Procédure de réponse aux incidents de sécurité

Version du 24 septembre 2026.

Cette procédure s'applique à ZenFisc : application, bases PocketBase, registres d'effacement, sauvegardes et boîte contact@zenfisc.fr. Elle est appliquée par E-COM JBC, éditeur et exploitant unique du service (ci-après « l'exploitant »). Elle répond à l'article 33 du RGPD pour les données dont E-COM JBC est responsable et à l'article 28, paragraphe 3, point f, pour les données traitées pour le compte des marchands.

1. Définitions

2. Détection

Sources surveillées ou reçues par l'exploitant :

SourceCe qu'elle signale
Journal de sécurité de l'applicationsignature de webhook invalide ou absente, jeton de session refusé, dépassement de la limitation de débit
Registre d'effacementécriture refusée, arrêt anormal du registre, effacement refusé faute de preuve
Journal des erreurs de l'applicationéchecs d'émission, demandes RGPD en retard, anomalies persistantes
Contrôles de santé automatisésindisponibilité de l'application ou de la conservation de ses journaux
Rapports de sauvegarde et contrôle de fraîcheurarchive absente, en retard ou dont la somme de contrôle diverge
Dev Dashboard Shopify, page Surveillancetaux d'échec des webhooks, abonnements supprimés
Hostingeralertes de l'hébergeur (sécurité, incident réseau, intervention)
Signalementsmessage d'un marchand, d'un client, de Shopify ou d'un tiers reçu à contact@zenfisc.fr

La prise de connaissance d'un incident est l'instant où l'exploitant dispose d'un degré raisonnable de certitude qu'un incident s'est produit. Elle est datée au journal (§ 6) et fait courir les délais ci-dessous.

3. Qualification

Dès la prise de connaissance, l'exploitant ouvre une entrée au journal et établit, avec les informations disponibles :

  1. la nature de l'incident (confidentialité, intégrité, disponibilité) et sa cause probable ;
  2. s'il s'agit d'une violation de données personnelles ;
  3. les environnements, boutiques, catégories de données et nombre approximatif de personnes et d'enregistrements concernés ;
  4. le rôle d'E-COM JBC pour ces données : sous-traitant (données des clients des marchands) ou responsable de traitement (données propres à la relation avec le marchand) ;
  5. le niveau de risque pour les personnes : nul, risque, risque élevé.

Une information incomplète ne retarde pas la suite : la qualification est complétée au fil de l'enquête et chaque révision est datée.

4. Confinement

Selon l'incident, l'exploitant applique sans attendre la fin de l'enquête les mesures proportionnées suivantes :

Le rétablissement n'intervient qu'une fois la cause identifiée et neutralisée, avec une vérification après remise en service.

5. Notification

Marchands concernés. Lorsqu'une violation touche des données traitées pour le compte d'un marchand, E-COM JBC l'en informe sans délai indu après en avoir pris connaissance, par courrier électronique à l'adresse de contact de sa boutique enregistrée dans Shopify. Le message indique, dans la mesure où elles sont connues : la nature de la violation, les catégories et le nombre approximatif de personnes et d'enregistrements concernés, les conséquences probables, les mesures prises ou proposées et un point de contact. Les informations manquantes sont transmises dès qu'elles deviennent disponibles. Le marchand, responsable du traitement, décide de la notification à l'autorité de contrôle, dans les soixante-douze heures prévues par l'article 33 du RGPD, et de l'information des personnes ; E-COM JBC l'y assiste.

Shopify. Tout incident touchant des données obtenues par les API Shopify ou les accès accordés par les marchands est signalé à Shopify sans délai indu, par le support partenaires, avec les mêmes informations.

Autorité de contrôle. Pour les données dont E-COM JBC est responsable de traitement, une violation présentant un risque est notifiée à la CNIL dans les soixante-douze heures suivant la prise de connaissance ; en cas de risque élevé, les personnes concernées sont également informées.

Une violation sans risque n'est pas notifiée à l'autorité mais reste inscrite au journal.

6. Journal des incidents

Chaque incident, qu'il soit ou non une violation et qu'il ait ou non été notifié, est inscrit au journal des incidents tenu par l'exploitant hors du dépôt de code. Aucune donnée personnelle des clients n'y est recopiée. Chaque entrée comporte :

Le journal est tenu à la disposition des marchands concernés et de l'autorité de contrôle.

7. Post-mortem

À la clôture, l'exploitant rédige un post-mortem daté : chronologie, cause racine, ce qui a permis la détection ou l'a retardée, mesures correctives et préventives, avec leur échéance. Les mesures qui modifient le code, l'infrastructure ou une documentation sont suivies jusqu'à leur mise en œuvre. Un post-mortem ne recopie ni secret ni donnée personnelle.

8. Revue

La procédure est relue au moins une fois par an et après chaque incident significatif.

9. Sources