Cette traduction est fournie à titre indicatif. La version anglaise est le texte juridiquement contraignant. Voir la version anglaise
Réponse aux incidents de sécurité et escalade
Cette page est maintenue par Georithm pour expliquer le processus que nous suivons lorsqu'un incident de sécurité est suspecté ou confirmé, les objectifs de réponse auxquels nous travaillons, et comment vous pouvez nous joindre ou escalader si vous ne recevez pas de réponse. Elle décrit nos propres pratiques pendant la phase bêta publique ; il ne s'agit pas d'un audit indépendant, d'une certification ou d'une garantie d'un résultat particulier.
- Version
- v1.0
- Last updated
- 29 July 2026
Un incident de sécurité est tout événement que nous estimons compromettre, ou menacer de manière crédible, la confidentialité, l'intégrité ou la disponibilité du service Georithm ou des données qui y sont conservées.
Cela inclut les accès non autorisés suspectés à des comptes ou à des données, le contournement de nos contrôles d'accès ou des droits liés aux forfaits, les anomalies de paiement ou de webhook, et l'exposition d'identifiants.
Georithm est en bêta publique. Nous publions ce processus afin que les clients et les chercheurs en sécurité sachent à quoi s'attendre, et afin que notre propre équipe suive les mêmes étapes à chaque fois.
Envoyez un e-mail à jerogz@georithm.info avec autant de détails que vous pouvez en fournir en toute sécurité. Veuillez ne pas utiliser le support général pour les questions de sécurité, et veuillez ne pas publier de détails publiquement avant que nous n'ayons eu une occasion raisonnable de répondre.
Un signalement utile comprend :
- Un résumé de l'incident en une ligne
- L'URL, l'écran ou le point de terminaison concerné
- Les étapes pour reproduire le problème
- L'impact que vous estimez qu'il a
- L'heure à laquelle vous l'avez observé, en UTC
- Une adresse de contact pour le suivi
Veuillez ne signaler que des identifiants — ne nous envoyez jamais de copies des données d'une autre personne. Les clients connectés peuvent également trouver ces coordonnées dans les Paramètres, sous Contact sécurité et escalade.
Nous classons chaque rapport et signal interne selon l'un des quatre niveaux suivants, ce qui définit nos objectifs de réponse.
- P1 — Critique : exposition confirmée ou hautement probable de données clients, prise de contrôle de compte, fraude au paiement ou interruption totale du produit authentifié. Accusé de réception sous 15 minutes, 24h/24, avec des mises à jour au moins toutes les heures jusqu'à confinement.
- P2 — Élevé : une faille exploitable sans perte de données confirmée, ou un contrôle de sécurité dégradé tel que la MFA, la limitation de débit (rate limiting) ou l'application des droits d'accès. Accusé de réception sous 4 heures ouvrables, avec des mises à jour quotidiennes.
- P3 — Moyen : un défaut pertinent pour la sécurité avec un impact limité ou des conditions préalables peu probables. Accusé de réception sous 2 jours ouvrables, avec des mises à jour hebdomadaires.
- P4 — Faible ou informatif : suggestions de renforcement et conclusions sans chemin d'exploitation démontré. Accusé de réception sous 5 jours ouvrables et suivi dans notre carnet de commandes (backlog).
Ce sont les objectifs auxquels nous travaillons. Ce sont des engagements de processus et d'effort, et non des garanties contractuelles, et nous pouvons reclasser un incident à mesure que nous en apprenons davantage.
- Détection et signalement. Les signaux proviennent de notre surveillance de sécurité interne, de notre suite de régression de sécurité automatisée, de notre prestataire de paiement ou de vous. Les preuves sont capturées avant toute modification.
- Triage et classification. Nous nommons un responsable d'incident (incident commander) qui détient les décisions et les communications, attribuons une gravité et ouvrons un registre d'incident avec une chronologie continue.
- Confinement. Nous stoppons l'impact avant d'identifier la cause profonde : révocation des sessions, désactivation des comptes ou rôles affectés, renforcement des règles d'accès et rotation de tout identifiant ayant pu être exposé.
- Éradication et rétablissement. Nous corrigeons la cause profonde, ajoutons un test de régression afin que la même classe de problème soit vérifiée automatiquement, réexécutons notre suite complète de régression de sécurité et rétablissons le service normal.
- Notification. Nous évaluons si des données à caractère personnel ont été affectées et notifions les personnes et organisations qui doivent en être informées.
- Examen. Dans les cinq jours ouvrables suivant la résolution, nous menons un examen sans recherche de coupable (blameless review) et transformons les conclusions en actions suivies.
Si nous déterminons qu'un incident a affecté votre compte ou vos données, nous vous contacterons à l'adresse e-mail figurant sur votre compte.
Nos notifications visent à vous indiquer : ce qui s'est passé, quelles données ont été impliquées, ce que nous avons fait à ce sujet, ce que nous vous recommandons de faire et comment nous joindre pour toute question. Lorsque nous ignorons encore certains éléments, nous le précisons plutôt que de spéculer.
Lorsqu'une violation de données à caractère personnel est susceptible de s'être produite, nous travaillons selon les délais de notification décrits dans notre Politique de confidentialité et notre Avis relatif au RGPD, y compris la notification à l'autorité de contrôle compétente sans retard injustifié et, si possible, dans les 72 heures après en avoir pris connaissance. Lorsque Georithm agit en tant que sous-traitant pour un client professionnel, les conditions de notification de notre Accord de traitement des données s'appliquent.
Si vous avez signalé quelque chose et n'avez pas reçu de réponse dans le délai d'accusé de réception mentionné ci-dessus, vous pouvez escalader :
- Répondez à votre e-mail d'origine à jerogz@georithm.info, en citant l'heure à laquelle vous l'avez envoyé initialement.
- Envoyez un e-mail à jerogz@georithm.info, en faisant référence au signalement d'origine, pour joindre directement le responsable redevable.
- Pour tout ce qui concerne les données à caractère personnel, mettez en copie jerogz@georithm.info afin que le contact relatif à la vie privée soit inclus.
- Si votre préoccupation concerne la manière dont nous avons traité une question de confidentialité, vous conservez le droit de la soulever auprès de votre autorité de protection des données à tout moment, comme décrit dans notre Avis relatif au RGPD.
Nous accueillons favorablement la recherche en sécurité de bonne foi selon les règles énoncées dans notre Politique de divulgation de sécurité. En résumé : utilisez vos propres comptes de test, n'accédez pas aux données appartenant à autrui et ne les exfiltrez pas, ne dégradez pas le service pour les autres utilisateurs, arrêtez-vous immédiatement si vous obtenez un accès involontaire, et accordez-nous un délai raisonnable pour remédier au problème avant toute publication.
Nous n'exploitons pas actuellement de programme de primes aux bogues (bug bounty) rémunéré. Nous sommes heureux de créditer les chercheurs qui signalent des problèmes de manière responsable, si vous le souhaitez.
This document is provided as an original template for Georithm and is maintained by the account owner. It is app-owned editable content and is not legal advice or an independent certification. Replace every bracketed placeholder with your company details and have the final text reviewed by a qualified adviser before relying on it.