Cette page réunit les informations de cybersécurité relatives à Sostenutoo : comment nous signaler une vulnérabilité, combien de temps le produit reçoit des mises à jour de sécurité, et comment l'utiliser de façon sûre. Elle répond notamment au règlement (UE) 2024/2847 sur la cyberrésilience.
Dernière mise à jour : 17 septembre 2026
2. Signaler une vulnérabilité
Si vous pensez avoir découvert une faille de sécurité dans Sostenutoo, écrivez-nous à securite@sostenutoo.com. C'est notre point de contact unique pour la sécurité. Si vous préférez un autre moyen, vous pouvez aussi nous écrire par courrier postal à l'adresse ci-dessus ou passer par support@sostenutoo.com : nous transmettrons.
Pour nous aider, indiquez si possible :
- la partie concernée (site web, application iOS, application Android) et sa version ;
- une description du problème et de son impact possible ;
- les étapes pour le reproduire ;
- un moyen de vous recontacter, et si vous souhaitez être cité.
Vous pouvez écrire en français, en anglais ou en espagnol. Le fichier security.txt reprend ces coordonnées dans un format lisible par les machines.
3. Politique de divulgation coordonnée
Ce que nous faisons
- Nous accusons réception de votre signalement, en principe sous 10 jours ouvrés.
- Nous analysons le problème et vous tenons informé des étapes importantes.
- Nous corrigeons les vulnérabilités confirmées dans un délai proportionné à leur gravité, les plus graves en priorité.
- Si la vulnérabilité se trouve dans un composant tiers utilisé par Sostenutoo, nous la signalons aussi à la personne ou à l'organisation qui maintient ce composant.
- Une fois le correctif disponible, nous publions un avis de sécurité (voir section 4) et, si vous le souhaitez, nous vous remercions nommément.
Ce que nous vous demandons
- Ne pas rendre la vulnérabilité publique avant que le correctif soit disponible pour les utilisateurs, ou à défaut avant 90 jours à compter de votre signalement. Ce délai peut être prolongé d'un commun accord si la correction le nécessite.
- Tester uniquement avec vos propres comptes, et ne pas consulter, modifier ou supprimer les données d'autres utilisateurs au-delà du strict nécessaire pour démontrer le problème.
- Ne pas perturber le service (pas de déni de service, pas de tests automatisés massifs), ne pas envoyer de spam et ne pas recourir à l'ingénierie sociale.
- Supprimer les données éventuellement obtenues une fois le signalement effectué.
Nous considérons comme menée de bonne foi toute recherche qui respecte ces règles, et nous n'avons pas l'intention d'engager de poursuites à son égard. Nous ne proposons pas de programme de récompense.
Vous pouvez également signaler une vulnérabilité au CERT-FR (ANSSI), qui assure la coordination en France.
4. Avis de sécurité
Lorsqu'une vulnérabilité est corrigée, nous publions ici un avis décrivant le problème, les versions concernées, son impact, sa gravité et, le cas échéant, ce que vous devez faire. Nous pouvons attendre que les utilisateurs aient eu le temps d'installer la mise à jour avant de publier ces détails.
Aucun avis publié à ce jour.
5. Vous informer en cas de problème
Si une vulnérabilité activement exploitée ou un incident grave touche la sécurité de Sostenutoo, nous en informons les utilisateurs concernés, et si nécessaire tous les utilisateurs, dans les meilleurs délais. Nous leur indiquons aussi, le cas échéant, les mesures qu'ils peuvent prendre. Selon la situation, cette information passe par e-mail, par une notification dans l'application ou par cette page.
Ces obligations s'ajoutent à celles du RGPD en cas de violation de données personnelles, décrites dans la Politique de confidentialité.
6. Identification du produit
Sostenutoo est proposé sous trois formes, qui partagent le même compte et le même serveur :
- Application web, accessible sur sostenutoo.com ;
- Application iOS « Sostenutoo », sur l'App Store ;
- Application Android « Sostenutoo » (com.sostenutoo.app), sur Google Play.
Le numéro de version d'une application mobile figure sur sa fiche dans le magasin d'applications et dans les réglages de votre téléphone. L'application web est toujours servie dans sa dernière version.
7. Usage prévu et propriétés de sécurité
Sostenutoo sert à gérer un ensemble musical : membres, événements, présences, programmes, partitions, messagerie et documents. Il est destiné aux associations, écoles et ensembles, à leurs responsables et à leurs musiciens.
Principales protections :
- communications chiffrées (HTTPS/TLS) entre les applications et le serveur ;
- authentification par mot de passe (stocké sous forme hachée) ou par Apple et Google ;
- isolation des données de chaque ensemble au niveau de la base de données, et droits différents selon le rôle (membre, administrateur) ;
- paiements traités par Stripe, Apple ou Google : Sostenutoo ne stocke aucun numéro de carte ;
- sauvegardes régulières de la base de données.
