Conditions Générales de Vente
Castral — Diagnostic de cybersécurité externe
En vigueur au 22 avril 2026
Article 1 — Objet
Les présentes Conditions Générales de Vente (« CGV ») régissent, de manière exclusive, les prestations de diagnostic de cybersécurité externe réalisées par la société Opah Ventures SAS, sous la marque commerciale Castral (« le Prestataire »), au profit de toute personne morale (« le Client »).
Toute commande emporte acceptation pleine et entière des présentes CGV. Les CGV prévalent sur tout autre document émanant du Client, notamment ses éventuelles conditions générales d'achat.
Article 2 — Identification du Prestataire
- Dénomination sociale : Opah Ventures SAS
- Nom commercial : Castral
- Siège social : 3 rue Bizet, 69130 Écully, France
- SIREN : 991 405 028 — SIRET (siège) : 991 405 028 00010
- RCS : Lyon, inscrit le 16 septembre 2025
- Capital social : 1 002 €
- TVA intracommunautaire : FR29991405028
- Code NAF : 62.01Z — Programmation informatique
- Contact : contact@castral.fr
Castral est une marque commerciale d'Opah Ventures SAS.
Article 3 — Description des prestations
Le Prestataire réalise un diagnostic de cybersécurité exclusivement externe, non-intrusif, depuis Internet et sans aucune installation ni accès privilégié aux systèmes du Client. Une prestation standard comprend :
- a) Analyse d'exposition (OSINT): cartographie de la surface d'attaque publique du Client — identifiants compromis dans des fuites de données, services exposés, vulnérabilités applicatives accessibles depuis Internet, actifs oubliés, configuration email (SPF / DKIM / DMARC).
- b) Rapport de diagnostic : document détaillé listant les vulnérabilités identifiées, leur criticité, leur impact et leurs correctifs.
- c) Plan de remédiation 30 / 60 / 90 jours : document actionnable décrivant les correctifs à mettre en œuvre, accompagné de tutoriels techniques destinés au prestataire informatique du Client ou à son équipe IT interne.
- d) Accompagnement 90 jours : restitution technique de 45 minutes à la livraison, puis disponibilité du Prestataire par téléphone ou email, dans la limite du raisonnable, pour répondre aux questions du Client ou de son prestataire informatique relatives au plan de remédiation.
- e) Re-scan à J+90: nouvelle analyse complète de l'exposition publique du Client, permettant la comparaison avec l'état initial. Un diagnostic final comparatif est remis.
Ce que le Prestataire ne réalise pas: audit interne, pentest intrusif, intervention sur les systèmes d'information du Client, mise en œuvre technique des correctifs, audit organisationnel, formation des collaborateurs. Le Prestataire diagnostique et conseille ; il n'exécute pas les correctifs.
Article 4 — Formation du contrat
Le contrat est formé par l'acceptation écrite d'un devis nominatif établi par le Prestataire. L'acceptation peut prendre la forme d'une signature manuscrite, d'une signature électronique ou d'un paiement en ligne via le lien figurant sur le devis. Le devis précise le périmètre exact de la prestation (domaines, sous-domaines et adresses IP concernés), son prix et son délai d'exécution.
Le Client étant un professionnel, il ne bénéficie d'aucun droit de rétractation.
Article 5 — Prix et modalités de paiement
5.1 Prix.Les prix sont indiqués en euros et s'entendent hors taxes. La TVA au taux en vigueur est appliquée en sus. Le prix convenu est celui figurant sur le devis accepté.
5.2 Paiement à la commande. Sauf accord contraire écrit, le prix est exigible en totalité à la commande, par carte bancaire via le lien sécurisé indiqué sur le devis, ou par virement bancaire (IBAN communiqué sur demande).
5.3 Retard de paiement.Conformément à l'article L.441-10 du Code de commerce, tout retard de paiement entraîne de plein droit, sans mise en demeure préalable :
- des pénalités de retard à un taux égal à trois fois le taux d'intérêt légal en vigueur ;
- une indemnité forfaitaire pour frais de recouvrement de 40 €, un complément pouvant être réclamé sur justificatifs si les frais réellement exposés excèdent ce montant.
