Contrat de Niveau de Service (SLA) — Modèle
[REVUE JURIDIQUE OBLIGATOIRE avant remise au client]
Ce document est un modèle uniquement. Les SLA spécifiques à chaque client sont négociés et signés séparément. Contactez l'équipe commerciale pour des conditions sur mesure. Ne pas remettre à un client sans revue préalable par le conseil juridique de Noxys.
Avertissement. Ce document est un point de départ pour la négociation. Les conditions finales sont arrêtées par contrat entre Noxys Security SAS (« Noxys ») et le Client. Ce modèle ne constitue pas un avis juridique — faites-le valider par votre conseil avant signature.
Les métriques de disponibilité en temps réel sont publiées sur la page de statut Noxys (
statut.noxys.cloud, voir MON-1).
1. En-tête
| Champ | Valeur |
|---|---|
| Version | 1.1 |
| Date d'entrée en vigueur | à compléter à la signature |
| Fournisseur | Noxys Security SAS, 75 Boulevard Haussmann, 75008 Paris, France |
| Client | à compléter à la signature |
| Contrat-cadre | Conditions Générales Noxys (document séparé) |
| Cadence de révision | Annuelle, ou en cas de changement matériel du service |
2. Définition du service
Le présent SLA s'applique aux services Noxys suivants (« le Service ») :
| Composant | Description | Point d'accès |
|---|---|---|
| Console | Application d'administration (gestion tenants, politiques, journal d'audit) | app.noxys.cloud |
| API | API REST pour intégrations et SDK | api.noxys.cloud |
| Extension navigateur | Extension Chrome / Edge / Firefox / Safari | distribuée via les stores |
| Agent endpoint | Agent natif pour postes managés | distribué via MDM / installeur |
| Proxy cloud | Proxy sortant optionnel pour trafic IA hors navigateur | proxy.noxys.cloud |
Dans le périmètre des engagements d'uptime : Console, API, Proxy cloud.
Hors périmètre : la disponibilité de l'Extension et de l'Agent dépend de la flotte du Client. Les fonctionnalités en bêta / aperçu et l'environnement bac à sable public sont exclus de tous les engagements d'uptime et de réponse.
3. Engagement de disponibilité
La disponibilité est mesurée par mois calendaire pour chaque composant, sur une fenêtre glissante de 30 jours.
| Plan | Cible d'uptime mensuel | Fenêtre de maintenance | Page de statut |
|---|---|---|---|
| Free | Meilleur effort, sans SLA | À discrétion de Noxys | Public |
| Pro | 99,5 % | Dimanches 02:00–04:00 UTC, préavis 48 h | Public |
| Enterprise | 99,9 % | Coordonnée avec le Client, préavis 7 j | Public + email |
Conformément à l'ADR-010, les plans commerciaux sont Free (0 €, jusqu'à 8 utilisateurs), Pro (12 €/utilisateur/mois) et Enterprise (sur mesure). Les anciens plans Starter / Business sont obsolètes.
4. Mesure
- La disponibilité est mesurée mensuellement sur le cycle de facturation.
- La mesure est effectuée par un moniteur externe indépendant (par ex. Pingdom, UptimeRobot, Datadog Synthetics) sondant chaque point d'accès depuis au moins trois zones géographiques, toutes les 60 secondes.
- Une « minute d'indisponibilité » est toute minute pendant laquelle deux sondes consécutives depuis deux zones distinctes renvoient une erreur HTTP 5xx, un timeout ou un échec TLS.
- Les fenêtres de maintenance planifiée et les exclusions (Section 9) ne comptent pas comme indisponibilité.
- La disponibilité mensuelle est calculée comme
(minutes_totales - minutes_indisponibles) / minutes_totales × 100.
5. Crédits de service (Pro et Enterprise)
Si Noxys n'atteint pas la cible mensuelle d'uptime, le Client peut demander un crédit imputable sur la facture suivante :
| Disponibilité mensuelle | Crédit de service |
|---|---|
< 99,5 % (cible Pro manquée) | 5 % du montant mensuel |
< 99,0 % | 10 % du montant mensuel |
< 95,0 % | 25 % du montant mensuel |
Les crédits de service constituent le seul et unique recours en cas de manquement au SLA. Les crédits ne s'appliquent pas au plan Free. Ils sont plafonnés à 50 % du montant mensuel. Le Client doit réclamer les crédits dans les 30 jours suivant l'incident (Section 10).
