Éditeur : YARMA VIDEOS — service Gary
Version : 1.0 — Entrée en vigueur : 23 juin 2026
Responsable de la procédure : Yannick Maillard
Contact : hello@yarmavideos.com
Conforme aux articles 33 et 34 du RGPD (notification des violations de données à
caractère personnel). Cette procédure encadre la détection, l'évaluation, la notification
et la correction de tout incident affectant les données ou les systèmes du service Gary.
ou la disponibilité des systèmes ou des données (intrusion, fuite, perte, indisponibilité,
malware, accès non autorisé).
manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation
non autorisée ou l'accès non autorisé à des données personnelles.
Cette politique couvre l'ensemble des systèmes du service Gary : serveur (VPS Hostinger),
base de données (jetons OAuth chiffrés, données de compte), canaux de notification, et les
accès aux API tierces (Qonto, Gmail, Stripe, Anthropic, Telegram).
| Rôle | Titulaire | Responsabilité |
|---|---|---|
| Responsable incident | Yannick Maillard | Pilote la réponse de bout en bout, décide des notifications |
| Point de contact | hello@yarmavideos.com | Reçoit les signalements internes et externes |
En l'absence d'équipe dédiée, le responsable incident peut s'appuyer sur des prestataires
techniques sous accord de confidentialité.
Un incident peut être détecté par :
Tout signalement doit être adressé sans délai à hello@yarmavideos.com. Les
signalements de vulnérabilité de bonne foi sont accueillis favorablement et ne feront
l'objet d'aucune poursuite (politique de divulgation responsable).
jetons exposés, couper la voie d'entrée.
facilité de ré-identification, conséquences possibles.
À la CNIL — dans les 72 heures (art. 33 RGPD)
Dès qu'une violation de données personnelles est avérée et susceptible d'engendrer un
risque pour les personnes, notification à la CNIL dans les 72 heures après en avoir pris
connaissance. Si le délai ne peut être tenu, la notification est accompagnée des motifs du
retard. Si le risque est manifestement nul, la décision de ne pas notifier est documentée.
Aux personnes concernées — dans les meilleurs délais (art. 34 RGPD)
Si la violation engendre un risque élevé pour les droits et libertés des personnes,
celles-ci sont informées sans délai injustifié, en termes clairs : nature de la violation,
conséquences probables, mesures prises, recommandations (ex. changer un mot de passe,
révoquer une autorisation OAuth).
Aux clients responsables de traitement — sans délai (art. 33.2 RGPD)
Lorsque l'incident touche des données traitées en sous-traitance (données des prospects
d'un client), nous informons le client concerné sans délai injustifié afin qu'il puisse
remplir ses propres obligations de responsable de traitement.
Aux sous-traitants / partenaires concernés si l'origine ou la portée les implique.
Toute violation de données personnelles — qu'elle soit notifiée ou non à la CNIL — est
consignée dans un registre interne comportant au minimum :
Ce registre est conservé et tenu à disposition de la CNIL.
Cette politique est revue au moins une fois par an et après tout incident majeur.