MariVira — Sécurité et divulgation responsable
Produit: MariVira (marivira.com) · Version: 1.0.0 · Date d'entrée en vigueur: 2026-07-11 · Dernière mise à jour: 2026-07-11
Nous prenons au sérieux la sécurité de vos dossiers de bateaux. Cette page résume la manière dont nous protégeons les données et comment signaler une vulnérabilité.
1. Comment nous protégeons vos données
- Chiffrement en transit: tout le trafic utilise HTTPS/TLS, avec HSTS en
périphérie.
- Mots de passe: conservés uniquement sous forme d'empreintes bcrypt, jamais en
clair.
- Sessions: jetons d'accès de courte durée et sessions de rafraîchissement côté
serveur qui effectuent une rotation à chaque utilisation, avec détection de réutilisation — un jeton rejoué révoque toutes vos sessions. La déconnexion ou le changement de mot de passe révoque les sessions actives.
- Isolation stricte des données: chaque requête est cantonnée à votre compte;
vous ne pouvez jamais lire ni modifier les données d'un autre utilisateur (un accès inter-comptes renvoie « introuvable »).
- Contrôle d'accès: administration fondée sur les rôles; les fonctions
d'administration sont réservées au personnel autorisé.
- Résistance aux abus: les points de terminaison d'authentification sont à débit
limité; des en-têtes de sécurité et une liste d'autorisations d'origines strictes sont appliqués.
- Téléversements: les fichiers sont validés par type et par taille; les
téléchargements sont authentifiés et limités au propriétaire (ou au personnel autorisé).
- Audit: les changements importants sont consignés dans un journal d'audit avec
expurgation des mots de passe et des champs sensibles.
- Résilience: le service effectue des sauvegardes quotidiennes de la base de
données avec une procédure de restauration testée, et valide sa configuration de production au démarrage (refusant de fonctionner avec des secrets faibles ou des réglages manquants).
Aucun système n'est parfaitement sûr, mais nous œuvrons en permanence à protéger vos données.
2. Signaler une vulnérabilité
Si vous pensez avoir découvert une vulnérabilité de sécurité, veuillez nous en informer avant toute divulgation publique. Écrivez à legal@marivira.com (à titre provisoire, jusqu'à confirmation d'une adresse dédiée: legal@marivira.com). Veuillez inclure:
- une description du problème et de son impact potentiel;
- les étapes de reproduction (preuve de concept si possible);
- le composant concerné (web, mobile, API) et toute URL pertinente.
3. Lignes directrices pour les chercheurs (sphère de sécurité)
Nous soutenons la recherche de sécurité de bonne foi. Si vous suivez ces lignes directrices, nous n'engagerons pas de poursuites judiciaires pour vos tests:
- N'accédez pas à des données qui ne sont pas les vôtres, ne les modifiez pas et ne
les supprimez pas; n'utilisez que des comptes de test que vous contrôlez. N'essayez jamais d'accéder aux données d'autres utilisateurs.
- N'exécutez pas d'attaques qui dégradent le service (p. ex. déni de service, spam ou
scan automatisé à grande échelle).
- N'utilisez pas l'ingénierie sociale, les attaques physiques, et ne ciblez pas notre
personnel ou nos prestataires.
- Laissez-nous un délai raisonnable pour remédier avant toute divulgation publique, et
gardez les détails confidentiels jusqu'à ce que nous confirmions un correctif.
4. Notre réponse
Nous accuserons réception de votre signalement, enquêterons et travaillerons à un correctif. Nous visons à répondre dans un délai raisonnable et vous tiendrons informé. Si des données personnelles sont concernées par un incident, nous traiterons la notification conformément à la loi applicable.
5. Périmètre
Dans le périmètre: www.marivira.com, app.marivira.com, admin.marivira.com, api.marivira.com, et les applications mobiles MariVira. Les services tiers (hébergement, courriel) doivent être signalés à leurs prestataires respectifs.
6. Contact
Sécurité: legal@marivira.com (provisoire: legal@marivira.com).
Deletion and privacy help: privacy@marivira.com