Version: 1.0
Gültigkeitsdatum: 20.08.2026
Letzte Aktualisierung: 20.08.2026
MAXPRIMACY nimmt die Sicherheit seiner Website, seiner Daten und seiner digitalen Systeme sehr ernst.
Wir sind dankbar für verantwortungsbewusste Meldungen von Sicherheitsforschern, Technologieexperten und anderen Personen, die eine potenzielle Sicherheitslücke im Zusammenhang mit MAXPRIMACY aufdecken.
Diese Richtlinie zur verantwortungsvollen Offenlegung erläutert, wie Sie eine vermutete Sicherheitslücke melden können, und legt angemessene Grenzen für Sicherheitsforschung in gutem Glauben fest.
1. So melden Sie eine Sicherheitslücke
Sollten Sie der Ansicht sein, eine Sicherheitslücke entdeckt zu haben, die MAXPRIMACY betrifft, wenden Sie sich bitte an:
Bitte geben Sie ausreichend Informationen an, damit wir das Problem nachvollziehen und, soweit dies zumutbar ist, reproduzieren können.
Ein aussagekräftiger Bericht kann Folgendes enthalten:
- eine klare Beschreibung der vermuteten Sicherheitslücke;
- die betroffene URL, Seite, der Endpunkt oder die betroffene Funktion;
- Schritte zur Reproduktion des Problems;
- Screenshots oder sonstige Belege;
- die möglichen Auswirkungen auf die Sicherheit;
- alle für die Nutzung erforderlichen Bedingungen;
- vorgeschlagene Abhilfemaßnahme, falls vorhanden;
- Ihre Kontaktdaten, falls Sie eine Rückmeldung von uns wünschen.
Bitte fügen Sie keine unnötigen personenbezogenen Daten, Zugangsdaten, vertraulichen Informationen Dritter oder Kopien von Daten anderer Nutzer bei.
Sollten sensible Beweismittel weitergegeben werden müssen, wenden Sie sich bitte zunächst an uns, damit eine geeignete Übermittlungsmethode vereinbart werden kann.
2. Geltungsbereich
Sofern MAXPRIMACY nicht ausdrücklich schriftlich etwas anderes bestätigt, gilt diese Richtlinie ausschließlich für:
sowie die Funktionen der öffentlich zugänglichen Website, die direkt von MAXPRIMACY gesteuert werden.
Die Einbeziehung der Website in den Geltungsbereich berechtigt nicht zu uneingeschränkten Penetrationstests oder zum Zugriff auf nicht öffentliche Systeme.
3. Außerhalb des Geltungsbereichs
Sofern nicht ausdrücklich schriftlich genehmigt, fallen folgende Punkte nicht in den Geltungsbereich dieser Richtlinie:
- Systeme, Infrastrukturen oder Dienste, die von Dritten betrieben werden;
- Infrastruktur des Hosting-Anbieters, die nicht von MAXPRIMACY kontrolliert wird;
- Infrastruktur des E-Mail-Anbieters;
- Social-Media-Plattformen;
- Zahlungs-, Bank- oder Anbieter von elektronischen Signaturen;
- Analytics-, Cloud-, KI- oder SaaS-Plattformen, die von Dritten betrieben werden;
- Kundensysteme oder Kundendaten;
- nicht öffentliche Speichersysteme;
- Verwaltungsinfrastruktur, die nicht absichtlich für die öffentliche Nutzung zugänglich gemacht wurde;
- Geräte von Mitarbeitern oder Auftragnehmern;
- physische Räumlichkeiten oder physische Sicherheitssysteme.
Sollten Sie ein Problem feststellen, das ein von MAXPRIMACY genutztes System eines Drittanbieters betrifft, melden Sie dies bitte dem jeweiligen Anbieter, es sei denn, das Problem ist ausdrücklich auf die Konfiguration oder Implementierung durch MAXPRIMACY zurückzuführen.
4. Sicherheitsforschung in gutem Glauben
Wir begrüßen Forschungsarbeiten, die darauf abzielen, echte Sicherheitslücken zu identifizieren und zu ihrer Behebung beizutragen.
Die Prüfung sollte sich auf das Mindestmaß an Maßnahmen beschränken, das vernünftigerweise erforderlich ist, um das Vorliegen einer Sicherheitslücke zu bestätigen und deren potenzielle Auswirkungen zu erfassen.
