RadContour
ENDEESFR
← Retour au site

Sécurité

Politique de divulgation des vulnérabilités

Version 1.0 · En vigueur le 22 juillet 2026

RadContour traite des données d’imagerie médicale : sa sécurité compte donc. Nous accueillons les signalements des chercheurs en sécurité et des utilisateurs qui découvrent des faiblesses dans notre logiciel ou notre site, et nous traiterons chaque signalement avec sérieux.

Cette politique explique comment signaler une vulnérabilité, ce que nous ferons en réponse et le cadre dans lequel nous vous demandons d’agir. Merci de la lire entièrement avant de tester ou de signaler, et d’agir en conséquence.

Périmètre

Dans le périmètre :

  • L’app RadContour pour iPad
  • Le site radcontourapp.com, y compris son point d’accès de liste d’attente

Hors périmètre :

  • Les services tiers sur lesquels nous nous appuyons — par exemple Apple et Cloudflare. Signalez-les directement au fournisseur.
  • Tout PACS, système de planification de traitement ou réseau hospitalier auquel RadContour se connecte. Ils appartiennent à leurs exploitants et vous ne devez pas les tester.
  • Les constats déjà documentés comme limitations connues dans notre Déclaration de conformité DICOM — notamment le fait que le trafic réseau DICOM n’est pas chiffré par conception et doit être déployé sur un réseau géré par l’hôpital.
  • Les signalements indiquant qu’un service ne suit pas une « bonne pratique » sans impact de sécurité démontrable.

Signaler une vulnérabilité

Envoyez votre signalement à [email protected]. Les signalements peuvent être soumis de façon anonyme ; vous n’avez pas besoin de vous identifier pour être pris au sérieux.

Merci d’indiquer :

  • Où la vulnérabilité peut être observée — l’écran de l’app, l’URL ou le point d’accès
  • Un titre bref et une description du type de vulnérabilité
  • Son impact — ce qu’un attaquant pourrait réellement obtenir
  • Les étapes pour la reproduire, sous forme de preuve de concept bénigne et non destructive

Des étapes de reproduction claires nous permettent de trier rapidement et précisément, et réduisent les signalements en double.

N’utilisez jamais de vraies données patient dans vos tests. RadContour traite des images médicales. Si vous avez besoin de données d’imagerie pour démontrer un constat, utilisez un jeu de données pédagogique public et anonymisé — et n’attachez en aucun cas de données patient à votre signalement.

À quoi s’attendre

  • Nous visons à accuser réception de votre signalement sous 5 jours ouvrés.
  • Nous visons à réaliser une première évaluation sous 10 jours ouvrés, et vous tiendrons informé au fil de l’eau.
  • Nous priorisons la correction selon l’impact, la gravité et la facilité d’exploitation. Certaines corrections prennent du temps, en particulier lorsqu’une publication sur l’App Store est nécessaire.
  • Nous vous préviendrons lorsque le problème sera résolu, et vous êtes invité à confirmer que la correction le résout vraiment.

RadContour est développé par une petite équipe. Nous préférons fixer des attentes que nous pouvons tenir plutôt que de promettre un traitement le jour même que nous ne pouvons pas garantir.

Règles d’engagement

Merci de ne pas :

  • Enfreindre une loi ou une réglementation applicable
  • Accéder à plus de données que nécessaire pour démontrer le problème — et arrêtez dès que c’est fait
  • Modifier ou supprimer des données qui ne sont pas les vôtres
  • Réaliser des analyses intensives, invasives ou destructives
  • Tenter, ou signaler, des problèmes de déni de service — y compris l’inondation d’un service par des requêtes
  • Perturber la disponibilité de nos services pour les autres utilisateurs
  • Recourir à l’ingénierie sociale, à l’hameçonnage ou à des attaques physiques contre quiconque est lié à RadContour
  • Divulguer le problème publiquement, ou à quiconque, autrement que via cette politique
  • Exiger un paiement comme condition de la divulgation d’une vulnérabilité

Merci de bien :

  • Respecter le droit de la protection des données, ainsi que la vie privée de nos utilisateurs et de toute personne dont vous pourriez rencontrer les données
  • Supprimer de façon sécurisée toute donnée obtenue au cours de vos recherches dès qu’elle n’est plus nécessaire — et en tout état de cause dans le mois suivant la résolution du problème

Divulgation coordonnée

Nous nous engageons à corriger les vulnérabilités rapidement. Publier des détails avant qu’une correction n’existe augmente le risque pour les utilisateurs ; nous vous demandons donc de garder vos constats confidentiels jusqu’à ce que nous ayons confirmé le problème et, le cas échéant, publié une correction. Si vous estimez qu’il existe une raison sérieuse d’informer d’autres personnes plus tôt, contactez-nous d’abord et nous conviendrons ensemble d’une marche à suivre.

Nous pouvons partager un signalement avec les fournisseurs concernés ou une autorité de sécurité compétente lorsque cela est nécessaire pour corriger le problème. Nous ne communiquerons pas votre nom ni vos coordonnées sans votre autorisation explicite.

Reconnaissance

Nous ne proposons pas actuellement de programme de primes rémunéré. Si vous souhaitez être crédité pour un signalement valide, dites-nous comment vous voulez être nommé et nous vous remercierons une fois le problème résolu.

Aspects juridiques

Cette politique suit les bonnes pratiques courantes en matière de divulgation coordonnée des vulnérabilités. Elle ne vous autorise pas à agir d’une manière qui enfreint la loi, ni d’une manière qui placerait RadContour ou une organisation partenaire en infraction avec ses propres obligations légales. Une recherche menée de bonne foi et conformément à cette politique ne nous conduira pas à engager d’action contre vous.

© 2026 Reza Mohammadi · radcontourapp.com · Politique de confidentialité