La sécurité chez Opami
Version 2026-09-26
Signaler une vulnérabilité
Écrivez à security@opami.ai. Dites-nous ce que vous avez trouvé, comment le reproduire et ce qu'un attaquant pourrait en faire. Un e-mail simple suffit ; nous n'exigeons pas de chiffrement.
Ce à quoi vous pouvez vous attendre
- Nous accusons réception de votre signalement sous 3 jours calendaires.
- Nous vous donnons une première évaluation sous 10 jours calendaires.
- Nous corrigeons le problème, ou nous vous donnons un plan daté pour le corriger, sous 14 jours calendaires.
Nous vous répondrons par e-mail et vous dirons quand c'est corrigé. Si vous le souhaitez, nous vous citons par votre nom.
Protection juridique (safe harbour)
Nous n'engagerons aucune action en justice, civile ou pénale, contre un chercheur qui nous signale une vulnérabilité de bonne foi. Cela vaut à quatre conditions :
- vous restez dans le périmètre décrit ci-dessous ;
- vous n'accédez pas aux données d'autrui, ne les modifiez pas, ne les exfiltrez pas et ne les conservez pas ;
- vous ne dégradez pas le service ;
- vous nous signalez le problème en privé avant toute divulgation.
Cette protection ne s'étend pas à ceux qui agissent de mauvaise foi.
Périmètre
- Dans le périmètre : opami.ai, www.opami.ai, app.opami.ai, admin.opami.ai, l'API publique (/api/*) et le serveur MCP.
- Hors périmètre : les failles chez nos prestataires eux-mêmes (signalez-les-leur), les en-têtes de sécurité manquants sans impact démontré, les résultats de scanners automatiques sans preuve fonctionnelle, et l'ingénierie sociale.
Pas de prime aux bugs
Nous ne rémunérons pas les signalements aujourd'hui. Nous le disons clairement pour que personne ne passe un week-end à attendre une récompense.
En cas d'incident
Nous enquêtons dès que nous en avons connaissance, nous contenons d'abord le problème et nous informons les personnes concernées. Lorsque la loi l'exige, nous notifions l'autorité de contrôle portugaise (CNPD) dans les 72 heures suivant la prise de connaissance et, dans les meilleurs délais, les utilisateurs concernés lorsque le risque pour eux est élevé. Nous publions ce qui s'est passé une fois le problème contenu. L'avis de confidentialité précise comment nous traitons les données personnelles.
Contact
security@opami.ai pour la sécurité, privacy@opami.ai pour les demandes relatives aux données personnelles, hello@opami.ai pour tout le reste. Responsable du traitement : Precious Episode LDA, TVA PT514701617, Portugal.
En cas de divergence entre les traductions, la version anglaise prévaut.