légal

Sécurité et divulgation responsable

Les mesures qui protègent vos services, votre part de responsabilité, et la marche à suivre pour nous signaler une vulnérabilité.

légal

Politique de sécurité et de divulgation responsable

Ce document décrit notre approche de la sécurité, le partage des responsabilités avec nos clients et les règles applicables aux chercheurs qui nous signalent une vulnérabilité.

Dernière mise à jour : 5 octobre 2026

1. Objet et champ d’application

La présente politique s’applique au site upkyo.com, à l’espace client, à l’application mobile Upkyo et à l’ensemble des services fournis par Upkyo, nom commercial d’une Limited Liability Company constituée selon les lois de l’État du Nouveau-Mexique, États-Unis, immatriculée sous le numéro 6867626.

Elle complète les Conditions générales, la Politique d’utilisation acceptable, la Politique de confidentialité et l’Accord de traitement des données. Elle décrit nos pratiques à titre d’information et ne constitue pas une garantie de résultat : aucun système connecté à Internet ne peut être protégé contre tous les risques.

2. Notre approche de la sécurité

La sécurité est intégrée à la conception, à l’exploitation et à l’évolution de nos services. Nous combinons des mesures techniques, des règles d’organisation et une surveillance continue, et nous les adaptons à l’évolution des menaces.

Les mesures décrites ci-dessous peuvent varier selon le service souscrit. Nous pouvons les faire évoluer à tout moment, à condition de maintenir un niveau de protection globalement équivalent ou supérieur.

3. Chiffrement des échanges

Les échanges avec le site upkyo.com, l’espace client et l’application mobile sont chiffrés en transit au moyen de protocoles standards du marché. Un certificat SSL est offert avec nos offres d’hébergement afin que vos propres sites puissent également être servis en connexion chiffrée.

Nous recommandons d’utiliser exclusivement des protocoles chiffrés pour administrer vos services, par exemple SFTP ou SSH plutôt que FTP en clair, et d’activer la redirection automatique de vos sites vers leur version sécurisée.

4. Infrastructure, haute disponibilité et sauvegardes

Nos serveurs sont situés dans des centres de données de l’Union européenne, exploités par des partenaires d’infrastructure sélectionnés pour leurs mesures de sécurité physique, de redondance et de continuité. Nos serveurs d’hébergement sont doublés en haute disponibilité, avec un objectif de disponibilité de 99,99 %.

L’hébergement bénéficie d’une sauvegarde automatique toutes les heures. Ces sauvegardes sont un service de confort destiné à faciliter la restauration : elles ne remplacent pas les copies que vous devez conserver vous-même, comme le précise la Politique de sauvegarde et de conservation.

5. Protection contre les attaques et les logiciels malveillants

Nos services sont protégés par des dispositifs anti-DDoS qui filtrent le trafic malveillant et limitent l’effet des attaques par saturation. Des outils anti-malware analysent les environnements d’hébergement afin de détecter les fichiers et comportements suspects.

Lorsqu’un contenu malveillant est détecté, nous pouvons le mettre en quarantaine, le neutraliser, restreindre l’accès au service concerné ou vous demander d’intervenir. Ces outils réduisent les risques mais ne garantissent pas la détection de toutes les menaces.

6. Contrôle des accès

L’accès à nos systèmes internes est réservé aux personnes qui en ont besoin pour exercer leurs fonctions, selon le principe du moindre privilège. Les accès sont nominatifs, protégés par des moyens d’authentification renforcés et retirés dès qu’ils ne sont plus nécessaires.

Les membres de notre équipe et nos prestataires sont tenus à une obligation de confidentialité. Nous n’accédons au contenu de vos services que lorsque cela est nécessaire pour fournir le service, traiter une demande de support, assurer la sécurité ou respecter une obligation légale.

7. Mises à jour et correctifs

Nous appliquons les mises à jour et correctifs de sécurité aux systèmes que nous administrons, notamment les serveurs mutualisés, les plateformes d’hébergement et les outils de l’espace client, en tenant compte de leur criticité et des contraintes de stabilité.

Sur les serveurs VPS, cloud ou dédiés non infogérés, le système d’exploitation et les logiciels installés relèvent de votre responsabilité, sauf mention contraire dans la description de l’offre. Une intervention urgente peut nécessiter une brève interruption de service, que nous nous efforçons de limiter.

8. Supervision et journalisation

Nos équipes et nos outils surveillent en continu l’état de l’infrastructure, les tentatives d’intrusion et les comportements anormaux. Le support humain 24/7 permet de réagir à tout moment en cas d’alerte.

Nous conservons des journaux techniques pour assurer la sécurité, analyser les incidents et répondre à nos obligations légales, dans les conditions décrites dans la Politique de confidentialité.

