Aller au contenu
WARMACHINE33
  • Accueil
  • Services
  • Agents IA (bientôt)
  • À propos
  • Contact
  • EN FR
  • Diagnostic · CHF 690

Sécurité & divulgation responsable

Comment nous protégeons les systèmes de nos clients, et comment signaler une vulnérabilité de bonne foi.

Notre posture de sécurité

La sécurité est au cœur de ce que nous vendons. WarMachine33 (Delta-One Capital Sàrl, Genève) conçoit et opère des automatisations sous le droit suisse de la protection des données (nLPD/nDSG) et le RGPD. Pratiques clés sur ce site :

  • HSTS (preload), transport strict et Content-Security-Policy sur chaque réponse.
  • X-Frame-Options: DENY, X-Content-Type-Options: nosniff et une Permissions-Policy restrictive.
  • Les automatisations clients tournent sur une infrastructure qui appartient au client — vos données restent sous votre contrôle, jamais prises en otage.
  • Les paiements sont traités par Stripe. Nous ne stockons jamais de données de carte.

Où vivent vos données

Les automatisations clients tournent sur une infrastructure qui vous appartient — un VPS ou serveur sous votre contrat, hébergé en Suisse sauf décision contraire de votre part. Nous n'hébergeons aucune donnée métier de client chez nous. Ce site lui-même tourne sur une infrastructure suisse opérée par Delta-One Capital Sàrl. Ce que notre site stocke : les demandes de contact et de diagnostic que vous soumettez (nom, e-mail, message), les confirmations de paiement (jamais de données de carte — Stripe et CoinPayments traitent les paiements sur leurs propres systèmes) et des journaux serveur standards.

Qui a accès

  • À vos systèmes pendant un build : des accès nominatifs, au moindre privilège, que vous accordez et pouvez révoquer à tout moment — clés API limitées à l'intégration, délégation de boîte mail plutôt que mots de passe, exports bancaires en lecture seule. Nous ne demandons rien de plus large que ce dont le workflow a besoin.
  • Après la remise des clés : les accès prennent fin, sauf si vous gardez la maintenance AutoPilot — auquel cas ils restent limités aux automatisations sous contrat, et révocables.
  • Au sein de Delta-One : l'accès client est restreint aux personnes qui travaillent sur votre projet.

Les modèles d'IA et vos données

Quand un workflow appelle un modèle d'IA, le fournisseur du modèle est un sous-traitant : nous configurons cela sous vos comptes et vos contrats, pour que la relation soit la vôtre, pas la nôtre. Pour les étapes sensibles, nous pouvons faire tourner des modèles open-source sur votre propre serveur — la donnée ne le quitte jamais. Les décisions automatisées à effet significatif gardent toujours un point de contrôle humain (art. 21 nLPD) — le workflow prépare, votre équipe décide.

En cas d'incident

Processus, dans l'ordre : détecter (surveillance et alertes) → contenir → évaluer l'impact → vous notifier sans délai injustifié avec ce qui s'est passé, quelles données sont concernées et ce que nous avons fait → appuyer votre annonce au PFPDT quand la nLPD l'exige → post-mortem écrit avec mesures correctives. Le même processus s'applique à ce site.

Réversibilité et sauvegardes

Chaque build est remis avec documentation, accès et code — la réversibilité est le défaut, pas une option. Les sauvegardes de vos automatisations suivent la politique de sauvegarde de votre infrastructure ; nous vous aidons à en configurer une pendant le build s'il n'y en a pas. Si nous arrêtons de travailler ensemble, vos automatisations continuent de tourner et tout ingénieur compétent peut les maintenir.

Politique de divulgation responsable

Nous accueillons les signalements des chercheurs en sécurité agissant de bonne foi. Si vous pensez avoir trouvé une vulnérabilité affectant warmachine33.cloud ou nos services, dites-le-nous avant toute divulgation publique.

Comment signaler : écrivez à [email protected] avec une description claire, les étapes de reproduction et toute preuve de concept. Chiffrement des détails sensibles sur demande.

Notre engagement :

  • Nous accusons réception sous 72 heures.
  • Nous vous tenons informé de la correction et vous créditons (si vous le souhaitez) une fois le problème résolu.
  • Nous n'engagerons pas de poursuites contre les chercheurs qui agissent de bonne foi, respectent le périmètre ci-dessous et évitent toute violation de la vie privée, dégradation de service ou destruction de données.

Dans le périmètre : warmachine33.cloud et les sous-domaines que nous opérons.

Hors périmètre / à éviter : déni de service, spam ou ingénierie sociale envers le personnel ou les clients, attaques physiques, scans automatisés qui dégradent le service, et tout accès à ou modification de données qui ne sont pas les vôtres. Ne testez pas les services tiers (Stripe, hébergeurs…) — signalez-nous le point d'intégration.

Les coordonnées lisibles par machine sont publiées sur /.well-known/security.txt (RFC 9116).

← Retour à l'accueil

© 2026 WarMachine33 — Une marque de Delta-One Capital Sàrl · CHE-443.465.421. Tous droits réservés.

Fait en Suisse