Article 6 — Délai d'exécution
Le Prestataire s'engage à livrer la prestation dans un délai de 10 jours ouvrésà compter de la date la plus tardive entre (i) la réception du paiement et (ii) la signature par le Client de l'autorisation visée à l'article 13.
En cas de retard imputable au Prestataire, le Client pourra en demander raison ; le retard ne peut toutefois ouvrir droit à aucune indemnité, pénalité ou dommages-intérêts.
Article 7 — Obligations du Client
Le Client s'engage à :
- fournir au Prestataire les informations nécessaires au démarrage de la mission (liste des domaines et périmètre à analyser, contact technique référent) ;
- déclarer qu'il est titulairedes domaines, sous-domaines et infrastructures figurant dans le périmètre de la prestation, ou qu'il dispose d'une autorisation écrite du titulaire lui permettant d'y faire procéder à une analyse externe ;
- coopérer de bonne foi, notamment en répondant aux sollicitations raisonnables du Prestataire pendant la phase d'accompagnement.
La mise en œuvre effective des correctifs recommandés relève de la seule responsabilité du Client et/ou de son prestataire informatique. Le Prestataire ne saurait en aucun cas être tenu pour responsable de la non-application, de l'application partielle ou de l'application erronée des recommandations formulées dans le plan de remédiation.
Article 8 — Livrables et propriété intellectuelle
Les livrables (rapport de diagnostic, plan de remédiation, certificat, diagnostic comparatif J+90) sont remis au Client sous forme numérique via un portail sécurisé. Une fois le prix intégralement payé, le Client dispose d'un droit d'usage internesur les livrables. Il peut les communiquer à ses assureurs, auditeurs, donneurs d'ordre et à son prestataire informatique, dans le cadre normal de son activité.
La méthodologie, les outils, les scripts et le savoir-faire du Prestataire demeurent sa propriété exclusive.
Article 9 — Garantie satisfaction
Le Prestataire s'engage à livrer un diagnostic complet et techniquement pertinent. Si le Client estime, dans un délai de 15 jours calendairesà compter de la livraison du rapport, que le diagnostic est incomplet ou insuffisant, il en informe le Prestataire par écrit en précisant ses griefs techniques. Le Prestataire reprendra alors la prestation à ses frais, en procédant à toute analyse complémentaire nécessaire, jusqu'à obtenir un résultat complet et pertinent.
Dans l'hypothèse exceptionnelle où aucun résultat satisfaisant ne pourrait être obtenu après reprise, et en l'absence de mauvaise foi du Client, le Prestataire procédera au remboursement intégraldu prix payé. Le Client restituera alors l'ensemble des livrables et s'abstiendra de tout usage ultérieur.
La garantie satisfaction ne couvre pas :
- les griefs portant sur la mise en œuvre des correctifs, qui ne relève pas de la prestation ;
- les demandes formulées au-delà du délai de 15 jours ;
- les cas de mauvaise foi manifeste ou d'usage du livrable avant contestation (notamment lorsque le certificat a déjà été transmis à un tiers).
Article 10 — Responsabilité
Le Prestataire est tenu d'une obligation de moyensdans l'exécution de la prestation. Il met en œuvre l'ensemble des diligences et compétences techniques attendues d'un professionnel du secteur.
Sa responsabilité ne peut être engagée qu'en cas de faute prouvée ayant causé un préjudice direct, certain et prévisible au Client. Sont expressément exclus les dommages indirects ou immatériels, notamment la perte d'exploitation, la perte de chiffre d'affaires, la perte de données, l'atteinte à la réputation ou la perte de clientèle.
En tout état de cause, le montant total de la responsabilité du Prestataire, toutes causes confondues, est plafonné au montant hors taxes effectivement payé par le Client au titre de la prestation concernée.
