Richtlinie
zur koordinierten Offenlegung
von Schwachstellen (CVD Policy)
Richtlinie
zur koordinierten Offenlegung
von Schwachstellen (CVD Policy)
Hersteller: Qundis GmbH
Version: 1.0
Erstellt am: 27. August 2026
Zuletzt geändert: 27. August 2026
Nächste Überprüfung: 27. August 2027
1. Überblick und Geltungsbereich
Die Qundis GmbH begrüßt verantwortungsvolle Meldungen über vermutete Sicherheitslücken, die ihre Produkte und Infrastruktur betreffen. Sicherheitsforscherinnen und Sicherheitsforscher sowie andere Personen, die eine potenzielle Schwachstelle identifizieren, können diese per E-Mail an unser Sicherheitsteam melden. Bitte stellen Sie ausreichend Informationen zur Verfügung, damit wir das gemeldete Problem verstehen, reproduzieren und bewerten können.
Diese CVD-Richtlinie gilt für Schwachstellen, die Produkte und die Infrastruktur der Qundis GmbH betreffen.
Die Qundis GmbH überprüft diese Richtlinie mindestens einmal jährlich und hält sie auf dem aktuellen Stand.
2. Meldung von Schwachstellen
Schwachstellen können über folgende Kontaktadresse gemeldet werden:
Die Qundis GmbH akzeptiert Schwachstellenmeldungen ausschließlich per E-Mail.
Die Qundis GmbH behandelt alle eingehenden Schwachstellenmeldungen nach bestem Wissen und Gewissen. Keine eingehende Meldung wird ausschließlich von einer einzelnen Analystin oder einem einzelnen Analysten abgeschlossen.
Eine gültige Schwachstelle ist eine Schwachstelle, die ein Produkt oder die Infrastruktur der Qundis GmbH betrifft.
3. Vertraulichkeit und Schutz der meldenden Person
Die Qundis GmbH behandelt jede Schwachstellenmeldung im gesetzlich zulässigen Umfang vertraulich. Hiervon ausgenommen sind Informationen, die für die öffentliche Offenlegung einer Schwachstelle erforderlich sind.
Personenbezogene Daten der meldenden Person werden ohne deren ausdrückliche Zustimmung nicht an Dritte weitergegeben.
Die Qundis GmbH wird keine strafrechtlichen Schritte gegen meldende Personen einleiten, sofern diese die Vorgaben und Grundsätze dieser Richtlinie einhalten. Dies gilt nicht, wenn erkennbare strafbare Absichten verfolgt wurden oder werden.
Die Qundis GmbH steht während des gesamten CVD-Prozesses als Ansprechpartner für einen vertrauensvollen Austausch zur Verfügung.
Die Meldung von Schwachstellen wird ausdrücklich begrüßt und trägt zur Verbesserung der Sicherheit unserer Produkte und Dienstleistungen bei. Aus der Einreichung einer Schwachstellenmeldung entsteht jedoch kein Anspruch auf eine finanzielle Belohnung, Prämie (Bug Bounty) oder sonstige Vergütung.
4. Inhalt einer Schwachstellenmeldung
Um die Bewertung und Untersuchung einer gemeldeten Schwachstelle effizient zu ermöglichen, sollten möglichst viele relevante Informationen bereitgestellt werden. Eine vollständige Meldung sollte, soweit zutreffend, Folgendes enthalten:
5. Nicht vom Geltungsbereich erfasste Sachverhalte
Die folgenden Sachverhalte gelten im Allgemeinen als außerhalb des Anwendungsbereichs dieses Prozesses zur koordinierten Offenlegung von Schwachstellen: