Sécurité et réponse aux incidents
Dernière mise à jour : 17 août 2026
Ce qu’est un incident de sécurité
Nous appelons incident de sécurité tout événement qui porte atteinte à la confidentialité, à l’intégrité ou à la disponibilité des données détenues par LIORA. Cela couvre notamment :
- Un accès non autorisé : quelqu’un consulte des données sans y avoir droit — compte compromis, clé d’accès dérobée, faille exploitée.
- Une perte de données : des données deviennent irrécupérables, par suppression accidentelle ou défaillance technique.
- Une altération : des données sont modifiées sans autorisation, ou de façon incontrôlée.
- Une divulgation : des données sont rendues visibles à des personnes qui n’auraient pas dû les voir.
Cela vaut pour les données des marchands qui utilisent LIORA comme pour celles de leurs propres clients, auxquelles l’application accède pour fonctionner.
Une interruption de service qui ne rend aucune donnée inaccessible, et qui ne l’expose ni ne l’altère, relève du support et non de la présente politique. En revanche, une panne qui empêche durablement d’accéder à vos données est bien une atteinte à leur disponibilité : elle est traitée ici.
Qui est responsable de quoi
Cette distinction commande tout ce qui suit, et notamment qui doit prévenir l’autorité de contrôle.
- Vos données de compte et de facturation : LIORA en est le responsable du traitement. Les obligations de notification lui incombent.
- Les données des clients de votre boutique : LIORA agit pour votre compte, en qualité de sous-traitant. Vous en restez le responsable du traitement, et c’est à vous qu’il revient de saisir l’autorité de contrôle si une violation l’exige. Notre rôle est de vous alerter et de vous aider.
Signaler un incident
Écrivez à direction@liora-eu.com, en décrivant ce que vous avez constaté et, si possible, comment le reproduire. Cette adresse est relevée par le dirigeant de LIORA.
Nous accusons réception au plus tard le jour ouvré suivant la réception de votre message. Cet engagement porte sur l’accusé de réception, pas sur la résolution : le délai de correction dépend de la nature de l’incident, et nous ne fixons pas d’avance un délai que nous ne pourrions pas tenir.
Si vous êtes chercheur en sécurité, vous pouvez nous signaler une vulnérabilité à la même adresse. Nous ne proposons pas de programme de récompense, et nous n’engagerons aucune poursuite contre quiconque nous signale de bonne foi une faille sans l’avoir exploitée au-delà de ce qui est nécessaire pour la démontrer. Cet engagement n’engage que LIORA et ne saurait faire obstacle à l’action publique.
Qualification
L’évaluation est faite par le dirigeant de LIORA, qui assure également la responsabilité technique du service. Il n’y a pas d’équipe d’astreinte : c’est la conséquence de notre taille, et nous préférons l’écrire plutôt que de laisser croire à une organisation qui n’existe pas.
Nous engageons la qualification dès la prise de connaissance du signalement et la menons aussi vite que l’incident le permet. Nous ne fixons pas de délai : il dépend de ce qu’il y a à examiner. Trois critères la guident :
- La nature des données touchées : données de compte, données de facturation, données des clients d’un marchand.
- L’étendue : un compte, plusieurs, ou l’ensemble du service.
- Le risque pour les personnes : ce que quelqu’un pourrait faire des données concernées — usurpation, démarchage, préjudice financier.
De cette qualification découlent la priorité donnée à la correction et les notifications à envoyer.
Confinement et correction
Dès qu’un incident est confirmé, et avant toute recherche de cause, nous cherchons à l’arrêter :
- Révocation des accès compromis : fermeture des sessions concernées, désactivation des comptes en cause.
- Rotation des secrets : renouvellement des clés d’accès et des jetons susceptibles d’avoir été exposés, y compris les identifiants dont nous disposons chez nos prestataires techniques.
Vient ensuite la correction, une fois l’hémorragie arrêtée :
- Correctif : la cause est identifiée, corrigée, puis déployée.
- Vérification : nous rejouons le scénario de l’incident pour vérifier qu’il ne fonctionne plus.
