Version du 24 septembre 2026
Conditions générales de vente
Les présentes conditions générales de vente (« CGV ») régissent les prestations proposées sous la marque Hackbuster par la SAS Karma Consult, société par actions simplifiée au capital de 1 000 €, 3 place Masséna, 06000 Nice, RCS Nice B 879 866 960, TVA FR32879866960 (le « Prestataire »). Contact : 06 52 86 53 11, contact@karma-consult.com.
Art. 1 Objet et champ d'application
Les prestations sont réservées aux professionnels (entreprises, commerçants, professions libérales, associations) agissant pour les besoins de leur activité (le « Client »). Toute commande emporte l'acceptation sans réserve des CGV en vigueur à la date de la commande, qui prévalent sur tout autre document du Client, sauf accord écrit contraire du Prestataire.
Art. 2 Définitions
- Site : un site internet ou une boutique en ligne, c'est-à-dire une installation d'un CMS (WordPress, WooCommerce, PrestaShop ou autre) sur un nom de domaine, avec sa base de données.
- Site standard : un Site unique, hébergé chez un hébergeur accessible par SFTP/SSH ou panneau d'administration, avec une base de données unique et un volume de fichiers usuel. Ne sont pas des sites standard : les multiboutiques, les installations multisites, plusieurs sites hébergés sur le même compte et infectés ensemble, un serveur entier compromis.
- Diagnostic : analyse du Site destinée à établir l'étendue de l'infection et le devis de l'Intervention.
- Intervention : nettoyage du Site, correction des failles identifiées et durcissement, selon le forfait commandé.
- Heures ouvrées : du lundi au vendredi, 9 h – 19 h, hors jours fériés.
- Réinfection : réapparition, sur le Site nettoyé, d'un code malveillant identique ou issu de la même porte d'entrée que celui traité lors de l'Intervention.
Art. 3 Commande
La commande suit les étapes suivantes :
- le Client formule une demande (téléphone, formulaire du site ou e-mail) ;
- le Prestataire réalise un premier examen et communique un devis à prix fixe, ou propose un Diagnostic payant lorsque l'étendue de l'infection ne peut pas être évaluée sans accès au Site ;
- la commande est ferme à l'acceptation du devis par le Client (par écrit, y compris par e-mail) et à la réception du paiement ;
- le Client transmet les accès nécessaires (art. 7).
Si le Diagnostic révèle que le Site n'est pas un site standard, le Prestataire en informe le Client et lui soumet un devis complémentaire avant tout travail supplémentaire. Le Client reste libre de le refuser ; seul le travail déjà réalisé est alors dû.
Art. 4 Prix
Les prix sont exprimés en euros hors taxes, la TVA au taux en vigueur (20 %) s'y ajoutant. Les tarifs publics pour un site standard sont : WordPress 290 € HT, WooCommerce 490 € HT, PrestaShop 690 € HT ; Diagnostic 90 € HT, déduit du prix de l'Intervention si celle-ci est commandée dans les 15 jours ; surveillance mensuelle à partir de 39 € HT par mois.
L'option intervention prioritaire majore le prix du forfait de 50 %. Le prix indiqué sur le devis accepté est ferme : aucune somme supplémentaire ne peut être facturée sans un nouveau devis accepté par le Client.
Art. 5 Paiement
Le prix est payable intégralement à la commande, avant le début de l'Intervention, selon les modalités indiquées sur le devis (virement ou lien de paiement). Une facture est émise à réception du paiement. Aucun escompte n'est accordé en cas de paiement anticipé.
Pour la surveillance mensuelle, le paiement est dû au début de chaque mois. Tout retard de paiement entraîne de plein droit des pénalités égales à trois fois le taux d'intérêt légal, ainsi qu'une indemnité forfaitaire pour frais de recouvrement de 40 € (art. L. 441-10 du Code de commerce), et autorise le Prestataire à suspendre la surveillance.
Art. 6 Délais d'intervention
Option intervention prioritaire. Le Prestataire commence l'Intervention et remet un Site nettoyé dans un délai de 4 heures ouvrées. Ce délai court à compter du dernier des événements suivants : réception du paiement, et réception de l'ensemble des accès fonctionnels nécessaires. Une demande reçue en dehors des heures ouvrées fait courir le délai à l'ouverture suivante. Le délai est suspendu pendant toute période où le Prestataire attend une information, un accès ou une action du Client ou de son hébergeur.
