Sicherheitslücke melden

Die Sicherheit unserer Produkte und der Daten unserer Kundinnen und Kunden ist uns wichtig. Wenn Sie eine Sicherheitslücke in einem unserer Systeme entdecken, melden Sie sie uns. Wir nehmen jede Meldung ernst und antworten Ihnen.

Kontakt: security@zeitag.ch

Was wir zusagen

  • Wir bestätigen Ihre Meldung innerhalb von 3 Arbeitstagen und nennen Ihnen eine Referenz.
  • Wir beurteilen Ihre Meldung innerhalb von 10 Arbeitstagen und teilen Ihnen das Ergebnis mit.
  • Wir halten Sie über die Behebung auf dem Laufenden und melden uns mindestens alle 30 Tage.
  • Wir nennen Sie auf Ihren Wunsch, wenn wir über die Behebung informieren. Ohne Ihren Wunsch nennen wir Sie nicht.
  • Wir unternehmen keine rechtlichen Schritte gegen Sie, wenn Sie gutgläubig handeln und die untenstehenden Regeln einhalten.

Was wir Sie bitten

  • Gehen Sie nur so weit, wie es zum Nachweis der Lücke nötig ist.
  • Greifen Sie nicht auf Daten anderer zu und verändern oder löschen Sie keine Daten. Sollten Sie unbeabsichtigt Personendaten gesehen haben, schreiben Sie es uns.
  • Beeinträchtigen Sie den Betrieb nicht. Keine Lasttests, keine Denial-of-Service-Versuche.
  • Löschen Sie Daten, die Sie erhalten haben, nach der Meldung und geben Sie sie nicht weiter.
  • Veröffentlichen Sie die Lücke erst, wenn wir uns über den Zeitpunkt verständigt haben. Als Richtwert gelten 90 Tage.

Was in den Geltungsbereich fällt

  • Unsere Produkte in den von uns betriebenen Cloud-Umgebungen.
  • Unsere Website und ihre Subdomänen.
  • Unsere öffentlich erreichbare Infrastruktur.

Was nicht in den Geltungsbereich fällt

  • Systeme, die unsere Kunden selbst betreiben. Melden Sie solche Funde bitte dennoch — wir leiten sie weiter.
  • Dienste Dritter.
  • Denial-of-Service- und Lasttests.
  • Social Engineering und Phishing gegen unsere Mitarbeitenden, Kunden oder Partner.
  • Physische Angriffe.
  • Meldungen ohne belegte Sicherheitsauswirkung, etwa fehlende Antwort-Header ohne konkreten Angriffsweg oder unveränderte Scanner-Ausgaben.

Keine Prämien

Wir betreiben kein Bug-Bounty-Programm und zahlen keine Prämien. Wir bedanken uns und nennen Sie auf Wunsch.

Hinweis

Unsere Zusage, keine rechtlichen Schritte zu unternehmen, bindet die zeit ag. Sie kann Ansprüche Dritter nicht ausschliessen, insbesondere nicht solche von Kunden, deren Daten betroffen sind. Halten Sie sich an die oben genannten Regeln, damit die Zusage gilt.