9. Responsabilité partagée

La sécurité de vos services repose sur un partage des rôles. Upkyo est responsable de la sécurité de l’infrastructure qu’elle exploite ou fait exploiter : réseau, serveurs physiques, couches de virtualisation, plateformes d’hébergement mutualisé et outils de l’espace client.

Vous êtes responsable de tout ce que vous installez, configurez ou publiez : vos identifiants, vos applications, votre CMS, vos thèmes et extensions, vos scripts, vos contenus, les droits que vous accordez à des tiers, et, sur les serveurs non infogérés, le système d’exploitation et sa configuration. Une faille dans l’un de ces éléments relève de votre responsabilité, même si elle affecte un service hébergé chez Upkyo.

10. Vos bonnes pratiques

Utilisez des mots de passe longs, uniques et stockés dans un gestionnaire de mots de passe. Activez la double authentification sur votre espace client, sur vos applications et sur votre messagerie dès qu’elle est disponible.

Mettez à jour sans attendre votre CMS, vos thèmes, vos extensions et vos bibliothèques ; supprimez ceux que vous n’utilisez plus et installez uniquement des composants issus de sources fiables. Limitez les droits des comptes que vous créez, protégez les appareils depuis lesquels vous vous connectez et conservez vos propres sauvegardes hors de nos serveurs.

Upkyo ne vous demandera jamais votre mot de passe par e-mail, par message ou par téléphone. En cas de doute sur un message reçu en notre nom, contactez-nous depuis votre espace client.

11. Mesures que nous pouvons prendre

Pour protéger nos clients, nos systèmes ou des tiers, nous pouvons, sans préavis lorsque l’urgence le justifie, suspendre ou isoler un service, bloquer un trafic ou une adresse, désactiver un script, réinitialiser des identifiants, mettre des fichiers en quarantaine ou limiter des ressources.

Nous vous informons dès que possible des mesures prises et de leurs raisons, sauf si la loi ou la sécurité s’y oppose. Ces mesures sont prises conformément aux Conditions générales et ne donnent lieu à aucune indemnisation lorsqu’elles résultent d’un risque lié à votre service.

12. Gestion des incidents

Tout incident de sécurité suspecté fait l’objet d’une analyse. Nous cherchons à le contenir, à en identifier la cause et l’étendue, à rétablir le service, puis à prendre les mesures nécessaires pour éviter qu’il se reproduise. Les incidents significatifs sont documentés.

Si vous constatez un incident sur votre propre service, une compromission de vos identifiants ou une activité suspecte, prévenez-nous immédiatement à support@upkyo.com ou par un ticket depuis votre espace client.

13. Notification des clients

Si un incident de sécurité affecte vos services ou des données que nous traitons pour votre compte, nous vous en informons sans retard injustifié par e-mail ou dans votre espace client. Nous vous communiquons les informations dont nous disposons : la nature de l’incident, les catégories de données concernées, ses conséquences probables et les mesures prises ou proposées.

Lorsque vous êtes responsable du traitement au sens du RGPD, cette information vise à vous permettre de respecter votre propre obligation de notifier l’autorité de contrôle dans un délai de 72 heures prévue par l’article 33 du RGPD. Nous respectons également les obligations de notification prévues par les lois américaines applicables. Les modalités détaillées figurent dans l’Accord de traitement des données.

14. Divulgation responsable : comment nous signaler une faille

Si vous pensez avoir découvert une vulnérabilité dans un service exploité par Upkyo, écrivez à support@upkyo.com en indiquant « Signalement de sécurité » dans l’objet.

Pour nous permettre d’agir vite, précisez : le service, l’adresse ou le composant concerné ; le type de vulnérabilité ; les étapes détaillées pour la reproduire ; une preuve de concept sans danger ; l’impact que vous estimez possible ; la date de votre découverte ; et la manière dont vous souhaitez être contacté. N’incluez pas de données personnelles de tiers dans votre signalement. Si vous avez un doute sur le caractère autorisé d’un test, demandez-nous avant de le réaliser.

15. Périmètre

Entrent dans le périmètre de la présente politique : le site upkyo.com et les sous-domaines exploités directement par Upkyo ; l’espace client ; l’application mobile Upkyo ; les interfaces de programmation et l’infrastructure exploitées par Upkyo pour fournir ses services.

Vos tests doivent être réalisés uniquement sur des comptes et des services qui vous appartiennent, ou pour lesquels vous disposez d’une autorisation explicite du titulaire.

16. Hors périmètre

Sont hors périmètre : les sites, applications et contenus hébergés par nos clients, que vous devez signaler à leur propriétaire ou, en cas d’usage illicite, via la procédure de Signalement d’abus ; les services de tiers, notamment les prestataires de paiement, le registrar de domaines et NordVPN, qui disposent de leurs propres programmes ; et les infrastructures de nos partenaires.

