Політика повідомлення про вразливості
1. Кого стосується ця політика
Wozniak Solutions sp. z o.o. з місцезнаходженням у Варшаві (02-703), ul. Bukowińska 24c/7, KRS 0000624966 (далі: «ми»), є виробником системи VetiCloud, а також застосунків, програм і пристроїв, що постачаються разом із нею. Безпеку даних закладів, їхніх пацієнтів та опікунів тварин ми вважаємо пріоритетом. Ця політика описує, як повідомити нам про вразливість у наших продуктах і чого може очікувати особа, яка повідомляє про вразливість.
2. Як повідомити про вразливість
Про вразливості повідомляйте на адресу security (at) veticloud.com. Ця адреса призначена виключно для повідомлень про вразливості та інциденти безпеки — з питань користування системою просимо звертатися через панель підтримки або контактний формуляр. У повідомленні вкажіть:
- назву продукту та версію, якої стосується вразливість (наприклад, адресу сторінки, версію застосунку чи програми);
- опис вразливості та кроки для її відтворення, а якщо можливо — доказ концепції;
- можливі наслідки та інформацію, чи відомо Вам про використання вразливості третіми особами;
- контактні дані, а також інформацію, чи бажаєте Ви, щоб Вас було згадано як особу, яка повідомила про вразливість.
Повідомлення ми приймаємо польською та англійською мовами. Адресу для повідомлень і посилання на цю політику ми також публікуємо у файлі https://veticloud.com/.well-known/security.txt.
3. Що ми робимо після отримання повідомлення
- Ми підтверджуємо отримання повідомлення протягом 2 робочих днів.
- Протягом 5 робочих днів ми надаємо попередню оцінку: чи стосується повідомлення вразливості, наскільки вона серйозна та яких версій стосується.
- Ми усуваємо вразливість без зайвих зволікань. Час підготовки виправлення залежить від серйозності вразливості та складності зміни; про хід робіт ми інформуємо особу, яка повідомила про вразливість.
- Виправлення безпеки ми надаємо безкоштовно, а там, де це дозволяє продукт, — автоматично.
- Після надання виправлення ми інформуємо користувачів, яких стосувалася вразливість, разом із рекомендаціями щодо дій, які їм слід вжити.
4. Скоординоване розкриття
Просимо утримуватися від публічного розкриття подробиць вразливості до моменту надання виправлення, але не довше ніж 90 днів від повідомлення, якщо ми спільно не домовимося про інший строк. Строк розкриття ми погоджуємо з особою, яка повідомила про вразливість. Якщо вразливість активно використовується, ми можемо попередити користувачів раніше. За згодою особи, яка повідомила про вразливість, ми згадуємо її в інформації про усунену вразливість як особу, яка надіслала повідомлення.
5. Правила добросовісних дій
Ми не вживатимемо правових заходів щодо особи, яка добросовісно та відповідно до цієї політики шукає вразливості й повідомляє нам про них. Просимо:
- проводити тестування виключно на власному обліковому записі, власному пристрої та з даними, на які Ви маєте право;
- не отримувати доступу до даних інших осіб, зокрема даних пацієнтів та опікунів тварин, а в разі випадкового доступу — припинити дії, не копіювати дані й описати це в повідомленні;
- не змінювати й не видаляти дані та не використовувати вразливість більшою мірою, ніж це необхідно для її підтвердження;
- не проводити атак типу «відмова в обслуговуванні», соціальної інженерії чи фізичних тестів і не надсилати небажаних повідомлень;
- зберігати інформацію про вразливість конфіденційною до її усунення.
6. Що ми не вважаємо вразливостями
Повідомлення, що мають невелике значення для безпеки, ми приймаємо, але їх усунення може тривати довше. До них належать, зокрема: результати автоматичних сканерів без підтвердження реальних наслідків, відсутність окремих заголовків безпеки або DNS-записів пошти без підтвердженого впливу, атаки, що потребують фізичного доступу до розблокованого пристрою користувача, а також вразливості, які виникають виключно в непідтримуваних версіях браузерів чи операційних систем. Ми не маємо програми грошових винагород за повідомлення.
7. Повідомлення органам і постачальникам
Повідомлення про активно використовувані вразливості та серйозні інциденти, що впливають на безпеку наших продуктів, ми надсилаємо відповідно до Регламенту Європейського Парламенту та Ради (ЄС) 2024/2847 (Акт про кіберстійкість) через єдину платформу звітування, яку адмініструє ENISA, до CSIRT NASK як координатора в Польщі. Про вразливості в компонентах, що постачаються іншими суб'єктами, ми повідомляємо також їхнім розробникам. З цією метою ми можемо передати цим суб'єктам інформацію з повідомлення в необхідному обсязі.
8. Дані особи, яка повідомляє про вразливість
Дані особи, яка повідомляє про вразливість, ми обробляємо з метою розгляду повідомлення, зв'язку щодо нього та виконання правових обов'язків, на засадах, описаних у Політиці конфіденційності. Без згоди цієї особи ми не розголошуємо її даних публічно.
9. Зміни політики
Політику ми оновлюємо разом зі змінами наших продуктів і законодавства. Кожна версія має дату чинності, а попередні версії залишаються доступними. Документ складено польською мовою; переклади мають інформаційний характер.
Ця версія чинна від 7 жовтня 2026 р.