Cette traduction est fournie à titre informatif. Seule la version anglaise fait foi. English version
Sécurité & divulgation de vulnérabilités
Version 1.0 · En vigueur le 26 juillet 2026
Comment nous signaler un problème de sécurité, ce que nous promettons en retour, et notre engagement de protection (safe harbour) pour les recherches menées de bonne foi.
Signaler une vulnérabilité
Si vous avez trouvé un problème de sécurité dans crocodata.net ou dans l'une des applications Crocodata (FotoPost, Askra, CleanFotos, AppSwipe), merci de nous en informer avant d'en parler à quiconque :
Indiquez ce que vous avez trouvé, où, comment le reproduire et ce qu'un attaquant pourrait en faire. Un code de preuve de concept ou des captures d'écran sont utiles. Dites-nous comment vous souhaitez être crédité, ou indiquez si vous préférez rester anonyme.
Nos engagements
- Nous accusons réception de votre signalement dans un délai de 3 jours ouvrables.
- Nous vous communiquons une première évaluation dans un délai de 10 jours ouvrables.
- Nous vous tenons informé au moins tous les 14 jours jusqu'à la clôture du problème.
- Nous citons les personnes qui ont fait le signalement et qui le souhaitent, une fois le correctif déployé.
- Nous n'avons pas de programme de bug bounty rémunéré. Nous sommes une petite entreprise ; ce que nous offrons, c'est une réponse rapide et honnête.
Engagement de protection (safe harbour)
Si vous faites un effort de bonne foi pour respecter la présente politique, nous n'engagerons ni ne soutiendrons aucune action en justice contre vous à raison de vos recherches, et nous considérerons votre travail comme autorisé. La bonne foi signifie : vous n'accédez pas à des données appartenant à d'autres personnes, ne les modifiez pas, ne les exfiltrez pas et ne les détruisez pas ; vous ne dégradez pas nos services ni ceux de nos prestataires ; vous n'utilisez que vos propres comptes de test ; vous vous arrêtez dès que vous avez confirmé le problème ; et vous nous laissez un délai raisonnable pour le corriger avant toute publication.
Hors périmètre
- Les résultats de scanners automatiques sans impact démontré.
- Les en-têtes de sécurité manquants ou les suggestions de bonnes pratiques sans conséquence exploitable.
- L'ingénierie sociale, l'hameçonnage ou les attaques physiques contre nos équipes.
- Les tests de déni de service et de charge volumétrique.
- Les vulnérabilités de services tiers (Google, Firebase, Cloudflare, Stripe, Apple) — veuillez les signaler directement au prestataire.
Comment nous traitons une violation de données
En cas de violation de données à caractère personnel, nous l'évaluons immédiatement et, lorsqu'elle est susceptible d'engendrer un risque pour les droits et libertés des personnes, nous la notifions à l'autorité de contrôle polonaise UODO dans un délai de 72 heures conformément à l'art. 33 du RGPD, et informons les utilisateurs concernés dans les meilleurs délais lorsque l'art. 34 l'exige. Nous tenons un registre interne des violations, que la notification soit requise ou non, et nous notifions au titre d'autres régimes applicables (par exemple les lois des États américains, le RGPD britannique, la LGPD) lorsqu'ils s'appliquent.
Comment nous concevons nos produits
- Tout le trafic est servi en HTTPS.
- Les données de carte de paiement sont traitées exclusivement par Stripe et les magasins d'applications — nous ne voyons ni ne stockons jamais de numéros de carte.
- L'accès au backend est protégé par Firebase Authentication et Firebase App Check.
- Les applications fonctionnant sur l'appareil (CleanFotos, AppSwipe) gardent le contenu des utilisateurs sur l'appareil ; il n'y a aucun serveur à compromettre.
- Les dépendances sont mises à jour régulièrement et les secrets sont tenus hors du contrôle de version.
Politique lisible par machine
Voir /.well-known/security.txt.
© 2026 Crocodata sp. z o.o. · Spółka z ograniczoną odpowiedzialnością · KRS 0001241145 · NIP 7582407044