Couper un accès compromis passe toujours avant la continuité du service : s’il faut interrompre une fonctionnalité pour arrêter une fuite, nous l’interrompons.
Notification
Lorsque la violation porte sur des données dont LIORA est responsable — compte, facturation —, nous la notifions à la CNIL au plus tard 72 heures après en avoir pris connaissance, à moins qu’elle ne soit pas susceptible d’engendrer un risque pour les droits et libertés des personnes concernées (article 33 du RGPD). Si toutes les informations ne sont pas disponibles dans ce délai, nous notifions ce que nous savons et complétons ensuite.
Lorsque la violation porte sur les données des clients d’un marchand, nous informons ce marchand dans les meilleurs délais, conformément à l’article 33.2 du RGPD. C’est à lui, responsable du traitement, qu’il revient alors de décider de la notification à l’autorité de contrôle. Notre message indique la nature de la violation, les catégories de données touchées, les conséquences probables et les mesures déjà prises, afin qu’il puisse se déterminer.
Lorsque la violation est susceptible d’engendrer un risque élevé pour les personnes concernées, celles-ci en sont informées (article 34 du RGPD). Pour les données de compte, cette communication nous incombe. Pour les clients d’un marchand, elle incombe au marchand, seul responsable du traitement et seul en relation avec eux : nous lui fournissons les éléments nécessaires (article 28.3.f).
Lorsque l’incident touche des données de boutique obtenues via Shopify, nous en informons également Shopify, selon les modalités prévues par ses conditions d’utilisation de l’API.
Nous ne publions pas d’annonce publique sur un incident tant que la faille n’est pas corrigée, pour ne pas indiquer à d’autres comment l’exploiter. Cette réserve ne retarde ni la notification à l’autorité, ni l’information des marchands, ni celle des personnes concernées.
Registre des incidents
Chaque incident est consigné dans un registre interne, y compris lorsqu’il ne donne lieu à aucune notification. Le registre indique la date de découverte, les faits, les données concernées, la qualification retenue, les mesures prises et, le cas échéant, les notifications envoyées.
Ce registre est tenu au titre de l’article 33, paragraphe 5, du RGPD, qui impose de documenter toute violation afin que l’autorité de contrôle puisse vérifier le respect de ces obligations. Il lui est communiqué sur demande.
Après l’incident
Une fois l’incident clos, nous cherchons ce qui l’a rendu possible, et non qui en est responsable. La question est toujours la même : qu’est-ce qui a permis que cela arrive, et qu’est-ce qui empêchera que cela se reproduise ?
La correction ne s’arrête donc pas au défaut lui-même : quand c’est possible, nous ajoutons un contrôle automatique qui échoue si le défaut réapparaît, de sorte que la même cause ne puisse pas produire deux fois le même incident.
Ce que nous ne promettons pas
Une politique de sécurité vaut par ce qu’elle tient. Voici donc ce que LIORA n’a pas, aujourd’hui :
- Aucune astreinte 24 h/24 : un signalement envoyé un dimanche soir n’est lu qu’au jour ouvré suivant.
- Aucun centre de supervision : nous n’avons pas d’équipe qui surveille en permanence.
- Aucune certification : ni ISO 27001, ni SOC 2, ni équivalent. Nous n’en revendiquons aucune.
- Aucun programme de récompense : les signalements de vulnérabilité sont les bienvenus, mais ils ne sont pas rémunérés.
- Aucun engagement de disponibilité : le service est fourni « en l’état », comme l’indiquent nos conditions générales d’utilisation.
Ce qui est décrit plus haut, en revanche, est ce que nous faisons réellement. Cette page sera mise à jour si nos moyens changent.
Ce qui protège vos données au quotidien
Les mesures permanentes — hébergement des données de compte dans l’Union européenne, hachage des mots de passe, rôle et engagements de nos sous-traitants, durées de conservation — sont décrites dans notre Politique de confidentialité, à laquelle cette page ne se substitue pas.
Cette page décrit ce que nous faisons réellement, avec les moyens d’une entreprise individuelle. Elle ne promet ni surveillance permanente, ni certification. Éditeur : LIORA, entreprise individuelle, SIREN 923 209 183 — direction@liora-eu.com.