Les présentes conditions générales d'utilisation (« CGU ») régissent l'accès et l'utilisation du service IDemGuard, service de gestion des identités et des accès édité par CyberDefGeek (« IDemGuard » ou le « Prestataire »). Elles s'appliquent à toute organisation ayant souscrit une offre (le « Client ») et, pour ce qui les concerne, aux personnes qu'elle autorise à utiliser le service (les « Utilisateurs »).
- Objet
- Définitions
- Acceptation
- Description du service
- Accès au service
- Offres, durée et tarifs
- Facturation et paiement
- Obligations du Client
- Usages interdits
- Niveaux de service
- Maintenance et évolutions
- Données personnelles
- Sécurité et confidentialité
- Propriété intellectuelle
- Responsabilité
- Durée et résiliation
- Réversibilité
- Force majeure
- Modification des CGU
- Droit applicable et litiges
1. Objet
Les CGU définissent les conditions dans lesquelles IDemGuard met à disposition du Client, en mode SaaS (Software as a Service), un service de connexion unique, d'authentification forte et de gestion du cycle de vie des accès à ses applications, ainsi que les droits et obligations respectifs des parties. Elles sont complétées, le cas échéant, par le devis ou bon de commande signé, par l'accord de sous-traitance des données (DPA) et par la documentation du service. En cas de contradiction, le devis prévaut sur les CGU, qui prévalent sur la documentation.
2. Définitions
- Service : la plateforme IDemGuard, ses interfaces d'administration, ses API et ses intégrations, accessibles à distance via Internet.
- Application connectée : tout logiciel, site ou service tiers dont l'authentification est déléguée au Service par le Client (via OpenID Connect, SAML ou tout protocole supporté).
- Utilisateur : toute personne physique dont l'identité est gérée dans le Service pour le compte du Client — salarié, agent, prestataire, client ou usager.
- Utilisateur actif : Utilisateur s'étant authentifié au moins une fois via le Service au cours d'un mois civil. Les plafonds des Offres s'apprécient en Utilisateurs actifs, non en comptes créés.
- Administrateur : Utilisateur désigné par le Client et disposant de droits de configuration du Service.
- Offre : l'une des formules (Starter, Business, Enterprise) et options souscrites par le Client, telles que décrites au devis.
- Données Client : l'ensemble des données, y compris à caractère personnel, chargées, synchronisées ou générées dans le Service pour le compte du Client.
3. Acceptation
La souscription d'une Offre — par signature du devis, validation du bon de commande ou activation en ligne du Service — emporte acceptation pleine et entière des CGU en vigueur à cette date. Le Client se porte fort du respect des CGU par ses Administrateurs et ses Utilisateurs et s'engage à les en informer.
4. Description du service
Selon l'Offre souscrite, le Service comprend notamment :
- la connexion unique (SSO) aux Applications connectées et la double authentification (MFA) ;
- la gestion du cycle de vie des accès : création, modification, suspension et suppression des Utilisateurs et de leurs habilitations, manuellement ou par synchronisation d'annuaire (LDAP, Active Directory) ;
- la gestion des habilitations par rôles (RBAC) : définition de rôles par le Client et attribution des droits d'accès aux Applications connectées en fonction de ces rôles ;
- la connexion par comptes tiers via les fournisseurs d'identité intégrés à Keycloak (Google, Microsoft, Facebook, LinkedIn, GitHub, GitLab, Bitbucket, Stack Overflow, OpenShift, PayPal, X/Twitter — Apple disponible sur demande) et, selon l'Offre, les intégrations FranceConnect, ProConnect et France Identité, sous réserve de l'habilitation du Client par les autorités compétentes ;
- un tableau de bord d'administration, des journaux d'authentification et d'administration consultables et exportables ;
- l'hébergement des Données Client en France, leur sauvegarde et la supervision du Service.
Le Service repose sur le logiciel libre Keycloak, que le Prestataire déploie, durcit, supervise et maintient à jour pour le compte du Client. Keycloak est une marque de la Linux Foundation ; le Prestataire n'est affilié ni au projet Keycloak ni à la Linux Foundation.
