Bedingungen der Bug-Bounty-Plattform für Inhaber

Bedingungen, zu denen ein Unternehmer, dem eine Website oder ein Dienst gehört, ein Bug-Bounty-Programm auf der Plattform veröffentlicht. Der Inhaber belegt mit Dokumenten, dass das System ihm gehört, und legt die Prämien fest. Der Betreiber erwirbt die Meldungen von den Sicherheitsforschern im eigenen Namen und liefert jede gültige Meldung dem Inhaber zu ihrem Preis: der Prämie zusammen mit der Provision, verrechnet mit dem Vorschuss des Inhabers.

Dieser Text ist eine Übersetzung. Weicht er von der englischen Fassung ab, gilt die englische Fassung.

1.Begriffsbestimmungen

1.1

In diesen Bedingungen haben die folgenden Begriffe die folgende Bedeutung:

  1. (a)„Betreiber“ bezeichnet die Gesellschaft Osaühing Ida Portal, Registercode 10970449, Sitz: Kivilinna tn 18-49, 20604 Narva, Ida-Viru maakond, Estonia, die ihre Leistungen unter dem Namen Security Test Team erbringt;
  2. (b)„Plattform“ bezeichnet die Bug-Bounty-Plattform, die der Betreiber auf der Website securitytest.team betreibt;
  3. (c)„Inhaber“ bezeichnet die juristische Person oder die in Ausübung ihrer geschäftlichen oder beruflichen Tätigkeit handelnde natürliche Person, die mit dem Betreiber den Vertrag geschlossen hat;
  4. (d)„Sicherheitsforscher“ bezeichnet eine natürliche Person, die nach den Bedingungen der Bug-Bounty-Plattform für Sicherheitsforscher auf der Plattform registriert ist und an Programmen teilnimmt;
  5. (e)„System“ bezeichnet eine Website, eine Anwendung, eine Schnittstelle oder ein anderes Informationssystem, das ein Programm als Gegenstand der Forschung nennt;
  6. (f)„Programm“ bezeichnet die Bedingungen, zu denen der Inhaber Sicherheitsforscher einlädt, in seinen Systemen nach Schwachstellen zu suchen: den Prüfumfang, die Ausschlüsse, die Prämientabelle und die Regeln, die der Inhaber den Plattformregeln hinzufügt;
  7. (g)„Programmvereinbarung“ bezeichnet das vom Inhaber und vom Betreiber unterzeichnete Dokument, das das Programm festlegt und auf diese Bedingungen verweist;
  8. (h)„Plattformregeln“ bezeichnet die in den Bedingungen der Bug-Bounty-Plattform für Sicherheitsforscher festgelegten Regeln für die Forschung;
  9. (i)„Meldung“ bezeichnet die über die Plattform gesendete Nachricht eines Sicherheitsforschers über eine Schwachstelle eines Systems;
  10. (j)„gültige Meldung“ bezeichnet eine Meldung über eine Schwachstelle eines Systems im Prüfumfang, die der Betreiber reproduziert hat, die die erste Meldung dieser Schwachstelle ist und die unter Einhaltung des Programms und der Plattformregeln erlangt wurde;
  11. (k)„Schweregrad“ bezeichnet die qualitative Einstufung einer Schwachstelle nach dem Common Vulnerability Scoring System, Version 4.0: niedrig, mittel, hoch oder kritisch;
  12. (l)„Prämie“ bezeichnet den nach Abschnitt 8 für eine gültige Meldung festgelegten Betrag, den der Betreiber dem Sicherheitsforscher als Vergütung für das Auffinden, Überprüfen und Melden der Schwachstelle zahlt;
  13. (m)„Provision“ bezeichnet die Vergütung des Betreibers, die nach Abschnitt 9 als Anteil an der Prämie berechnet wird;
  14. (n)„Preis“ bezeichnet den Preis einer gültigen Meldung, den der Inhaber dem Betreiber zahlt: die Prämie zusammen mit der Provision;
  15. (o)„Vorschuss“ bezeichnet die Vorauszahlung des Inhabers nach Abschnitt 9 auf noch nicht bestimmte Preise;
  16. (p)„Vertrag“ bezeichnet den zwischen dem Betreiber und dem Inhaber zu diesen Bedingungen geschlossenen Vertrag.

