Version du 2 octobre 2026. Applicable aux commandes qui la désignent expressément.
1. Fiche de service obligatoire
Avant la mise en production, les parties complètent et acceptent la fiche suivante. Toute rubrique non applicable est marquée « sans objet » ; une donnée inconnue ne vaut pas engagement de service.
- Client, référence du Bon de commande, contacts administratif, technique et sécurité.
- Instance et domaines ; version du socle, révision et notices de licences ; modules, versions et régime de licence.
- Prestations incluses ; ressources CPU/RAM, stockage, trafic, utilisateurs, entités et environnements autorisés ; seuils d’alerte et conditions d’évolution.
- Hébergeur et entité contractante ; titulaire du compte ; VPS ou serveur physique dédié ; pays et région du serveur, des stockages et sauvegardes ; éventuel CDN et pays d’accès support.
- Intégrations activées, titulaire de chaque compte tiers, permissions accordées et limites de synchronisation.
- Dates, étapes, critères de recette, prix distincts, échéances, durée et règles de renouvellement ; lignes soumises à Syntec révisé, date de début de facturation, mois de référence initial (troisième mois avant le mois de début) et valeur publiée.
- Support : adresse et canal, jours et heures de couverture, fuseau, contacts d’escalade, objectifs de prise en charge, d’intervention et de rétablissement par gravité.
- Sauvegardes : périmètre, fréquence, durée de conservation, chiffrement, séparation du stockage, responsable et fréquence des contrôles et tests de restauration.
- Objectif de perte maximale de données (RPO), objectif de délai de rétablissement (RTO), éventuelle disponibilité garantie et méthode de mesure.
- Liste des sous-traitants autorisés, transferts éventuels et mesures de sécurité : fiche du DPA renseignée et annexée.
Le service géré ne démarre pas avec une fiche vide sur les lieux de traitement, les responsabilités de sauvegarde, le support ou la sécurité. Aucun « 99,9 % », « 24/7 » ou RPO/RTO ne résulte du seul abonnement.
2. Répartition des responsabilités
Pour une instance entièrement gérée, le Prestataire configure et maintient le système et l’application dans le périmètre commandé, administre les accès techniques, applique les correctifs pertinents, réalise les sauvegardes convenues et pilote la restauration. Le Client administre les comptes métier, droits d’accès, contenus, licences de ressources et systèmes qu’il contrôle. Les accès privilégiés du Client, s’ils sont autorisés, et les conséquences de ses interventions sont documentés.
Pour une installation sur une infrastructure souscrite directement par le Client, la fiche précise qui contrôle le compte hébergeur, le système, le réseau, les sauvegardes, les certificats et les mises à jour. Une prestation d’installation seule ne crée pas une prestation permanente d’exploitation. Le Prestataire reste responsable des tâches qu’il a effectivement acceptées.
Le Prestataire peut faire évoluer l’infrastructure pour des raisons de sécurité, performance ou exploitation sans dégrader substantiellement les caractéristiques convenues. Il informe préalablement le Client des changements significatifs. Tout changement de sous-traitant, de pays de traitement ou d’accès reste soumis au DPA ; cette faculté technique ne dispense pas des informations, autorisations et garanties requises.
Le nombre d’instances et environnements gérés est fixé au Bon de commande. Un changement de domaine ou l’ajout d’un alias pointant vers la même instance ne constitue pas à lui seul une nouvelle instance facturable ; les travaux techniques éventuels sont convenus séparément. Une instance supplémentaire nécessite une commande distincte. Le titulaire des noms de domaine conserve la responsabilité de leur renouvellement, sauf mandat exprès d’administration confié au Prestataire.
3. Données sources et copies techniques
Damvia se connecte aux sources cloud autorisées et peut conserver des copies d’originaux, des aperçus, des archives de téléchargement, des métadonnées et des contenus éditoriaux dans des stockages applicatifs. La conservation des fichiers sources chez le Client n’exclut donc pas l’existence d’autres copies.
Le Client préserve ses sources cloud et leurs propres sauvegardes. Les sauvegardes de l’instance couvrent, selon la fiche, PostgreSQL, les fichiers du stockage principal, les éléments nécessaires du stockage d’assets, la configuration et les éléments de version nécessaires à la restauration. Reconnecter un stockage cloud ne recrée pas à lui seul les utilisateurs, droits, pages ou données des modules. Une synchronisation n’est pas une sauvegarde indépendante.
4. Maintenance et support
La maintenance corrective porte sur les anomalies reproductibles des versions et modules maintenus, dans l’environnement convenu. Le Prestataire peut fournir un correctif, une mise à jour ou un contournement raisonnable. Les évolutions fonctionnelles, nouveaux modules, formations supplémentaires, modifications non autorisées, reconstructions après interventions du Client et changements majeurs d’API tiers sont hors forfait, sauf inclusion expresse. Une analyse ou intervention supplémentaire payante requiert un devis accepté.
Le Prestataire annonce raisonnablement les maintenances planifiées et minimise leur impact. Il peut appliquer sans préavis complet une correction urgente de sécurité, avec information dès que possible. Il vérifie la compatibilité des modules inclus et prévoit une sauvegarde ou un mécanisme de retour arrière adapté avant une migration. Les mises à jour matérielles ou logicielles modifiant sensiblement le périmètre sont convenues avec le Client.
Un objectif de prise en charge mesure le temps avant examen d’une demande, pas le temps garanti de résolution. Tout SLA chiffré doit préciser la période de mesure, le point de mesure, les exclusions limitées et justifiées, les crédits, leur plafond et le recours en cas de défaillance répétée. Un éventuel crédit ne constitue pas un recours exclusif lorsque la loi s’y oppose.
