, louer ou reconditionner le service, en tout ou partie, sous une autre marque.
  • Soumettre au service du contenu conçu pour détourner ses traitements automatisés, y compris des instructions dissimulées visant le modèle de langage.
  • Dégrader le service : charge disproportionnée, contournement des limites de débit, création de comptes en série, exécution de runs sans objet réel.
  • Utiliser le service en violation d’une loi applicable, d’un droit de tiers ou d’une sanction internationale.

Une violation peut entraîner la suspension immédiate, la résiliation du compte, et s’il y a lieu un signalement aux autorités compétentes. Les tentatives d’évasion de la sandbox et les scans non autorisés sont traités comme des incidents de sécurité, pas comme des erreurs d’usage.

06

Propriété intellectuelle et licence limitée

Le service, son interface, son code, ses textes et sa charte graphique demeurent notre propriété ou celle de nos concédants. Nous vous accordons une licence personnelle, non exclusive, non transférable et révocable, strictement limitée à l’usage du service conformément à ces conditions.

Votre code, vos dépôts, vos findings et vos rapports vous appartiennent. Nous n’acquérons aucun droit de propriété sur ce contenu. Nous n’en faisons aucun autre usage que l’exécution du service que vous demandez, et nous ne l’utilisons pas pour entraîner un modèle.

Les moteurs d’analyse sont des logiciels tiers distribués sous licences libres et exécutés sans modification, dans des processus séparés. Leurs licences respectives s’appliquent à eux ; la liste des moteurs et de leurs versions figure dans chaque rapport produit.

Vous pouvez librement diffuser un rapport généré pour vos dépôts, y compris à un client ou à un auditeur. Rappelez-lui alors ce qu’un rapport prouve et ce qu’il ne prouve pas.

07

Disponibilité, gratuité de la phase actuelle et évolution tarifaire

Le service est fourni en l’état et selon disponibilité. Nous ne souscrivons aucun engagement de niveau de service : des interruptions pour maintenance, incident ou évolution sont possibles. Nous cherchons à annoncer celles qui sont planifiées.

Le service est gratuit pendant sa phase actuelle. Aucune donnée de paiement n’est collectée. La gratuité n’emporte de notre part aucune renonciation à nos droits, et n’ouvre droit à aucun dédommagement en cas d’indisponibilité.

Une tarification pourra être introduite. Dans ce cas :

  • Nous prévenons les titulaires de compte par email au moins 30 jours avant l’entrée en vigueur des nouveaux tarifs.
  • Aucun montant ne sera prélevé sans une acceptation explicite de votre part. L’absence de réponse ne vaut pas acceptation.
  • À défaut d’acceptation, le compte bascule en lecture seule ou est clôturé, à votre choix. L’export JSON de vos données reste disponible depuis les réglages tant que le compte existe : nous ne clôturons pas un compte sans vous avoir laissé le temps de le télécharger. Passé la clôture, il n’y a plus rien à exporter, puisque la suppression n’est pas différée.
08

Limitation de responsabilité

Nous mettons en œuvre les mesures décrites dans la politique de confidentialité et dans l’accord de sous-traitance. Nous ne garantissons pas que le service détectera toute vulnérabilité, ni qu’il sera exempt d’erreur, ni qu’il sera disponible sans interruption.

Dans la limite permise par le droit applicable, nous ne répondons pas des dommages indirects : perte d’exploitation, perte de données, atteinte à l’image, manque à gagner, ni des conséquences d’une décision prise sur la seule foi d’un rapport automatisé.

Le service étant fourni gratuitement dans sa phase actuelle, notre responsabilité totale, toutes causes confondues, ne peut excéder le montant que vous nous avez versé au titre du service — soit zéro.

Ces limitations ne s’appliquent ni en cas de faute lourde ou de dol de notre part, ni aux dommages corporels, ni à aucune responsabilité que le droit applicable interdit d’écarter.

09

Suspension et résiliation

Vous pouvez fermer votre compte à tout moment depuis les réglages, sans motif et sans préavis. L’opération demande la ressaisie de votre adresse e-mail, vérifiée sur nos serveurs, puis efface immédiatement le compte, l’organisation, les dépôts importés, les relevés, les findings, les rapports et les fichiers stockés associés ; les jetons d’accès chiffrés sont détruits. Elle est irréversible et rien n’est conservé pour vous être restitué ensuite : exportez vos données avant si vous en avez besoin. Seules subsistent les attestations d’autorisation des scans réseau que vous avez lancés, qui protègent leurs cibles et expirent au bout de 24 mois.

Nous pouvons suspendre ou résilier un compte dans les cas suivants :

  • Violation de ces conditions, en particulier des sections sur l’usage autorisé du test de pénétration et sur les usages interdits.
  • Doute sérieux sur l’autorisation d’un scan en cours ou programmé.
  • Usage portant atteinte à un tiers, à l’infrastructure ou aux autres utilisateurs.
  • Obligation légale ou injonction d’une autorité compétente.

Sauf urgence ou obligation contraire, nous notifions la mesure et son motif, et laissons 30 jours pour exporter vos données. En cas de risque immédiat pour un tiers, la suspension est immédiate et la notification suit.

L’arrêt définitif du service serait annoncé au moins 60 jours à l’avance, l’export restant possible pendant toute cette période.

10

Droit applicable et règlement des litiges

Ces conditions sont régies par le droit camerounais. Le RGPD s’applique aux personnes concernées résidant dans l’Union européenne, et rien ici ne réduit les droits que des dispositions impératives leur reconnaissent.

En cas de différend, adressez-nous une réclamation écrite à legal@auditer.brightkyefoo.cm, en exposant les faits et ce que vous attendez. Nous répondons sous 30 jours et cherchons une solution amiable.

À défaut d’accord, le litige relève des tribunaux compétents de Douala, sauf si une règle impérative de protection du consommateur vous ouvre une autre juridiction — auquel cas cette règle prévaut.

11

Modification des conditions

Nous pouvons modifier ces conditions. La version en vigueur, son numéro et sa date figurent en tête de page.

Une modification substantielle est annoncée par email aux titulaires de compte au moins 30 jours avant son entrée en vigueur. Continuer à utiliser le service après cette date vaut acceptation. Si vous refusez, fermez votre compte avant l’échéance et exportez vos données.

Les corrections de forme prennent effet à leur publication, avec incrément du numéro de version.

Question sur ce document ? Écrivez à legal@auditer.brightkyefoo.cm