Politique de divulgation des vulnérabilités
Dernière mise à jour : 27 août 2026
Vous avez découvert une vulnérabilité dans un système de Fluxive ? Signalez-la-nous. Ce document décrit ce que vous pouvez signaler, comment procéder, dans quels délais nous répondons et quels engagements nous prenons envers vous. Nous traitons chaque signalement avec sérieux et ne présumons pas de mauvaises intentions.
1. Champ d’application
La présente politique s’applique aux systèmes exploités par Fluxive elle-même :
- fluxive.be et ses sous-domaines
- la plateforme Fluxive Housekeeping
- les autres services en ligne proposés par Fluxive en son nom propre
Expressément hors du champ : les infrastructures de nos clients.
Fluxive gère des réseaux, des installations Wi-Fi et des systèmes appartenant à ses clients. Fluxive n’en est pas propriétaire et ne peut vous autoriser à les examiner ou à les tester. Tout signalement concernant un tel système doit être adressé à son propriétaire. Nous pouvons vous orienter sur demande, mais nous ne pouvons pas donner cette autorisation à leur place.
2. Comment signaler une vulnérabilité ?
Envoyez votre signalement à security@fluxive.be. Vous recevrez un accusé de réception automatique ; celui-ci confirme uniquement la bonne réception de votre message, non son évaluation.
Indiquez si possible : le système ou l’adresse concernés, une description du problème, les étapes permettant de le reproduire et l’impact que vous estimez. Des captures d’écran ou un court enregistrement sont utiles. Vous pouvez écrire en néerlandais, en français ou en anglais.
N’envoyez pas de données à caractère personnel de tiers lorsque ce n’est pas nécessaire pour démontrer le problème. Si un seul enregistrement suffit à établir le point, n’en envoyez qu’un.
3. Ce que vous pouvez attendre de nous
- Si votre signalement concerne un incident touchant des données clients, nous en accusons réception dans les 4 heures ouvrables.
- Pour tout autre signalement, vous recevez une première réponse sur le fond dans les 5 jours ouvrables.
- Nous vous indiquons si nous confirmons la vulnérabilité et, le cas échéant, ce que nous entreprenons et selon quel calendrier.
- Nous vous tenons informé jusqu’à la correction de la vulnérabilité.
- Fluxive est une petite entreprise. Nous ne promettons pas un suivi 24 h/24 et 7 j/7, mais nous nous engageons à répondre dans ces délais.
4. Divulgation responsable — délai de 90 jours
Nous vous demandons de ne pas rendre le problème public avant que nous ayons eu l’occasion de réagir et d’y remédier, dans un délai de 90 jours à compter de votre signalement. Si la vulnérabilité est corrigée plus tôt, vous pouvez publier dès notre confirmation.
Si nous avons besoin de plus de temps, nous vous le demandons et vous en expliquons la raison. Nous n’utilisons pas ce délai pour étouffer un problème.
5. Ce que nous vous demandons de ne pas faire
- Pas de déni de service, de tests de charge ni de scans automatisés perturbant le service.
- Pas d’ingénierie sociale, d’hameçonnage ni d’approche du personnel, des clients ou des fournisseurs.
- Pas d’accès physique aux bâtiments ni aux équipements.
- Ne pas aller au-delà de ce qui est nécessaire pour démontrer la vulnérabilité : ne modifiez ni n’effacez de données, ne téléchargez pas de données de tiers, ne conservez pas d’accès.
- Ne pas examiner les systèmes de nos clients (voir le point 1).
6. Cadre juridique
Si vous signalez de bonne foi et respectez la présente politique, Fluxive n’engagera aucune procédure civile à votre encontre en raison de vos recherches et ne déposera pas plainte contre vous.
Nous sommes clairs sur la limite de cet engagement : Fluxive ne peut s’engager que pour elle-même. Le droit pénal belge relatif à l’accès non autorisé aux systèmes informatiques (art. 550bis C. pén.) échappe à Fluxive — le ministère public en décide de manière autonome. Nous ne pouvons donc pas vous offrir d’immunité pénale, et quiconque le promettrait ne pourrait pas le tenir.
La Belgique dispose par ailleurs d’un cadre national de divulgation coordonnée des vulnérabilités, géré par le Centre pour la Cybersécurité Belgique (CCB). La présente politique est celle de Fluxive et ne s’y substitue pas.
7. Récompense
Fluxive n’a pas de programme de bug bounty et ne verse aucune récompense pour les signalements. Nous préférons le dire d’emblée. En revanche, si vous le souhaitez, nous vous citons nommément une fois la vulnérabilité corrigée.
8. Contact
FLUXIVE
E-mail : security@fluxive.be
Version lisible par machine : /.well-known/security.txt
Fluxive — Aman Yadav, BCE 1029.968.269