Politique de gestion des incidents de sécurité et des violations de données
Éditeur : YARMA VIDEOS — service Léyon
Version : 1.0 — Entrée en vigueur : 23 juin 2026
Responsable de la procédure : Yannick Maillard
Contact : hello@yarmavideos.com
Conforme aux articles 33 et 34 du RGPD (notification des violations de données à
caractère personnel). Cette procédure encadre la détection, l'évaluation, la notification
et la correction de tout incident affectant les données ou les systèmes du service Léyon.
1. Définitions
- Incident de sécurité : tout événement compromettant la confidentialité, l'intégrité
ou la disponibilité des systèmes ou des données (intrusion, fuite, perte, indisponibilité,
malware, accès non autorisé).
- Violation de données à caractère personnel (art. 4.12 RGPD) : incident entraînant, de
manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation
non autorisée ou l'accès non autorisé à des données personnelles.
2. Périmètre
Cette politique couvre l'ensemble des systèmes du service Léyon : serveur (VPS Hostinger),
base de données (jetons OAuth chiffrés, données de compte), canaux de notification, et les
accès aux API tierces (Qonto, Gmail, Stripe, Anthropic, Telegram).
3. Rôles et responsabilités
| Rôle | Titulaire | Responsabilité |
|---|---|---|
| Responsable incident | Yannick Maillard | Pilote la réponse de bout en bout, décide des notifications |
| Point de contact | hello@yarmavideos.com | Reçoit les signalements internes et externes |
En l'absence d'équipe dédiée, le responsable incident peut s'appuyer sur des prestataires
techniques sous accord de confidentialité.
4. Détection et signalement
Un incident peut être détecté par :
- la surveillance des journaux et des erreurs applicatives ;
- une alerte d'un sous-traitant (Hostinger, Google, Stripe, Anthropic, Qonto) ;
- un signalement externe (client, chercheur en sécurité, prospect).
Tout signalement doit être adressé sans délai à hello@yarmavideos.com. Les
signalements de vulnérabilité de bonne foi sont accueillis favorablement et ne feront
l'objet d'aucune poursuite (politique de divulgation responsable).
5. Procédure de réponse (étapes et délais)
Étape 1 — Qualification (objectif : < 24 h après détection)
- Confirmer la réalité de l'incident.
- Déterminer s'il s'agit d'une violation de données personnelles.
- Identifier les données et les personnes potentiellement concernées.
Étape 2 — Confinement (immédiat)
- Isoler le système touché, révoquer les accès compromis, faire tourner les secrets et
jetons exposés, couper la voie d'entrée.
Étape 3 — Évaluation du risque
- Apprécier la gravité pour les personnes concernées : nature des données, volume,
facilité de ré-identification, conséquences possibles.
- Décider des obligations de notification (étape 4).
Étape 4 — Notification
À la CNIL — dans les 72 heures (art. 33 RGPD)
Dès qu'une violation de données personnelles est avérée et susceptible d'engendrer un
risque pour les personnes, notification à la CNIL dans les 72 heures après en avoir pris
connaissance. Si le délai ne peut être tenu, la notification est accompagnée des motifs du
retard. Si le risque est manifestement nul, la décision de ne pas notifier est documentée.
Aux personnes concernées — dans les meilleurs délais (art. 34 RGPD)
Si la violation engendre un risque élevé pour les droits et libertés des personnes,
celles-ci sont informées sans délai injustifié, en termes clairs : nature de la violation,
conséquences probables, mesures prises, recommandations (ex. changer un mot de passe,
révoquer une autorisation OAuth).
Aux clients responsables de traitement — sans délai (art. 33.2 RGPD)
Lorsque l'incident touche des données traitées en sous-traitance (données des prospects
d'un client), nous informons le client concerné sans délai injustifié afin qu'il puisse
remplir ses propres obligations de responsable de traitement.
Aux sous-traitants / partenaires concernés si l'origine ou la portée les implique.
Étape 5 — Remédiation
- Corriger la cause racine, déployer le correctif, vérifier l'efficacité.
Étape 6 — Clôture et retour d'expérience
- Rédiger un rapport d'incident (voir §6).
- Identifier les améliorations préventives et les mettre en œuvre.
6. Registre des violations (art. 33.5 RGPD)
Toute violation de données personnelles — qu'elle soit notifiée ou non à la CNIL — est
consignée dans un registre interne comportant au minimum :
- date et heure de détection ;
- description des faits et de la cause ;
- catégories et volume approximatif de données et de personnes concernées ;
- conséquences probables ;
- mesures de confinement et de remédiation prises ;
- décisions de notification (et, le cas échéant, motifs de non-notification).
Ce registre est conservé et tenu à disposition de la CNIL.
7. Coordonnées utiles
- CNIL — notification de violation : https://www.cnil.fr/fr/notifier-une-violation-de-donnees-personnelles
- Contact interne incident : hello@yarmavideos.com
8. Révision
Cette politique est revue au moins une fois par an et après tout incident majeur.