smartpatient GmbH — MyTherapy — Zuletzt aktualisiert: 21. Juli 2026 · Version 1.0
Unser Engagement
Bei der smartpatient GmbH haben die Sicherheit von MyTherapy und der Schutz der Privatsphäre unserer Nutzer höchste Priorität. Wir wissen, dass Sicherheitsforscher und die Öffentlichkeit eine wichtige Rolle dabei spielen, unsere Produkte sicher zu halten. Wir begrüßen verantwortungsvolle Meldungen potenzieller Sicherheitslücken in allen unseren Produkten und Diensten.
Diese Richtlinie erläutert, wie Sie uns eine Schwachstelle melden können, was Sie im Gegenzug von uns erwarten können und wie wir Ihre Meldung bearbeiten.
Diese Richtlinie wird gemäß Artikel 14 des EU Cyber Resilience Act (Verordnung (EU) 2024/2847) veröffentlicht und folgt den Grundsätzen von ISO/IEC 29147 (Offenlegung von Schwachstellen) und ISO/IEC 30111 (Umgang mit Schwachstellen).
Geltungsbereich
Diese Richtlinie gilt für die folgenden von der smartpatient GmbH betriebenen Produkte und Dienste:
Wenn Sie eine Schwachstelle in einem Produkt oder Dienst eines Drittanbieters entdecken, den wir nutzen, melden Sie diese bitte direkt dem betreffenden Anbieter. Bei Bedarf unterstützen wir Sie gerne bei der Weiterleitung Ihrer Meldung.
So melden Sie eine Schwachstelle
Bitte senden Sie Ihre Schwachstellenmeldung an:
E-Mail: security@smartpatient.eu
Damit wir Ihre Meldung schnell bearbeiten können, geben Sie bitte möglichst viele der folgenden Informationen an:
Sie können Ihre Meldung mit unserem öffentlichen PGP-Schlüssel verschlüsseln. Schlüssel-Fingerabdruck: DC7F159A2DE2CCB8F57ADAD1CA91A7FD32E88282.
Was Sie von uns erwarten können
Wir verpflichten uns, mit Ihnen nach Treu und Glauben zusammenzuarbeiten. Sobald wir Ihre Meldung erhalten haben, werden wir:
| Schritt | Zeitrahmen |
|---|---|
| Ihre Meldung bestätigen | Innerhalb von 3 Werktagen |
| Prüfen, ob die Schwachstelle gültig und im Geltungsbereich ist | Innerhalb von 15 Werktagen |
| Ein Update zum Fortschritt der Behebung geben | Alle 30 Tage bis zur Behebung |
| Sie benachrichtigen, wenn die Schwachstelle behoben wurde | Nach der Behebung |
Wir sind bestrebt, kritische und schwerwiegende Schwachstellen innerhalb von 30 Tagen nach der Bestätigung zu beheben. Bei komplexen Problemen vereinbaren wir mit Ihnen einen Zeitplan und halten Sie durchgehend auf dem Laufenden.
Unsere Zusagen an Sie
Wenn Sie eine Schwachstelle nach Treu und Glauben melden und diese Richtlinie befolgen, verpflichten wir uns:
Worum wir Sie bitten
Um einen sicheren und konstruktiven Prozess zu gewährleisten, bitten wir Sie:
Koordinierte Offenlegung
Wir verfolgen einen Ansatz der koordinierten Offenlegung. Das bedeutet:
Wir bitten Sie, uns ab dem Datum der Bestätigung mindestens 90 Tage Zeit zu geben, bevor eine öffentliche Offenlegung erfolgt. Sollten wir aufgrund der Komplexität mehr Zeit benötigen, teilen wir Ihnen dies klar mit und vereinbaren eine Verlängerung mit Ihnen.
Wird eine Schwachstelle aktiv ausgenutzt, können wir diesen Zeitplan beschleunigen.
Schweregrad-Einstufung
Wir bewerten Schwachstellen anhand des Common Vulnerability Scoring System (CVSS):
| Schweregrad | CVSS-Wert | Ziel-Behebungszeit |
|---|---|---|
| Kritisch | 9,0 – 10,0 | 7 Tage |
| Hoch | 7,0 – 8,9 | 30 Tage |
| Mittel | 4,0 – 6,9 | 60 Tage |
| Niedrig | 0,1 – 3,9 | 90 Tage |
Nicht im Geltungsbereich
Die folgenden Punkte liegen außerhalb des Geltungsbereichs dieser Richtlinie und sollten nicht getestet werden:
Meldung an Behörden
Gemäß dem EU Cyber Resilience Act kann die smartpatient GmbH verpflichtet sein, das zuständige nationale CSIRT (Computer Security Incident Response Team) und die ENISA über bestimmte aktiv ausgenutzte Schwachstellen zu informieren. Soweit dies zutrifft, behandeln wir solche Meldungen im Einklang mit unseren gesetzlichen Verpflichtungen.
Kontakt
smartpatient GmbH, Neumarkter Str. 87, 81673 München, Deutschland
Diese Richtlinie wird jährlich überprüft und bei Bedarf aktualisiert. Bei Fragen zu dieser Richtlinie wenden Sie sich bitte an security@smartpatient.eu.