Richtlinie zur Offenlegung von Sicherheitslücken
Zuletzt aktualisiert: 09/08/2026
Gültig ab: 09/08/2026
Die Hemro Group („Hemro“, „wir“, „uns“) setzt sich für die Gewährleistung der Sicherheit unserer Produkte und Dienstleistungen ein. Wir schätzen die Arbeit von Sicherheitsforschern und der breiteren Community, die uns dabei helfen, potenzielle Sicherheitslücken zu identifizieren und zu beheben. Diese Richtlinie beschreibt, wie Sie uns eine Sicherheitslücke melden können und was Sie von diesem Prozess erwarten können.
1. Geltungsbereich
Diese Richtlinie gilt für Sicherheitslücken, die in folgenden Produkten entdeckt werden:
- vernetzten Hemro-Produkten mit digitalen Elementen, einschließlich, aber nicht beschränkt auf vernetzte Mühlen, Waagen und Kaffeemaschinen (einschließlich ihrer Firmware)
- der Hemro-Ökosystem-App (Web- und Mobilversionen)
- dem Cloud-Backend und den APIs von Hemro, die vernetzte Produkte unterstützen
- Websites und digitale Infrastruktur, die Hemro gehören und von Hemro betrieben werden und in direktem Zusammenhang mit den oben genannten Elementen stehen
Nicht unter diese Richtlinie fallend:
- Die physische Sicherheit der Hemro-Räumlichkeiten oder -Geräte (z. B. Diebstahl, physische Manipulationen, die eine Demontage erfordern)
- Social-Engineering-Angriffe auf Hemro-Mitarbeiter oder -Kunden
- Denial-of-Service- oder Distributed-Denial-of-Service-Angriffe auf die Hemro-Infrastruktur im Rahmen von Tests
- Sicherheitslücken in Diensten von Drittanbietern, die nicht unter der direkten Kontrolle von Hemro stehen (z. B. Zahlungsabwickler von Drittanbietern, es sei denn, die Sicherheitslücke betrifft die Art und Weise, wie Hemro diese integriert)
- Probleme, die einen physischen, nicht standardmäßigen Zugriff auf ein Gerät erfordern (z. B. Löten, Hardware-Modifikationen), sofern sie kein glaubwürdiges Risiko für andere Nutzer darstellen
- Spam, Phishing oder Probleme mit Social-Media-Konten, die nicht mit der Produktsicherheit in Zusammenhang stehen
2. So melden Sie ein Problem
Wenn Sie glauben, eine Sicherheitslücke entdeckt zu haben, die ein betroffenes Produkt oder System betrifft, melden Sie diese bitte über einen der folgenden Kanäle an uns:
Was sollte Ihre Meldung enthalten?
Um uns zu helfen, das Problem effizient einzustufen und zu beheben, geben Sie bitte Folgendes an:
- Eine klare Beschreibung der Sicherheitslücke und ihrer potenziellen Auswirkungen
- Das betroffene Produkt, die Produktversion, die Firmware-Version oder das betroffene System
- Schritt-für-Schritt-Anleitung zur Reproduktion des Problems
- Etwaigen Proof-of-Concept-Code, Screenshots oder weitere Belege
- Ihre Einschätzung des Schweregrads, sofern Sie diese abgeben können
- Ihre Kontaktdaten, falls Sie über den Fortschritt der Behebung auf dem Laufenden gehalten werden möchten
3. Was Sie von uns erwarten können
Wir verpflichten uns, auf Sicherheitslückenmeldungen zeitnah und transparent zu reagieren:
| Phase | Zeitplan |
|---|---|
| Bestätigung des Eingangs Ihrer Meldung | Innerhalb von 72 Stunden nach Eingang |
| Erste Bewertung und Einstufung des Schweregrads | Innerhalb von 10 Werktagen |
| Regelmäßige Status-Updates | Mindestens alle zwei Wochen bis zur Behebung, bei bestätigten Schwachstellen |
| Mitteilung des Zeitplans für die Behebung | Wird nach Bestätigung des Schweregrads bereitgestellt, entsprechend dem Risiko |
Wir werden Sie während des gesamten Prozesses über unsere Fortschritte auf dem Laufenden halten, soweit dies die Sicherheit der Behebung oder die Privatsphäre anderer Parteien nicht gefährdet.
