La sécurité de nos produits, de nos services numériques et de nos solutions connectées est une priorité absolue pour PAW. Nous développons et exploitons nos produits dans le but de garantir la confidentialité, l’intégrité, la disponibilité et la sécurité de nos clients.
Dans le même temps, nous sommes conscients que, malgré un développement, des tests et une assurance qualité rigoureux, les vulnérabilités ne peuvent être totalement exclues. Les signalements émanant de chercheurs en sécurité, de clients, de partenaires et de tiers nous aident à détecter, évaluer et corriger rapidement les vulnérabilités potentielles.
Nous encourageons donc les signalements responsables de vulnérabilités potentielles dans le cadre de la présente politique de divulgation des vulnérabilités.
La présente politique décrit la manière dont les failles de sécurité potentielles peuvent être signalées à PAW et la façon dont nous traitons ces signalements.
L'objectif est d'assurer une divulgation coordonnée des vulnérabilités. Cela signifie qu'une vulnérabilité potentielle doit d'abord nous être signalée de manière confidentielle afin que nous puissions l'examiner, l'évaluer et, le cas échéant, mettre en place des mesures correctives appropriées, telles que des mises à jour de sécurité, des consignes de configuration ou d'autres mesures de protection, avant que les détails techniques ne soient rendus publics.
La présente politique s'applique aux éventuelles failles de sécurité dans les produits, logiciels, micrologiciels, applications, interfaces numériques et services associés de PAW, dans la mesure où ceux-ci sont fournis, exploités ou placés sous la responsabilité de PAW.
Le champ d'application comprend notamment :
- les appareils et systèmes connectés de PAW ;
- les micrologiciels utilisés sur les produits PAW ;
- les logiciels fournis par PAW pour les produits PAW.
- les applications mobiles et les applications web, dans la mesure où elles sont fournies par PAW ;
- les interfaces numériques et les interfaces de communication ;
- les composants tiers, dans la mesure où ils sont intégrés dans les produits ou les solutions numériques de PAW.
Ne sont pas concernés les systèmes ou services tiers dont PAW n’est pas responsable.
Signalement des vulnérabilités
Les failles de sécurité peuvent être signalées par les moyens suivants :
- formulaire de sécurité disponible sur ce site web
- e-mail à l'adresse security@paw.eu
Veuillez fournir, dans la mesure du possible, les informations suivantes :
- produits ou services concernés
- version du produit
- description de la vulnérabilité
- étapes permettant de reproduire le problème
- conséquences possibles
- captures d'écran, fichiers journaux ou preuves de concept disponibles
Notre gestion des signalements
Dès réception d'un signalement, nous nous engageons à :
- accuser réception du signalement,
- évaluer la vulnérabilité signalée,
- mettre en œuvre les mesures correctives nécessaires,
- informer le signalant, dans la mesure du possible, de l'état d'avancement du traitement,
- informer les utilisateurs concernés, si nécessaire, de la vulnérabilité et des mesures de protection ou de correction appropriées.
Le traitement est effectué en fonction du risque et de la gravité de la vulnérabilité.
Exigences relatives à une recherche responsable en matière de sécurité
Nous demandons à toutes les personnes signalant des vulnérabilités potentielles de procéder de manière responsable, légale et prudente lors de l'analyse et du signalement de celles-ci. Veuillez notamment respecter les points suivants :
- N’effectuez des tests que sur des systèmes, des appareils ou des comptes que vous êtes autorisé à utiliser.
- N’accédez pas aux données de tiers et ne modifiez, ne supprimez ni n’exfiltrez aucune donnée.
- Évitez toute atteinte à la disponibilité, à l’intégrité ou à la sécurité des produits, des services ou des réseaux.
- N’exploitez pas une vulnérabilité potentielle au-delà de ce qui est nécessaire à sa vérification.
- Ne publiez aucun détail technique avant que nous ayons eu la possibilité d’examiner la vulnérabilité et de prendre les mesures appropriées.
- Abstenez-vous de tout chantage, de toute menace ou de tout autre moyen de pression illicite.
- Respectez toutes les dispositions légales applicables.
