Diese Übersetzung dient der besseren Lesbarkeit. Die englische Version ist der rechtlich bindende Text. Englische Version anzeigen
Reaktion auf Sicherheitsvorfälle & Eskalation
Diese Seite wird von Georithm gepflegt, um das Verfahren zu erläutern, das wir bei Verdacht oder Bestätigung eines Sicherheitsvorfalls anwenden, die Reaktionsziele, nach denen wir arbeiten, und wie Sie uns erreichen oder eskalieren können, falls Sie keine Rückmeldung erhalten. Sie beschreibt unsere eigene Praxis während der öffentlichen Beta-Phase; sie stellt keine unabhängige Prüfung, Zertifizierung oder Garantie für ein bestimmtes Ergebnis dar.
- Version
- v1.0
- Last updated
- 29 July 2026
Ein Sicherheitsvorfall ist jedes Ereignis, von dem wir annehmen, dass es die Vertraulichkeit, Integrität oder Verfügbarkeit des Georithm-Dienstes oder der darin enthaltenen Daten beeinträchtigt oder glaubhaft gefährdet.
Dies umfasst den Verdacht auf unbefugten Zugriff auf Konten oder Daten, die Umgehung unserer Zugangskontrollen oder Abonnementberechtigungen, Anomalien bei Zahlungen oder Webhooks sowie die Offenlegung von Anmeldedaten.
Georithm befindet sich in der öffentlichen Beta-Phase. Wir veröffentlichen dieses Verfahren, damit Kunden und Sicherheitsforscher wissen, was sie zu erwarten haben, und damit unser eigenes Team jedes Mal dieselben Schritte befolgt.
Senden Sie eine E-Mail an jerogz@georithm.info mit so vielen Details, wie Sie sicher zur Verfügung stellen können. Bitte nutzen Sie für Sicherheitsangelegenheiten nicht den allgemeinen Support und veröffentlichen Sie keine Details, bevor wir eine angemessene Gelegenheit zur Reaktion hatten.
Ein nützlicher Bericht enthält:
- Eine einzeilige Zusammenfassung des Problems
- Die betroffene URL, den Bildschirm oder den Endpunkt
- Schritte zur Reproduktion
- Die vermuteten Auswirkungen
- Den Zeitpunkt der Beobachtung in UTC
- Eine Kontaktadresse für Rückfragen
Bitte melden Sie nur Identifikatoren — senden Sie uns niemals Kopien von Daten anderer Personen. Angemeldete Kunden finden diese Kontaktdaten auch in den Einstellungen unter „Sicherheitskontakt und Eskalation“.
Wir klassifizieren jede Meldung und jedes interne Signal in eine von vier Stufen, die unsere Reaktionsziele festlegen.
- P1 — Kritisch: Bestätigte oder hochwahrscheinliche Offenlegung von Kundendaten, Kontoübernahme, Zahlungsbetrug oder ein vollständiger Ausfall des authentifizierten Produkts. Bestätigung innerhalb von 15 Minuten, rund um die Uhr, mit Aktualisierungen mindestens stündlich, bis der Vorfall eingegrenzt ist.
- P2 — Hoch: Eine ausnutzbare Schwachstelle ohne bestätigten Datenverlust oder eine beeinträchtigte Sicherheitskontrolle wie MFA, Ratenbegrenzung (Rate Limiting) oder Berechtigungsprüfung. Bestätigung innerhalb von 4 Geschäftsstunden mit täglichen Aktualisierungen.
- P3 — Mittel: Ein sicherheitsrelevanter Fehler mit begrenzten Auswirkungen oder unwahrscheinlichen Voraussetzungen. Bestätigung innerhalb von 2 Geschäftstagen mit wöchentlichen Aktualisierungen.
- P4 — Niedrig oder informativ: Vorschläge zur Härtung und Erkenntnisse ohne nachgewiesenen Exploit-Pfad. Bestätigung innerhalb von 5 Geschäftstagen und Verfolgung in unserem Backlog.
Dies sind die Ziele, nach denen wir arbeiten. Es handelt sich um prozessuale und bemühensbezogene Zusagen, nicht um vertragliche Garantien, und wir können einen Vorfall neu klassifizieren, sobald uns weitere Informationen vorliegen.
- Erkennung und Meldung. Signale stammen aus unserer internen Sicherheitsüberwachung, unserer automatisierten Sicherheits-Regressionssuite, von unserem Zahlungsanbieter oder von Ihnen. Beweise werden gesichert, bevor Änderungen vorgenommen werden.
