Politique de signalement des vulnérabilités
1. À qui s’applique la présente politique
Wozniak Solutions sp. z o.o., dont le siège se trouve à Varsovie (02-703), ul. Bukowińska 24c/7, KRS 0000624966 (ci-après : « nous »), est le fabricant du système VetiCloud ainsi que des applications, programmes et appareils fournis avec celui-ci. La sécurité des données des établissements, de leurs patients et des détenteurs d’animaux est pour nous une priorité. La présente politique décrit comment nous signaler une vulnérabilité dans nos produits et ce à quoi peut s’attendre la personne à l’origine du signalement.
2. Comment signaler une vulnérabilité
Signalez les vulnérabilités à l’adresse security (at) veticloud.com. Cette adresse sert exclusivement au signalement des vulnérabilités et des incidents de sécurité — pour toute question relative à l’utilisation du système, veuillez passer par l’espace d’assistance ou le formulaire de contact. Dans votre signalement, indiquez :
- le nom du produit et la version concernée par la vulnérabilité (par exemple l’adresse de la page, la version de l’application ou du programme) ;
- une description de la vulnérabilité et les étapes permettant de la reproduire et, si possible, une preuve de concept ;
- les conséquences possibles et si vous avez connaissance d’une exploitation de la vulnérabilité par des tiers ;
- vos coordonnées et si vous souhaitez que votre nom soit cité comme étant à l’origine du signalement.
Nous acceptons les signalements en polonais et en anglais. Nous publions également l’adresse de signalement et un lien vers la présente politique dans le fichier https://veticloud.com/.well-known/security.txt.
3. Ce que nous faisons après réception d’un signalement
- Nous accusons réception du signalement dans un délai de 2 jours ouvrables.
- Dans un délai de 5 jours ouvrables, nous communiquons une évaluation préliminaire : si le signalement concerne une vulnérabilité, quelle est sa gravité et quelles versions sont concernées.
- Nous corrigeons la vulnérabilité sans retard injustifié. Le délai de préparation du correctif dépend de la gravité de la vulnérabilité et de la complexité de la modification ; nous tenons la personne à l’origine du signalement informée de l’avancement.
- Nous mettons les correctifs de sécurité à disposition gratuitement et, lorsque le produit le permet, automatiquement.
- Une fois le correctif disponible, nous informons les utilisateurs concernés par la vulnérabilité, en y joignant des recommandations sur les mesures à prendre.
4. Divulgation coordonnée
Nous vous demandons de ne pas divulguer publiquement les détails de la vulnérabilité jusqu’à la mise à disposition du correctif, cette réserve ne pouvant toutefois excéder 90 jours à compter du signalement, sauf si nous convenons ensemble d’un autre délai. Nous fixons la date de divulgation d’un commun accord avec la personne à l’origine du signalement. Si la vulnérabilité est activement exploitée, nous pouvons avertir les utilisateurs plus tôt. Avec l’accord de la personne à l’origine du signalement, nous citons son nom comme étant à l’origine du signalement dans l’information relative à la vulnérabilité corrigée.
5. Règles de conduite de bonne foi
Nous n’engagerons aucune action en justice contre une personne qui, de bonne foi et conformément à la présente politique, recherche des vulnérabilités et nous les signale. Nous vous demandons :
- d’effectuer des tests uniquement sur votre propre compte, votre propre appareil et des données auxquelles vous avez droit ;
- de ne pas accéder aux données d’autres personnes, en particulier aux données des patients et des détenteurs d’animaux, et, en cas d’accès accidentel — d’interrompre votre action, de ne pas copier les données et de le décrire dans le signalement ;
- de ne pas modifier ni supprimer de données et de ne pas exploiter la vulnérabilité au-delà de ce qui est nécessaire pour la démontrer ;
- de ne pas mener d’attaques par déni de service, d’ingénierie sociale ni de tests physiques, et de ne pas envoyer de messages non sollicités ;
- de garder les informations sur la vulnérabilité confidentielles jusqu’à sa correction.
6. Ce que nous ne considérons pas comme des vulnérabilités
Nous acceptons les signalements de faible importance pour la sécurité, mais leur correction peut prendre plus de temps. En font notamment partie : les résultats de scanners automatiques sans démonstration d’un impact réel, l’absence de certains en-têtes de sécurité ou d’enregistrements DNS liés à la messagerie sans impact démontré, les attaques nécessitant un accès physique à l’appareil déverrouillé de l’utilisateur ainsi que les vulnérabilités présentes uniquement dans des versions non prises en charge de navigateurs ou de systèmes d’exploitation. Nous ne proposons pas de programme de récompenses financières pour les signalements.
7. Signalements aux autorités et aux fournisseurs
Nous signalons les vulnérabilités activement exploitées et les incidents graves ayant un impact sur la sécurité de nos produits conformément au règlement (UE) 2024/2847 du Parlement européen et du Conseil (règlement sur la cyberrésilience), par l’intermédiaire de la plateforme unique de signalement gérée par l’ENISA, au CSIRT NASK en tant que coordinateur en Pologne. Nous signalons également aux développeurs des composants fournis par d’autres entités les vulnérabilités qui les concernent. À cette fin, nous pouvons transmettre à ces entités les informations issues du signalement dans la mesure nécessaire.
8. Données de la personne à l’origine du signalement
Nous traitons les données de la personne à l’origine du signalement aux fins de la gestion du signalement, de la prise de contact à son sujet et du respect des obligations légales, selon les modalités décrites dans la Politique de confidentialité. Sans le consentement de cette personne, nous ne divulguons pas publiquement ses données.
9. Modifications de la politique
Nous actualisons la présente politique au fil des évolutions de nos produits et de la réglementation. Chaque version comporte une date d’entrée en vigueur et les versions antérieures restent accessibles. Le document a été rédigé en langue polonaise ; les traductions ont un caractère informatif.
La présente version est en vigueur à compter du 7 octobre 2026