6. Réponse aux incidents
Les incidents sont classés par sévérité au moment du tri. Les dénominations S1 / S2 / S3 / S4 sont équivalentes à P1 / P2 / P3 / P4 utilisées en interne.
| Sévérité | Définition | Acquittement | Cible de résolution | Cadence de mise à jour |
|---|---|---|---|---|
| S1 / P1 — Critique | Service indisponible pour tous, risque de perte de données ou incident de sécurité actif | < 1 h | < 4 h | Toutes les 30 min |
| S2 / P2 — Élevée | Fonctionnalité majeure cassée pour plusieurs utilisateurs (panne moteur de politiques, panne d'authentification) | < 4 h | < 24 h | Toutes les 2 h |
| S3 / P3 — Moyenne | Dégradation partielle, contournement existant, ou impact mono-utilisateur | < 1 jour ouvré | < 5 jours ouvrés | Quotidienne |
| S4 / P4 — Faible | Cosmétique, documentation ou demande de fonctionnalité non bloquante | < 3 jours ouvrés | Meilleur effort, pas de SLA de restauration | Au changement de statut |
Les temps d'acquittement et de résolution sont mesurés à partir de la déclaration de l'incident par un canal approuvé (Section 7).
7. Canaux de communication & matrice d'escalade
| Plan | Canal principal | Escalade | Horaires |
|---|---|---|---|
| Free | Forum communautaire | — | Communauté |
| Pro | support@noxys.eu | Widget de support intégré à la console | Heures ouvrées, lun–ven 09:00–18:00 CET |
| Enterprise | Slack Connect dédié ou email | TAM nommé + ligne d'astreinte | 24 × 7 pour S1 / S2 |
Canaux partagés (tous plans) :
- Page de statut :
statut.noxys.cloud(temps réel + historique, MON-1). - Incidents de sécurité :
security@noxys.eu(clé PGP sur le trust center).
Les incidents S1 sont automatiquement escaladés au responsable d'astreinte ingénierie au-delà de la fenêtre d'acquittement. Les incidents S1 non résolus au-delà de la cible de résolution sont escaladés au CTO.
8. Reporting
- Une page de statut publique (
statut.noxys.cloud) affiche la disponibilité en temps réel et historique de tous les composants couverts. - Les clients Enterprise reçoivent un rapport SLA mensuel par email, listant l'uptime par composant, les incidents et les crédits dus. Le rapport sera également disponible dans la console d'administration (lien depuis la page de statut une fois MON-1 livré).
- Les rapports post-incident sont publiés pour tout incident S1 dans les 5 jours ouvrés suivant la résolution.
9. Exclusions
Les événements suivants ne sont pas comptés comme indisponibilité et ne déclenchent pas d'indemnisation :
- Force majeure — catastrophes naturelles, guerre, décision gouvernementale, pannes de backbone internet affectant des régions majeures.
- Cause client — mauvaise configuration, intégrations non supportées, dépassement des quotas documentés, abus de l'API.
- Maintenance planifiée annoncée selon la Section 3.
- Dépendances tierces hors contrôle de Noxys (par ex. panne d'un fournisseur LLM, Cloudflare, AWS, fournisseurs OAuth) sans contournement raisonnable.
- Fonctionnalités bêta / aperçu explicitement étiquetées comme telles.
- Plan Free — meilleur effort, sans SLA.
10. Indemnisation & procédure de réclamation
- Soumettre une réclamation à
support@noxys.eudans les 30 jours suivant l'incident, en citant la référence et la période. - Noxys vérifie la réclamation à l'aide des données du moniteur externe et répond dans les 10 jours ouvrés.
- Les crédits approuvés sont imputés sur la facture suivante. Ils ne peuvent être convertis en remboursement en espèces.
- Les crédits de service constituent le seul et unique recours (Section 5).
Barème d'indemnisation (récapitulatif) : 5 % du montant mensuel par tranche de 0,1 % de manque d'uptime au-delà de la cible, plafonné à 50 % du montant mensuel du mois concerné, imputé sur la facture suivante.
11. Cadence de révision
Ce SLA est révisé annuellement ou lors d'un changement matériel du Service (nouveau composant, dépréciation, migration d'infrastructure). Les mises à jour prennent effet au cycle de facturation suivant après notification écrite au Client.
Documents associés
- AGENT-5 — Pré-évaluation CRA (
docs/compliance/cra/README.md) - ADR-010 — Tarification (3 plans : Free / Pro / Enterprise)
- MON-1 — Page de statut publique (
statut.noxys.cloud) - CGU / CGV — Contrat-cadre commercial (document séparé)
Annexe A — Journal des modifications
| Version | Date | Auteur | Changement |
|---|---|---|---|
| 1.0 | 2026-05-10 | Noxys Security SAS | Modèle initial (brouillon CONTRIB-4) |
| 1.1 | 2026-05-20 | Noxys Security SAS | SUPPORT-1 #344 : bandeau revue juridique, alias S1–S4, fenêtre glissante 30 jours, récapitulatif d'indemnisation, périmètre resserré pour remise aux prospects Enterprise |