Conditions Générales d'Utilisation (CGU)

Evalia

Article 1 - Objet et champ d'application

Les présentes Conditions Générales d'Utilisation (CGU) ont pour objet de définir les conditions d'accès et d'utilisation de la plateforme Évalia, solution SaaS destinée aux établissements et services sociaux et médico-sociaux, aux organisations gestionnaires et aux prestataires habilités qui interviennent dans le pilotage de la qualité, de la conformité, des évaluations HAS, de la gestion documentaire, des actions, des risques, de la veille réglementaire, de la formation et, selon les modules activés, du management des ressources humaines.

Evalia fournit un environnement applicatif permettant notamment de centraliser des informations d'organisation, de créer et suivre des évaluations, audits, rapports, actions correctives, documents, formations, événements indésirables, risques, plans de continuité, notifications et demandes internes. Certaines fonctionnalités s'appuient sur des services d'intelligence artificielle destinés à assister les utilisateurs dans l'analyse, la synthèse, la reformulation ou la recherche d'informations. Ces fonctionnalités constituent une aide à la décision et ne remplacent jamais la validation humaine, la responsabilité professionnelle de l'utilisateur, les obligations réglementaires de l'établissement, ni l'avis d'un professionnel compétent.

Les CGU s'appliquent à tout utilisateur qui accède à Évalia, qu'il soit administrateur d'organisation, collaborateur, manager, prestataire, auditeur, lecteur, éditeur, utilisateur en phase de test, utilisateur invité ou utilisateur bénéficiant d'un accès temporaire. L'accès à la plateforme implique l'acceptation pleine et entière des CGU, selon le mécanisme mis en place par Evalia : création de compte, première connexion, case d'acceptation, invitation, renouvellement d'accès ou utilisation continue du service après notification d'une évolution des CGU.

Les CGU complètent les contrats conclus entre l'éditeur et le client, ainsi que les éventuelles CGV, bons de commande, annexes de sécurité, accords de traitement des données et politiques de confidentialité. En cas de contradiction, le contrat signé avec le client prévaut pour les aspects commerciaux et financiers, tandis que les CGU demeurent applicables aux règles d'utilisation de la plateforme.

Article 2 - Définitions

Plateforme : L'application SaaS Evalia, ses interfaces web, modules, APIs, espaces utilisateurs, composants d'édition documentaire, outils d'assistance IA, services associés, contenus applicatifs, tableaux de bord, notifications et fonctionnalités accessibles aux utilisateurs autorisés.

Éditeur : EVALIA, société par actions simplifiée au capital de 1 000 euros, immatriculée au RCS de Fort-de-France sous le numéro SIREN 108 265 703, dont le siège social est situé Voie 1 Grand-Case, 97232 Le Lamentin.

Client : la société qui souscrit, teste ou utilise Evalia pour son propre compte, notamment un ESSMS, un organisme gestionnaire, un groupe d'établissements ou un prestataire de services autorisé.

Organisation : l'espace logique rattaché à un client dans Évalia. Elle peut contenir un ou plusieurs établissements, membres, rôles, données, documents, évaluations, actions, formations et paramètres.

Établissement : Une entité opérationnelle suivie dans Evalia. Par exemple, un établissement social ou médico-social, un site, une structure ou une unité rattachée à une organisation.

Administrateur :Un utilisateur doté de droits de gestion sur une organisation, notamment pour inviter ou gérer les membres, modifier certains paramètres, administrer des accès, suivre la facturation visible dans l'interface ou gérer des ressources internes.

Utilisateur : Toute personne physique disposant d'un compte ou d'un accès à Évalia, quel que soit son rôle : administrateur, éditeur, lecteur, manager, collaborateur, prestataire, auditeur ou utilisateur invité.

Données Client :L'ensemble des informations, fichiers, documents, contenus, réponses, commentaires, rapports, pièces jointes, historiques, préférences, métadonnées, données RH, données d'audit, données de formation, données relatives aux risques ou incidents, et plus généralement tous contenus fournis, importés, générés ou validés par le client ou ses utilisateurs dans la plateforme.

Services IA : Les fonctionnalités reposant sur des modèles d'intelligence artificielle ou traitements automatisés, notamment le Coach Qualité, l'analyse documentaire, les suggestions de reformulation, les insights de rapport, la recherche dans des bases de connaissance ou les synthèses de veille.

