Direkt zum Inhalt

Richtlinie zur Offenlegung von Sicherheitslücken

Richtlinie zur Offenlegung von Sicherheitslücken

Zuletzt aktualisiert: 09/08/2026
Gültig ab: 09/08/2026

 

Die Hemro Group („Hemro“, „wir“, „uns“) setzt sich für die Gewährleistung der Sicherheit unserer Produkte und Dienstleistungen ein. Wir schätzen die Arbeit von Sicherheitsforschern und der breiteren Community, die uns dabei helfen, potenzielle Sicherheitslücken zu identifizieren und zu beheben. Diese Richtlinie beschreibt, wie Sie uns eine Sicherheitslücke melden können und was Sie von diesem Prozess erwarten können.


1. Geltungsbereich

 

Diese Richtlinie gilt für Sicherheitslücken, die in folgenden Produkten entdeckt werden:

 

  • vernetzten Hemro-Produkten mit digitalen Elementen, einschließlich, aber nicht beschränkt auf vernetzte Mühlen, Waagen und Kaffeemaschinen (einschließlich ihrer Firmware)
  • der Hemro-Ökosystem-App (Web- und Mobilversionen)
  • dem Cloud-Backend und den APIs von Hemro, die vernetzte Produkte unterstützen
  • Websites und digitale Infrastruktur, die Hemro gehören und von Hemro betrieben werden und in direktem Zusammenhang mit den oben genannten Elementen stehen

 

Nicht unter diese Richtlinie fallend:

 

  • Die physische Sicherheit der Hemro-Räumlichkeiten oder -Geräte (z. B. Diebstahl, physische Manipulationen, die eine Demontage erfordern)
  • Social-Engineering-Angriffe auf Hemro-Mitarbeiter oder -Kunden
  • Denial-of-Service- oder Distributed-Denial-of-Service-Angriffe auf die Hemro-Infrastruktur im Rahmen von Tests
  • Sicherheitslücken in Diensten von Drittanbietern, die nicht unter der direkten Kontrolle von Hemro stehen (z. B. Zahlungsabwickler von Drittanbietern, es sei denn, die Sicherheitslücke betrifft die Art und Weise, wie Hemro diese integriert)
  • Probleme, die einen physischen, nicht standardmäßigen Zugriff auf ein Gerät erfordern (z. B. Löten, Hardware-Modifikationen), sofern sie kein glaubwürdiges Risiko für andere Nutzer darstellen
  • Spam, Phishing oder Probleme mit Social-Media-Konten, die nicht mit der Produktsicherheit in Zusammenhang stehen

2. So melden Sie ein Problem

 

Wenn Sie glauben, eine Sicherheitslücke entdeckt zu haben, die ein betroffenes Produkt oder System betrifft, melden Sie diese bitte über einen der folgenden Kanäle an uns:

 

 

Was sollte Ihre Meldung enthalten?

 

Um uns zu helfen, das Problem effizient einzustufen und zu beheben, geben Sie bitte Folgendes an:

 

  • Eine klare Beschreibung der Sicherheitslücke und ihrer potenziellen Auswirkungen
  • Das betroffene Produkt, die Produktversion, die Firmware-Version oder das betroffene System
  • Schritt-für-Schritt-Anleitung zur Reproduktion des Problems
  • Etwaigen Proof-of-Concept-Code, Screenshots oder weitere Belege
  • Ihre Einschätzung des Schweregrads, sofern Sie diese abgeben können
  • Ihre Kontaktdaten, falls Sie über den Fortschritt der Behebung auf dem Laufenden gehalten werden möchten

3. Was Sie von uns erwarten können

 

Wir verpflichten uns, auf Sicherheitslückenmeldungen zeitnah und transparent zu reagieren:

 

PhaseZeitplan
Bestätigung des Eingangs Ihrer MeldungInnerhalb von 72 Stunden nach Eingang
Erste Bewertung und Einstufung des SchweregradsInnerhalb von 10 Werktagen
Regelmäßige Status-UpdatesMindestens alle zwei Wochen bis zur Behebung, bei bestätigten Schwachstellen
Mitteilung des Zeitplans für die BehebungWird nach Bestätigung des Schweregrads bereitgestellt, entsprechend dem Risiko

 

Wir werden Sie während des gesamten Prozesses über unsere Fortschritte auf dem Laufenden halten, soweit dies die Sicherheit der Behebung oder die Privatsphäre anderer Parteien nicht gefährdet.