2.Rechtsnatur und Gegenstand des Vertrags

2.1

Diese Bedingungen sind die allgemeinen Geschäftsbedingungen, zu denen der Betreiber den Vertrag schließt. Sie werden Bestandteil des Vertrags, wenn der Inhaber die Programmvereinbarung unterzeichnet, die auf sie verweist.

2.2

Aufgrund des Vertrags verifiziert der Betreiber den Inhaber, veröffentlicht das Programm, nimmt die Meldungen entgegen, prüft sie und liefert dem Inhaber die gültigen Meldungen, und der Inhaber zahlt dem Betreiber den Preis jeder gültigen Meldung.

2.3

Der Betreiber erwirbt von jedem Sicherheitsforscher im eigenen Namen und für eigene Rechnung die Leistung, eine Schwachstelle aufzufinden, zu überprüfen und zu melden, und erbringt dem Inhaber seine eigene Leistung: die gültige Meldung. Der Betreiber zahlt die Prämie an den Sicherheitsforscher als eigene Schuld. Diese Pflicht des Betreibers hängt nicht von der Zahlung durch den Inhaber ab.

2.4

Der Inhaber hat gegenüber den Sicherheitsforschern keine Zahlungspflicht, und die Sicherheitsforscher haben gegen den Inhaber keinen Anspruch auf eine Prämie. Der Inhaber leistet jede Zahlung nach dem Vertrag an den Betreiber.

2.5

Die Plattform wird Unternehmern angeboten: juristischen Personen und natürlichen Personen, die in Ausübung ihrer geschäftlichen oder beruflichen Tätigkeit handeln. Der Betreiber schließt den Vertrag nicht mit Verbrauchern. Mit dem Senden des Antrags und der Unterzeichnung der Programmvereinbarung bestätigt der Inhaber, dass er in Ausübung seiner geschäftlichen oder beruflichen Tätigkeit handelt.

3.Abschluss des Vertrags

3.1

Wer ein Programm veröffentlichen möchte, sendet einen Antrag über das Formular der Plattform oder per E-Mail an info@securitytest.team. Der Betreiber antwortet innerhalb von 1 Arbeitstag. Ein Antrag verpflichtet weder den Antragsteller noch den Betreiber zum Abschluss des Vertrags.

3.2

Nachdem die Verifizierung nach Abschnitt 4 bestanden und das Programm abgestimmt ist, sendet der Betreiber die Programmvereinbarung zur Unterzeichnung.

3.3

Die Programmvereinbarung wird vom Betreiber und von einer zur Vertretung des Inhabers berechtigten Person unterzeichnet, entweder handschriftlich oder mit einer qualifizierten elektronischen Signatur im Sinne der Verordnung (EU) Nr. 910/2014, etwa der estnischen digitalen Signatur mit ID-Karte, Mobile-ID oder Smart-ID, oder mit einer Signatur, die mit einer europäischen Brieftasche für die Digitale Identität geleistet wird. Die Parteien vereinbaren, dass eine auf eine dieser Arten geleistete Signatur die Form wahrt, die sie für den Vertrag vereinbart haben.

3.4

Der Vertrag kommt in dem Zeitpunkt zustande, in dem die Programmvereinbarung von beiden Parteien unterzeichnet ist. Der Betreiber bestätigt den Abschluss per E-Mail und sendet dem Inhaber eine Kopie der unterzeichneten Programmvereinbarung und dieser Bedingungen in der an diesem Tag geltenden Fassung. Der Betreiber bewahrt die unterzeichnete Programmvereinbarung für den in der Datenschutzerklärung angegebenen Zeitraum auf.

3.5

Der Vertrag wird in der Sprache der Website der Plattform geschlossen, die der Inhaber für den Antrag verwendet hat, oder in englischer Sprache. Die Programmvereinbarung gibt die Sprache an.

3.6

Bis zum Abschluss des Vertrags kann der Betreiber einen Antrag ablehnen, insbesondere wenn:

  1. (a)die Verifizierung nach Abschnitt 4 nicht bestanden ist;
  2. (b)der Antragsteller nicht in Ausübung seiner geschäftlichen oder beruflichen Tätigkeit handelt;
  3. (c)der Antragsteller, eine Person, der 50 % oder mehr an ihm gehören, oder eine Person, die ihn kontrolliert, nach den in Estland verbindlichen internationalen Sanktionen gelistet ist: den restriktiven Maßnahmen der Europäischen Union und den Sanktionen der Regierung der Republik Estland;
  4. (d)der Antragsteller in Russland niedergelassen ist, für das Artikel 5n der Verordnung (EU) Nr. 833/2014 des Rates die Erbringung technischer Test- und Analysedienstleistungen sowie von IT-Beratungsdienstleistungen verbietet;
  5. (e)ein im Antrag genanntes System für eine gesetzlich verbotene Tätigkeit genutzt wird;
  6. (f)die Veröffentlichung des Programms gegen das Gesetz verstoßen würde.

