---
title: "Sicherheitslücken melden: unsere Disclosure Policy"
description: "Wie Sie eine Sicherheitslücke bei uns melden: Geltungsbereich, zulässige Prüfungen, Ablauf und Fristen – und was wir Ihnen dabei zusichern."
canonical: "https://www.dsb-datenschutz.de/security-policy/"
---

# Richtlinie zur Meldung von Sicherheitslücken

**Vulnerability Disclosure Policy der Sartoris Consulting GmbH & Co. KG**
Version 1.0 · Stand: 18. August 2026

## Zweck dieser Richtlinie

Die Sicherheit unserer Systeme, Dienste und der von uns verarbeiteten Informationen hat für uns einen hohen Stellenwert. Trotz angemessener technischer und organisatorischer Sicherheitsmaßnahmen können Schwachstellen nicht vollständig ausgeschlossen werden.

Mit dieser Richtlinie bieten wir Sicherheitsforschenden und anderen Personen einen geregelten Weg, mögliche Sicherheitslücken vertraulich an uns zu melden. Ziel ist es, Schwachstellen gemeinsam zu bewerten und zu beheben, bevor sie ausgenutzt oder öffentlich bekannt werden.

Diese Richtlinie ist **kein Bug-Bounty-Programm** und stellt keine allgemeine Erlaubnis für Sicherheitstests dar. Zulässig sind ausschließlich Handlungen innerhalb des nachfolgend beschriebenen Geltungsbereichs und unter Einhaltung dieser Bedingungen.

## Geltungsbereich

Diese Richtlinie gilt ausschließlich für folgende öffentlich erreichbare Systeme:

- `https://www.dsb-datenschutz.de`
- `https://dsb-datenschutz.de`

Weitere Domains, Subdomains, IP-Adressen, Anwendungen oder Systeme sind nur dann umfasst, wenn wir sie ausdrücklich und schriftlich in den Geltungsbereich aufgenommen haben.

Nicht vom Geltungsbereich umfasst sind insbesondere:

- Systeme, Webseiten und Infrastrukturen unserer Kunden,
- Kundenzugänge und Kundeninhalte,
- Systeme von Hosting-, Cloud-, Newsletter-, Zahlungs- oder sonstigen Dienstleistern,
- eingebundene Dienste und Komponenten, die von Dritten betrieben werden,
- andere Domains und Subdomains der Sartoris Consulting GmbH & Co. KG,
- interne Systeme, Netzwerke und Endgeräte,
- Telefon-, E-Mail- und Kommunikationssysteme,
- physische Standorte und Zutrittssysteme.

Schwachstellen in Produkten oder Systemen Dritter sollten unmittelbar dem jeweiligen Hersteller oder Betreiber gemeldet werden.

## Zulässige Sicherheitsforschung

Sicherheitsprüfungen müssen sich auf das zur Feststellung und nachvollziehbaren Dokumentation einer möglichen Schwachstelle erforderliche Mindestmaß beschränken.

Dabei gelten folgende Grundsätze:

- Verwenden Sie nach Möglichkeit ausschließlich eigene Testkonten und eigene Daten.
- Vermeiden Sie Beeinträchtigungen der Verfügbarkeit, Leistung und Funktionsfähigkeit unserer Systeme.
- Greifen Sie nur auf Informationen zu, die für den Nachweis der Schwachstelle zwingend erforderlich sind.
- Beenden Sie die Prüfung, sobald die Schwachstelle hinreichend nachgewiesen ist.
- Nutzen Sie gewonnene Erkenntnisse ausschließlich zur vertraulichen Meldung an uns.
- Beachten Sie die geltenden gesetzlichen Vorschriften und die Rechte Dritter.

Wenn Sie unsicher sind, ob eine geplante Prüfung von dieser Richtlinie umfasst ist, kontaktieren Sie uns bitte vorab.