Identifiants : Les éléments permettant d'authentifier un utilisateur, notamment l'adresse électronique, le mot de passe, les mécanismes d'authentification fournis par le prestataire d'identité, les jetons de session et tout facteur d'authentification complémentaire.

Article 3 - Accès au service et comptes

L'accès à Évalia est réservé aux utilisateurs autorisés par le client ou par l'éditeur. Chaque utilisateur doit disposer d'un compte personnel et nominatif. Les comptes génériques, partagés ou prêtés sont interdits, sauf accord écrit spécifique de l'éditeur et mise en place de mesures de traçabilité adaptées.

La création et l'activation des comptes peuvent intervenir par inscription, invitation d'organisation, intégration d'un utilisateur dans une organisation, validation par un administrateur ou autre processus d'habilitation prévu par Évalia. L'éditeur peut refuser, suspendre ou retirer un accès lorsque l'identité, l'habilitation, la sécurité ou la conformité de l'utilisation ne peut pas être vérifiée.

Les utilisateurs doivent fournir des informations exactes, à jour et complètes. Les administrateurs d'organisation sont responsables de l'attribution des rôles et habilitations dans leur périmètre, de la désactivation des comptes des personnes qui ne doivent plus accéder à la plateforme et de la vérification régulière des droits accordés aux membres.

Chaque utilisateur est responsable de la confidentialité de ses identifiants. Il s'engage à choisir un mot de passe robuste lorsque le mode d'authentification le requiert, à ne pas le communiquer à un tiers, à ne pas contourner les mécanismes de sécurité et à informer sans délai son administrateur ou l'éditeur en cas de perte, suspicion de compromission, accès non autorisé ou anomalie de sécurité.

L'accès à certains modules peut dépendre du rôle de l'utilisateur, du plan souscrit, des paramètres d'organisation, du statut de l'abonnement, de la configuration d'accès ou de l'activation progressive de fonctionnalités. Les modules verrouillés, expérimentaux, bêta ou annoncés peuvent être modifiés, retirés ou activés ultérieurement, sans que leur affichage dans l'interface constitue un engagement de disponibilité immédiate.

Article 4 - Licence et droits d'utilisation

Sous réserve du respect des CGU, du contrat applicable et des droits d'accès attribués, l'éditeur concède au client et à ses utilisateurs un droit personnel, limité, non exclusif, non cessible, non transférable et révocable d'accéder à Évalia et d'utiliser la plateforme pour les besoins professionnels internes du client.

Ce droit d'utilisation ne confère aucun droit de propriété sur la plateforme, son code source, son interface, ses bases de données techniques, ses modèles, ses algorithmes, ses marques, ses méthodes, ses workflows, ses contenus éditoriaux propriétaires ou ses éléments graphiques. Toute utilisation non expressément autorisée est interdite.

L'utilisateur ne peut utiliser Evalia que dans le cadre des fonctionnalités prévues : pilotage qualité et conformité, évaluations et audits, suivi des actions, gestion documentaire, formation, reporting, veille, RH interne ou prestations de service autorisées. Toute revente, mise à disposition à des tiers non autorisés, usage en marque blanche, extraction massive, réutilisation commerciale non autorisée ou interfaçage non approuvé est interdit.

Le client conserve la propriété de ses Données Client. Il accorde à l'éditeur les droits nécessaires pour héberger, traiter, sauvegarder, afficher, transmettre, analyser et restituer ces données dans la stricte mesure nécessaire à la fourniture, la sécurisation, l'amélioration et le support du service, conformément au contrat, au RGPD et à la politique de confidentialité applicable.

Article 5 - Engagements et obligations de l'utilisateur

L'utilisateur s'engage à utiliser Evalia de manière loyale, professionnelle, conforme aux lois applicables, aux règles internes du client, aux droits des personnes concernées et aux présentes CGU. Il demeure responsable des informations qu'il saisit, importe, partage, valide ou exporte depuis la plateforme.

Il est interdit de tenter d'accéder à des comptes, organisations, documents, données ou systèmes pour lesquels l'utilisateur n'est pas habilité. Il est également interdit de tester, scanner, altérer, surcharger, détourner, décompiler, désassembler, copier, extraire ou perturber la plateforme, son infrastructure, ses API, ses mécanismes d'authentification ou ses mesures de sécurité.