4.Verifizierung des Inhabers

4.1

Ein Programm wird erst veröffentlicht, nachdem der Betreiber den Inhaber verifiziert und geprüft hat, ob die Systeme dem Inhaber gehören. Für die Verifizierung legt der Inhaber vor:

  1. (a)als juristische Person: einen Auszug aus dem Handelsregister oder ein gleichwertiges Dokument des Staates ihrer Eintragung; als in Ausübung ihrer geschäftlichen oder beruflichen Tätigkeit handelnde natürliche Person: einen Auszug aus dem Register, in das das Unternehmen eingetragen ist, und ein Ausweisdokument;
  2. (b)das Dokument, aus dem sich die Berechtigung des Unterzeichners zur Vertretung des Inhabers ergibt, sofern sich diese Berechtigung nicht aus dem Register ergibt;
  3. (c)die Namen der Personen, denen 50 % oder mehr am Inhaber gehören oder die ihn auf andere Weise kontrollieren, sofern sie sich nicht aus dem Register ergeben;
  4. (d)für jedes System den Nachweis der Kontrolle darüber: einen DNS-Eintrag oder eine Datei mit dem vom Betreiber ausgegebenen Code;
  5. (e)wenn die Kontrolle über ein System nicht auf diese Weise nachgewiesen werden kann, die Dokumente, aus denen sich das Recht des Inhabers an dem System ergibt: die Registrierung des Domainnamens oder den Vertrag mit dem Anbieter;
  6. (f)wenn ein System bei einem Hosting-, Cloud- oder sonstigen Anbieter untergebracht ist, dessen Regeln verlangen, dass Sicherheitstests angezeigt werden oder er ihnen zustimmt, die Bestätigung, dass der Anbieter benachrichtigt wurde oder zugestimmt hat.

4.2

Der Betreiber gleicht die Dokumente mit öffentlichen Registern ab, prüft den Inhaber und die Personen, denen er gehört oder die ihn kontrollieren, anhand der Listen der in Estland verbindlichen internationalen Sanktionen und kann weitere Dokumente und Erläuterungen verlangen.

4.3

Der Inhaber sichert zu und gewährleistet, dass die von ihm vorgelegten Dokumente und gemachten Angaben zutreffen, dass er Inhaber der Systeme ist oder von deren Inhaber bevollmächtigt wurde und dass die Untersuchung der Systeme im Rahmen des Programms keine Rechte Dritter verletzt.

4.4

Der Inhaber informiert den Betreiber unverzüglich, wenn er die Kontrolle über ein System verliert oder wenn sich die von ihm gemachten Angaben ändern. Der Betreiber entfernt ein solches System aus dem Programm oder setzt das Programm aus.

4.5

Der Inhaber ersetzt dem Betreiber und den Sicherheitsforschern den Schaden, der dadurch entsteht, dass sich eine Zusicherung oder Gewährleistung dieses Abschnitts als unzutreffend erweist, einschließlich der Ansprüche Dritter.

5.Das Programm

5.1

Das Programm legt fest:

  1. (a)die Systeme, die untersucht werden dürfen, sowie die Systeme und Techniken, die ausgeschlossen sind;
  2. (b)die Prämientabelle: den Betrag oder die Spanne von Beträgen für jeden Schweregrad;
  3. (c)die Regeln, die der Inhaber den Plattformregeln hinzufügt;
  4. (d)ob das Programm öffentlich ist und jedem Sicherheitsforscher offensteht oder privat ist und den Sicherheitsforschern offensteht, die der Inhaber zugelassen hat.

5.2

Die niedrigste Prämie eines Programms beträgt mindestens 50 €.

5.3

Die Regeln eines Programms können die Plattformregeln verschärfen. Eine Regel eines Programms, die sie lockert, ist nur wirksam, wenn die Plattformregeln dies ausdrücklich zulassen.

5.4

Der Inhaber kann das Programm ändern. Eine Änderung gilt für die Meldungen, die eingehen, nachdem der Betreiber sie veröffentlicht hat. Eine Änderung, die die Prämien oder den Prüfumfang verringert, gilt nicht für die Meldungen, die vor ihrer Veröffentlichung eingegangen sind.

