VetiCloud ← Strona główna

Polityka zgłaszania podatności

Obowiązuje od: 07.10.2026  ·  Ostatnia aktualizacja: 07.10.2026

1. Kogo dotyczy ta polityka

Wozniak Solutions sp. z o.o. z siedzibą w Warszawie (02-703), ul. Bukowińska 24c/7, KRS 0000624966 (dalej: „my”), jest producentem systemu VetiCloud oraz dostarczanych z nim aplikacji, programów i urządzeń. Bezpieczeństwo danych placówek, ich pacjentów i opiekunów zwierząt traktujemy priorytetowo. Ta polityka opisuje, jak zgłosić nam podatność w naszych produktach i czego może oczekiwać osoba zgłaszająca.

2. Jak zgłosić podatność

Podatności zgłaszaj na adres security (małpa) veticloud.com. Ten adres służy wyłącznie do zgłaszania podatności i incydentów bezpieczeństwa — w sprawach obsługi systemu prosimy korzystać z panelu wsparcia lub formularza kontaktowego. W zgłoszeniu podaj:

  1. nazwę produktu i wersję, której dotyczy podatność (np. adres strony, wersję aplikacji lub programu);
  2. opis podatności i kroki pozwalające ją odtworzyć, a jeśli to możliwe — dowód koncepcji;
  3. możliwe skutki i informację, czy wiesz o wykorzystywaniu podatności przez osoby trzecie;
  4. dane kontaktowe oraz informację, czy chcesz zostać wymieniony jako autor zgłoszenia.

Zgłoszenia przyjmujemy w języku polskim i angielskim. Adres do zgłoszeń i odnośnik do tej polityki publikujemy również w pliku https://veticloud.com/.well-known/security.txt.

3. Co robimy po otrzymaniu zgłoszenia

  1. Potwierdzamy otrzymanie zgłoszenia w ciągu 2 dni roboczych.
  2. W ciągu 5 dni roboczych przekazujemy wstępną ocenę: czy zgłoszenie dotyczy podatności, jaka jest jej waga i których wersji dotyczy.
  3. Usuwamy podatność bez zbędnej zwłoki. Czas przygotowania poprawki zależy od wagi podatności i złożoności zmiany; o postępach informujemy osobę zgłaszającą.
  4. Poprawki bezpieczeństwa udostępniamy bezpłatnie, a tam, gdzie produkt to umożliwia — automatycznie.
  5. Po udostępnieniu poprawki informujemy użytkowników, których podatność dotyczyła, wraz z zaleceniami, jakie działania powinni podjąć.

4. Skoordynowane ujawnienie

Prosimy, aby nie ujawniać szczegółów podatności publicznie do czasu udostępnienia poprawki, nie dłużej jednak niż przez 90 dni od zgłoszenia, chyba że wspólnie ustalimy inny termin. Termin ujawnienia uzgadniamy z osobą zgłaszającą. Jeżeli podatność jest aktywnie wykorzystywana, możemy ostrzec użytkowników wcześniej. Za zgodą osoby zgłaszającej wymieniamy ją jako autora zgłoszenia w informacji o usuniętej podatności.

5. Zasady działania w dobrej wierze

Nie podejmiemy kroków prawnych wobec osoby, która w dobrej wierze i zgodnie z tą polityką szuka podatności i zgłasza je nam. Prosimy:

  1. testować wyłącznie na własnym koncie, własnym urządzeniu i danych, do których masz prawo;
  2. nie uzyskiwać dostępu do danych innych osób, w szczególności danych pacjentów i opiekunów zwierząt, a w razie przypadkowego dostępu — przerwać działanie, nie kopiować danych i opisać to w zgłoszeniu;
  3. nie zmieniać ani nie usuwać danych i nie wykorzystywać podatności w stopniu większym, niż jest to potrzebne do jej wykazania;
  4. nie przeprowadzać ataków odmowy usługi, socjotechniki ani testów fizycznych i nie wysyłać niezamówionych wiadomości;
  5. zachować informacje o podatności w poufności do czasu jej usunięcia.

6. Czego nie traktujemy jako podatności

Zgłoszenia o niewielkim znaczeniu dla bezpieczeństwa przyjmujemy, ale ich usunięcie może trwać dłużej. Należą do nich w szczególności: wyniki automatycznych skanerów bez wykazania realnego skutku, brak pojedynczych nagłówków bezpieczeństwa lub rekordów DNS poczty bez wykazanego wpływu, ataki wymagające fizycznego dostępu do odblokowanego urządzenia użytkownika oraz podatności występujące wyłącznie w nieobsługiwanych wersjach przeglądarek lub systemów operacyjnych. Nie prowadzimy programu nagród pieniężnych za zgłoszenia.

7. Zgłoszenia do organów i dostawców

Aktywnie wykorzystywane podatności i poważne incydenty mające wpływ na bezpieczeństwo naszych produktów zgłaszamy zgodnie z rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2024/2847 (akt w sprawie cyberodporności) za pośrednictwem jednolitej platformy zgłaszania prowadzonej przez ENISA, do CSIRT NASK jako koordynatora w Polsce. Podatności w komponentach dostarczanych przez inne podmioty zgłaszamy również ich twórcom. Informacje ze zgłoszenia możemy w tym celu przekazać tym podmiotom w niezbędnym zakresie.

8. Dane osoby zgłaszającej

Dane osoby zgłaszającej przetwarzamy w celu obsługi zgłoszenia, kontaktu w jego sprawie i wykonania obowiązków prawnych, na zasadach opisanych w Polityce prywatności. Bez zgody osoby zgłaszającej nie ujawniamy jej danych publicznie.

9. Zmiany polityki

Politykę aktualizujemy wraz ze zmianami naszych produktów i przepisów. Każda wersja ma datę obowiązywania, a poprzednie wersje pozostają dostępne. Dokument sporządzono w języku polskim; tłumaczenia mają charakter informacyjny.

Niniejsza wersja obowiązuje od 7 października 2026 r.

Pozostałe dokumenty