Sollten Sie auf personenbezogene Daten, vertrauliche Informationen, Zugangsdaten oder sonstige Informationen stoßen, auf die Sie keinen Zugriff haben sollten:
- den Zugriff auf die Informationen einzustellen;
- Kopieren oder speichern Sie nicht mehr, als zur Veranschaulichung des Problems unbedingt erforderlich ist;
- Geben Sie diese Informationen nicht an Dritte weiter;
- Benachrichtigen Sie MAXPRIMACY unverzüglich.
Unter „Sicherheitsforschung in gutem Glauben“ versteht man im Allgemeinen Forschungsaktivitäten, die darauf abzielen, die Sicherheit zu verbessern, und nicht darauf, Schaden anzurichten, sich einen unzulässigen wirtschaftlichen Vorteil zu verschaffen, Zahlungen zu erpressen oder betroffene Nutzer auszunutzen.
Dieser Ansatz steht im Einklang mit den allgemein anerkannten Leitlinien zur Offenlegung von Sicherheitslücken, in denen der Schwerpunkt auf minimalen Testaufwand, die Vermeidung von Schäden und die umgehende Meldung von Sicherheitslücken liegt.
5. Verbotene Aktivitäten
Diese Richtlinie gestattet Folgendes nicht:
- Denial-of-Service- oder Distributed-Denial-of-Service-Angriffe;
- vorsätzliche Unterbrechung oder Beeinträchtigung des Dienstes;
- Verbreitung von Schadsoftware;
- Ransomware;
- zerstörende Prüfung;
- Löschung, Beschädigung oder Änderung von Daten;
- Credential Stuffing;
- Passwort-Spraying;
- Brute-Force-Angriffe, die über die für den Nachweis eines Problems unbedingt erforderlichen Mindesttests hinausgehen;
- Phishing;
- Social Engineering;
- Identitätsbetrug;
- körperliche Angriffe;
- Zugriff auf Konten anderer Nutzer;
- Persistenz in MAXPRIMACY-Systemen;
- Querschnittsmobilität zwischen Systemen;
- eine Ausweitung der Berechtigungen über das Maß hinaus, das zum Nachweis einer Sicherheitslücke unbedingt erforderlich ist;
- das Herunterladen, Entpacken oder Speichern von Datensätzen;
- das Testen von Systemen Dritter ohne deren Zustimmung;
- Zugriff auf Kundendaten;
- die Ausnutzung einer Sicherheitslücke zu kommerziellen Zwecken, zur Erpressung oder zur Nötigung.
Setzen Sie die Tests nicht fort, nachdem die Sicherheitslücke nachgewiesen wurde, falls weitere Aktivitäten das Risiko oder die Gefährdung erhöhen würden.
6. Automatisiertes Scannen
Angemessene, störungsfreie automatisierte Sicherheitsscans dürfen für die betroffenen, öffentlich zugänglichen Website-Funktionen eingesetzt werden, sofern diese:
- die Verfügbarkeit des Dienstes nicht wesentlich beeinträchtigt;
- keinen übermäßigen Datenverkehr verursacht;
- versucht nicht, die Situation zu seinem Nachteil auszunutzen;
- greift nicht auf nicht relevante Daten zu;
- beachtet angemessene technische Ratenbegrenzungen.
Umfangreiche Scanvorgänge, aggressives Fuzzing, Lasttests oder sonstige Aktivitäten, die zu einer Beeinträchtigung des Dienstes führen könnten, bedürfen einer vorherigen schriftlichen Genehmigung.
7. Was Sie von MAXPRIMACY erwarten können
Bei Meldungen, die gemäß dieser Richtlinie eingereicht werden, wird MAXPRIMACY sich bemühen, Folgendes zu gewährleisten:
- den Erhalt innerhalb einer angemessenen Frist, in der Regel innerhalb von 5 Werktagen, bestätigen;
- den Bericht in gutem Glauben zu prüfen;
- fordern Sie gegebenenfalls weitere Informationen an;
- die möglichen Auswirkungen zu bewerten;
- angemessene Abhilfemaßnahmen zu ergreifen, sofern sich das Problem bestätigt;
- über wesentliche Fortschritte zu berichten, sofern dies angemessen ist.
Da die Komplexität und die Dringlichkeit von Sicherheitsproblemen variieren, können wir keine konkrete Frist für die Behebung garantieren.
Kritische Sicherheitslücken können Vorrang vor Befunden mit geringerem Risiko erhalten.
8. Schutzklausel für Forschung in gutem Glauben
Sofern Sicherheitsforschung in gutem Glauben durchgeführt wird, im Rahmen dieser Richtlinie bleibt und den oben genannten Einschränkungen entspricht, beabsichtigt MAXPRIMACY nicht, allein aufgrund dieser zulässigen Forschung rechtliche Schritte einzuleiten.