Le détail des fonctionnalités, des plafonds (Utilisateurs actifs, Applications connectées) et des options de chaque Offre figure sur la page Tarifs et dans le devis. IDemGuard ne fournit pas les Applications connectées, dont le fonctionnement relève de leurs éditeurs respectifs.
5. Accès au service
Le Service est accessible 24 h/24 et 7 j/7, sous réserve des dispositions de l'article 10, depuis tout navigateur récent connecté à Internet. Le Client fait son affaire des équipements et connexions nécessaires.
À l'activation, IDemGuard remet au Client les identifiants de son premier Administrateur. Le Client est seul responsable de la désignation de ses Administrateurs, de la conservation des identifiants et de toute action réalisée depuis un compte Administrateur. La double authentification est obligatoire pour tout compte Administrateur. Toute utilisation frauduleuse ou compromission suspectée doit être signalée sans délai à contact@idemguard.com.
6. Offres, durée et tarifs
Les Offres sont souscrites, au choix du Client :
- en abonnement mensuel, sans engagement de durée, renouvelé tacitement chaque mois ;
- en abonnement annuel, pour une période de douze mois renouvelée tacitement par périodes de même durée, et donnant droit à la remise indiquée sur la page Tarifs.
Les prix sont exprimés en euros hors taxes. Les options à la carte sont facturées en sus de l'Offre, à compter de leur activation et jusqu'à leur désactivation par le Client. Le dépassement d'un plafond de l'Offre (Utilisateurs actifs, Applications connectées) donne lieu, au choix du Client informé par IDemGuard, à la souscription de l'option ou de l'Offre correspondante ; à défaut de choix dans un délai de 30 jours, l'option correspondante est facturée automatiquement.
IDemGuard peut réviser ses tarifs moyennant un préavis de 60 jours notifié par email. La révision s'applique au renouvellement suivant ; le Client qui la refuse peut résilier sans frais avant son entrée en vigueur.
7. Facturation et paiement
Les abonnements sont facturés d'avance, mensuellement ou annuellement selon la formule choisie, et payables à réception, au plus tard à 30 jours, par prélèvement SEPA, virement ou carte bancaire. Les options sont facturées au prorata du mois en cours.
Conformément aux articles L.441-10 et D.441-5 du Code de commerce, tout retard de paiement entraîne de plein droit des pénalités calculées au taux d'intérêt appliqué par la Banque centrale européenne à son opération de refinancement la plus récente majoré de 10 points, ainsi qu'une indemnité forfaitaire de 40 € pour frais de recouvrement. Après mise en demeure restée sans effet pendant 15 jours, IDemGuard peut suspendre l'accès au Service jusqu'à complet paiement, sans que cette suspension ne dégage le Client de ses obligations.
8. Obligations du Client
Le Client s'engage à :
- utiliser le Service conformément à sa destination, aux CGU, à la documentation et aux lois applicables ;
- garantir la licéité des Données Client et disposer de toutes les autorisations nécessaires à leur traitement dans le Service, notamment à l'égard de ses Utilisateurs qu'il informe conformément au RGPD ;
- configurer le Service de manière appropriée à ses besoins de sécurité (politiques de mots de passe, MFA, durées de session, habilitations) — IDemGuard fournit des paramètres par défaut sécurisés mais ne saurait se substituer aux choix du Client ;
- assurer la confidentialité des identifiants de ses Administrateurs et Utilisateurs et révoquer sans délai les accès des personnes n'ayant plus à en disposer ;
- obtenir, le cas échéant, les habilitations nécessaires auprès de la DINUM pour l'usage de FranceConnect, ProConnect ou France Identité, et respecter leurs conditions d'utilisation ;
- collaborer de bonne foi avec IDemGuard, notamment en cas d'incident de sécurité.
9. Usages interdits
Il est notamment interdit au Client et à ses Utilisateurs de : tenter d'accéder à des données ou environnements d'autres clients ; contourner, tester ou compromettre les mesures de sécurité du Service sans accord écrit préalable ; décompiler, désassembler ou réaliser de l'ingénierie inverse sur le Service, hors les cas prévus par la loi ; utiliser le Service pour héberger ou diffuser des contenus illicites, ou pour usurper l'identité d'un tiers ; revendre, sous-licencier ou mettre le Service à disposition de tiers en dehors de ses propres Utilisateurs ; générer une charge anormale de nature à dégrader le Service.
