Politique de divulgation des failles de sécurité (VDP) de Tadano Europe Holdings GmbH
Dernière mise à jour : Date, 05.08.2026
1. Introduction et objectif
La sécurité des données et des systèmes de nos clients et utilisateurs revêt une importance capitale pour Tadano Europe Holdings GmbH. Nous nous engageons en permanence à protéger nos systèmes contre les menaces de sécurité. Malgré nos efforts, des vulnérabilités peuvent toutefois apparaître.
La présente politique de divulgation des failles de sécurité (VDP) vise à fournir aux chercheurs en sécurité et au grand public un cadre clair leur permettant de signaler de manière responsable les failles de sécurité potentielles dans nos produits, services et infrastructures. Nous sommes convaincus que la collaboration avec la communauté de la sécurité nous aide à renforcer la sécurité de nos systèmes et à mieux protéger nos utilisateurs.
2. Champ d’application (Scope)
La présente politique s’applique à tous les systèmes, sites web, applications et API accessibles au public qui sont détenus, exploités et gérés par Tadano Europe Holdings GmbH.
Qu’est-ce qui est inclus dans le champ d’application ?
· Toutes les applications web et tous les sites web exploités et contrôlés par Tadano Europe Holdings GmbH.
· Tous les produits (grues, nacelles élévatrices, pièces de rechange, kits de mise à niveau, etc.) de Tadano Europe Holdings GmbH.
· Les API fournies par Tadano Europe Holdings GmbH.
· Les infrastructures gérées directement par Tadano Europe Holdings GmbH.
Qu’est-ce qui n’est pas inclus dans le champ d’application (hors champ) ?
Les activités et types de vulnérabilités suivants sont expressément exclus de la présente politique et ne doivent pas être signalés :
- Attaques physiques contre des bureaux ou des centres de données.
- L’ingénierie sociale (par exemple, hameçonnage, hameçonnage vocal, hameçonnage par SMS) visant nos collaborateurs ou nos utilisateurs.
· Les vulnérabilités dans les applications ou services tiers qui ne sont pas directement contrôlés par Tadano Europe Holdings GmbH (par exemple, une vulnérabilité chez un fournisseur de cloud que nous utilisons ou sur un réseau social qui ne nous appartient pas).
- Erreurs de configuration mineures ou fuites d’informations ne constituant pas une menace immédiate (par exemple, des numéros de version de logiciels accessibles au public sans exploit connu).
- Problèmes de limitation de débit inappropriés (par exemple sur les formulaires de connexion), sauf s’ils conduisent à une vulnérabilité critique avérée (par exemple, un détournement de compte).
- Les informations accessibles au public et ne constituant pas une vulnérabilité directe.
3. Comment signaler une faille de sécurité
Si vous avez découvert une faille de sécurité potentielle, nous vous prions de la signaler de manière responsable et directement à notre équipe de réponse aux incidents de sécurité des produits (PSIRT).
Veuillez nous envoyer votre signalement via notre formulaire de contact
Vous pouvez indiquer votre adresse e-mail si vous le souhaitez. Cela nous permettra de vous contacter en cas de questions ou de vous informer si des informations complémentaires sont nécessaires concernant votre signalement. Cette indication est bien sûr facultative.
Votre signalement doit contenir au minimum les informations suivantes :
- Date de la découverte
- Produit et version concernés
- Type de faille et symptômes
- Étapes de reproduction (preuve de concept)
- Conséquences en matière de sécurité
- Indications d’exploitation active / d’incidents de sécurité connus
- Informations sur l’attaquant (si connues)
- Propositions de contre-mesures
- Facultatif : vos coordonnées (adresse e-mail)
4. Nos engagements envers vous
Si vous respectez cette politique et signalez une faille de sécurité de manière responsable, nous nous engageons à :
- Vous tenir informé de l’état d’avancement de votre signalement et vous communiquer l’évolution de la correction.
- Ne pas engager de poursuites judiciaires à votre encontre ni déposer de plainte auprès des autorités judiciaires si vous avez agi de bonne foi et conformément à la présente politique.
- Travailler en étroite collaboration avec vous pour comprendre et corriger la vulnérabilité.
5. Vos obligations (règles d’engagement)
Afin de permettre une collaboration constructive, nous vous demandons de respecter les règles suivantes :
- Pas de divulgation publique : Ne publiez ni ne partagez publiquement la vulnérabilité ou ses détails avant que nous ne l’ayons corrigée ou qu’une divulgation d’un commun accord n’ait été convenue.
- Impact minimal : Limitez vos tests au strict minimum nécessaire pour confirmer la vulnérabilité. Ne causez aucun dommage, ne perturbez pas le service, ne supprimez ni ne modifiez aucune donnée et ne portez pas atteinte à la vie privée des autres utilisateurs.
- Pas d’escalade : n’essayez pas d’exploiter la vulnérabilité au-delà de ce qui est nécessaire à sa confirmation. Cela inclut l’obtention d’un accès root, l’exfiltration de grandes quantités de données ou l’exploitation de la vulnérabilité pour accéder à d’autres systèmes.
- Prévention de l’accès aux données : si vous tombez par inadvertance sur des données personnelles ou sensibles, arrêtez immédiatement vos tests, ne faites aucune copie de ces données et signalez-le sans délai.
- Pas d’actes illégaux : ne menez aucune activité contraire aux lois en vigueur.
- Agir de bonne foi : nous attendons de vous que vous agissiez de bonne foi et dans le but de renforcer la sécurité de nos systèmes.
6. Sphère de sécurité juridique
Nous souhaitons que vous vous sentiez en confiance lorsque vous nous signalez des failles de sécurité. Si vous respectez la présente politique et toutes les obligations qui y sont mentionnées, nous n’engagerons aucune poursuite à votre encontre, ne participerons pas à des poursuites et ne porterons pas plainte auprès des autorités judiciaires concernant les activités de recherche en sécurité que vous menez.
Cette garantie ne s’applique toutefois que si vous :
- Respectez tous les points de la présente politique.
- Agissez de bonne foi et ne causez aucun préjudice ni n’utilisez les données à mauvais escient.
- Signalez la vulnérabilité conformément à la présente politique.
7. Modifications de la présente politique
La présente politique peut être mise à jour de temps à autre sans préavis. Nous vous recommandons de consulter régulièrement cette page pour prendre connaissance des modifications éventuelles.
8. Contact
Pour tout signalement de sécurité, veuillez utiliser notre formulaire de contact.
Merci beaucoup de votre contribution à l’amélioration de la sécurité de nos produits et systèmes !