Sécurité
Comment votre compte est protégé, ce que nous ne détenons pas, et comment nous signaler une faille.
Version du 2 août 2026OXEL LABS
Le point de départ
ouestBourse ne détient ni compte-titres, ni compte bancaire, ni moyen de paiement, et n’a accès à l’argent de personne. Aucun ordre de bourse ne peut être passé depuis le site.
Quelqu’un qui accéderait à votre compte verrait vos lignes et vos listes de suivi. Il ne pourrait vendre aucun titre ni déplacer aucun fonds, parce que le service n’en a pas le pouvoir lui-même.
Cela ne rend pas la sécurité facultative — vos positions sont une information patrimoniale, et elles méritent d’être protégées. Mais cela dit exactement ce qui est en jeu, ce qui vaut mieux qu’une promesse générale de sécurité.
Protection des comptes
- Mots de passe. Stockés sous forme de condensat, jamais en clair. Ni l’éditeur ni personne d’autre ne peut les lire ; un mot de passe oublié se réinitialise, il ne se retrouve pas.
- Connexion sans mot de passe. Un lien de connexion à usage unique, envoyé par e-mail, est proposé en alternative. Il n’y a alors aucun mot de passe à voler.
- Chiffrement des échanges. Tout le trafic entre votre navigateur et le site passe en HTTPS. Les données sont chiffrées au repos chez l’hébergeur de la base.
- Sessions. Les jetons de session ont une durée de vie limitée et sont renouvelés automatiquement. La déconnexion les révoque.
Cloisonnement des données
L’isolation entre comptes n’est pas assurée par le code de l’application mais par la base de données elle-même, un niveau plus bas. Chaque ligne de portefeuille, de transaction, de liste de suivi, d’alerte et d’écran enregistré porte l’identifiant de son propriétaire, et des règles de sécurité au niveau des lignes n’autorisent la lecture et l’écriture qu’au compte correspondant.
La différence est importante : une requête présentée au nom d’un autre compte ne renvoie rien, même si elle contourne l’interface. Les fiches de profil suivent la même règle — chaque compte ne lit que la sienne.
Les clés d’administration, qui outrepassent ces règles, ne sont jamais envoyées au navigateur : elles restent côté serveur. C’est la raison pour laquelle le formulaire de contact passe par une route serveur plutôt que d’écrire directement en base depuis la page.
Ce que nous ne vous demanderons jamais
Nous ne vous demanderons jamais votre mot de passe, ni par e-mail, ni par téléphone, ni par messagerie. Jamais non plus vos coordonnées bancaires, les identifiants de votre compte-titres, ni un versement d’argent.
Un message qui promet un rendement, presse de décider, ou propose d’investir à la BRVM en dehors d’une société de gestion et d’intermédiation agréée n’émane pas de nous et ne mérite aucune réponse. En cas de doute sur l’origine d’un message, n’en suivez aucun lien : revenez sur ouestbourse.com par votre navigateur et écrivez à contact@ouestbourse.com.
Les seuls messages automatiques envoyés par le service concernent la confirmation d’inscription, la réinitialisation de mot de passe, la connexion par lien unique et les alertes que vous avez vous-même définies.
Ce que vous pouvez faire
- Un mot de passe unique, qui ne sert à rien d’autre. La majorité des comptes compromis le sont par un mot de passe réutilisé ailleurs et exposé dans la fuite d’un autre service.
- Protéger votre boîte e-mail avant tout. Elle commande la réinitialisation du mot de passe et la connexion par lien unique : qui la contrôle contrôle le compte. Activez-y la double authentification.
- Se déconnecter sur un appareil partagé. La session est conservée dans le navigateur tant qu’elle n’est pas révoquée — voir la politique de cookies.
- Vérifier l’adresse dans la barre du navigateur avant de saisir vos identifiants. Le domaine légitime est ouestbourse.com.
Ce qui n’existe pas encore
Par honnêteté, et parce qu’une page sécurité qui n’énumère que des points forts n’aide personne à évaluer son risque :
- La double authentification sur le compte ouestBourse n’est pas disponible. En attendant, la connexion par lien unique reporte la sécurité sur votre boîte e-mail, où vous pouvez l’activer.
- Il n’y a pas de journal des connexions consultable, ni de gestion des sessions actives depuis le compte.
- Le service n’a fait l’objet d’aucun audit de sécurité externe à ce jour.
Ces manques sont assumés à ce stade du produit. Ils sont aussi la raison d’être du paragraphe suivant.
Signaler une vulnérabilité
Si vous découvrez une faille, dites-le-nous. Les signalements de bonne foi sont bienvenus et traités sérieusement.
- Où écrire
- contact@ouestbourse.comObjet : «Sécurité — signalement».
- Quoi inclure
- L’URL ou le point d’entrée concerné, les étapes pour reproduire, l’impact que vous estimez, et le cas échéant une capture ou une requête d’exemple.
- Accusé de réception
- Sous 5 jours ouvrés.
- Divulgation
- Merci de nous laisser 90 jours pour corriger avant toute publication.Nous vous tenons informé de l’avancement et vous prévenons dès que le correctif est en ligne.
Engagement de notre côté
Tant que vous respectez les règles ci-dessous, nous nous engageons à ne déclencher aucune action judiciaire à votre encontre au titre de vos recherches, et à ne pas signaler votre activité comme malveillante. Si vous le souhaitez, votre contribution sera créditée une fois la faille corrigée.
Règles à respecter
- Ne testez que sur des comptes qui vous appartiennent.
- N’accédez pas aux données d’un autre utilisateur ; si vous en croisez par accident, arrêtez immédiatement, ne les conservez pas et signalez-le.
- Ne dégradez pas le service : pas de déni de service, pas de test de charge, pas d’envoi massif automatisé.
- Ne modifiez ni ne supprimez aucune donnée, et n’installez rien de persistant.
- Ne recourez ni à l’ingénierie sociale, ni à l’hameçonnage visant nos utilisateurs ou nos prestataires.
Hors périmètre
Les infrastructures de nos hébergeurs relèvent de leurs propres programmes de divulgation ; ils sont nommés dans les mentions légales. Sont également hors périmètre les rapports issus d’un simple balayage automatisé sans démonstration d’impact, les en-têtes ou configurations signalés par un outil sans exploitation associée, et les problèmes affectant des navigateurs qui ne sont plus maintenus.
Aucune récompense financière n’est proposée à ce jour. C’est dit d’avance plutôt que découvert après le travail.
Si votre compte est compromis
Changez votre mot de passe immédiatement, puis celui de votre boîte e-mail si vous le soupçonnez exposé — c’est elle qui commande le reste. Écrivez ensuite à contact@ouestbourse.com pour que la session soit révoquée et l’accès examiné.
Rappel utile dans ce moment-là : le service ne peut passer aucun ordre et ne détient aucun moyen de paiement. Si quelqu’un vous annonce des mouvements sur votre portefeuille réel en se réclamant de ouestBourse, c’est une tentative de fraude — contactez directement votre société de gestion et d’intermédiation.
Violation de données
En cas d’incident affectant des données personnelles et susceptible de vous exposer à un risque, les personnes concernées et l’autorité de contrôle sont informées dans les meilleurs délais, avec la nature de l’incident, les données touchées, les mesures prises et ce que vous devez faire de votre côté. La procédure et vos droits figurent dans la politique de confidentialité.