En cas de manquement grave, IDemGuard peut suspendre l'accès au Service, après notification sauf urgence, sans préjudice de la résiliation prévue à l'article 16 et de tous dommages-intérêts.
10. Niveaux de service
IDemGuard s'engage sur une disponibilité mensuelle du Service, mesurée sur le point d'entrée d'authentification, selon l'Offre souscrite :
| Offre | Disponibilité mensuelle | Support | Délai de première réponse |
|---|---|---|---|
| Starter | 99,5 % | Email, jours ouvrés | 48 h ouvrées |
| Business | 99,9 % | Email prioritaire, canal dédié | 4 h ouvrées |
| Enterprise | 99,99 % | Support dédié 24 h/24, 7 j/7 | Selon contrat |
Sont exclues du calcul : les maintenances planifiées notifiées au moins 48 heures à l'avance et réalisées en dehors des heures ouvrées françaises (dans la limite de 4 heures par mois) ; les indisponibilités imputables au Client, à ses Applications connectées, à ses fournisseurs d'accès ou à des services tiers (FranceConnect, fournisseurs d'identité externes) ; les cas de force majeure ; les suspensions prévues aux articles 7 et 9.
En cas de non-respect de l'engagement de disponibilité, le Client peut demander, dans les 30 jours suivant le mois concerné, un avoir calculé comme suit : 10 % de la redevance mensuelle par tranche de 0,5 % sous l'objectif, plafonné à 50 %. Ces crédits constituent la seule compensation due au titre de l'indisponibilité.
11. Maintenance et évolutions
IDemGuard assure la maintenance corrective et évolutive du Service, dont les mises à jour sont incluses dans toutes les Offres. IDemGuard peut faire évoluer les fonctionnalités du Service, à condition de ne pas en réduire substantiellement les capacités essentielles ; les modifications d'API et les dépréciations sont annoncées avec un préavis d'au moins 90 jours, sauf impératif de sécurité.
12. Données personnelles
Pour les Données Client, le Client est responsable du traitement et IDemGuard agit en qualité de sous-traitant au sens de l'article 28 du RGPD. Les obligations respectives des parties — objet et durée du traitement, nature et finalités, instructions, mesures de sécurité, sous-traitants ultérieurs, assistance, notification des violations, sort des données en fin de contrat — sont définies dans l'accord de sous-traitance (DPA) annexé au devis, qui fait partie intégrante des CGU.
IDemGuard s'engage à héberger et traiter les Données Client exclusivement en France, à ne recourir à aucun sous-traitant ultérieur établi hors de l'Union européenne ou soumis à une législation extraterritoriale, et à informer le Client de tout changement de sous-traitant ultérieur avec un préavis lui permettant de s'y opposer. Le traitement des données collectées par IDemGuard pour son propre compte est décrit dans la Politique de confidentialité.
13. Sécurité et confidentialité
IDemGuard met en œuvre les mesures de sécurité décrites dans la Politique de confidentialité et le DPA, conformes à l'état de l'art pour un service de gestion d'identités : chiffrement en transit (TLS 1.3) et au repos, cloisonnement des environnements, journalisation, surveillance continue, sauvegardes chiffrées, plan de reprise d'activité. Un audit de sécurité annuel est réalisé pour l'Offre Enterprise.
Chaque partie s'engage à garder confidentielles les informations de l'autre partie dont elle a connaissance à l'occasion du contrat — notamment, pour IDemGuard, les Données Client et la configuration du Client ; pour le Client, les informations techniques non publiques relatives au Service — pendant toute la durée du contrat et cinq ans après son terme.
14. Propriété intellectuelle
Le Service, ses logiciels, sa documentation, ses marques et tous les éléments qui le composent demeurent la propriété exclusive d'IDemGuard ou de ses concédants. Les CGU n'emportent aucune cession de droits ; le Client bénéficie d'un droit d'utilisation personnel, non exclusif et non transférable du Service, pour ses besoins propres, pendant la durée du contrat et dans les limites de l'Offre souscrite.
Les Données Client demeurent la propriété exclusive du Client. IDemGuard ne les utilise que pour l'exécution du Service et ne s'en attribue aucun droit. Le Client autorise IDemGuard à mentionner son nom et son logo à titre de référence commerciale, sauf refus écrit notifié à tout moment.
