Navigation

fino data services logo
Sécurité

Signaler des failles de sécurité

La sécurité de nos produits et des données de nos clients est notre priorité absolue. Si vous avez découvert une vulnérabilité potentielle dans l'un de nos services, merci de nous la signaler. Nous examinons chaque signalement et nous nous efforçons d'y remédier.

Champ d'application

La présente politique s’applique à l’ensemble des produits, services, sites Web et applications gérés par fino data services GmbH, quelle que soit la marque ou le domaine sous lequel ils sont proposés.

Hors champ d'application

Les éléments suivants ne sont pas couverts par la présente politique :
  • Services et infrastructures tiers que nous utilisons mais que nous n’exploitons pas nous-mêmes
  • Produits et sites web appartenant à des partenaires ou à des sociétés affiliées qui ne sont pas détenus par fino data services GmbH
  • Attaques visant la disponibilité de nos systèmes (par exemple, déni de service)
  • Les attaques d’ingénierie sociale visant nos employés ou nos clients, ainsi que les attaques physiques contre nos locaux
Si vous n’êtes pas certain qu’un système relève de ce champ d’application, veuillez nous contacter au préalable.

Comment signaler une faille de sécurité

Envoyez votre rapport à l’adresse [email protected]. Afin de nous aider à évaluer et à reproduire rapidement le problème que vous avez rencontré, les informations suivantes nous seront utiles :
  • Une description de la vulnérabilité et du service, de l’URL ou du point de terminaison concerné.
  • Des étapes reproductibles ou une démonstration de principe permettant de reproduire le problème.
  • L’impact potentiel, dans la mesure où vous pouvez l’évaluer.
  • Vos coordonnées pour toute question complémentaire.

[email protected]

Ce que nous attendons de vous

Pour que nous puissions considérer vos travaux comme une recherche en matière de sécurité menée de bonne foi, les règles contraignantes suivantes s’appliquent :
  • N’accédez qu’aux données strictement nécessaires pour démontrer la vulnérabilité. Vous ne devez en aucun cas supprimer ou modifier les données appartenant à autrui.
  • Respectez la vie privée des tiers. Vous ne devez pas divulguer les données à caractère personnel dont vous avez connaissance et ne devez pas les conserver plus longtemps que nécessaire à des fins de preuve.
  • Les attaques par déni de service, le spam et l’ingénierie sociale visant nos collaborateurs, nos clients ou nos partenaires sont strictement interdits.
  • N’exploitez pas une vulnérabilité au-delà de ce qui est nécessaire pour la démontrer. En particulier, vous ne devez pas exfiltrer ni modifier des données, ni établir un accès persistant.
  • Accordez-nous un délai raisonnable pour remédier au problème. Ne publiez les détails qu’après nous avoir consultés au préalable. (Divulgation responsable)

Comment nous traitons votre signalement

  • Nous accusons réception de votre signalement, généralement dans un délai d’un jour ouvré.
  • Nous examinons les résultats et vous contactons si nous avons des questions complémentaires.
  • Nous vous tenons informés de l’avancement du traitement et des mesures correctives mises en œuvre.

Pas de programme de prime aux bogues

Nous ne disposons pas actuellement d’un programme de prime aux bogues et n’offrons aucune récompense financière pour les signalements. Nous apprécions néanmoins chaque signalement valable et le traitons avec le même soin.

Clause de sauvegarde

Si vous agissez de bonne foi et respectez la présente politique, nous considérons que vos recherches en matière de sécurité sont autorisées. Dans ce cas, nous n’engagerons aucune action en justice à votre encontre et ne déposerons aucune plainte pénale concernant vos recherches.

Si un tiers engage une action en justice à votre encontre au motif que vous vous êtes conformé à la présente politique, nous préciserons, sur demande, que vos actions ont été coordonnées avec nous. Si vous avez des doutes quant à savoir si une action particulière est couverte par la présente politique, veuillez nous consulter au préalable.

Vous avez découvert une faille de sécurité ?

Écrivez à notre équipe de sécurité. Nous accusons généralement réception de votre message dans un délai de quelques jours ouvrés.