Politique de Réponse aux Incidents et de Notification des Violations de Données

Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217

ul. Stanisława Bodycha 87, 05-816 Reguły, Pologne

Date d'effet : 15 juillet 2026

Version 1.0

1. Aperçu Général

La Société s'appuie sur des tiers externes, notamment des Hébergeurs, des Partenaires de Paiement et des Partenaires de Livraison, pour faire fonctionner la Plateforme et la Marketplace. Par conséquent, une part importante des incidents que la Société doit traiter ne proviendra pas de ses propres systèmes. La présente Politique ainsi que le Manuel d'Incident Response RB-01 qui l'accompagne sont rédigés en tenant compte de cette situation.

2. Objet

L'objet de cette Politique est de définir la manière dont la Société détecte, traite et résout les incidents de sécurité et les Violations de Données à Caractère Personnel, ainsi que la façon dont elle s'acquitte de ses obligations de notification auprès de l'autorité de contrôle compétente et des personnes concernées. Le Manuel RB-01 est un document opérationnel concis destiné au personnel d'astreinte lors d'un incident actif ; sa concision ne saurait être interprétée comme diminuant l'une quelconque des obligations énoncées dans cette Politique.

3. Champ d'Application

La présente Politique s'applique à tout incident de sécurité et à toute Violation de Données à Caractère Personnel affectant la Plateforme, la Marketplace ou les systèmes d'information de la Société, y compris les incidents survenant chez un Hébergeur, un Partenaire de Paiement ou un Partenaire de Livraison, ou signalés en premier lieu par ces derniers.

4.1 Signalement et Classification de la Gravité

Tout employé, prestataire ou système de surveillance automatisé qui identifie un Incident de Sécurité suspecté doit le signaler immédiatement via le canal décrit dans le Manuel RB-01. Le Responsable d'Incident évalue la gravité et la portée sans attendre une confirmation complète.

Un Incident de Sécurité confirmé comme un accès non autorisé à des données de production, un ransomware actif ou une interruption affectant une partie significative du système est classé comme Critique. Le Responsable de la Sécurité des Systèmes d'Information (RSSI) et le Responsable d'Incident doivent être mobilisés dans un délai de trente minutes.

Une suspicion de violation de données personnelles ou clientes, la compromission d'un système unique ou un incident signalé par un tiers affectant les données de la Société est classé comme Élevé et doit être traité dans les deux heures.

Un Incident de Sécurité maîtrisé présentant peu ou pas de preuves d'exposition de données est classé comme Moyen et doit être traité dans un délai d'un jour ouvrable.

Une violation de politique sans indication de compromission est classée comme Faible et doit être traitée dans les cinq jours ouvrables.

4.2 Cycle de Vie de la Réponse

Dès la détection d'un Incident de Sécurité, la Société isole le système affecté tout en préservant les preuves nécessaires aux investigations et, le cas échéant, aux notifications réglementaires.

Après l'isolation, la Société élimine la cause de l'Incident de Sécurité et restaure le service affecté à partir d'une sauvegarde vérifiée et testée, en confirmant le retour à un fonctionnement normal avant de considérer l'incident comme résolu.

Tout Incident de Sécurité classé comme Moyen ou supérieur fait l'objet d'un réexamen post-incident, dont les conclusions sont consignées dans le Registre des Risques.

4.3 Notification Réglementaire

Lorsqu'un Incident de Sécurité constitue une Violation de Données à Caractère Personnel, la Société en informe l'Autorité polonaise de protection des données sans retard injustifié et, si possible, dans les 72 heures suivant la Prise de Connaissance, conformément à l'article 33 du RGPD. Si la violation est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques, la Société avertit ces personnes sans retard injustifié, conformément à l'article 34 du RGPD.

Lorsque la directive NIS2 s'applique à la Société, une alerte précoce est émise dans les 24 heures suivant la Prise de Connaissance, une notification plus complète dans les 72 heures et un rapport final dans un délai d'un mois.

Lorsqu'un produit comportant des éléments numériques exploité par la Société entre dans le champ d'application du Cyber Resilience Act (CRA), une alerte précoce est transmise dans les 24 heures, une notification complète dans les 72 heures et un rapport final dans les 14 jours pour une vulnérabilité activement exploitée, via la plateforme de signalement européenne applicable.

4.4 Incidents Impliquant un Tiers

Lorsqu'un Incident de Sécurité survient chez un Partenaire de Paiement, un Partenaire de Livraison ou un Hébergeur, ou les affecte, l'obligation de notification de la Société en vertu de la section 4.3 s'applique de manière indépendante et n'est pas libérée par la notification du Tiers à la Société ou à sa propre autorité de régulation.

Un Partenaire de Livraison agissant en tant que Responsable du traitement indépendant concernant les données des destinataires est traité comme tel à ces fins. Le respect de ses propres obligations de notification ne dispense pas la Société de son obligation distincte concernant ses propres traitements affectés par le même événement.

4.5 Registres et Tests

Chaque Incident de Sécurité est consigné dans le registre des incidents de la Société, quelle que soit sa gravité.

La Société teste la présente Politique et le Manuel RB-01 au moyen d'un exercice de simulation (tabletop exercise) au moins une fois par an.

5. Conformité à la Politique

Le respect de cette Politique est obligatoire. Le Responsable de la Sécurité des Systèmes d'Information (RSSI) est le propriétaire de cette Politique et du processus de réponse aux incidents. Il dirige ou supervise la réponse aux incidents Critiques et Élevés et détermine si une notification réglementaire est requise.

Tout retard dans le signalement d'un Incident de Sécurité suspecté est traité comme une violation distincte de la présente Politique, indépendamment de la gravité de l'incident sous-jacent.

6. Exceptions

Il ne sera accordé aucune exception à l'obligation de signaler un Incident de Sécurité suspecté.

Toute dérogation aux délais de notification de la section 4.3 doit être immédiatement remontée au RSSI et au service Juridique, et doit être documentée avec le motif de la dérogation.

7. Normes, Politiques et Procédures Associées

La présente Politique doit être lue conjointement avec le Manuel d'Incident Response RB-01, le Plan de Continuité d'Activité et de Reprise après Sinistre, la Politique de Sauvegarde et la Politique de Gestion des Risques Tiers et Partenaires.

8. Définitions et Termes

« Incident de Sécurité » désigne tout événement ayant compromis, ou susceptible de compromettre raisonnablement, la confidentialité, l'intégrité ou la disponibilité d'un Actif d'Information.

« Violation de Données à Caractère Personnel » désigne une violation de données personnelles au sens de l'article 4, point 12, du RGPD.

« Prise de Connaissance » désigne le moment où la Société acquiert un degré certitude raisonnable qu'un Incident de Sécurité s'est produit et a pu compromettre des données personnelles, point de départ des délais de notification de la section 4.3.

« Responsable d'Incident » désigne la personne qui coordonne la réponse à un Incident de Sécurité spécifique.

9. Historique des Révisions

Version 1.0 — Juillet 2026

ExactFlow Incident Response & Breach Notification Policy | ExactFlow