Si le délai n'est pas tenu pour une raison imputable au Prestataire, le Client est remboursé de la majoration « intervention prioritaire ». Ce remboursement constitue l'unique compensation due au titre du délai.
Sans option prioritaire, l'Intervention est réalisée dans les meilleurs délais, en principe dans les deux jours ouvrés suivant la réception du paiement et des accès.
La levée d'un avertissement Google, d'une liste noire antivirus ou anti-spam, ou la réactivation d'un compte par l'hébergeur dépendent de tiers : le Prestataire effectue les demandes nécessaires mais ne garantit ni leur issue ni leur délai.
Art. 7 Obligations du client
Le Client s'engage à :
- être titulaire du Site ou dûment autorisé par son titulaire à commander l'Intervention et à en confier l'accès. Le Prestataire n'intervient jamais sur un site sans cette autorisation ;
- fournir des accès fonctionnels (hébergement, SFTP/SSH, base de données, administration du CMS) et des informations exactes et complètes sur l'incident ;
- ne pas modifier le Site, ni laisser un tiers le modifier, pendant l'Intervention ;
- conserver ses propres sauvegardes : le Client demeure responsable de la sauvegarde de ses données indépendamment de l'Intervention ;
- appliquer les recommandations de sécurité figurant dans le rapport d'intervention.
Art. 8 Déroulement de l'intervention
Pour chaque Intervention, le Prestataire :
- réalise une copie de l'état du Site (fichiers et base de données) avant toute modification ;
- isole les fichiers malveillants en quarantaine plutôt que de les supprimer, afin de préserver les éléments d'analyse ;
- nettoie le Site, corrige les failles identifiées, régénère les accès compromis et applique les mesures de durcissement adaptées ;
- remet un rapport d'intervention décrivant les constats, les actions menées et les recommandations.
La porte d'entrée initiale d'un piratage ne peut pas toujours être identifiée avec certitude, notamment lorsque les journaux de l'hébergeur ont été effacés ou ne sont pas conservés assez longtemps. Le rapport indique alors les hypothèses les plus probables et les mesures prises pour les neutraliser.
Art. 9 Nature des obligations
Compte tenu de la nature de la sécurité informatique, où aucun système n'est invulnérable, le Prestataire est tenu d'une obligation de moyens. Il met en œuvre les méthodes et outils de l'état de l'art pour nettoyer et sécuriser le Site, sans garantir qu'il ne fera plus jamais l'objet d'une attaque.
Art. 10 Garantie contre la réinfection
Pendant 30 jours à compter de la remise du rapport d'intervention, en cas de Réinfection, le Prestataire intervient à nouveau sans frais supplémentaires. Le Client signale la Réinfection par téléphone ou par e-mail ; l'intervention de garantie est réalisée en heures ouvrées, sans délai prioritaire sauf option souscrite à nouveau.
La garantie ne s'applique pas lorsque la nouvelle infection résulte :
- de l'installation par le Client ou un tiers d'un thème, module ou extension piraté (« nulled ») ou d'origine non officielle ;
- du refus ou de l'absence d'application des mises à jour et recommandations du rapport ;
- d'un accès confié par le Client à un tiers après l'Intervention, ou de la réutilisation d'identifiants compromis que le Prestataire a recommandé de changer ;
- d'une faille propre à l'hébergeur ou au serveur, ou d'un autre site hébergé sur le même compte ou serveur et non couvert par l'Intervention ;
- d'une modification du Site par le Client ou un tiers ayant réintroduit la faille.
Art. 11 Responsabilité
La responsabilité du Prestataire ne peut être engagée qu'en cas de faute prouvée. Elle est limitée aux dommages directs et, toutes causes confondues, au montant hors taxes effectivement payé par le Client pour la prestation en cause (pour la surveillance : les sommes payées au cours des 12 derniers mois).
Sont exclus les dommages indirects, notamment : perte de chiffre d'affaires, de clientèle ou de chance, atteinte à l'image, sanctions ou amendes, réclamations de tiers, ainsi que les conséquences de l'attaque survenues avant l'Intervention (données déjà exfiltrées, fraudes déjà commises). Le Prestataire n'est pas responsable des données que le Site contenait déjà sous forme corrompue ou altérée avant son Intervention.