## Unzulässige Handlungen

Folgende Handlungen sind nicht gestattet:

- Denial-of-Service- oder Distributed-Denial-of-Service-Angriffe,
- automatisierte Prüfungen, die eine erhebliche Last oder große Zahl von Anfragen erzeugen,
- Brute-Force-Angriffe und umfangreiche Versuche zur Ermittlung von Zugangsdaten,
- Phishing, Social Engineering oder Täuschung von Beschäftigten, Kunden oder Dienstleistern,
- physische Angriffe oder Zutrittsversuche,
- Installation oder Ausführung von Schadsoftware,
- Einrichtung dauerhafter Zugänge, Backdoors oder anderer Persistenzmechanismen,
- Veränderung, Löschung, Verschlüsselung oder Beschädigung von Daten,
- Veränderung von Webseiteninhalten oder Konfigurationen,
- Abruf, Download oder Vervielfältigung von Daten über das für den Nachweis zwingend erforderliche Maß hinaus,
- Zugriff auf Konten oder Daten anderer Personen,
- Weitergabe von Zugangsdaten, personenbezogenen Daten oder vertraulichen Informationen,
- Ausweitung einer Prüfung auf andere Systeme oder verbundene Dienste,
- Ausnutzung einer Schwachstelle zu eigenen oder fremden wirtschaftlichen Zwecken,
- Erpressung, Zahlungsforderungen oder Drohungen mit Veröffentlichung,
- öffentliche Bekanntgabe einer Schwachstelle ohne vorherige Abstimmung mit uns.

## Umgang mit personenbezogenen oder vertraulichen Daten

Sollten Sie während einer Prüfung unbeabsichtigt auf personenbezogene, vertrauliche oder anderweitig geschützte Informationen stoßen:

1. Beenden Sie den Zugriff unverzüglich.
2. Rufen Sie keine weiteren Informationen ab.
3. Verändern oder löschen Sie keine Daten.
4. Fertigen Sie keine unnötigen Kopien oder Bildschirmaufnahmen an.
5. Geben Sie die Informationen nicht an Dritte weiter.
6. Informieren Sie uns unverzüglich über den Vorfall.
7. Löschen Sie vorhandene Kopien nach unserer Bestätigung, soweit keine gesetzlichen Pflichten entgegenstehen.

Übermitteln Sie in einer unverschlüsselten E-Mail **keine** Passwörter, Zugangsdaten, umfangreichen personenbezogenen Daten oder unmittelbar nutzbaren Exploit-Code. Stimmen Sie einen sicheren Übertragungsweg zunächst mit uns ab.

## Meldung einer Schwachstelle

Bitte senden Sie Sicherheitsmeldungen an:

**E-Mail:** [impressum@dsb-datenschutz.de](mailto:impressum@dsb-datenschutz.de)
**Betreff:** Sicherheitsmeldung – vertraulich

Eine aussagekräftige Meldung sollte möglichst folgende Informationen enthalten:

- betroffene URL oder Systemkomponente,
- Art und Beschreibung der Schwachstelle,
- Datum und Uhrzeit der Feststellung,
- nachvollziehbare Schritte zur Reproduktion,
- mögliche Auswirkungen,
- verwendete Testkonten, Browser oder Werkzeuge,
- bereinigte Screenshots oder Protokollauszüge,
- Vorschläge zur Behebung, sofern vorhanden,
- Ihre Kontaktdaten für Rückfragen.

Bitte entfernen oder schwärzen Sie personenbezogene und nicht erforderliche vertrauliche Informationen.

Anonyme Meldungen werden entgegengenommen. Ohne Kontaktmöglichkeit können wir jedoch keine Rückfragen stellen oder über den Bearbeitungsstand informieren.

## Unser Bearbeitungsprozess

Wir bemühen uns um folgende Reaktionszeiten:

| Schritt | Zeitrahmen |
|---|---|
| Eingangsbestätigung | innerhalb von fünf Werktagen |
| erste fachliche Bewertung | innerhalb von 15 Werktagen |
| Rückmeldung über das weitere Vorgehen | nach Abschluss der ersten Bewertung |
| Information zum Bearbeitungsstand | angemessen, bei länger dauernden Maßnahmen |

Die Dauer der Behebung hängt insbesondere von Art, Kritikalität und technischer Komplexität der Schwachstelle sowie von erforderlichen Maßnahmen beteiligter Dienstleister ab. Aus den genannten Zeiträumen entsteht kein Anspruch auf Behebung innerhalb einer bestimmten Frist.

Wir behalten uns vor, Meldungen abzulehnen, wenn sie keinen nachvollziehbaren Sicherheitsbezug haben, außerhalb des Geltungsbereichs liegen oder gegen diese Richtlinie verstoßen.

