Dernière mise à jour: 2026-09-14
Sécurité
Contact sécurité : security@digitalfreedom.co.za · formulaire : https://security.digitalfreedom.co.za · lisible par machine : /.well-known/security.txt
Fournisseur : DigitalFreedom — une marque de DigitalFreedom Global LLC, 30 N Gould St, Ste N, Sheridan, WY 82801, États-Unis
1. Introduction
Snapshots est un produit comportant des éléments numériques, et la sécurité de celles et ceux qui l’utilisent est une priorité. Cette politique décrit comment toute personne — chercheur en sécurité, joueur ou simple observateur — signale une vulnérabilité présumée, et comment nous la traitons dans un processus de divulgation coordonnée.
Elle est rédigée pour satisfaire au minimum :
- le règlement européen sur la cyberrésilience (règlement (UE) 2024/2847), notamment l’obligation du fabricant de tenir une politique de divulgation coordonnée et un point de contact unique ;
- ISO/IEC 29147 (divulgation des vulnérabilités) et ISO/IEC 30111 (traitement des vulnérabilités) ;
- la pratique de la CISA en matière de divulgation coordonnée et la qualification de la recherche de bonne foi dans la politique de poursuites du ministère de la Justice américain au titre du Computer Fraud and Abuse Act ;
- la pratique reconnue de divulgation responsable en Allemagne.
2. Périmètre
Inclus :
- l’application Snapshots pour iOS publiée sous la marque DigitalFreedom ;
- le backend Snapshots et son API sur
snapshot.prod.app.digitalfreedom.co.za; - ce site,
snapshots-quiz.app.
Exclus : plateformes, boutiques, hébergeurs et dépendances que nous n’exploitons pas — signalez-les à leur exploitant. Nous nous coordonnerons avec eux si Snapshots est concerné. Également exclus : les constats sans impact de sécurité (en-têtes de durcissement manquants sur un site statique sans session, bannières de version, self-XSS, résultats d’un scanner automatisé non vérifiés).
3. Comment signaler
- E-mail : security@digitalfreedom.co.za
- Formulaire : https://security.digitalfreedom.co.za
Indiquez, dans la mesure du possible : le produit, le service ou l’URL concernés et la version ; une description de la vulnérabilité et de son impact ; les étapes de reproduction, avec preuve de concept ; votre évaluation de la gravité ; et si et comment vous souhaitez être crédité.
Les signalements sont acceptés en anglais ou en allemand. N’incluez pas plus de données personnelles ou de tiers que strictement nécessaire à la démonstration.
4. Nos engagements
- Accusé de réception sans délai injustifié — objectif : 3 jours ouvrés.
- Analyse et qualification, avec évaluation de la gravité.
- Points d’étape lors des avancées significatives et information dès qu’un correctif est disponible.
- Correction des vulnérabilités confirmées dans un délai raisonnable et fondé sur le risque, le plus grave d’abord.
- Divulgation coordonnée : nous préférons une divulgation publique une fois le correctif disponible et après un délai raisonnable de mise à jour, en convenant du calendrier avec vous lorsque c’est possible.
- Lorsque le règlement sur la cyberrésilience ou une autre norme impose de notifier une vulnérabilité activement exploitée ou un incident grave à l’autorité compétente — le CSIRT désigné et l’ENISA —, nous le faisons dans les délais légaux, indépendamment de la divulgation publique.
5. Sphère de sécurité
Nous **n’**engagerons ni ne soutiendrons d’action en justice contre vous pour une recherche et un signalement effectués de bonne foi conformément à cette politique. Nous considérons cette activité comme un accès autorisé et ne la traiterons pas comme une violation de nos conditions générales, des règles anti-contournement ou du droit relatif aux atteintes aux systèmes de traitement automatisé de données, y compris le CFAA et ses équivalents.
La sphère de sécurité s’applique tant que vous respectez les règles du § 6. Si un tiers engage une action contre vous pour une activité conforme à cette politique, nous prendrons des mesures raisonnables pour faire savoir que votre action était autorisée.
6. Règles d’engagement
- Efforcez-vous de bonne foi d’éviter les atteintes à la vie privée, la destruction de données, la dégradation du service et les perturbations pour autrui.
- N’accédez, n’utilisez et ne conservez que le minimum de données nécessaire à la démonstration. N’exfiltrez, ne stockez et ne partagez jamais les données d’un autre joueur.
- Testez avec votre propre nom de joueur et votre propre appareil. Pas contre les fiches d’autres joueurs.
- Pas de test de déni de service ou de charge, pas de spam, pas d’ingénierie sociale visant le personnel ou les clients, pas d’attaque physique, pas d’attaque contre nos fournisseurs.
- Ne divulguez pas publiquement ni à des tiers avant que nous ayons corrigé et convenu de la divulgation avec vous.
- Arrêtez et prévenez-nous immédiatement si vous rencontrez des données personnelles ou sensibles.
- Respectez la loi applicable.
7. Confidentialité et protection des données
Les signalements sont traités de manière confidentielle. Les données personnelles qu’ils contiennent ne sont traitées que pour gérer le signalement et corriger la vulnérabilité, sur le fondement de l’art. 6(1)(f) RGPD — notre intérêt légitime à la sécurité de nos produits — et de l’art. 6(1)(c) en cas d’obligation légale. Les coordonnées ne sont conservées que le temps nécessaire à la coordination et à la traçabilité. La politique de confidentialité s’applique.
8. Reconnaissance
Nous **n’**exploitons pas de programme de primes rémunéré. Avec votre accord, nous vous créditons volontiers dans les notes de version accompagnant le correctif ou dans un remerciement public. Vous pouvez aussi rester anonyme.
9. Sécurité du service
Par transparence, et parce que le règlement sur la cyberrésilience attend que cela soit déclaré et non présumé :
- trafic chiffré en transit par TLS ; base de données et stockage objet chiffrés au repos ;
- requêtes backend authentifiées par un jeton applicatif ;
- accès administratif avec authentification multifacteur et moindre privilège ;
- sauvegardes quotidiennes de la base de données ;
- mises à jour de sécurité et de conformité pendant au moins cinq ans à compter de la mise sur le marché d’une version (§ 2.4 des conditions générales) ;
- les vulnérabilités trouvées ou signalées sont corrigées dans une version de l’application via l’App Store, et côté serveur par un déploiement du backend — sans action de votre part.
10. Absence de garantie
Cette politique ne crée ni obligation contractuelle, ni garantie, ni droit à récompense, et n’emporte renonciation à aucun droit du Fournisseur en dehors du § 5. Nous pouvons la modifier ; la version française en vigueur se trouve toujours à https://snapshots-quiz.app/fr/securite/. Le champ Policy: de notre security.txt désigne la version anglaise, https://snapshots-quiz.app/security/, comme adresse canonique.
11. Contact
Signalements de sécurité : security@digitalfreedom.co.za · https://security.digitalfreedom.co.za Général : hello@digitalfreedom.co.za · Site web : https://digitalfreedom.co.za
© 2025–2026 DigitalFreedom Global LLC. Tous droits réservés.