Security & Responsible Disclosure – ImmerTwin™
Effective date: 01 February 2026
Last updated: 01 February 2026
ImmerTwin™ takes security seriously. This Security & Responsible Disclosure statement explains how to report security vulnerabilities affecting:
immertwin.com (the “Website”), and
tours.immertwin.com (the “Tours Site”),
together referred to as the “Online Services”.
If you believe you have found a security vulnerability, please report it responsibly so we can investigate and remediate it.
Security contact: contact@immertwin.com
(Use the subject line: “Security Report – Responsible Disclosure”)
1) Scope
This policy covers security vulnerabilities that may impact the Online Services, including:
website pages, forms, and authentication/access controls (where present),
tour pages and access restrictions (public/unlisted/restricted),
configuration and integrations that materially affect security.
Third-party platforms and services integrated into the Online Services may have their own security programmes. If an issue is clearly within a third-party system, we may direct you to report it to the relevant provider.
2) How to report a vulnerability
Email contact@immertwin.com with:
the affected URL(s),
a clear description of the issue and potential impact,
step-by-step reproduction instructions (proof of concept where possible),
what you expected to happen vs what happened,
any screenshots or logs that help explain the issue,
your environment (device, OS, browser),
whether you believe data may be exposed (and what type),
your preferred contact details for follow-up.
Please avoid sending sensitive personal data unless it is strictly necessary to demonstrate the issue, and only include the minimum needed.
3) What we ask you to do (responsible disclosure expectations)
We ask that you:
act in good faith and minimise disruption,
only test against accounts/data you own or have explicit permission to use,
stop testing once you have confirmed the presence of a vulnerability,
give us reasonable time to investigate and remediate before disclosing publicly,
do not exploit the vulnerability beyond what is necessary to confirm it exists,
do not access, download, modify, or delete data belonging to others.
4) What is not permitted
To protect our users and systems, you must not:
perform denial-of-service (DoS/DDoS) tests or other availability attacks,
use social engineering, phishing, or physical security attacks,
attempt credential stuffing, brute force, or password attacks,
use automated scanning that materially impacts performance,
exfiltrate data, copy large volumes of content, or scrape restricted tours,
make changes to data you do not own or do not have permission to change.
If you are unsure whether a test is permitted, ask us first at contact@immertwin.com.
5) Coordinated disclosure and timelines
We aim to:
acknowledge your report as soon as reasonably possible,
assess severity and confirm whether the issue is reproducible,
work on remediation and keep you informed where practical.
Remediation timelines vary depending on complexity, severity, and whether third-party providers are involved. Where appropriate, we may request that you keep the report confidential until a fix or mitigation is in place (coordinated disclosure).
6) Safe harbour (good-faith research)
We will not pursue legal action against researchers who:
follow this policy,
act in good faith,
avoid privacy violations and service disruption, and
do not exploit the issue for gain.
This does not authorise testing that is illegal or that violates the rights of others. This statement applies only to the extent permitted by applicable law.
7) Confidentiality and data handling
We treat vulnerability reports as confidential. We may share details only as necessary to investigate and remediate (for example, with hosting providers, platform partners, or security consultants), and only with appropriate safeguards.
If personal data is involved, we may take additional steps consistent with our Privacy Policy and legal obligations.
8) Recognition
We may acknowledge security reporters (for example, by name) in release notes or a thank-you message, subject to your permission and the nature of the report.
9) Changes to this statement
We may update this Security & Responsible Disclosure statement from time to time. The “Last updated” date at the top indicates the current version.
Sécurité et divulgation responsable – ImmerTwin™
Date d’entrée en vigueur : 1er février 2026
Dernière mise à jour : 1er février 2026
ImmerTwin™ prend la sécurité au sérieux. Cette déclaration relative à la sécurité et à la divulgation responsable explique comment signaler des vulnérabilités de sécurité affectant :
- immertwin.com (le « Site web »), et
- tours.immertwin.com (le « Site de visites »),
désignés ensemble les « Services en ligne ».
Si vous pensez avoir découvert une vulnérabilité de sécurité, veuillez la signaler de manière responsable afin que nous puissions l’examiner et y remédier.
Contact sécurité : contact@immertwin.com
(Utilisez l’objet : « Security Report – Responsible Disclosure »)
1) Périmètre
Cette politique couvre les vulnérabilités susceptibles d’affecter les Services en ligne, notamment :
- les pages web, les formulaires et les contrôles d’authentification ou d’accès, lorsqu’ils existent ;
- les pages de visites et les restrictions d’accès : public, non répertorié ou restreint ;
- les configurations et intégrations ayant une incidence significative sur la sécurité.
