Sicherheit
Sicherheitslücken melden
Die Sicherheit unserer Produkte und der Systeme unserer Kunden ist uns wichtig. Wenn Sie eine Schwachstelle in einem Produkt oder Dienst der Avamboo GmbH entdecken, melden Sie sie uns bitte. Wir behandeln jede Meldung ernsthaft und vertraulich.
Kontakt
Diese Adresse ist unsere zentrale Anlaufstelle für Sicherheitsmeldungen (Single Point of Contact). Sie können uns auf dem Weg kontaktieren, der Ihnen am liebsten ist - wir verlangen keine Registrierung und kein Formular.
Geltungsbereich
Diese Richtlinie gilt für:
- Avamboo Encrypt (Outlook-Plugin) und zugehörige Web-Dienste
- www.avamboo.de und von uns betriebene Web-Anwendungen
- von uns entwickelte Individualsoftware, soweit wir sie betreiben oder pflegen
- von uns gelieferte und betreute Hard- und Softwaresysteme
Bitte nicht melden oder testen
- Systeme Dritter, die wir nicht betreiben
- Denial-of-Service-, Last- oder Spam-Tests
- rein theoretische Befunde ohne Sicherheitsauswirkung (z. B. fehlende Header ohne belegbaren Angriffsweg)
- Social Engineering gegenüber unseren Mitarbeitenden oder Kunden
- physische Angriffe auf unsere Standorte
Was wir von Ihnen bitten
- Schildern Sie den Fehler so, dass wir ihn nachvollziehen können: betroffenes Produkt und Version, Schritte zur Reproduktion, mögliche Auswirkung, gern Screenshots oder Proof of Concept.
- Greifen Sie nicht mehr auf Daten zu, als zum Nachweis nötig ist. Fremde Daten dürfen Sie nicht speichern, verändern, weitergeben oder löschen.
- Beeinträchtigen Sie den laufenden Betrieb nicht.
- Geben Sie uns Zeit zur Behebung, bevor Sie die Schwachstelle veröffentlichen. Wir stimmen den Zeitpunkt gerne mit Ihnen ab.
Was Sie von uns erwarten können
- Eingangsbestätigung innerhalb von 3 Werktagen.
- Erste fachliche Einschätzung innerhalb von 10 Werktagen.
- Regelmäßige Rückmeldung zum Stand der Bearbeitung.
- Wir informieren Sie, sobald eine Korrektur bereitsteht.
- Auf Wunsch nennen wir Sie als Finder der Schwachstelle, wenn wir darüber informieren. Wenn Sie anonym bleiben möchten, respektieren wir das.
- Solange Sie sich an diese Richtlinie und an geltendes Recht halten, unternehmen wir keine rechtlichen Schritte gegen Sie und werten Ihre Meldung als gewollten Beitrag zur Sicherheit.
Wir zahlen keine Prämien (kein Bug-Bounty-Programm).
Umgang mit Ihren Daten
Wir verarbeiten die von Ihnen übermittelten Angaben ausschließlich zur Bearbeitung der Meldung. Wenn eine Schwachstelle Produkte betrifft, die wir als Hersteller in Verkehr gebracht haben, sind wir unter Umständen gesetzlich verpflichtet, aktiv ausgenutzte Schwachstellen an das zuständige CSIRT und an die ENISA zu melden (Verordnung (EU) 2024/2847, Cyber Resilience Act). Ihre personenbezogenen Daten geben wir dabei nicht weiter, sofern dies nicht ausdrücklich verlangt wird.
Schwachstellen in Produkten Dritter
Finden Sie eine Schwachstelle in einer Open-Source-Komponente, die wir mitliefern, melden Sie sie uns trotzdem gern. Wir leiten sie an die zuständigen Maintainer weiter und informieren betroffene Kunden.
Stand dieser Richtlinie: 21. September 2026 - Avamboo GmbH, Bahnhofsallee 13a, 86438 Kissing.