4. Unsere Verpflichtung zur verantwortungsvollen Offenlegung (Safe Harbour)
Wir betrachten Sicherheitsforschung, die im Einklang mit dieser Richtlinie durchgeführt wird, als:
- gemäß den geltenden Gesetzen gegen Hacking zulässig, und wir werden keine rechtlichen Schritte gegen Forscher einleiten oder unterstützen, die versehentlich und in gutem Glauben gegen diese Richtlinie verstoßen
- im Hinblick auf einschlägige Gesetze zur Umgehungsprävention zulässig, und wir werden keine Ansprüche wegen Umgehung technischer Kontrollmaßnahmen gegen Sie geltend machen, wenn Sie Sicherheitsforschungsaktivitäten gemäß dieser Richtlinie durchführen
- von Einschränkungen in unseren Nutzungsbedingungen ausgenommen, die die Durchführung von Sicherheitsforschung beeinträchtigen würden, soweit solche Einschränkungen andernfalls gelten würden
Diese Safe-Harbor-Regelung gilt nur für Tests, die gemäß dieser Richtlinie durchgeführt werden. Sollten Dritte rechtliche Schritte gegen Sie wegen Aktivitäten einleiten, die gemäß dieser Richtlinie durchgeführt wurden, werden wir Maßnahmen ergreifen, um deutlich zu machen, dass Ihre Handlungen im Einklang mit dieser Richtlinie standen.
5. Unsere Erwartungen an Forscher
Um unsere Nutzer zu schützen und es uns zu ermöglichen, Sicherheitslücken verantwortungsbewusst zu beheben, bitten wir Sie:
- Geben Sie uns eine angemessene Frist, um ein Problem zu untersuchen und zu beheben, bevor Sie es öffentlich machen (wir bitten um mindestens 90 Tage ab der ersten Meldung oder bis zur Veröffentlichung eines Patches, je nachdem, welcher Zeitraum kürzer ist – dies muss noch bestätigt werden)
- sich nach bestem Wissen und Gewissen bemühen, Datenschutzverletzungen, Datenvernichtung sowie Unterbrechungen oder Beeinträchtigungen unserer Dienste während Ihrer Forschung zu vermeiden
- Interagieren Sie ausschließlich mit Konten, Daten oder Geräten, die Ihnen gehören oder für deren Test Sie eine ausdrückliche Erlaubnis haben
- Eine Sicherheitslücke nicht über das zur Bestätigung ihres Vorhandenseins erforderliche Maß hinaus auszunutzen (z. B. keine Daten über einen Proof-of-Concept hinaus zu exfiltrieren, nicht auf andere Systeme zu pivotieren)
- Geben Sie keine Details zur Sicherheitslücke öffentlich bekannt, bevor wir die Möglichkeit hatten, das Problem gemäß dem oben genannten Zeitplan für die koordinierte Offenlegung zu beheben
6. Rechtlicher Rahmen
Hemro verpflichtet sich zur Einhaltung des EU-Gesetzes zur Cyber-Resilienz (Verordnung (EU) 2024/2847). Diese Richtlinie ist Teil unserer Verpflichtungen zur koordinierten Offenlegung von Sicherheitslücken gemäß Artikel 13 und Anhang I, Teil II dieser Verordnung.
7. Änderungen an dieser Richtlinie
Wir behalten uns vor, diese Richtlinie von Zeit zu Zeit zu aktualisieren. Das Datum unter „Zuletzt aktualisiert“ oben auf dieser Seite gibt den Stand der letzten Überarbeitung wieder.