5.5

Der Inhaber kann das Programm jederzeit durch Mitteilung an den Betreiber aussetzen oder schließen. Die Meldungen, die eingegangen sind, bevor das Programm ausgesetzt oder geschlossen wurde, werden nach dem Programm geprüft, und der Inhaber zahlt den Preis derjenigen, die gültige Meldungen sind.

5.6

Der Betreiber kann das Programm aussetzen, wenn der Inhaber den Vertrag verletzt, wenn der Vorschuss nach Abschnitt 9 nicht ausreicht, wenn die Untersuchung eines Systems rechtswidrig geworden ist oder als Maßnahme nach Abschnitt 10.

6.Genehmigung der Forschung

6.1

Mit der Veröffentlichung des Programms genehmigt der Inhaber jedem Sicherheitsforscher, dem das Programm offensteht, die Systeme im Prüfumfang im Rahmen des Programms und der Plattformregeln zu untersuchen.

6.2

Wegen einer Forschung, die in gutem Glauben im Rahmen des Programms und der Plattformregeln durchgeführt wird, leitet der Inhaber gegen den Sicherheitsforscher keine rechtlichen Verfahren ein, unterstützt keine solchen Verfahren und macht nicht geltend, dass der Sicherheitsforscher technische Schutzmaßnahmen umgangen hat.

6.3

Leitet ein Dritter wegen einer solchen Forschung ein Verfahren gegen einen Sicherheitsforscher ein, erklärt der Inhaber, dass er die Handlungen des Sicherheitsforschers genehmigt hat.

6.4

Die Genehmigung und die Zusagen dieses Abschnitts werden vom Inhaber erteilt und erfassen nur Forschung, die in gutem Glauben im Rahmen des Programms und der Plattformregeln durchgeführt wird. Sie erstrecken sich nicht auf die Systeme Dritter, einschließlich derjenigen von Hosting-, Cloud- und sonstigen Anbietern sowie der Dienste Dritter, die ein System nutzt; sie binden keine Behörden und ersetzen nicht das Recht anderer Staaten.

7.Meldungen

7.1

Ein Spezialist des Betreibers prüft jede Meldung innerhalb von 5 Arbeitstagen nach Eingang: Der Spezialist reproduziert die Schwachstelle, stellt fest, ob die Meldung eine gültige Meldung ist, und bestimmt den Schweregrad.

7.2

Der Betreiber leitet eine gültige Meldung mit dem Schweregrad, dem Nachweis und den Schritten zur Reproduktion der Schwachstelle an den Inhaber weiter. Die übrigen Meldungen beantwortet der Betreiber selbst.

7.3

Beschreiben mehrere Meldungen dieselbe Schwachstelle, ist die erste von ihnen die gültige Meldung.

7.4

Ist der Inhaber mit dem Schweregrad nicht einverstanden, legt er seine Gründe innerhalb der Frist für die Entscheidung über die Prämie schriftlich dar. Der Betreiber prüft die Meldung erneut. Der Schweregrad, den er dann bestimmt, ist zwischen den Parteien endgültig; der Rechtsweg bleibt unberührt.

7.5

Der Inhaber informiert den Betreiber, wenn eine Schwachstelle behoben ist. Auf Verlangen des Inhabers prüft der Betreiber die Behebung.

7.6

Ein Inhaber, der Hersteller von Produkten mit digitalen Elementen ist, hat eine eigene Pflicht zur Meldung aktiv ausgenutzter Schwachstellen nach Artikel 14 der Verordnung (EU) 2024/2847, der ab dem 11. September 2026 gilt. Eine vom Betreiber weitergeleitete Meldung entbindet den Inhaber nicht von dieser Pflicht.

8.Prämien und Lieferung gültiger Meldungen

8.1

Über die Prämie für eine gültige Meldung entscheidet der Inhaber innerhalb von 10 Arbeitstagen nach Erhalt der Meldung, im Rahmen der Prämientabelle des Programms für den Schweregrad, den der Betreiber bestimmt hat.

8.2

Hat der Inhaber innerhalb dieser Frist nicht entschieden, ist die Prämie der niedrigste Betrag der Prämientabelle des Programms für diesen Schweregrad.

8.3

Der Inhaber kann eine Prämie festlegen, die höher ist, als die Prämientabelle des Programms vorsieht.