8. Risques connus ou prévisibles
Les situations suivantes peuvent exposer vos données ou celles de votre ensemble :
- un mot de passe faible ou réutilisé sur d'autres sites, ou un e-mail de hameçonnage imitant Sostenutoo ;
- une session restée ouverte sur un appareil partagé ou perdu ;
- un rôle d'administrateur confié trop largement, ou un ancien membre resté dans l'ensemble ;
- un lien ou un code d'invitation diffusé publiquement alors que les adhésions sont ouvertes ;
- un navigateur, un système ou une application qui n'est plus mis à jour, ou un téléphone débridé (jailbreak, root) ;
- un assistant d'intelligence artificielle tiers connecté à votre compte, qui agit avec vos droits ;
- des fichiers déposés par d'autres membres (PDF, images, documents) : ouvrez-les avec la même prudence que tout fichier reçu.
9. Durée d'assistance et mises à jour
Sostenutoo reçoit des mises à jour de sécurité au moins jusqu'en décembre 2032. Cette date ne peut qu'être repoussée. Si nous devions un jour arrêter le service, nous vous préviendrions à l'avance.
- Les mises à jour de sécurité sont gratuites, pour tous les utilisateurs, abonnés ou non.
- Seule la dernière version des applications est prise en charge : la mise à jour est gratuite, il suffit de l'installer.
- L'application web se met à jour d'elle-même : il suffit de recharger la page.
- Les applications mobiles se mettent à jour par l'App Store et Google Play, automatiquement si cette option est activée sur votre téléphone (c'est le réglage par défaut). L'application peut aussi vous signaler qu'une nouvelle version est disponible.
10. Consignes d'utilisation sûre
Au quotidien
- Choisissez un mot de passe unique et solide, ou connectez-vous avec Apple ou Google.
- Déconnectez-vous sur les appareils partagés. Nous ne vous demanderons jamais votre mot de passe par e-mail.
- Gardez votre navigateur, votre système et l'application à jour.
- Si vous gérez un ensemble : réservez le rôle d'administrateur aux personnes de confiance, retirez les membres qui partent et fermez les adhésions quand vous ne recrutez pas.
- Déconnectez les assistants d'intelligence artificielle que vous n'utilisez plus.
Quand un réglage change la sécurité de vos données
Donner un rôle d'administrateur, ouvrir les adhésions, partager un lien d'invitation, ajouter un tuteur ou connecter un assistant tiers élargit l'accès aux données. Vérifiez régulièrement ces réglages. Les versions modifiées ou non officielles des applications ne sont pas prises en charge.
Installer les mises à jour
- Web : rechargez la page, la dernière version est chargée automatiquement.
- iPhone et iPad : App Store, touchez votre photo de profil, puis mettez à jour Sostenutoo.
- Android : Google Play, touchez votre photo de profil, « Gérer les applications et l'appareil », puis mettez à jour Sostenutoo.
Désactiver les mises à jour automatiques
Nous vous recommandons de les laisser activées. Si vous préférez les désactiver ou les reporter :
- iPhone et iPad : Réglages, App Store, désactivez « Mises à jour des apps ».
- Android : Google Play, photo de profil, Paramètres, Préférences réseau, « Mettre à jour automatiquement les applis ». Vous pouvez aussi le désactiver pour Sostenutoo seul depuis sa fiche (menu à trois points).
- Web : l'application web étant servie depuis nos serveurs, elle est toujours à jour et ce réglage n'existe pas.
Arrêter d'utiliser Sostenutoo et effacer vos données
- Supprimez votre compte depuis « Mon compte » (web) ou les réglages du profil (applications). Vos données sont alors effacées selon les modalités de la Politique de confidentialité.
- Désinstaller l'application efface les données enregistrées sur le téléphone, mais ne supprime pas votre compte.
- Sur un ordinateur partagé, déconnectez-vous avant de fermer le navigateur.
Intégration dans d'autres produits
Sostenutoo n'est pas conçu pour être intégré comme composant dans un autre produit.
11. Déclaration de conformité et nomenclature logicielle
La déclaration UE de conformité de Sostenutoo sera publiée sur cette page au plus tard à la date d'application des exigences correspondantes du règlement (UE) 2024/2847, le 11 décembre 2027.
Nous tenons à jour la liste des composants logiciels utilisés par Sostenutoo (nomenclature logicielle, ou SBOM). Elle n'est pas publiée, mais elle est communiquée aux autorités sur demande.
← Retour à l'accueil