Ne sont généralement pas considérés comme des vulnérabilités recevables : les rapports issus d’outils automatisés sans démonstration d’impact ; l’absence d’en-têtes de sécurité sans scénario d’exploitation ; la divulgation de numéros de version ; le détournement de clic sur des pages sans action sensible ; les failles nécessitant un navigateur obsolète, un appareil compromis ou une action improbable de la victime ; les failles touchant uniquement votre propre session ; les remarques sur la configuration des enregistrements de messagerie sans abus démontré.

17. Ce qui est interdit

Dans le cadre de vos recherches, il est strictement interdit : d’accéder, de copier, de modifier ou de supprimer des données appartenant à d’autres clients ou à des tiers, au-delà du minimum strictement nécessaire pour démontrer la vulnérabilité ; de provoquer un déni de service, de saturer nos systèmes ou de réaliser des tests de charge ; de recourir à l’ingénierie sociale, à l’hameçonnage ou à toute manipulation de nos équipes, de nos prestataires ou de nos clients ; de réaliser des tests physiques sur des locaux, des centres de données ou des équipements ; d’envoyer des messages non sollicités ; d’installer une porte dérobée ou un moyen d’accès persistant ; d’utiliser une vulnérabilité pour progresser vers d’autres systèmes.

Si vous accédez par inadvertance à des données qui ne vous appartiennent pas, arrêtez immédiatement vos tests, ne conservez aucune copie et signalez-le-nous. Toute demande de paiement présentée comme condition de la non-divulgation d’une faille est considérée comme une tentative d’extorsion.

18. Protection juridique des chercheurs de bonne foi

Si vous agissez de bonne foi et respectez la présente politique, nous considérons vos recherches comme autorisées. Nous n’engagerons aucune action en justice et ne déposerons aucune plainte contre vous à raison de ces recherches, y compris sur le fondement du Computer Fraud and Abuse Act, des dispositions anti-contournement du Digital Millennium Copyright Act ou de lois équivalentes d’autres pays. Si un tiers engage une action contre vous pour des activités conformes à cette politique, nous ferons savoir que ces activités étaient autorisées.

Cet engagement ne lie que Upkyo : il ne peut pas engager nos clients, nos partenaires, les autres tiers ni les autorités publiques. Il ne s’applique pas aux actes contraires à la présente politique ou à la loi.

19. Nos engagements envers vous

Lorsque vous nous adressez un signalement conforme, nous nous engageons à en accuser réception dans un délai raisonnable, à l’examiner sérieusement, à vous tenir informé de son traitement et à vous prévenir lorsque la vulnérabilité est corrigée.

Avec votre accord, nous pouvons mentionner votre nom ou votre pseudonyme pour vous remercier publiquement. Nous ne communiquons pas vos coordonnées à des tiers sans votre accord, sauf obligation légale.

20. Aucune récompense garantie

Upkyo n’exploite pas de programme de primes aux bogues. Nous pouvons, à notre seule discrétion, offrir un remerciement ou une récompense pour un signalement particulièrement utile, mais aucun signalement ne donne droit à une rémunération, quelle que soit sa gravité.

Aucune récompense ne peut être versée lorsque la loi l’interdit, notamment aux personnes visées par des sanctions économiques. Toute récompense éventuelle est soumise aux obligations fiscales du bénéficiaire.

21. Confidentialité jusqu’à la correction

Vous vous engagez à garder confidentielles toutes les informations relatives à la vulnérabilité jusqu’à ce qu’elle soit corrigée et que nous ayons convenu ensemble d’une éventuelle publication. Nous pouvons vous demander de différer celle-ci si nos clients ont besoin de temps pour appliquer un correctif.

Une fois la correction effectuée, vous supprimez les données éventuellement obtenues pendant vos tests. Nous pouvons publier notre propre avis de sécurité.

22. Modification de la politique

Nous pouvons modifier la présente politique à tout moment. La version applicable est celle publiée sur upkyo.com au moment de vos recherches ou de votre signalement. Les modifications importantes concernant nos clients sont annoncées par e-mail ou dans l’espace client.

La présente politique est publiée en plusieurs langues. En cas de divergence entre les versions, la version anglaise prévaut.

23. Contact

Pour tout signalement de sécurité ou toute question sur cette politique : support@upkyo.com, ou un ticket depuis votre espace client.

Adresse postale : Upkyo, 1178 Broadway, 3rd Floor #1249, New York, NY 10001, États-Unis.

Hébergement web, e-mails et serveurs, sur une infrastructure en haute disponibilité.

nous écriresupport@upkyo.com
et maintenant

Changez d’hébergeur sans rien perdre.

Nos techniciens transfèrent votre site, vos e-mails et vos domaines. Laissez votre e-mail, on vous recontacte.

© 2026 upkyo / 1178 broadway, 3rd floor, new york, ny 10001, usaen / es / centre juridique / mentions légales / conditions générales / confidentialité / règlement des domaines