4. Unsere Verpflichtung zur verantwortungsvollen Offenlegung (Safe Harbour)

 

Wir betrachten Sicherheitsforschung, die im Einklang mit dieser Richtlinie durchgeführt wird, als:

 

  • gemäß den geltenden Gesetzen gegen Hacking zulässig, und wir werden keine rechtlichen Schritte gegen Forscher einleiten oder unterstützen, die versehentlich und in gutem Glauben gegen diese Richtlinie verstoßen
  • im Hinblick auf einschlägige Gesetze zur Umgehungsprävention zulässig, und wir werden keine Ansprüche wegen Umgehung technischer Kontrollmaßnahmen gegen Sie geltend machen, wenn Sie Sicherheitsforschungsaktivitäten gemäß dieser Richtlinie durchführen
  • von Einschränkungen in unseren Nutzungsbedingungen ausgenommen, die die Durchführung von Sicherheitsforschung beeinträchtigen würden, soweit solche Einschränkungen andernfalls gelten würden

 

Diese Safe-Harbor-Regelung gilt nur für Tests, die gemäß dieser Richtlinie durchgeführt werden. Sollten Dritte rechtliche Schritte gegen Sie wegen Aktivitäten einleiten, die gemäß dieser Richtlinie durchgeführt wurden, werden wir Maßnahmen ergreifen, um deutlich zu machen, dass Ihre Handlungen im Einklang mit dieser Richtlinie standen.


5. Unsere Erwartungen an Forscher

 

Um unsere Nutzer zu schützen und es uns zu ermöglichen, Sicherheitslücken verantwortungsbewusst zu beheben, bitten wir Sie:

 

  • Geben Sie uns eine angemessene Frist, um ein Problem zu untersuchen und zu beheben, bevor Sie es öffentlich machen (wir bitten um mindestens 90 Tage ab der ersten Meldung oder bis zur Veröffentlichung eines Patches, je nachdem, welcher Zeitraum kürzer ist – dies muss noch bestätigt werden)
  • sich nach bestem Wissen und Gewissen bemühen, Datenschutzverletzungen, Datenvernichtung sowie Unterbrechungen oder Beeinträchtigungen unserer Dienste während Ihrer Forschung zu vermeiden
  • Interagieren Sie ausschließlich mit Konten, Daten oder Geräten, die Ihnen gehören oder für deren Test Sie eine ausdrückliche Erlaubnis haben
  • Eine Sicherheitslücke nicht über das zur Bestätigung ihres Vorhandenseins erforderliche Maß hinaus auszunutzen (z. B. keine Daten über einen Proof-of-Concept hinaus zu exfiltrieren, nicht auf andere Systeme zu pivotieren)
  • Geben Sie keine Details zur Sicherheitslücke öffentlich bekannt, bevor wir die Möglichkeit hatten, das Problem gemäß dem oben genannten Zeitplan für die koordinierte Offenlegung zu beheben

6. Rechtlicher Rahmen

 

Hemro verpflichtet sich zur Einhaltung des EU-Gesetzes zur Cyber-Resilienz (Verordnung (EU) 2024/2847). Diese Richtlinie ist Teil unserer Verpflichtungen zur koordinierten Offenlegung von Sicherheitslücken gemäß Artikel 13 und Anhang I, Teil II dieser Verordnung.


7. Änderungen an dieser Richtlinie

 

Wir behalten uns vor, diese Richtlinie von Zeit zu Zeit zu aktualisieren. Das Datum unter „Zuletzt aktualisiert“ oben auf dieser Seite gibt den Stand der letzten Überarbeitung wieder.