15. Responsabilité
IDemGuard est tenue d'une obligation de moyens dans la fourniture du Service, sous réserve des engagements de disponibilité de l'article 10. Le Client reconnaît qu'aucun dispositif de sécurité n'offre de garantie absolue et que le Service ne le dispense pas de ses propres mesures de sécurité et de sauvegarde.
La responsabilité d'IDemGuard, toutes causes confondues, est limitée aux dommages directs prouvés et plafonnée au montant hors taxes effectivement payé par le Client au titre des douze mois précédant le fait générateur. IDemGuard ne saurait être tenue responsable des dommages indirects — perte de chiffre d'affaires, de clientèle, de données imputable au Client, atteinte à l'image, préjudice commercial — ni des dommages résultant d'un manquement du Client à ses obligations, d'une mauvaise configuration, d'un usage non conforme ou de la défaillance d'un tiers (Applications connectées, fournisseurs d'identité, réseau).
Ces limitations ne s'appliquent pas en cas de faute lourde ou dolosive, de dommage corporel, ni de violation par IDemGuard de ses obligations au titre de l'article 12.
16. Durée et résiliation
Le contrat prend effet à l'activation du Service pour la durée de l'Offre souscrite (article 6).
- Abonnement mensuel : chaque partie peut résilier à tout moment, par email ou depuis l'interface d'administration ; la résiliation prend effet à la fin du mois en cours.
- Abonnement annuel : chaque partie peut s'opposer au renouvellement par notification écrite au moins 30 jours avant l'échéance. Les sommes versées pour la période en cours restent acquises.
- Résiliation pour manquement : en cas de manquement grave de l'une des parties non réparé dans les 30 jours suivant une mise en demeure, l'autre partie peut résilier de plein droit, sans préjudice de dommages-intérêts. Le non-paiement et les usages interdits de l'article 9 constituent des manquements graves.
17. Réversibilité
À l'expiration ou à la résiliation du contrat, quelle qu'en soit la cause, le Client dispose de 30 jours pour exporter ses Données Client depuis l'interface d'administration, dans un format standard, structuré et lisible par machine — notamment l'export de realm au format standard Keycloak, permettant la reprise de l'exploitation en interne ou par un autre prestataire sans migration applicative (JSON, CSV, LDIF selon les données). Sur demande, IDemGuard peut assister le Client dans cette migration, aux conditions tarifaires en vigueur.
À l'issue de ce délai, IDemGuard supprime définitivement les Données Client de ses systèmes de production et de ses sauvegardes dans un délai de 30 jours, et en atteste par écrit sur demande, à l'exception des journaux dont la conservation est imposée par la loi.
18. Force majeure
Aucune des parties ne pourra être tenue responsable d'un manquement à ses obligations résultant d'un cas de force majeure au sens de l'article 1218 du Code civil et de la jurisprudence française. La partie affectée en informe l'autre sans délai ; si l'empêchement se prolonge au-delà de 60 jours, chaque partie peut résilier le contrat sans indemnité.
19. Modification des CGU
IDemGuard peut modifier les CGU. La nouvelle version est notifiée au Client par email au moins 30 jours avant son entrée en vigueur et publiée sur le site. Le Client qui refuse les modifications peut résilier sans frais avant cette date ; à défaut, la poursuite de l'utilisation du Service vaut acceptation. Les modifications imposées par une évolution légale ou réglementaire s'appliquent immédiatement.
20. Droit applicable et litiges
Les CGU sont régies par le droit français. Les parties s'efforceront de résoudre à l'amiable tout différend relatif à leur interprétation ou leur exécution, dans un délai de 30 jours à compter de la notification écrite du différend par la partie la plus diligente.
À défaut d'accord amiable, tout litige sera soumis à la compétence exclusive du Tribunal de commerce de Créteil, y compris en cas de référé, d'appel en garantie ou de pluralité de défendeurs. Les présentes CGU s'adressent à des professionnels ; les dispositions du Code de la consommation ne leur sont pas applicables.
Annexes contractuelles (remises avec le devis) : accord de sous-traitance des données personnelles (DPA) — description technique du Service et mesures de sécurité — grille tarifaire en vigueur.