La Maison Simons accorde une grande importance à la sécurité de l’information et à la protection renseignements personnels de ses clients et de ses partenaires. Nous sommes reconnaissants des efforts investis par les chercheurs en sécurité qui nous signalent des vulnérabilités potentielles.
Nous encourageons les chercheurs en sécurité à nous divulguer de façon confidentielle les
potentielles vulnérabilités qui pourraient affecter nos produits numériques. Cependant, pour être
admissible à notre programme de divulgation de vulnérabilités, les tests doivent être effectués sur la
toute dernière version de l’application ou du site Web. Nous ne pouvons pas accepter les rapports
de vulnérabilités sur des versions obsolètes de nos produits numériques. La Maison Simons
demande aux personnes qui nous signalent des vulnérabilités de conserver le caractère secret de
celles-ci pendant au moins 90 jours suivant l’accusé de réception du rapport de signalement.
La Maison Simons est reconnaissante des efforts investis par les chercheurs en sécurité qui nous
divulguent de façon responsable les potentielles vulnérabilités affectant nos produits numériques.
Cependant, nous ne nous engageons pas à offrir une compensation financière ou quelconque
récompense aux chercheurs qui trouvent des vulnérabilités qui s’avèrent fondées.
Nous vous demandons de ne pas :
Les méthodes de signalement de vulnérabilités sont décrites dans notre fichier security.txt.
Veuillez pouvez nous envoyer un rapport détaillé à l’adresse e-mail suivante : [adresse e-mail].
Veuillez fournir autant d’informations que possible, et au minimum :
Après avoir soumis votre rapport, un membre de notre équipe répondra à votre rapport dans les 15
jours ouvrables. Nous nous efforcerons également de vous tenir informé de nos progrès.
Nous vous informerons lorsque la vulnérabilité signalée sera corrigée et vous pourrez être invité à
nous fournir plus d’informations en lien avec la vulnérabilité reportée. De plus, il est possible que
nous communiquions avec vous pour confirmer que la solution choisie couvre la vulnérabilité de
manière adéquate.
Nous nous engageons à protéger la confidentialité des personnes qui signalent des vulnérabilités.
Nous ne divulguerons pas votre nom ou votre adresse e-mail à moins que vous ne nous donniez
votre autorisation expresse pour le faire. Si vous préférez rester anonyme, nous respecterons votre
souhait et nous ne divulguerons pas votre identité.
Nous ne prendrons pas de mesures légales contre les chercheurs en sécurité qui signalent des
vulnérabilités de bonne foi et qui conservent le caractère secret de celles-ci pendant au moins 90
jours. Nous nous engageons à travailler avec les chercheurs pour comprendre et résoudre les
problèmes de sécurité.
Cette politique est conçue pour être compatible avec les bonnes pratiques courantes de divulgation
des vulnérabilités. Il ne vous donne pas la permission d’agir d’une manière qui est incompatible avec
la loi, ou qui pourrait amener notre organisation ou nos organisations partenaires à enfreindre toute
obligation légale.