Les plateformes et services tiers intégrés aux Services en ligne peuvent disposer de leurs propres programmes de sécurité. Si un problème relève clairement d’un système tiers, nous pouvons vous orienter vers le prestataire concerné pour le signaler.
2) Comment signaler une vulnérabilité
Écrivez à contact@immertwin.com en précisant :
- les URL concernées ;
- une description claire du problème et de son impact potentiel ;
- les étapes permettant de le reproduire, avec une preuve de concept si possible ;
- le résultat attendu et le résultat constaté ;
- les captures d’écran ou journaux utiles ;
- votre environnement : appareil, système d’exploitation, navigateur ;
- si vous pensez que des données peuvent être exposées, et de quel type ;
- vos coordonnées préférées pour le suivi.
Évitez d’envoyer des données personnelles sensibles sauf si elles sont strictement nécessaires pour démontrer le problème, et limitez-vous au minimum nécessaire.
3) Ce que nous vous demandons : divulgation responsable
Nous vous demandons de :
- agir de bonne foi et limiter les perturbations ;
- effectuer des tests uniquement sur les comptes et données qui vous appartiennent ou que vous avez l’autorisation expresse d’utiliser ;
- cesser les tests dès que la présence d’une vulnérabilité est confirmée ;
- nous laisser un délai raisonnable pour examiner et corriger le problème avant toute divulgation publique ;
- ne pas exploiter la vulnérabilité au-delà de ce qui est nécessaire pour confirmer son existence ;
- ne pas consulter, télécharger, modifier ou supprimer les données appartenant à autrui.
4) Ce qui n’est pas autorisé
Pour protéger nos utilisateurs et nos systèmes, vous ne devez pas :
- effectuer des tests de déni de service (DoS/DDoS) ou d’autres attaques contre la disponibilité ;
- recourir à l’ingénierie sociale, à l’hameçonnage ou à des attaques contre la sécurité physique ;
- tenter du bourrage d’identifiants, des attaques par force brute ou contre les mots de passe ;
- utiliser des analyses automatisées qui affectent significativement les performances ;
- exfiltrer des données, copier de grands volumes de contenus ou extraire les contenus de visites à accès restreint ;
- modifier des données qui ne vous appartiennent pas ou que vous n’avez pas l’autorisation de modifier.
Si vous ne savez pas si un test est autorisé, demandez-nous d’abord à contact@immertwin.com.
5) Divulgation coordonnée et délais
Nous cherchons à :
- accuser réception de votre signalement dès que raisonnablement possible ;
- évaluer la gravité et confirmer si le problème peut être reproduit ;
- travailler à sa résolution et vous tenir informé lorsque cela est possible.
Les délais de correction varient selon la complexité, la gravité et l’implication éventuelle de prestataires tiers. Le cas échéant, nous pouvons vous demander de garder le signalement confidentiel jusqu’à la mise en place d’un correctif ou d’une mesure d’atténuation : il s’agit de la divulgation coordonnée.
6) Protection des recherches de bonne foi
Nous n’engagerons pas d’action judiciaire contre les chercheurs qui :
- respectent cette politique ;
- agissent de bonne foi ;
- évitent les atteintes à la vie privée et les perturbations de service ;
- n’exploitent pas le problème à des fins de profit.
Cela n’autorise pas les tests illégaux ou portant atteinte aux droits d’autrui. Cette déclaration ne s’applique que dans la mesure permise par le droit applicable.
7) Confidentialité et traitement des données
Nous traitons les signalements de vulnérabilités comme confidentiels. Nous pouvons partager des détails uniquement dans la mesure nécessaire à l’examen et à la correction, par exemple avec des hébergeurs, des partenaires de plateforme ou des consultants en sécurité, et avec des garanties appropriées.
Si des données personnelles sont concernées, nous pouvons prendre des mesures supplémentaires conformes à notre Politique de confidentialité et à nos obligations légales.
8) Reconnaissance
Nous pouvons remercier les auteurs de signalements de sécurité, par exemple en les nommant dans des notes de version ou un message de remerciement, sous réserve de leur autorisation et de la nature du signalement.
9) Modifications de cette déclaration
Nous pouvons mettre à jour cette déclaration relative à la sécurité et à la divulgation responsable périodiquement. La date de « Dernière mise à jour » en haut de page indique la version actuelle.