## Koordinierte Veröffentlichung

Bitte veröffentlichen Sie Informationen über eine gemeldete Schwachstelle nicht, bevor

- wir die Schwachstelle geprüft haben,
- angemessene Maßnahmen zur Behebung oder Risikoreduzierung umgesetzt wurden und
- ein Zeitpunkt sowie ein angemessener Umfang der Veröffentlichung mit uns abgestimmt wurden.

Als allgemeiner Orientierungsrahmen kann ein Koordinierungszeitraum von bis zu 90 Tagen ab unserer Eingangsbestätigung dienen. Abhängig von Kritikalität, aktiver Ausnutzung, betroffenen Dritten und technischer Komplexität kann eine kürzere oder längere Frist erforderlich sein.

Eine Veröffentlichung personenbezogener Daten, Zugangsdaten, Geschäftsgeheimnisse oder unmittelbar einsetzbarer Angriffsinformationen ist nicht gestattet.

## Gutgläubige Sicherheitsforschung

Wenn Sie

- ausschließlich innerhalb des festgelegten Geltungsbereichs handeln,
- diese Richtlinie vollständig einhalten,
- nach bestem Wissen eine Beeinträchtigung unserer Systeme und Dritter vermeiden,
- eine festgestellte Schwachstelle unverzüglich vertraulich melden und
- keine erkennbar rechtswidrigen oder schädigenden Absichten verfolgen,

werden wir Ihr Vorgehen im Rahmen unserer rechtlichen und tatsächlichen Verfügungsbefugnis grundsätzlich als gutgläubige Sicherheitsforschung behandeln und wegen dieser Handlungen keine rechtlichen Schritte veranlassen.

Diese Erklärung gilt **nicht** für:

- vorsätzliche oder grob fahrlässige Schädigungen,
- Handlungen außerhalb des beschriebenen Geltungsbereichs,
- Verstöße gegen diese Richtlinie,
- Zugriffe auf Systeme oder Daten Dritter,
- Verletzungen von Rechten Dritter,
- Erpressung, Drohungen oder missbräuchliche Zahlungsforderungen,
- Handlungen, die wir rechtlich nicht erlauben oder genehmigen können.

Diese Richtlinie kann keine Entscheidung von Strafverfolgungsbehörden, Gerichten oder betroffenen Dritten verbindlich beeinflussen.

## Vergütung und Anerkennung

Es besteht derzeit kein Bug-Bounty-Programm. Aus einer Meldung entsteht kein Anspruch auf Vergütung, Aufwendungsersatz oder sonstige Gegenleistung.

Eine öffentliche Nennung oder Danksagung kann nach erfolgreichem Abschluss des Verfahrens und nur mit Zustimmung der meldenden Person vereinbart werden. Ein Anspruch darauf besteht nicht.

## Vertraulichkeit und Datenschutz

Wir behandeln eingehende Schwachstellenmeldungen grundsätzlich vertraulich und verwenden die darin enthaltenen Informationen zur Prüfung, Behebung und Dokumentation der gemeldeten Schwachstelle.

Personenbezogene Daten der meldenden Person verarbeiten wir nur, soweit dies zur Bearbeitung der Meldung, zur Kommunikation und zur Wahrung unserer berechtigten Sicherheitsinteressen erforderlich ist. Weitere Informationen zur Verarbeitung personenbezogener Daten finden Sie in unserer [Datenschutzerklärung](https://www.dsb-datenschutz.de/datenschutzerklaerung/).

Eine Weitergabe kann erforderlich sein, wenn Dienstleister, Hersteller oder andere betroffene Stellen an der Prüfung oder Behebung beteiligt werden müssen. Wir beschränken die Weitergabe auf die erforderlichen Informationen.

## Änderungen dieser Richtlinie

Wir können diese Richtlinie an technische, organisatorische oder rechtliche Entwicklungen anpassen. Maßgeblich ist die zum Zeitpunkt der Sicherheitsprüfung veröffentlichte Fassung.

## Anbieter

Sartoris Consulting GmbH & Co. KG
Kahler Straße 2a
63791 Karlstein am Main
Deutschland

E-Mail: [impressum@dsb-datenschutz.de](mailto:impressum@dsb-datenschutz.de)
Webseite: [www.dsb-datenschutz.de](https://www.dsb-datenschutz.de/)

Die maschinenlesbare Kontaktangabe nach RFC 9116 finden Sie unter [/.well-known/security.txt](https://www.dsb-datenschutz.de/.well-known/security.txt).
