← Tous les documents légaux

Politique de gestion des incidents de sécurité et des violations de données

Éditeur : YARMA VIDEOS — service Gary

Version : 1.0 — Entrée en vigueur : 23 juin 2026

Responsable de la procédure : Yannick Maillard

Contact : hello@yarmavideos.com

Conforme aux articles 33 et 34 du RGPD (notification des violations de données à
caractère personnel). Cette procédure encadre la détection, l'évaluation, la notification
et la correction de tout incident affectant les données ou les systèmes du service Gary.

1. Définitions

ou la disponibilité des systèmes ou des données (intrusion, fuite, perte, indisponibilité,

malware, accès non autorisé).

manière accidentelle ou illicite, la destruction, la perte, l'altération, la divulgation

non autorisée ou l'accès non autorisé à des données personnelles.


2. Périmètre

Cette politique couvre l'ensemble des systèmes du service Gary : serveur (VPS Hostinger),

base de données (jetons OAuth chiffrés, données de compte), canaux de notification, et les

accès aux API tierces (Qonto, Gmail, Stripe, Anthropic, Telegram).


3. Rôles et responsabilités

Rôle Titulaire Responsabilité
Responsable incident Yannick Maillard Pilote la réponse de bout en bout, décide des notifications
Point de contact hello@yarmavideos.com Reçoit les signalements internes et externes

En l'absence d'équipe dédiée, le responsable incident peut s'appuyer sur des prestataires

techniques sous accord de confidentialité.


4. Détection et signalement

Un incident peut être détecté par :

Tout signalement doit être adressé sans délai à hello@yarmavideos.com. Les

signalements de vulnérabilité de bonne foi sont accueillis favorablement et ne feront

l'objet d'aucune poursuite (politique de divulgation responsable).


5. Procédure de réponse (étapes et délais)

Étape 1 — Qualification (objectif : < 24 h après détection)

Étape 2 — Confinement (immédiat)

jetons exposés, couper la voie d'entrée.

Étape 3 — Évaluation du risque

facilité de ré-identification, conséquences possibles.

Étape 4 — Notification

À la CNIL — dans les 72 heures (art. 33 RGPD)

Dès qu'une violation de données personnelles est avérée et susceptible d'engendrer un

risque pour les personnes, notification à la CNIL dans les 72 heures après en avoir pris

connaissance. Si le délai ne peut être tenu, la notification est accompagnée des motifs du

retard. Si le risque est manifestement nul, la décision de ne pas notifier est documentée.

Aux personnes concernées — dans les meilleurs délais (art. 34 RGPD)

Si la violation engendre un risque élevé pour les droits et libertés des personnes,

celles-ci sont informées sans délai injustifié, en termes clairs : nature de la violation,

conséquences probables, mesures prises, recommandations (ex. changer un mot de passe,

révoquer une autorisation OAuth).

Aux clients responsables de traitement — sans délai (art. 33.2 RGPD)

Lorsque l'incident touche des données traitées en sous-traitance (données des prospects

d'un client), nous informons le client concerné sans délai injustifié afin qu'il puisse

remplir ses propres obligations de responsable de traitement.

Aux sous-traitants / partenaires concernés si l'origine ou la portée les implique.

Étape 5 — Remédiation

Étape 6 — Clôture et retour d'expérience


6. Registre des violations (art. 33.5 RGPD)

Toute violation de données personnelles — qu'elle soit notifiée ou non à la CNIL — est

consignée dans un registre interne comportant au minimum :

Ce registre est conservé et tenu à disposition de la CNIL.


7. Coordonnées utiles


8. Révision

Cette politique est revue au moins une fois par an et après tout incident majeur.