- Triage und Klassifizierung. Wir benennen einen Incident Commander, der Entscheidungen und Kommunikation verantwortet, weisen einen Schweregrad zu und eröffnen ein Protokoll mit einem fortlaufenden Zeitplan.
- Eingrenzung. Wir stoppen die Auswirkungen, bevor wir die Ursachenanalyse durchführen: Sitzungen werden widerrufen, betroffene Konten oder Rollen deaktiviert, Zugriffsregeln verschärft und alle Anmeldedaten rotiert, die möglicherweise offengelegt wurden.
- Beseitigung und Wiederherstellung. Wir beheben die Ursache, fügen einen Regressionstest hinzu, damit dieselbe Art von Fehler automatisch geprüft wird, lassen unsere vollständige Sicherheits-Regressionssuite erneut laufen und stellen den Normalbetrieb wieder her.
- Benachrichtigung. Wir prüfen, ob personenbezogene Daten betroffen waren, und benachrichtigen die Personen und Organisationen, die informiert werden müssen.
- Überprüfung. Innerhalb von fünf Geschäftstagen nach der Behebung führen wir eine wertfreie Nachbesprechung durch und wandeln die Erkenntnisse in nachverfolgbare Maßnahmen um.
Wenn wir feststellen, dass ein Vorfall Ihr Konto oder Ihre Daten betrifft, werden wir Sie über die in Ihrem Konto hinterlegte E-Mail-Adresse kontaktieren.
Unsere Benachrichtigungen zielen darauf ab, Ihnen mitzuteilen: was passiert ist, welche Daten betroffen waren, was wir dagegen unternommen haben, was wir Ihnen empfehlen zu tun und wie Sie uns bei Fragen erreichen können. Wenn wir etwas noch nicht wissen, sagen wir das offen, anstatt zu spekulieren.
Sofern wahrscheinlich eine Verletzung des Schutzes personenbezogener Daten vorliegt, arbeiten wir nach den in unserer Datenschutzrichtlinie und dem DSGVO-Hinweis beschriebenen Benachrichtigungsfristen. Dies beinhaltet die Benachrichtigung der zuständigen Aufsichtsbehörde ohne unnötige Verzögerung und, sofern möglich, innerhalb von 72 Stunden nach Kenntnisnahme. Wenn Georithm als Auftragsverarbeiter für einen Geschäftskunden auftritt, gelten die Benachrichtigungsbestimmungen in unserem Auftragsverarbeitungsvertrag (DPA).
Wenn Sie etwas gemeldet haben und keine Antwort innerhalb des oben genannten Zeitrahmens erhalten haben, können Sie eskalieren:
- Antworten Sie auf Ihre ursprüngliche E-Mail an jerogz@georithm.info unter Angabe des Zeitpunkts, zu dem Sie sie ursprünglich gesendet haben.
- Schreiben Sie eine E-Mail an jerogz@georithm.info unter Bezugnahme auf die ursprüngliche Meldung, um den verantwortlichen Eigentümer direkt zu erreichen.
- Bei Angelegenheiten, die personenbezogene Daten betreffen, setzen Sie jerogz@georithm.info in Kopie, damit der Datenschutzkontakt einbezogen wird.
- Sollte Ihr Anliegen die Art und Weise betreffen, wie wir eine Datenschutzangelegenheit gehandhabt haben, behalten Sie das Recht, dies jederzeit bei Ihrer Datenschutzbehörde vorzubringen, wie in unserem DSGVO-Hinweis beschrieben.
Wir begrüßen lautere Sicherheitsforschung unter den in unserer Richtlinie zur Offenlegung von Sicherheitslücken festgelegten Regeln. Kurz gesagt: Verwenden Sie Ihre eigenen Testkonten, greifen Sie nicht auf Daten anderer zu und extrahieren Sie diese nicht, beeinträchtigen Sie nicht den Dienst für andere Nutzer, stoppen Sie sofort, wenn Sie unbeabsichtigten Zugriff erhalten, und geben Sie uns vor einer Veröffentlichung ein angemessenes Zeitfenster zur Behebung.
Wir betreiben derzeit kein bezahltes Bug-Bounty-Programm. Gerne erwähnen wir Forscher namentlich, die verantwortungsbewusst berichten, sofern dies gewünscht ist.
This document is provided as an original template for Georithm and is maintained by the account owner. It is app-owned editable content and is not legal advice or an independent certification. Replace every bracketed placeholder with your company details and have the final text reviewed by a qualified adviser before relying on it.