Nous sommes favorables à une divulgation coordonnée des failles de sécurité. Nous vous demandons donc de nous accorder suffisamment de temps avant toute publication afin que nous puissions examiner, évaluer et, le cas échéant, corriger la faille.
La publication ne devrait avoir lieu que lorsque :
- la faille a été évaluée par nos soins ;
- des mesures correctives appropriées sont disponibles ou qu’une date de publication raisonnable a été convenue ;
- les utilisateurs concernés ont pu être informés, si nécessaire ;
- les obligations légales de déclaration ou d’information ont été respectées.
Si une faille est déjà activement exploitée ou s’il existe un risque immédiat pour les utilisateurs, des mesures différentes peuvent s’avérer nécessaires, notamment une information accélérée des personnes concernées ou des autorités compétentes.
Les actes suivants sont interdits :
- accès aux données à caractère personnel ou aux informations confidentielles de tiers
- modification ou suppression de données
- atteinte à la disponibilité des systèmes ou des services
- recours à des attaques par déni de service (DoS/DDoS)
- installation de logiciels malveillants
- recours à l'ingénierie sociale à l'encontre de collaborateurs, de clients ou de partenaires
- attaques physiques contre des installations ou des infrastructures
Traitement juridique des signalements de bonne foi
PAW n'engagera en principe aucune poursuite judiciaire à l'encontre des personnes agissant de bonne foi, dans le respect de la loi et conformément à la présente politique, pour avoir signalé de manière responsable une vulnérabilité.
Cela ne s'applique toutefois que dans la mesure où la personne effectuant le signalement :
- respecte les limites de la présente politique ;
- ne collecte, ne modifie, ne supprime, ne publie ni ne transmet sans autorisation les données de tiers ;
- ne porte pas atteinte à des systèmes, produits ou services ;
- n’exploite pas de faille à des fins personnelles ou au détriment de tiers ;
- ne commet pas d’actes illicites ;
- coopère avec nous dans le cadre du traitement coordonné du signalement.
La présente déclaration ne constitue pas une renonciation à des droits ou à des prétentions dans la mesure où des actes sont commis en dehors du cadre de la présente politique ou en violation du droit applicable.
Déclaration de confidentialité
Les données à caractère personnel transmises dans le cadre d'un signalement de vulnérabilité sont utilisées exclusivement pour le traitement du signalement et la communication avec l'auteur du signalement.
Vous trouverez de plus amples informations dans notre Protection des données.
Absence de rémunération ou d’engagement au titre d’un programme de bug bounty
La présente politique ne constitue ni un programme de bug bounty, ni un droit à une rémunération, une prime, un remboursement de frais ou toute autre contrepartie.
Dans la mesure où PAW prévoit, dans des cas particuliers, une reconnaissance ou une mention, celle-ci est accordée à titre volontaire et après accord préalable avec la personne ayant signalé la faille..
Mises à jour de sécurité et informations aux utilisateurs
Dans la mesure où une vulnérabilité signalée est confirmée et que des mesures correctives s’avèrent nécessaires, PAW peut notamment prendre les mesures suivantes :
- mise à disposition de mises à jour de sécurité ou de mises à jour du micrologiciel ;
- publication d’avis de sécurité (Security Advisories) ;
- mise à disposition de solutions de contournement ou de consignes de configuration ;
- information directe des utilisateurs concernés ;
- information des partenaires, revendeurs ou prestataires de services ;
- déclarations requises par la loi auprès des autorités compétentes.
Obligations légales de signalement
PAW respectera les obligations légales de signalement et d'information, notamment lorsqu'une vulnérabilité signalée doit être considérée comme une vulnérabilité activement exploitée ou comme un incident de sécurité grave au sens de la réglementation applicable en matière de cybersécurité.
Si nécessaire, les signalements seront effectués via les canaux ou plateformes de signalement compétents et les utilisateurs concernés seront informés des risques ainsi que des mesures de protection ou de remédiation possibles.
Équipe de sécurité PAW
E-mail: security@paw.eu
Vous pouvez également utiliser notre formulaire de signalement de vulnérabilités. Veuillez utiliser ce contact exclusivement pour les signalements liés à la sécurité. Pour le service client général, les conseils sur les produits ou les demandes d'assistance technique, veuillez utiliser les moyens de contact habituels de PAW.