Richtlinie zur Meldung von Schwachstellen
1. Wen diese Richtlinie betrifft
Wozniak Solutions sp. z o.o. mit Sitz in Warschau (02-703), ul. Bukowińska 24c/7, KRS 0000624966 (nachfolgend: „wir“), ist Hersteller des Systems VetiCloud sowie der damit bereitgestellten Anwendungen, Programme und Geräte. Die Sicherheit der Daten der Einrichtungen, ihrer Patienten und der Tierhalter hat für uns Priorität. Diese Richtlinie beschreibt, wie Sie uns eine Schwachstelle in unseren Produkten melden und was die meldende Person erwarten kann.
2. Wie Sie eine Schwachstelle melden
Melden Sie Schwachstellen an security (at) veticloud.com. Diese Adresse dient ausschließlich der Meldung von Schwachstellen und Sicherheitsvorfällen — in Fragen zur Nutzung des Systems wenden Sie sich bitte über den Supportbereich oder das Kontaktformular an uns. Geben Sie in der Meldung Folgendes an:
- den Namen des Produkts und die von der Schwachstelle betroffene Version (z. B. die Adresse der Seite, die Version der Anwendung oder des Programms);
- eine Beschreibung der Schwachstelle und die Schritte zu ihrer Reproduktion sowie, wenn möglich, einen Proof of Concept;
- die möglichen Auswirkungen und ob Ihnen eine Ausnutzung der Schwachstelle durch Dritte bekannt ist;
- Ihre Kontaktdaten und ob Sie als meldende Person namentlich genannt werden möchten.
Meldungen nehmen wir in polnischer und englischer Sprache entgegen. Die Meldeadresse und einen Link zu dieser Richtlinie veröffentlichen wir auch in der Datei https://veticloud.com/.well-known/security.txt.
3. Was wir nach Erhalt einer Meldung tun
- Wir bestätigen den Eingang der Meldung innerhalb von 2 Arbeitstagen.
- Innerhalb von 5 Arbeitstagen übermitteln wir eine erste Einschätzung: ob die Meldung eine Schwachstelle betrifft, wie schwerwiegend sie ist und welche Versionen betroffen sind.
- Wir beheben die Schwachstelle unverzüglich. Die Dauer der Erstellung einer Korrektur hängt vom Schweregrad der Schwachstelle und von der Komplexität der Änderung ab; über den Fortschritt informieren wir die meldende Person.
- Sicherheitskorrekturen stellen wir kostenlos bereit und, wo das Produkt dies ermöglicht, automatisch.
- Nach Bereitstellung der Korrektur informieren wir die von der Schwachstelle betroffenen Nutzer, zusammen mit Empfehlungen, welche Maßnahmen sie ergreifen sollten.
4. Koordinierte Offenlegung
Wir bitten Sie, von einer öffentlichen Bekanntgabe von Einzelheiten der Schwachstelle abzusehen, bis eine Korrektur verfügbar ist, längstens jedoch für 90 Tage ab der Meldung, sofern wir nicht gemeinsam einen anderen Zeitpunkt vereinbaren. Den Zeitpunkt der Offenlegung stimmen wir mit der meldenden Person ab. Wird die Schwachstelle aktiv ausgenutzt, können wir die Nutzer früher warnen. Mit Zustimmung der meldenden Person nennen wir sie in der Information über die behobene Schwachstelle namentlich als meldende Person.
5. Grundsätze für das Handeln in gutem Glauben
Wir werden keine rechtlichen Schritte gegen eine Person einleiten, die in gutem Glauben und im Einklang mit dieser Richtlinie nach Schwachstellen sucht und sie uns meldet. Wir bitten Sie:
- ausschließlich mit Ihrem eigenen Konto, Ihrem eigenen Gerät und mit Daten zu testen, zu deren Nutzung Sie berechtigt sind;
- nicht auf Daten anderer Personen zuzugreifen, insbesondere auf Daten von Patienten und Tierhaltern, und bei einem versehentlichen Zugriff — die Tätigkeit abzubrechen, die Daten nicht zu kopieren und dies in der Meldung zu beschreiben;
- keine Daten zu ändern oder zu löschen und die Schwachstelle nicht in größerem Umfang auszunutzen, als es für ihren Nachweis erforderlich ist;
- keine Denial-of-Service-Angriffe, kein Social Engineering und keine physischen Tests durchzuführen und keine unaufgeforderten Nachrichten zu versenden;
- Informationen über die Schwachstelle bis zu ihrer Behebung vertraulich zu behandeln.
6. Was wir nicht als Schwachstelle betrachten
Meldungen von geringer Bedeutung für die Sicherheit nehmen wir entgegen, ihre Behebung kann jedoch länger dauern. Dazu gehören insbesondere: Ergebnisse automatisierter Scanner ohne Nachweis einer tatsächlichen Auswirkung, das Fehlen einzelner Sicherheits-Header oder E-Mail-bezogener DNS-Einträge ohne nachgewiesene Auswirkung, Angriffe, die physischen Zugang zu einem entsperrten Gerät des Nutzers erfordern, sowie Schwachstellen, die ausschließlich in nicht unterstützten Versionen von Browsern oder Betriebssystemen auftreten. Ein Programm mit Geldprämien für Meldungen bieten wir nicht an.
7. Meldungen an Behörden und Lieferanten
Aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle, die sich auf die Sicherheit unserer Produkte auswirken, melden wir gemäß der Verordnung (EU) 2024/2847 des Europäischen Parlaments und des Rates (Cyberresilienz-Verordnung) über die von der ENISA betriebene einheitliche Meldeplattform an CSIRT NASK als Koordinator in Polen. Schwachstellen in Komponenten, die von anderen Stellen bereitgestellt werden, melden wir auch deren Entwicklern. Zu diesem Zweck können wir Informationen aus der Meldung im erforderlichen Umfang an diese Stellen weitergeben.
8. Daten der meldenden Person
Die Daten der meldenden Person verarbeiten wir zur Bearbeitung der Meldung, zur Kontaktaufnahme in dieser Angelegenheit und zur Erfüllung rechtlicher Pflichten, nach den in der Datenschutzerklärung beschriebenen Grundsätzen. Ohne Zustimmung der meldenden Person machen wir ihre Daten nicht öffentlich bekannt.
9. Änderungen der Richtlinie
Wir aktualisieren die Richtlinie mit den Änderungen unserer Produkte und der Rechtsvorschriften. Jede Fassung hat ein Datum des Inkrafttretens, und frühere Fassungen bleiben verfügbar. Das Dokument wurde in polnischer Sprache erstellt; Übersetzungen haben informatorischen Charakter.
Diese Fassung gilt ab dem 7. Oktober 2026