Richtlinie zur koordinierten Offenlegung von Schwachstellen

smartpatient GmbH — MyTherapy — Zuletzt aktualisiert: 21. Juli 2026 · Version 1.0

Unser Engagement

Bei der smartpatient GmbH haben die Sicherheit von MyTherapy und der Schutz der Privatsphäre unserer Nutzer höchste Priorität. Wir wissen, dass Sicherheitsforscher und die Öffentlichkeit eine wichtige Rolle dabei spielen, unsere Produkte sicher zu halten. Wir begrüßen verantwortungsvolle Meldungen potenzieller Sicherheitslücken in allen unseren Produkten und Diensten.

Diese Richtlinie erläutert, wie Sie uns eine Schwachstelle melden können, was Sie im Gegenzug von uns erwarten können und wie wir Ihre Meldung bearbeiten.

Diese Richtlinie wird gemäß Artikel 14 des EU Cyber Resilience Act (Verordnung (EU) 2024/2847) veröffentlicht und folgt den Grundsätzen von ISO/IEC 29147 (Offenlegung von Schwachstellen) und ISO/IEC 30111 (Umgang mit Schwachstellen).

Geltungsbereich

Diese Richtlinie gilt für die folgenden von der smartpatient GmbH betriebenen Produkte und Dienste:

Wenn Sie eine Schwachstelle in einem Produkt oder Dienst eines Drittanbieters entdecken, den wir nutzen, melden Sie diese bitte direkt dem betreffenden Anbieter. Bei Bedarf unterstützen wir Sie gerne bei der Weiterleitung Ihrer Meldung.

So melden Sie eine Schwachstelle

Bitte senden Sie Ihre Schwachstellenmeldung an:

E-Mail: security@smartpatient.eu

Damit wir Ihre Meldung schnell bearbeiten können, geben Sie bitte möglichst viele der folgenden Informationen an:

Sie können Ihre Meldung mit unserem öffentlichen PGP-Schlüssel verschlüsseln. Schlüssel-Fingerabdruck: DC7F159A2DE2CCB8F57ADAD1CA91A7FD32E88282.

Was Sie von uns erwarten können

Wir verpflichten uns, mit Ihnen nach Treu und Glauben zusammenzuarbeiten. Sobald wir Ihre Meldung erhalten haben, werden wir:

Schritt Zeitrahmen
Ihre Meldung bestätigen Innerhalb von 3 Werktagen
Prüfen, ob die Schwachstelle gültig und im Geltungsbereich ist Innerhalb von 15 Werktagen
Ein Update zum Fortschritt der Behebung geben Alle 30 Tage bis zur Behebung
Sie benachrichtigen, wenn die Schwachstelle behoben wurde Nach der Behebung

Wir sind bestrebt, kritische und schwerwiegende Schwachstellen innerhalb von 30 Tagen nach der Bestätigung zu beheben. Bei komplexen Problemen vereinbaren wir mit Ihnen einen Zeitplan und halten Sie durchgehend auf dem Laufenden.

Unsere Zusagen an Sie

Wenn Sie eine Schwachstelle nach Treu und Glauben melden und diese Richtlinie befolgen, verpflichten wir uns:

Worum wir Sie bitten

Um einen sicheren und konstruktiven Prozess zu gewährleisten, bitten wir Sie:

Koordinierte Offenlegung

Wir verfolgen einen Ansatz der koordinierten Offenlegung. Das bedeutet:

  1. Sie melden uns die Schwachstelle vertraulich.
  2. Wir untersuchen und bestätigen sie und arbeiten an einer Behebung.
  3. Sobald eine Behebung verfügbar ist, vereinbaren wir mit Ihnen ein Offenlegungsdatum.
  4. Wir veröffentlichen einen Sicherheitshinweis, und Sie können Ihre Ergebnisse gleichzeitig veröffentlichen.

Wir bitten Sie, uns ab dem Datum der Bestätigung mindestens 90 Tage Zeit zu geben, bevor eine öffentliche Offenlegung erfolgt. Sollten wir aufgrund der Komplexität mehr Zeit benötigen, teilen wir Ihnen dies klar mit und vereinbaren eine Verlängerung mit Ihnen.

Wird eine Schwachstelle aktiv ausgenutzt, können wir diesen Zeitplan beschleunigen.

Schweregrad-Einstufung

Wir bewerten Schwachstellen anhand des Common Vulnerability Scoring System (CVSS):

Schweregrad CVSS-Wert Ziel-Behebungszeit
Kritisch 9,0 – 10,0 7 Tage
Hoch 7,0 – 8,9 30 Tage
Mittel 4,0 – 6,9 60 Tage
Niedrig 0,1 – 3,9 90 Tage

Nicht im Geltungsbereich

Die folgenden Punkte liegen außerhalb des Geltungsbereichs dieser Richtlinie und sollten nicht getestet werden:

Meldung an Behörden

Gemäß dem EU Cyber Resilience Act kann die smartpatient GmbH verpflichtet sein, das zuständige nationale CSIRT (Computer Security Incident Response Team) und die ENISA über bestimmte aktiv ausgenutzte Schwachstellen zu informieren. Soweit dies zutrifft, behandeln wir solche Meldungen im Einklang mit unseren gesetzlichen Verpflichtungen.

Kontakt

smartpatient GmbH, Neumarkter Str. 87, 81673 München, Deutschland

Diese Richtlinie wird jährlich überprüft und bei Bedarf aktualisiert. Bei Fragen zu dieser Richtlinie wenden Sie sich bitte an security@smartpatient.eu.