Article 11 — Confidentialité
Chaque partie s'engage à conserver confidentielle toute information reçue de l'autre au titre de la prestation, pendant la durée du contrat et pendant 3 ans à compter de son terme. Un accord de confidentialité distinct peut être signé à la demande du Client préalablement au démarrage de la mission.
Le Prestataire ne pourra utiliser le nom ou le logo du Client à des fins de référence commerciale qu'avec l'accord exprès et préalable de ce dernier.
Article 12 — Données personnelles
12.1 Données des représentants du Client.Les données d'identification des représentants du Client sont collectées pour la gestion de la relation commerciale. Elles sont conservées pendant la durée de la relation, augmentée des délais de prescription légaux. Les personnes concernées disposent des droits d'accès, de rectification, d'effacement, d'opposition et de portabilité prévus par le RGPD, exerçables à : contact@castral.fr.
12.2 Données collectées lors du diagnostic.L'analyse OSINT peut conduire à la collecte d'adresses email et d'identifiants de collaborateurs du Client figurant dans des bases de données publiques de fuites. Ces données sont traitées dans le seul but du diagnostic, hébergées en France, et supprimées dans un délai de 12 mois suivant la livraison, sauf demande écrite du Client de suppression anticipée.
12.3 Sous-traitants techniques.Le Prestataire recourt à des outils spécialisés (notamment Shodan, Have I Been Pwned, DeHashed) pour l'enrichissement de ses analyses. Ces outils interrogent exclusivement des bases publiques ou contractualisées, dans des conditions conformes au RGPD.
Article 13 — Autorisation expresse d'analyse et cadre légal
En acceptant les présentes CGV et le devis correspondant, le Client autorise expressément et sans réservele Prestataire à mener toutes opérations de reconnaissance externe passive et non-intrusive sur le périmètre qu'il a lui-même déclaré, comprenant notamment :
- l'interrogation de bases publiques de fuites de données (DeHashed, Have I Been Pwned) pour les adresses email rattachées aux domaines du Client ;
- la collecte d'informations publiques via moteurs de recherche et registres DNS ;
- l'analyse des ports et services exposés sur Internet (via Shodan en passif, Naabu et Nuclei en actif non-intrusif) ;
- l'analyse des configurations SPF, DKIM et DMARC ;
- la vérification automatisée des vulnérabilités connues sur les services accessibles publiquement.
Cette autorisation est indispensable à la réalisation de la prestation. Elle couvre le périmètre figurant au devis, pour toute la durée de la mission, incluant le re-scan J+90.
Les opérations réalisées par le Prestataire s'inscrivent dans un cadre strictement légal, et notamment :
- Article 323-1 du Code pénal: l'infraction d'accès frauduleux à un système de traitement automatisé de données ne saurait être constituée dès lors que le titulaire du système autorise l'accès, ce qui est le cas dans le cadre de la présente clause ;
- Méthodologies internationales reconnues NIST SP 800-115 (phase Target Identification and Analysis) et MITRE ATT&CK Reconnaissance (TA0043) ;
- Recommandations de l'ANSSI en matière de cartographie des systèmes exposés sur Internet.
Le Client déclare disposerde tous droits et autorisations nécessaires sur le périmètre qu'il communique au Prestataire. Il garantitle Prestataire contre tout recours d'un tiers qui se prétendrait titulaire de tout ou partie dudit périmètre.
Article 14 — Force majeure
Aucune partie ne pourra être tenue pour responsable d'un manquement à ses obligations résultant d'un cas de force majeure, au sens de l'article 1218 du Code civil.
Article 15 — Droit applicable et règlement des litiges
Les présentes CGV sont soumises au droit français. Les parties s'efforceront de résoudre à l'amiable tout différend relatif à leur exécution ou à leur interprétation. À défaut d'accord amiable dans un délai raisonnable, les tribunaux français compétents pourront être saisis.
Opah Ventures SAS — 3 rue Bizet, 69130 Écully — RCS Lyon 991 405 028 — TVA FR29991405028
Castral est une marque commerciale d'Opah Ventures SAS — castral.fr