Diese Erklärung gilt ausschließlich für Handlungen, zu deren Genehmigung MAXPRIMACY selbst gesetzlich berechtigt ist.
Das ist nicht der Fall:
- eine Immunität gegenüber geltendem Recht begründen;
- die Strafverfolgungs- oder Aufsichtsbehörden verpflichten;
- den Zugriff auf Systeme Dritter zu genehmigen;
- auf die Rechte Dritter zu verzichten;
- Aktivitäten zu unterbinden, die zu böswilligen, betrügerischen, erpresserischen oder erzwingenden Zwecken durchgeführt werden.
Sollten Sie sich nicht sicher sein, ob eine geplante Aktivität zulässig ist, wenden Sie sich bitte an security@maxprimacy.com , bevor Sie fortfahren.
9. Verantwortungsbewusste und koordinierte Offenlegung
Bitte geben Sie MAXPRIMACY eine angemessene Gelegenheit, eine gemeldete Sicherheitslücke zu untersuchen und zu beheben, bevor Sie technische Details öffentlich bekannt geben, die das Sicherheitsrisiko erhöhen könnten.
Wir können mit dem Hinweisgeber einen angemessenen Zeitplan für die Offenlegung besprechen, abhängig von:
- Schweregrad;
- Komplexität;
- betroffene Systeme;
- Verfügbarkeit einer Abhilfemaßnahme;
- Gefahr für Nutzer oder Dritte.
Keine Bestimmung in diesem Abschnitt soll gesetzlich vorgeschriebene Offenlegungen verhindern.
10. Anerkennung von Sicherheitsforschung
MAXPRIMACY kann nach eigenem Ermessen und mit Zustimmung des Forschers eine Person öffentlich würdigen, die eine gültige Sicherheitslücke verantwortungsbewusst gemeldet hat.
Eine Anerkennung ist nicht garantiert.
Ein Forscher kann auch darum bitten, anonym zu bleiben.
11. Keine Verpflichtung zur Teilnahme am Bug-Bounty-Programm
Diese Richtlinie zur verantwortungsvollen Offenlegung ist kein Bug-Bounty-Programm.
Die Einreichung eines Sicherheitslückenberichts führt nicht zu:
- ein Zahlungsanspruch;
- ein Anspruch auf Entschädigung;
- ein Vertragsverhältnis;
- ein Arbeits- oder Auftragnehmerverhältnis;
- eine Verpflichtung für MAXPRIMACY zum Bezug von Dienstleistungen.
MAXPRIMACY behält sich das Recht vor, nach eigenem Ermessen außergewöhnliche Leistungen anzuerkennen; eine Vergütung ist jedoch nicht zu erwarten, sofern dies nicht zuvor ausdrücklich schriftlich vereinbart wurde.
12. Datenschutz
Personenbezogene Daten, die im Rahmen einer Meldung einer Sicherheitslücke übermittelt werden, werden unter anderem zu folgenden Zwecken verarbeitet:
- Entgegennahme und Prüfung des Berichts;
- die Kommunikation mit dem Reporter;
- die Angelegenheit zu untersuchen;
- die Führung entsprechender Sicherheitsaufzeichnungen;
- zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen, soweit dies erforderlich ist.
Weitere Informationen finden Sie in der Datenschutzerklärung von MAXPRIMACY:
https://maxprimacy.com/legal/privacy/
13. Vertraulichkeit
Informationen, die MAXPRIMACY im Rahmen der Untersuchung einer Sicherheitsmeldung bereitstellt, können selbst vertraulich sein.
Sofern nichts anderes vereinbart wurde, sollte ein Reporter keine vertraulichen Informationen zu Abhilfemaßnahmen, Zugangsdaten, privaten Systemdetails, personenbezogenen Daten oder Informationen über Dritte veröffentlichen.
14. Änderungen an dieser Richtlinie
MAXPRIMACY behält sich das Recht vor, diese Richtlinie zur verantwortungsvollen Offenlegung zu aktualisieren, um Folgendes zu berücksichtigen:
- Änderungen an seinen Systemen;
- Sicherheitsmaßnahmen;
- gesetzliche Anforderungen;
- Verfahren zur Offenlegung von Sicherheitslücken.
Die aktuelle Fassung und das Datum des Inkrafttretens werden auf dieser Seite veröffentlicht.
15. Kontakt
Meldungen über Sicherheitslücken:
Allgemeine Anfragen:
Website:
Gesellschaft mit beschränkter Haftung „MAXPRIMACY“
Registrierungsnummer / EDRPOU: 46371303
Ukraine
