- Accueil
- Gouvernance
Ce qu'on peut vérifier avant de nous faire confiance.
Cette page est écrite pour un lecteur qui doit justifier son choix devant quelqu'un d'autre : un comité, un client, un auditeur, un régulateur. Elle donne des faits datés, leur périmètre, et dit ce que nous refusons d'affirmer.
La société.
- Dénomination
- Datashield Risk Consulting
- Forme juridique
- Société par actions simplifiée
- Capital social
- 10 000 euros
- Immatriculation
- RCS Lyon 984 134 916
- Statuts
- Signés à Lyon le 16 janvier 2024, vingt-trois articles
- Date de fondation
- 5 février 2024
- Siège social
- 16 rue Cuvier, 69006 Lyon, France
- Greffe compétent
- Tribunal de commerce de Lyon
- Exercice social
- Clôture au 31 décembre
- Vérification publique
- Fiche d'établissement sur societe.com
Direction et gouvernance.
La société est présidée par Hans Mourette, qui l'a fondée et en est l'actionnaire unique. Il exerce également la fonction de délégué à la protection des données.
Cette concentration, nous préférons l'écrire plutôt que la laisser deviner. Elle a un avantage réel, la vitesse : il n'y a aucun étage entre la personne qui décide, celle qui écrit le produit et celle qui répond quand un dossier tourne mal. Elle a une contrepartie tout aussi réelle, la continuité, et nous ne prétendons pas qu'elle soit réglée.
Un chantier ouvert, que nous préférons annoncer. Le mécanisme de remplacement du président prévu par les statuts suppose une décision de l'associé unique, c'est-à-dire de la personne qu'il est censé remplacer. Ce point est identifié et fait l'objet d'un travail de rédaction en cours. Nous l'écrivons ici parce qu'un donneur d'ordre attentif le trouverait de toute façon dans les statuts, et parce qu'une faiblesse annoncée coûte moins cher qu'une faiblesse découverte.
Hébergement et dépendances.
Trois notions sont régulièrement confondues sous le mot « souverain ». Nous les séparons, parce qu'elles n'ont pas les mêmes conséquences pour vous.
Localisation
Où les données se trouvent physiquement. C'est la plus facile à mesurer, et la moins protectrice à elle seule.
Juridiction
À quel droit l'exploitant est soumis. Un serveur en France opéré par une société soumise à un droit étranger n'est pas dans la même situation.
Dépendance
Ce qu'on ne pourrait pas remplacer si le fournisseur disparaissait. C'est la plus difficile à mesurer et la plus structurante.
Les quatre surfaces publiques de Galyct répondent à une seule et même adresse, chez un opérateur français.
- Fait
- Résolution DNS de galyct.io, pro.galyct.io, perso.galyct.io et msp.galyct.io en enregistrement A : les quatre pointent vers l'adresse 62.210.125.217, opérée par Scaleway, société de droit français.
- Périmètre
- Les quatre noms cités, à la date de la mesure. Ne préjuge ni de la localisation physique du matériel, ni des services annexes qui ne répondent pas sur ces noms.
- Date
- 9 septembre 2026.
Ce site est servi par un hébergeur français et ne charge aucune ressource depuis un tiers.
- Fait
- Hébergement o2switch, société par actions simplifiée de droit français établie à Clermont-Ferrand. Les polices de caractères, les feuilles de style, les scripts et les images sont servis depuis ce domaine. La politique de sécurité du contenu du site restreint les sources autorisées au domaine lui-même.
- Périmètre
- Les pages publiques de datashieldconsulting.com. Ne concerne pas les applications Galyct, qui ont leur propre infrastructure.
- Date
- 9 septembre 2026.
Sécurité de nos surfaces.
Voici ce que le navigateur reçoit avec chaque page de ce site. Tout s'y vérifie en une seule commande, depuis chez vous.
| En-tête | Valeur | Ce qu'il empêche |
|---|---|---|
| Strict-Transport-Security | max-age 63 072 000, sous-domaines inclus, preload | Toute connexion ultérieure en clair |
| Content-Security-Policy | script-src limité au domaine, aucun script en ligne autorisé | L'exécution d'un script injecté |
| X-Frame-Options | DENY | L'encapsulation du site dans un cadre tiers |
| X-Content-Type-Options | nosniff | La réinterprétation d'un fichier en un autre type |
| Referrer-Policy | strict-origin-when-cross-origin | La fuite d'URL complète vers un site tiers |
| Permissions-Policy | géolocalisation, micro, caméra et paiement refusés | L'accès à ces interfaces par une page de ce site |
| Cross-Origin-Opener-Policy | same-origin | Le partage de contexte avec une fenêtre tierce |
Vérifiez vous-même. Une seule commande suffit, et elle ne passe pas par nous : curl -sI https://datashieldconsulting.com/. Nous préférons une affirmation que vous pouvez contrôler à un logo d'audit que vous devriez croire.
