Vulnerability Disclosure Policy
Um eine Sicherheitslücke betreffend movec zu melden, die Ihnen im Rahmen der regulären Nutzung unserer Systeme, Anwendungen oder Prozesse aufgefallen ist, verwenden Sie bitte dieses Formular.
movec ist bestrebt, die Sicherheit ihrer Produkte und Dienstleistungen kontinuierlich zu verbessern. Diese Richtlinie richtet sich an externe Sicherheitsforscher:innen und Dritte, die Sicherheitslücken in movec-Produkten und -Diensten entdecken, und beschreibt, wie solche Schwachstellen verantwortungsvoll gemeldet werden können.
Diese Richtlinie gilt ausschließlich für Schwachstellen, die im Rahmen der bestimmungsgemäßen, regulären Nutzung öffentlich zugänglicher movec-Systeme, -Anwendungen und -APIs (z. B. motionData, CDP, movec Cloud-Services) zufällig entdeckt wurden.
Nicht von dieser Richtlinie umfasst und nicht autorisiert sind insbesondere:
-
aktives Scannen, Fuzzing oder automatisiertes Schwachstellen-Scanning
-
Penetrationstests, Lasttests oder sonstige gezielte Angriffssimulationen
-
Social Engineering, Phishing oder Zugriffsversuche auf Standorte/Mitarbeiter:innen
gegenüber movec-Systemen – es sei denn, movec hat dies vorab schriftlich genehmigt.
Jeder nicht genehmigte Penetrationstest oder Scan gegen movec-Systeme gilt als unautorisierter Zugriffsversuch auf ein Computersystem und wird entsprechend rechtlich verfolgt.
Systeme und Services Dritter, die nicht von movec betrieben oder kontrolliert werden, sind ebenfalls nicht Bestandteil dieser Richtlinie.
Bei gutgläubiger Einhaltung dieser Policy betrachtet movec Ihre Sicherheitsforschung als autorisiert:
-
keine straf- oder zivilrechtlichen Schritte (u. a. § 118a StGB, § 126a–126c StGB, UWG)
-
vertrauliche Behandlung Ihrer Meldung
-
Bestätigung der Autorisierung gegenüber Dritten, falls erforderlich
Voraussetzung dafür ist, dass Sie:
- sich ausschließlich im oben definierten Geltungsbereich bewegen (keine aktiven Tests/Scans ohne vorherige schriftliche Genehmigung)
- nur so weit testen, wie zur Feststellung der Schwachstelle notwendig
- keine fremden Daten abgreifen, verändern oder exfiltrieren
- movec eine angemessene Frist zur Behebung einräumen, bevor Sie öffentlich darüber sprechen
- geltendes Recht einhalten
-
Eingangsbestätigung so bald wie möglich nach Ihrer Meldung
-
Bewertung, Behebung & Verifikation der gemeldeten Schwachstelle
-
Koordinierte Offenlegung – auf Wunsch mit Nennung Ihres Namens. Derzeit bietet movec kein monetäres Bug-Bounty an.
movec erfüllt die Sorgfalts- und Meldepflichten aus dem Cyber Resilience Act (CRA) und der NIS-2-Richtlinie: koordinierte Offenlegung von Schwachstellen sowie Meldung erheblicher Sicherheitsvorfälle (24-Stunden-Frühwarnung, 72-Stunden-Meldung, Abschlussbericht innerhalb eines Monats). Ihre Meldung unterstützt uns dabei, diese Pflichten zu erfüllen.
