Sécurité

Politique de divulgation responsable

Mise à jour : 7 octobre 2026

Finaxis Inc. protège les données que nos clients nous confient, et nous accueillons l'aide des chercheurs en sécurité. Cette politique indique quels systèmes vous pouvez tester, comment le faire de façon responsable, comment nous écrire, ce que nous nous engageons à faire et combien de temps attendre avant une divulgation publique.

La recherche menée conformément à cette politique est autorisée. Nous travaillerons avec vous pour comprendre et corriger le problème rapidement, et Finaxis ne recommandera ni n'intentera de poursuite contre vous pour une recherche menée dans le respect de cette politique.

Comment nous signaler une vulnérabilité

Courriel de signalement
security@finaxis.ai

Écrivez à security@finaxis.ai. Les signalements anonymes sont acceptés. La même adresse est publiée dans notre fichier security.txt.

Pour nous aider à reproduire et à corriger le problème, indiquez :

  • la description de la vulnérabilité et le type de faille selon vous ;
  • où vous l'avez trouvée : l'adresse, le point d'accès ou le composant ;
  • l'impact possible, tel que vous le comprenez ;
  • les étapes pour la reproduire. Scripts, journaux de requêtes et captures d'écran sont les bienvenus.

Vous pouvez nous écrire en français ou en anglais.

Portée

Systèmes visés

  • https://finaxis.ai : le site web de Finaxis.
  • https://app.finaxis.ai : l'application Finaxis et les API qu'elle appelle.

Hors portée

  • Les services tiers sur lesquels Finaxis repose ou auxquels elle se connecte : logiciels comptables, fournisseurs de courriel, d'identité ou d'infonuagique. Une vulnérabilité d'un produit tiers se signale à ce fournisseur, selon sa propre politique.
  • La page de statut, status.finaxis.ai, hébergée par un tiers.
  • Tout système qui n'est pas listé ci-dessus. En cas de doute, écrivez-nous avant de commencer.

Ce que nous vous demandons

  • Prévenez-nous dès que possible après avoir découvert un problème de sécurité, réel ou potentiel.
  • Laissez-nous un délai raisonnable pour le corriger avant toute divulgation publique : au moins 90 jours après notre accusé de réception.
  • Faites tout pour éviter l'atteinte à la vie privée, la dégradation du service, la perturbation des systèmes en production et la destruction ou la modification de données.
  • N'exploitez une faille que dans la mesure nécessaire pour confirmer son existence. Ne vous en servez pas pour accéder à des données ou en extraire, obtenir un accès persistant ou rebondir vers d'autres systèmes.
  • Si vous confirmez une vulnérabilité ou tombez sur des données sensibles (renseignements personnels, données financières, informations d'affaires de qui que ce soit), arrêtez vos tests, prévenez-nous immédiatement et gardez ces données strictement confidentielles.
  • Testez uniquement avec des comptes qui vous appartiennent ou que vous avez la permission explicite d'utiliser.
  • N'envoyez pas un grand volume de signalements de faible qualité.

Tests non autorisés

  • Les tests de déni de service, sur le réseau ou l'application (DoS ou DDoS).
  • Les tests physiques (accès à nos bureaux, par exemple), l'ingénierie sociale (hameçonnage, appels frauduleux) et tout autre test non technique.
  • Les tests de services tiers, décrits sous Portée.

Nos engagements

  • Nous accusons réception de votre signalement en moins de 24 heures ouvrables.
  • Si vous nous laissez un moyen de vous joindre, nous vous tenons informé pendant que nous confirmons le problème et préparons un correctif.
  • Nous considérons comme autorisée la recherche menée conformément à cette politique, et nous ne recommanderons ni n'intenterons de poursuite à son sujet.
  • Nous sommes ouverts à discuter de toute préoccupation, et nous vous créditerons volontiers pour votre signalement si vous le souhaitez.
  • Finaxis n'offre pas de programme de primes aux bogues pour l'instant, et ne peut pas récompenser financièrement les signalements.

Politiques liées

Le traitement des renseignements personnels est décrit dans notre politique de confidentialité, et l'usage de la plateforme est encadré par nos conditions d'utilisation. Les contrôles de sécurité de Finaxis sont détaillés sur la page Sécurité et conformité.