Schwachstellenmanagement

Responsible Disclosure

Verantwortungsvoller Umgang mit Sicherheitshinweisen. Wer in gutem Glauben eine Schwachstelle meldet, bekommt von uns eine schnelle Reaktion, faire Behandlung und Safe Harbor.

Policy v1.0 · Stand 30.04.2026 · security@praxiskompetenz.org

01

Unser Versprechen

Die Sicherheit der PraxisKompetenz-Plattform und der ihr anvertrauten Daten hat für uns höchste Priorität. Wir wissen, dass keine Software fehlerfrei ist — und wir sind für jeden Hinweis dankbar, der uns hilft, Sicherheitslücken zu schließen, bevor sie Schaden anrichten können.

Diese Policy beschreibt, wie Sie uns Schwachstellen melden können und was Sie von uns dabei erwarten dürfen. Sie richtet sich an Sicherheitsforschende, IT-Verantwortliche unserer Kundschaft sowie alle, die in gutem Glauben zur Verbesserung unserer Sicherheit beitragen wollen.

Kernversprechen

Wer in gutem Glauben Schwachstellen meldet, hat von uns eine Bestätigung binnen 72 Stunden, regelmäßige Status-Updates und — auf Wunsch — namentliche Anerkennung zu erwarten. Rechtliche Schritte gegen verantwortungsvolle Hinweise schließen wir aus.

02

Geltungsbereich

Im Geltungsbereich

  • praxiskompetenz.org und alle Subdomains
  • Die PraxisKompetenz-Plattform und ihre API-Endpunkte
  • Authentifizierungs- und Autorisierungsmechanismen
  • Datenisolierung zwischen Mandanten (Praxen)
  • E-Mail-Infrastruktur unter @praxiskompetenz.org

Außerhalb des Geltungsbereichs

  • Social-Engineering-Angriffe gegen Mitarbeitende oder Kundschaft
  • Physische Angriffe auf Gebäude oder Hardware
  • Denial-of-Service-Angriffe und Lasttests jeder Art
  • Tests gegen Drittanbieter-Infrastruktur (IONOS, Vercel, Supabase, mailbox.org)
  • Spam oder Phishing über die Plattform ohne zugrunde liegende technische Schwachstelle
03

Wie Sie uns erreichen

Meldekanal

Bevorzugte SprachenDeutsch, Englisch
PGP-VerschlüsselungOptional. Den öffentlichen Schlüssel veröffentlichen wir unter /.well-known/security-pgp.asc, sobald aktiv.

Welche Informationen wir benötigen

Bitte teilen Sie uns folgende Informationen mit, soweit Ihnen möglich:

04

Was Sie von uns erwarten dürfen

Bearbeitungsablauf

Rechtlicher Schutz · Safe Harbor

Wir verzichten auf rechtliche Schritte gegen Personen, die in gutem Glauben und im Einklang mit dieser Policy Schwachstellen melden. Das gilt insbesondere für die zur Reproduktion erforderlichen technischen Handlungen, soweit sie keine Daten Dritter gefährden und keinen Service-Ausfall verursachen.

05

Was wir von Ihnen erwarten

06

Was uns besonders interessiert

Beispiele für Schwachstellen, deren Meldung uns besonders wichtig ist:

07

Was wir in der Regel nicht als Schwachstelle einstufen

Folgende Meldungen führen üblicherweise nicht zu einer Behebung oder Anerkennung:

08

Anerkennung

Wir sind ein vorgründungsphasiges Startup und betreiben derzeit kein monetäres Bug-Bounty-Programm. Wir bieten dafür eine namentliche Anerkennung an:

Voraussetzung ist Ihr ausdrückliches Einverständnis. Sie können jederzeit auf Anonymität bestehen. Mit dem Eintritt in die Marktphase werden wir die Einführung eines monetären Bug-Bounty-Programms prüfen.

09

Geltung und Änderungen

Diese Policy gilt ab dem Stichtag dieser Version. Änderungen werden über das Trust Center kommuniziert. Die jeweils aktuelle Fassung ist verbindlich und unter praxiskompetenz.org/responsible-disclosure.html abrufbar.

Für Fragen zu dieser Policy oder zur Behandlung einer Meldung erreichen Sie uns unter security@praxiskompetenz.org. Für datenschutzrechtliche Fragen wenden Sie sich bitte an datenschutz@praxiskompetenz.org.