Ces limitations ne s'appliquent pas en cas de faute lourde ou dolosive du Prestataire.
Art. 12 Données personnelles
Le Client est responsable de traitement des données personnelles contenues dans son Site. Lors de l'Intervention, le Prestataire agit en qualité de sous-traitant au sens de l'article 28 du RGPD : il n'accède aux données que dans la mesure nécessaire à l'Intervention, sur instruction du Client, les garde confidentielles, ne les transfère pas hors de l'Union européenne, et les supprime selon l'article 13.
En cas de violation de données, la notification à la CNIL et, le cas échéant, l'information des personnes concernées incombent au Client. Le Prestataire lui fournit les éléments techniques utiles (chronologie, données et systèmes touchés, mesures prises). Cette aide est d'ordre technique et ne constitue pas un conseil juridique.
Art. 13 Confidentialité et conservation des éléments
Le Prestataire garde strictement confidentiels les accès, données et informations du Client. Les accès confiés sont utilisés uniquement pour la prestation ; le Prestataire recommande au Client de les modifier ou de les révoquer à la fin de l'Intervention.
La copie de l'état initial, la quarantaine et les éléments d'analyse sont conservés au maximum 90 jours après la remise du rapport, pour les besoins de la garantie et d'une éventuelle enquête, puis supprimés, sauf demande écrite contraire du Client. Le Client peut en demander la remise ou la suppression anticipée.
Art. 14 Surveillance mensuelle
La surveillance mensuelle est souscrite pour une durée d'un mois, renouvelée tacitement chaque mois. Elle est résiliable à tout moment par e-mail, avec effet à la fin du mois en cours. Son contenu (contrôle d'intégrité, suivi de liste noire, mises à jour, réintervention en cas d'incident) est précisé dans le devis ou l'offre souscrite. La réintervention incluse couvre le Site surveillé, dans les conditions et exclusions de l'article 10.
Art. 15 Scan gratuit
Le scan gratuit du site hackbuster.fr effectue une lecture passive de la page d'accueil publique du site indiqué, sans tentative d'intrusion. Son résultat est indicatif : il ne garantit ni qu'un site est sain, ni qu'il est infecté, et ne constitue pas une prestation. Il ne doit être utilisé que pour un site dont l'utilisateur est responsable.
Art. 16 Référence commerciale
Le Prestataire ne cite le nom, le site ou le logo du Client, et ne publie d'étude de cas identifiable, qu'avec son accord écrit préalable. Il peut décrire une intervention de manière anonymisée, sans élément permettant d'identifier le Client.
Art. 17 Force majeure
Aucune partie n'est responsable d'un manquement causé par un événement de force majeure au sens de l'article 1218 du Code civil, y compris une panne ou une défaillance de l'hébergeur du Client ou d'un fournisseur réseau hors du contrôle des parties.
Art. 18 Droit de rétractation
Les prestations étant destinées aux professionnels, aucun droit de rétractation ne s'applique en principe. Si le Client est un professionnel employant cinq salariés au plus et que l'objet du contrat n'entre pas dans le champ de son activité principale (art. L. 221-3 du Code de la consommation), il demande expressément, en passant commande, que l'Intervention commence immédiatement, avant la fin du délai de rétractation de 14 jours, et reconnaît perdre son droit de rétractation une fois l'Intervention pleinement exécutée (art. L. 221-28, 1°). En cas de rétractation avant cette exécution complète, le travail déjà réalisé reste dû au prorata.
Art. 19 Droit applicable et litiges
Les CGV sont soumises au droit français. En cas de litige, les parties recherchent d'abord une solution amiable. À défaut, compétence exclusive est attribuée au Tribunal de commerce de Nice, y compris en cas de pluralité de défendeurs ou d'appel en garantie.
Art. 20 Modification des CGV
Le Prestataire peut modifier les CGV à tout moment. Les CGV applicables sont celles en vigueur à la date de la commande ; pour la surveillance mensuelle, une modification s'applique au mois suivant sa notification au Client, qui peut résilier dans l'intervalle.
Voir aussi les mentions légales et la politique de confidentialité.