L'utilisateur s'interdit d'introduire des virus, scripts malveillants, fichiers dangereux, contenus illicites, contenus discriminatoires, contenus diffamatoires, contenus portant atteinte à des tiers ou données qu'il n'est pas autorisé à traiter. Il doit vérifier qu'il dispose des droits et autorisations nécessaires avant de saisir, importer ou partager des documents, données personnelles, données RH, données relatives aux usagers, données de santé ou informations confidentielles.

Les fonctionnalités d'évaluation, d'audit, d'action corrective, de gestion des risques, de Plan de Continuité des Activités, d'événements indésirables, de rapports, de veille et d'IA ne dispensent pas le client de ses propres obligations légales, réglementaires, professionnelles, sociales, médico-sociales ou contractuelles. Les décisions prises à partir de la plateforme restent sous la responsabilité du client et de ses utilisateurs habilités.

Pour les fonctionnalités RH, formation, absences, mobilité, profils DISC et kudos, les utilisateurs s'engagent à limiter les données saisies aux informations nécessaires, proportionnées et autorisées dans le cadre professionnel. Les données sensibles, appréciations individuelles, informations de santé, données disciplinaires ou données personnelles non nécessaires ne doivent pas être saisies sans base légale, information des personnes concernées et habilitation appropriée.

Article 6 - Disponibilité des services (SLA)

L'éditeur met en œuvre des moyens raisonnables pour assurer l'accessibilité et le bon fonctionnement d'Évalia. Les éventuels niveaux de service, périodes de référence et exclusions applicables sont ceux prévus dans le Bon de commande, les CGV, un accord de niveau de service ou les conditions particulières conclus avec le client.

Les opérations de maintenance planifiée seront, dans la mesure du possible, annoncées au moins 48 heures à l'avance et programmées de manière à limiter l'impact sur l'activité du client. En cas de faille de sécurité, incident critique, risque d'intégrité des données ou nécessité technique urgente, l'éditeur peut procéder à une maintenance non planifiée sans préavis, dans la seule mesure nécessaire à la protection du service.

Le support standard peut être fourni par courrier électronique, interface de support, formulaire, feedback intégré ou tout autre canal indiqué par l'éditeur. Les modalités de support, les éventuels délais de réponse et les engagements de correction applicables sont ceux prévus dans le Bon de commande, les CGV, un accord de niveau de service ou les conditions particulières. Ils peuvent notamment dépendre de la gravité, de la reproductibilité, de l'impact utilisateur et des dépendances techniques.

Les interruptions, ralentissements ou anomalies doivent être signalés avec les informations nécessaires au diagnostic : compte concerné, organisation, module, date et heure, description de l'action réalisée, captures ou messages d'erreur lorsque cela est possible. L'utilisateur s'engage à coopérer raisonnablement avec l'éditeur pour permettre la résolution des incidents.

Article 7 - Propriété intellectuelle

La plateforme Évalia, son architecture, son code, ses interfaces, ses composants, ses bases techniques, ses workflows, ses algorithmes, ses contenus propriétaires, ses marques, logos, noms commerciaux, éléments graphiques, modèles applicatifs et documentations demeurent la propriété exclusive de l'éditeur ou de ses concédants.

Le client et les utilisateurs s'interdisent de reproduire, représenter, adapter, traduire, corriger, modifier, distribuer, mettre à disposition, extraire, réutiliser ou créer des œuvres dérivées de tout ou partie de la plateforme, sauf autorisation écrite préalable de l'éditeur ou utilisation strictement nécessaire des exports autorisés par les fonctionnalités prévues.

Les Données Client, documents importés, réponses d'évaluation, preuves, rapports propres au client, listes de personnel, demandes d'absence, demandes de mobilité, commentaires, fichiers et contenus fournis par le client demeurent la propriété du client ou des titulaires concernés. Le client garantit qu'il dispose des droits nécessaires pour les utiliser dans Évalia.

Les modèles, référentiels, contenus de formation, questions, bibliothèques, gabarits, contenus de veille et éléments mis à disposition par Évalia peuvent être protégés par le droit d'auteur, le droit des bases de données ou les droits de tiers. Leur utilisation est limitée aux besoins internes du client dans le cadre de la plateforme, sauf accord contraire.

Les retours, suggestions, demandes d'amélioration ou feedback transmis à l'éditeur peuvent être utilisés pour améliorer Évalia, sans obligation de rémunération, sous réserve de ne pas divulguer les informations confidentielles du client ni les données personnelles des utilisateurs au-delà de ce qui est nécessaire.

