Vulnerability Disclosure Policy
(Richtlinie zur Offenlegung von Schwachstellen)
Die WEINMANN Emergency Medical Technology GmbH unterstützt die verantwortungsvolle Meldung von Schwachstellen, Datenschutzproblemen, offengelegten Daten oder anderen sicherheitsrelevanten Problemen, die unsere öffentlich zugänglichen digitalen Dienste und Websites betreffen.
Ebenso unterstützen wir verantwortungsvolle Sicherheitsforschung sowie die koordinierte Offenlegung von Schwachstellen (Coordinated Vulnerability Disclosure, CVD). Diese Richtlinie sieht keine finanzielle Vergütung oder Belohnung vor. Die WEINMANN Emergency Medical Technology GmbH betreibt kein Bug-Bounty-Programm.
Geltungsbereich
Diese Richtlinie gilt für öffentlich zugängliche produktive Websites, Webdienste, Anwendungen und APIs in Produktionsumgebungen, die für die externe Nutzung bestimmt sind und von der WEINMANN Emergency Medical Technology GmbH oder in deren Auftrag betrieben werden und unserer Kontrolle unterliegen.
Dazu gehören:
- *.weinmann-emergency.com
- *.weinmann-connect.com
- *.weinmann-emt.de
Nicht in den Geltungsbereich fallen insbesondere:
- Entwicklungs-, Preview-, Demo-, Admin-, interne und Support-Umgebungen;
- Dienste oder Infrastrukturen Dritter, die nicht unserer Kontrolle unterliegen;
- Kundenumgebungen oder vom Kunden verwaltete Integrationen; sowie
- Medizinprodukte und geräteseitige Funktionen, sofern nicht ausdrücklich anders angegeben.
Meldeweg
Bitte melden Sie Schwachstellen an: Bitte aktivieren Sie JavaScript, um diesen Link anzuzeigen!
Anonyme Meldungen sind willkommen, können jedoch unsere Möglichkeiten einschränken, Rückfragen zu stellen oder Sie über den weiteren Verlauf zu informieren.
Sollte Ihre Meldung vertrauliche Informationen enthalten, empfehlen wir Ihnen dringend eine verschlüsselte Kommunikation unter Verwendung unseres öffentlichen OpenPGP-/PGP-Schlüssels: https://www.weinmann-emergency.com/disclosure.weinmann-emergency.com.asc
Bitte beachten Sie, dass unverschlüsselte E-Mails nicht zur Übermittlung vertraulicher Informationen verwendet werden sollten.
Bitte geben Sie nach Möglichkeit Folgendes an:
- das betroffene Asset, Produkt oder den betroffenen Dienst;
- eine Beschreibung des Problems;
- Schritte zur Reproduktion;
- Details zu einem Proof-of-Concept; und
- Ihre Kontaktdaten, sofern Sie eine Rückmeldung von uns wünschen.
Was Sie von uns erwarten können
Wenn Sie in redlicher Absicht und im Einklang mit dieser Richtlinie handeln, werden wir:
- den Erhalt Ihrer Meldung innerhalb von 5 Werktagen bestätigen;
- Ihre Meldung prüfen und bewerten;
- die Behebung entsprechend dem Risiko und Schweregrad priorisieren;
- uns bemühen, Sie in angemessenem Umfang über den Bearbeitungsstand zu informieren; und
- soweit dies rechtlich zulässig ist und in unserem Einflussbereich liegt, auf rechtliche Schritte und Strafanzeigen zu verzichten, sofern die Sicherheitsforschung in redlicher Absicht und im Einklang mit dieser Richtlinie erfolgt.
Was wir von Ihnen erwarten
Bitte beachten Sie bei der Durchführung von Sicherheitsforschung Folgendes:
- Handeln Sie in redlicher Absicht;
- Testen Sie ausschließlich Systeme, die vom Geltungsbereich dieser Richtlinie umfasst sind;
- Beschädigen oder vernichten Sie keine Daten und verletzen Sie nicht die Privatsphäre anderer;
- Greifen Sie nur auf die Mindestmenge an Daten zu, die zum Nachweis des Problems unbedingt erforderlich ist;
- Beenden Sie Ihre Tests und melden Sie den Sachverhalt unverzüglich, wenn Sie auf personenbezogene Daten, Gesundheitsdaten, vertrauliche Geschäftsinformationen oder andere sensible Informationen stoßen;
- Verwenden Sie keine Social-Engineering- oder Phishing-Methoden, führen Sie keine physischen Angriffe durch und nutzen Sie keine Denial-of-Service-Techniken, Malware, Spam oder Erpressung.
- Veröffentlichen Sie die Schwachstelle nicht, bevor wir angemessen Gelegenheit hatten, sie zu untersuchen und zu beheben. In der Regel sollte hierfür ein Zeitraum von mindestens 90 Tagen ab Ihrer ursprünglichen Meldung eingeräumt werden, sofern nicht etwas anderes vereinbart wurde oder eine Offenlegung gesetzlich vorgeschrieben ist.
Sollten Sie sich nicht sicher sein, ob Ihre geplante Aktivität mit dieser Richtlinie vereinbar ist, kontaktieren Sie uns bitte, bevor Sie fortfahren.
Datenschutz
Wenn Sie eine Meldung einreichen, können wir die von Ihnen angegebenen personenbezogenen Daten zum Zweck der Entgegennahme, Prüfung, Bearbeitung und Beantwortung Ihrer Meldung verarbeiten.
Weitere Informationen darüber, wie wir personenbezogene Daten verarbeiten, finden Sie in unserer Datenschutzerklärung.
Hamburg, 01.09.2026