Cadre réglementaire.
Notre méthode tient en une phrase, et elle est plus exigeante que la formule habituelle : ces textes se qualifient composant par composant, jamais au niveau de l'entreprise.
La question « Votre société est-elle soumise au règlement sur la cyberrésilience ? » n'a pas de réponse. Le texte vise des produits comportant des éléments numériques mis sur le marché, et son considérant 12 renvoie explicitement les services en nuage vers la logique de la directive NIS 2. Une application web exécutée sur nos serveurs, où le client n'installe rien, n'entre pas automatiquement dans le champ. Un agent, un connecteur local, une extension ou un boîtier distribué demain peut au contraire y faire entrer le dispositif.
Nous qualifions donc chaque composant séparément, et nous refaisons l'exercice chaque fois que nous distribuons quelque chose de nouveau.
| Texte | Ce qu'il vise chez nous | Échéance retenue |
|---|---|---|
| Règlement sur la cyberrésilience | Tout composant que nous distribuons et que le client exécute chez lui. Nos serveurs deviennent alors la solution de traitement à distance du produit. | Obligations de notification applicables à compter du 11 septembre 2026, en 24 puis 72 heures. L'essentiel du reste au 11 décembre 2027. |
| Directive NIS 2 | La fourniture de services gérés et de services de sécurité gérés, ce qui correspond à la console destinée aux prestataires. | Transposition française en cours. Traitée conjointement avec le texte précédent, qui y renvoie lui-même. |
| Règlement sur l'intelligence artificielle | L'assistance conversationnelle diffusée sous notre marque. Autour d'un modèle fourni par un tiers, nous construisons les instructions, l'orchestration, les règles de décision, les garde-fous et l'interface. | Obligations de transparence de l'article 50 applicables depuis le 2 août 2026. |
| Règlement général sur la protection des données | L'ensemble des traitements que nous opérons, en responsable ou en sous-traitant selon le cas. | Applicable. Délégué à la protection des données désigné. |
Deux points de méthode méritent d'être précisés, parce qu'ils vont à l'encontre de raccourcis courants. D'abord, externaliser l'encaissement à un prestataire de paiement ne fait pas disparaître nos obligations : le contrôle du prestataire, la documentation du partage des responsabilités et notre propre validation subsistent. Ensuite, un flux réseau vers un destinataire technique ne fait pas de ce destinataire un sous-traitant : c'est le rôle dans le traitement qui qualifie, pas l'existence du flux.
Ce que nous n'affirmons pas.
Cette section n'est pas une précaution d'avocat. C'est la partie la plus utile de la page pour quelqu'un qui doit comparer des fournisseurs.
Nous n'écrivons pas
« Aucun acteur non européen n'intervient dans la chaîne. » Il faudrait démontrer une inexistence sur une chaîne que nous ne contrôlons pas de bout en bout.
Nous n'écrivons pas
« La société est conforme au règlement sur la cyberrésilience. » Le texte se qualifie composant par composant, et une conformité globale n'aurait pas de sens.
Nous n'écrivons pas
« Zéro tiers. » La formule porte trois sens différents (tiers juridique, composant logiciel, infrastructure) et laisse chacun comprendre celui qui l'arrange.
Nous n'écrivons pas
Une garantie générale sans date. Un constat d'audit se rattache toujours à un périmètre examiné et à un jour précis, sinon il ne veut rien dire.
Une précision qui compte : ces règles s'appliquent aussi entre professionnels. Le droit des pratiques commerciales trompeuses ne s'arrête pas à la porte du B2B, et une formule trop large adressée à un acheteur averti reste une formule trop large.
Signaler une vulnérabilité.
Si vous découvrez une faiblesse sur l'un de nos domaines, écrivez à contact@datashieldconsulting.com en indiquant le domaine concerné, la manière de la reproduire et l'heure de votre observation.
Nous accusons réception et nous vous disons ce que nous en faisons. Nous ne demandons pas le silence en échange, et nous ne poursuivons pas une recherche menée de bonne foi qui n'a ni dégradé un service, ni exfiltré de données, ni touché à un compte qui ne vous appartient pas.
Il vous manque un élément ?
Contrat type, description de sous-traitance, attestation d'hébergement, questionnaire fournisseur : demandez, nous répondons avec ce que nous pouvons montrer, et nous disons ce que nous ne pouvons pas.