CRA : en vigueur depuis le 11.09.2026 · êtes-vous en mesure de notifier sous 24 h ?

Sécurité · Politique de divulgation

Vous avez trouvé une faille. Voici comment nous la traiter.

Cette page décrit ce que nous couvrons, ce que nous nous engageons à faire, dans quels délais, et ce que nous demandons en retour. Elle vaut engagement public, pas déclaration d’intention.

Comment signaler

Écrivez-nous à l’adresse ci-dessous, avec « vulnérabilité » en objet. Décrivez le problème, les étapes pour le reproduire, et l’impact que vous estimez. Une capture ou un extrait de requête vaut mieux qu’une longue description.

Un seul point de contact

Nous acceptons les signalements en français, en allemand et en anglais.

Vous pouvez signaler de manière anonyme. Nous ne pourrons alors pas vous tenir informé.

Nous n’exploitons pas de programme de prime : nous n’offrons pas de rémunération, et nous le disons plutôt que de laisser espérer.

Périmètre

Ce qui suit est couvert par cette politique. Le reste ne l’est pas, et un test hors périmètre nous obligerait à traiter votre démarche comme un incident.

Cible

Couvert

Détail

La plateforme PREVORN

OUI

Application, interfaces de programmation, mécanisme de scellement et de vérification des preuves

Le site public

OUI

Y compris la page de vérification indépendante des preuves

Nos prestataires

NON

Une faille chez notre hébergeur relève de son propre programme. Signalez-la-lui, et prévenez-nous si elle nous concerne

Ingénierie sociale

NON

Aucun test visant nos collaborateurs, nos partenaires ou nos clients

Déni de service

NON

Aucun test de charge ni de saturation, sur aucun environnement

Accès physique

NON

Aucun test nécessitant un accès aux locaux ou au matériel

Ce à quoi nous nous engageons

Quatre délais. Et ce qui se passe si nous les manquons.

Les délais courent en jours ouvrés suisses, à partir de la réception de votre message. Si nous manquons l’un d’eux, nous vous le disons et nous vous donnons une nouvelle échéance, plutôt que de laisser le silence répondre.

J + 2

Accusé de réception

Nous confirmons avoir reçu votre signalement et nous vous donnons un interlocuteur.

J + 10

Qualification

Nous vous disons si nous retenons la vulnérabilité, avec quelle gravité, et ce que nous comptons faire.

Selon gravité

Correction

Critique sous 7 jours, élevée sous 30 jours, moyenne et faible au fil des versions.

À la correction

Retour

Nous vous confirmons la correction et, si vous le souhaitez, nous vous créditons publiquement.

Jours ouvrés suisses · Engagement public, non contractuel

Ce que nous vous demandons

Ces règles ne sont pas des formalités : elles distinguent une démarche de recherche d’une intrusion, y compris aux yeux de la loi.

Ne consultez, ne modifiez et n’exfiltrez aucune donnée qui ne vous appartient pas. Si vous tombez sur des données d’un tiers, arrêtez-vous et dites-le-nous.

N’altérez pas le service et ne dégradez pas sa disponibilité.

Utilisez vos propres comptes et vos propres données de test.

Laissez-nous 90 jours avant toute publication, ou moins si nous avons corrigé plus vite. Nous ne demanderons pas de silence indéfini.

Engagement de non-poursuite

Si vous respectez cette politique, nous considérons votre démarche comme autorisée. Nous n’engagerons aucune action civile ou pénale contre vous, nous ne demanderons pas à un tiers de le faire, et nous ne vous tiendrons pas pour responsable d’une interruption involontaire survenue pendant vos tests.

Cet engagement ne peut pas couvrir ce qui ne nous appartient pas. Il ne vous protège ni vis-à-vis de nos prestataires, ni vis-à-vis de nos clients, ni d’une autorité. Si vous avez un doute sur la légalité de ce que vous envisagez, écrivez-nous avant, pas après.

Historique des signalements

Nous publierons ici les vulnérabilités corrigées, une fois corrigées, avec leur date et le crédit du chercheur qui l’accepte. La liste est vide : aucun signalement externe ne nous est parvenu à ce jour. Nous préférons l’écrire plutôt que de laisser croire à une antériorité que nous n’avons pas.

Dernière mise à jour de cette politique : 24.08.2026.

Vous cherchez plutôt le dossier de sécurité ?

L’architecture technique, les contrôles et leur périmètre exact figurent sur la page Sécurité. Le dossier de due diligence complet est remis sur demande.