Article 8 - Traitement des données et RGPD

Dans le cadre des Données Client traitées pour le compte du client, le client agit en principe comme responsable de traitement au sens du RGPD et l'éditeur agit comme sous-traitant, sauf pour les traitements que l'éditeur réalise pour ses propres finalités, notamment la gestion de ses comptes clients, la sécurité, la facturation, le support, la prospection autorisée, les statistiques de service agrégées ou la défense de ses droits.

Le client détermine les finalités et moyens essentiels des traitements réalisés via Évalia. Il lui appartient d'informer les personnes concernées, de définir les bases légales, de vérifier la proportionnalité des données saisies, de gérer les droits des personnes, de tenir sa documentation RGPD, de respecter ses obligations sociales, médico-sociales et professionnelles et de conclure avec l'éditeur tout accord de sous-traitance requis.

L'éditeur traite les Données Client uniquement sur instruction documentée du client, pour fournir la plateforme, maintenir le service, sécuriser les accès, réaliser les sauvegardes, assurer le support, corriger les anomalies, produire les exports demandés, faire fonctionner les modules activés et exécuter les obligations contractuelles. L'éditeur ne vend pas les Données Client et ne les utilise pas pour ses propres finalités incompatibles avec la fourniture du service.

Les catégories de données susceptibles d'être traitées incluent notamment : données d'identification et de contact des utilisateurs, rôles et habilitations, données d'organisation, données d'établissement, évaluations, audits, critères HAS, actions, commentaires, preuves, documents, pièces jointes, rapports, données de formation, résultats de quiz, certificats, données RH, profils DISC, absences, mobilité, kudos, incidents, événements indésirables, risques, PCA, journaux d'activité, métadonnées techniques, notifications, feedback et données de support.

Le client ne doit saisir dans Évalia que les données nécessaires, licites et proportionnées à l'usage des modules activés. Lorsqu'il traite des catégories particulières de données personnelles, il lui appartient de vérifier les conditions applicables, d'informer les personnes concernées et de respecter le contrat, le DPA et ses propres obligations légales et professionnelles.

Les sous-traitants techniques susceptibles d'intervenir peuvent inclure des prestataires d'hébergement, de stockage, de base de données, d'authentification, d'édition documentaire, d'intelligence artificielle, de courrier électronique, d'observabilité ou de support. Leur liste, les localisations pertinentes, les garanties applicables aux transferts et les modalités d'information sont précisées dans le DPA et la politique de confidentialité en vigueur.

Les durées de conservation doivent être fixées selon les finalités, obligations légales, choix contractuels et paramétrages du client. À la fin du contrat ou sur demande autorisée, l'éditeur restituera ou supprimera les Données Client selon les modalités contractuelles, sous réserve des sauvegardes temporaires, obligations légales, journaux de sécurité et contraintes techniques légitimes.

Article 9 - Sécurité et sauvegarde des données

L'éditeur met en œuvre des mesures techniques et organisationnelles adaptées à la nature du service et aux risques identifiés, notamment des mécanismes d'authentification, gestion des rôles, cloisonnement par organisation, contrôle d'accès, journalisation, sauvegardes, supervision, protection de l'infrastructure, chiffrement en transit, et lorsque les prestataires le permettent, chiffrement au repos.

Le client reste responsable de la gestion de ses habilitations internes, de la revue régulière des accès, de la suppression des comptes devenus inutiles, de la confidentialité des données qu'il exporte, télécharge ou transmet hors d'Evalia, et de la sécurisation de ses propres équipements, réseaux, navigateurs et procédures internes.

Les sauvegardes ont pour objet de permettre la restauration du service en cas d'incident technique. Elles ne constituent pas un archivage réglementaire individuel pour le compte du client, sauf engagement contractuel spécifique. Les périodicités, durées de conservation, objectifs de reprise, objectifs de perte de données et modalités d'export applicables sont ceux prévus par la documentation de sécurité, le Bon de commande, un accord de niveau de service ou les conditions particulières applicables au client.

En cas d'incident de sécurité affectant les Données Client, l'éditeur informera le client dans les meilleurs délais raisonnables après en avoir eu connaissance, avec les informations disponibles permettant au client d'évaluer ses propres obligations de notification. Le client s'engage à signaler rapidement tout incident, accès suspect, export anormal, compromission de compte ou erreur de partage dont il aurait connaissance.

