POLITIQUE DE DIVULGATION DES VULNÉRABILITÉS
Okeenea Digital, éditeur d'Evelity, accueille favorablement les signalements de vulnérabilités émanant des chercheurs en sécurité et de toute personne de bonne foi. Cette politique décrit comment nous signaler une faille et les règles d'une divulgation coordonnée.
1. Comment nous signaler une vulnérabilité
Envoyez votre signalement à security@evelity.com, de préférence en français ou en anglais, en incluant : la description de la vulnérabilité et de son impact, les étapes de reproduction (URL, requêtes, comptes de test), une preuve de concept (captures, journaux) et vos coordonnées. Merci de ne pas divulguer publiquement la vulnérabilité avant que nous l'ayons corrigée et que nous en soyons convenus ensemble.
2. Nos engagements
- Accusé de réception de votre signalement sous 5 jours ouvrés.
- Information régulière sur l'avancement du traitement.
- Correction des vulnérabilités confirmées dans des délais proportionnés à leur gravité.
- Engagement de non-poursuite (safe harbor) : nous n'engageons aucune action en justice contre une personne agissant de bonne foi et dans le strict respect de cette politique.
3. Périmètre
Dans le périmètre : le site evelity.com, le back-office Evelity, l'application mobile Evelity et les API associées.
Hors périmètre : attaques par déni de service (DoS), tests destructifs ou modifiant l'intégrité des données, ingénierie sociale, accès physique, services opérés par des tiers/sous-traitants, et vulnérabilités déjà connues sans impact démontré sur Evelity.
4. Règles de bonne conduite
- Agir de bonne foi, sans intention malveillante ni objectif lucratif déloyal.
- Ne pas accéder, modifier, supprimer ni exfiltrer de données ne vous appartenant pas ; en cas d'accès accidentel à des données personnelles, cesser immédiatement et nous en informer.
- Ne pas dégrader ni interrompre nos services.
- Respecter la confidentialité de la vulnérabilité jusqu'à la coordination de la divulgation.
5. Divulgation coordonnée
Nous vous demandons de respecter un délai de 90 jours entre votre signalement et toute divulgation publique, afin de nous laisser corriger la faille et protéger nos utilisateurs. Ce délai peut être ajusté d'un commun accord selon la complexité du correctif.
6. Récompense
Evelity ne propose pas de programme de primes (bug bounty). Avec votre accord, nous pouvons néanmoins vous remercier publiquement pour votre contribution.
7. Données personnelles et cadre légal
Si un signalement met en évidence une violation de données à caractère personnel, nous appliquons notre procédure de gestion des incidents et notifions la CNIL dans le délai légal de 72 heures, en lien avec notre DPO. La recherche menée dans le respect de cette politique est considérée comme autorisée ; en dehors de ce cadre, les articles 323-1 et suivants du Code pénal demeurent applicables. Par ailleurs, l'article L.2321-4 du Code de la défense permet de signaler de bonne foi une vulnérabilité à l'ANSSI.
8. Contact
Signalement : security@evelity.com — Découvrabilité : /.well-known/security.txt (RFC 9116) — Protection des données : dpo-digital@okeenea.com.
Version 1.0 — Dernière mise à jour : 17 juillet 2026.