5. Capacité et dépendances
Les caractéristiques et quotas proviennent de la fiche. Le Prestataire alerte le Client avant un dépassement prévisible et propose un ajustement. Une mention « utilisateurs illimités » ne crée pas un quota caché ; elle signifie l’absence de facturation par utilisateur dans l’enveloppe de ressources convenue. Aucune réduction d’un engagement « illimité » déjà accepté n’est implicite. Une saturation ou un abus peut justifier des mesures proportionnées, expliquées, pour préserver la sécurité et la continuité.
Le fonctionnement des intégrations dépend des autorisations, quotas et disponibilités de leurs fournisseurs. Le Prestataire ne garantit pas les décisions futures d’un tiers mais conserve ses engagements de diagnostic, d’information et de maintenance convenus.
La fiche précise l’unité de stockage retenue (Go/To décimaux ou Gio/Tio), les catégories comptabilisées, le mode et la période de mesure, le seuil d’alerte, le volume inclus et le tarif unitaire de dépassement lorsqu’il est commandé. Les originaux, aperçus, archives temporaires et sauvegardes ne sont pas facturés comme une même catégorie sans précision préalable. À défaut de prix de dépassement accepté, un complément de facturation requiert un accord écrit ; une alerte de capacité ne vaut pas acceptation d’un supplément.
6. Réversibilité et inventaire des données
Sur demande du contact habilité, le Prestataire fournit un inventaire et un export standard sécurisé comprenant les contenus du Client disponibles dans l’instance, métadonnées, fiches produits, collections, pages, paramètres propres au Client, données métier des modules et journaux exportables le concernant, sous réserve des droits de tiers et de la sécurité. Les formats prévus sont PostgreSQL pour la base, JSON ou CSV pour les données structurées lorsque pertinent, fichiers dans leur format disponible et documentation de schéma/configuration nécessaire à leur interprétation. Le Bon de commande précise les formats réellement disponibles par module et le périmètre technique avant signature.
L’export exclut les secrets internes du Prestataire, les données d’autres clients et le code propriétaire ; cette exclusion ne permet pas de retenir les données métier ou les métadonnées nécessaires à leur réutilisation. Les secrets propres au Client sont transférés par un canal approprié ou remplacés. L’export personnel d’un compte utilisateur ne remplace pas l’export complet d’une instance ; ce dernier peut nécessiter une intervention technique.
Un export standard de fin de contrat et la documentation existante sont inclus. L’assistance supplémentaire librement demandée, telle qu’une refonte fonctionnelle chez le prestataire destinataire, fait l’objet d’un devis, sans requalifier en prestation payante une opération de changement que la loi impose gratuitement.
7. Organisation de la sortie
Le Client peut demander un changement de prestataire ou un retour sur sa propre infrastructure par écrit, en indiquant le destinataire et la date souhaitée. Par défaut, le préavis de déclenchement est de trente jours et la période de transition ne dépasse pas trente jours calendaires après ce préavis. Le service est maintenu pendant la transition convenue, avec coopération raisonnable des parties et du destinataire, protection des données et continuité appropriée. La demande de changement vaut notification de fin des services affectés à l’achèvement réussi de la transition ; le Prestataire confirme la date et les conséquences financières par écrit. Les redevances ordinaires restent dues pour le service effectivement fourni et toute indemnité distincte doit respecter les CGV/CGS et le droit applicable.
Lorsque le chapitre VI du règlement (UE) 2023/2854 s’applique, ces délais s’interprètent conformément à ses exigences. Si la transition standard est techniquement irréalisable, le Prestataire en expose les motifs au Client dans les quatorze jours ouvrables suivant la demande et indique un délai alternatif n’excédant pas sept mois ; le Client conserve son droit de prolonger une fois la transition pour la durée qu’il estime appropriée à ses besoins. Les autres modalités impératives plus favorables s’appliquent.
Les données restent récupérables pendant au moins trente jours après la fin de la transition. Après ce délai, ou plus tôt sur instruction écrite compatible avec les obligations légales, les données de production sont effacées dans les trente jours ; les copies de sauvegarde expirent selon la rotation convenue au DPA, sans dépasser quatre-vingt-dix jours après l’effacement de production. Elles restent isolées et ne sont utilisées que pour restauration nécessaire ou obligation légale ; toute restauration réapplique les demandes d’effacement. Une attestation est fournie sur demande.
Aucun frais de changement imposé par le règlement précité n’est facturé à compter du 12 janvier 2027. Avant cette date, d’éventuels frais légalement admissibles doivent être annoncés avant contrat et ne peuvent dépasser les coûts directement liés au changement ; le présent contrat inclut déjà l’export standard. Les frais de résiliation anticipée, les redevances ordinaires et les services supplémentaires sont distingués et ne doivent pas contourner cette règle.
Une instance dédiée ou configurée n’est pas présumée exemptée. Une éventuelle dérogation propre aux services majoritairement développés pour un client ne peut être invoquée que si ses conditions légales sont vérifiées et l’information requise remise avant contrat ; elle n’écarte que les obligations visées par la loi. Les droits sur le socle open source restent indépendants de ces règles de sortie.
Après remise et reprise effective sur l’infrastructure du Client ou d’un nouveau prestataire, ce dernier assume les opérations d’hébergement, de maintenance, de sécurité et de conformité qui lui sont transférées. Le Prestataire sortant ne fournit plus de service continu hors prestation convenue, sans être déchargé de ses manquements antérieurs, de ses obligations de transition ou de toute responsabilité légalement maintenue.