Les utilisateurs doivent s'assurer que les fichiers importés ne contiennent pas de logiciels malveillants, macros dangereuses, données non autorisées ou contenus contraires à la loi. L'éditeur peut bloquer, supprimer de l'accès courant ou mettre en quarantaine un fichier ou un contenu lorsque cela est nécessaire pour la sécurité, la conformité ou la protection de la plateforme.

Article 10 - Limitation de responsabilité

Evalia est un outil de support au pilotage, à la traçabilité, à l'organisation et à l'aide à la décision. La plateforme ne garantit pas à elle seule la conformité HAS, la conformité réglementaire, l'absence de risques, la validité juridique d'un document, la réussite d'une certification, la pertinence d'une décision RH, la conformité d'une déclaration ou la qualité finale des pratiques du client.

Le client et les utilisateurs demeurent responsables de la vérification, validation, interprétation, exploitation et diffusion des contenus produits ou stockés dans Evalia, y compris les rapports, exports, analyses, synthèses, suggestions IA, documents, preuves, plans d'actions, déclarations, données RH, quiz, certificats et tableaux de bord.

L'éditeur ne peut être tenu responsable des dommages résultant d'une mauvaise utilisation, d'une erreur de saisie, d'un paramétrage inapproprié, d'un défaut d'habilitation interne, d'un partage non autorisé, d'une absence de vérification humaine, d'une dépendance excessive à une sortie IA, d'une indisponibilité internet, d'un incident imputable à un prestataire tiers, d'une perte d'identifiants, d'un usage non conforme ou d'un cas de force majeure.

Sauf disposition impérative contraire, la responsabilité de l'éditeur est limitée aux dommages directs, personnels, certains et prouvés causés par un manquement imputable à l'éditeur. Les dommages indirects, pertes d'exploitation, pertes de chance, pertes de chiffre d'affaires, pertes de données non causées directement par l'éditeur, atteintes à l'image, préjudices commerciaux ou conséquences d'une décision métier prise par le client sont exclus dans les limites permises par le droit applicable.

Sous réserve des dispositions impératives, les règles de responsabilité et, le cas échéant, le plafond financier applicable sont ceux prévus par les CGV, le Bon de commande ou le contrat principal conclu avec le client.

Article 11 - Évolution des CGU

L'éditeur peut faire évoluer les CGU afin de tenir compte de modifications légales, réglementaires, techniques, fonctionnelles, de sécurité, de conformité, d'organisation ou de modèle de service. Les utilisateurs seront informés des modifications substantielles par tout moyen approprié : notification dans l'application, courrier électronique, message au moment de la connexion, publication dans la plateforme ou information de l'administrateur d'organisation.

Lorsque les modifications affectent de manière significative les droits ou obligations des utilisateurs, un délai de préavis raisonnable sera appliqué, sauf urgence liée à la sécurité, à la conformité légale, à une décision d'autorité, à la prévention d'un abus ou à la protection du service.

La poursuite de l'utilisation de la plateforme après l'entrée en vigueur des nouvelles CGU vaut acceptation de celles-ci. Si un utilisateur refuse les CGU modifiées, il doit cesser d'utiliser la plateforme et se rapprocher de son administrateur ou du client. Les modalités de résiliation commerciale ou d'arrêt d'abonnement relèvent du contrat et des CGV applicables.

L'éditeur peut également faire évoluer les fonctionnalités, interfaces, modules, parcours, connecteurs, algorithmes, modèles IA, contenus, exports, formats et dépendances techniques de la plateforme, dans le respect des engagements contractuels essentiels. Les fonctionnalités expérimentales, bêta, verrouillées ou annoncées peuvent être modifiées ou retirées avant leur généralisation.

Article 12 - Droit applicable

Les CGU sont soumises au Droit français, sous réserve des dispositions impératives qui pourraient s'appliquer.

En cas de difficulté relative à l'interprétation, l'exécution ou la validité des CGU, les parties s'efforceront de rechercher une solution amiable dans un délai raisonnable d’un mois minimum. Tout litige quel qu’il soit relèvera, en l’absence d’accord amiable, de la compétence exclusive des tribunaux français compétents en application des règles édictées par le Code de commerce et le Code de procédure civile.