8.4

Eine gültige Meldung wird dem Inhaber an dem Tag geliefert, an dem der Inhaber über die Prämie entscheidet oder an dem die Frist für die Entscheidung abläuft, und an diesem Tag wird ihr Preis nach Abschnitt 9 mit dem Vorschuss verrechnet.

8.5

Der Betreiber zahlt die Prämie im eigenen Namen und für eigene Rechnung innerhalb von 10 Arbeitstagen nach der Entscheidung an den Sicherheitsforscher aus. Der Sicherheitsforscher erhält die volle Prämie; die Provision wird nicht von ihr abgezogen.

8.6

Verbieten internationale Sanktionen dem Betreiber die Auszahlung einer Prämie, zahlt der Inhaber den Preis dieser gültigen Meldung erst dann und nur insoweit, als der Betreiber die Prämie auszahlt. Bis dahin verrechnet der Betreiber diesen Preis nicht mit dem Vorschuss und informiert den Inhaber, soweit das Gesetz es zulässt, darüber.

9.Preis, Vorschuss und Zahlungen

9.1

Der Inhaber zahlt dem Betreiber den Preis jeder gültigen Meldung: die Prämie zusammen mit der Provision in Höhe von 20 % der Prämie. Der Preis deckt die Verifizierung, die Veröffentlichung des Programms, die Prüfung der Meldungen und die Auszahlung der Prämien ab; weitere Entgelte berechnet der Betreiber nach dem Vertrag nicht.

9.2

Bevor das Programm veröffentlicht wird, zahlt der Inhaber den Vorschuss auf Grundlage einer Vorauszahlungsrechnung. Der Vorschuss ist nicht geringer als die höchste Prämie des Programms zusammen mit der darauf entfallenden Provision.

9.3

Der Vorschuss ist eine Vorauszahlung auf Preise, die noch nicht bestimmt sind. Er ist keine Zahlung für eine bestimmte gültige Meldung. Der Vorschuss wird auf das Konto des Betreibers gezahlt und geht in das Vermögen des Betreibers über; der Inhaber hat gegen den Betreiber einen Geldanspruch auf den nicht verbrauchten Teil des Vorschusses. Der Vorschuss wird nicht verzinst.

9.4

Ist eine gültige Meldung nach Abschnitt 8 geliefert, verrechnet der Betreiber ihren Preis mit dem Vorschuss und stellt dem Inhaber für jede Verrechnung eine Rechnung aus. Deckt der Vorschuss einen Preis nicht, zahlt der Inhaber den nicht gedeckten Teil auf Grundlage dieser Rechnung.

9.5

Ist der Vorschuss geringer geworden als die höchste Prämie des Programms zusammen mit der darauf entfallenden Provision, füllt der Inhaber ihn auf Grundlage einer Vorauszahlungsrechnung auf. Solange der Vorschuss nicht ausreicht, kann der Betreiber das Programm aussetzen.

9.6

Nachdem das Programm geschlossen ist und die vor seiner Schließung eingegangenen Meldungen abgerechnet sind, erstattet der Betreiber den nicht verbrauchten Teil des Vorschusses unverzüglich. Verbieten internationale Sanktionen die Erstattung, erstattet der Betreiber den Betrag, sobald und soweit die Sanktionen es zulassen.

9.7

Die Beträge in diesen Bedingungen und im Programm enthalten keine Umsatzsteuer. Die Leistung des Betreibers an den Inhaber ist die gültige Meldung zum gesamten Preis, Prämie und Provision zusammen. Umsatzsteuer wird berechnet, wo das Gesetz es verlangt. Ein Inhaber, der in einem anderen Mitgliedstaat der Europäischen Union Steuerpflichtiger ist, teilt dem Betreiber seine Umsatzsteuer-Identifikationsnummer mit, die der Betreiber im MwSt-Informationsaustauschsystem (VIES) prüft; ein solcher Inhaber schuldet die Steuer im Verfahren der Umkehr der Steuerschuldnerschaft, und die Rechnung weist dies aus.

9.8

Zahlungen werden in Euro durch Banküberweisung geleistet. Eine Zahlung ist geleistet, wenn der Betrag dem Konto des Betreibers gutgeschrieben ist. Jede Partei trägt die Gebühren ihrer eigenen Bank.

10.Inhaltsregeln und Moderation

10.1

Der Betreiber speichert das Programm und jeden anderen Text und jede andere Datei, die der Inhaber über die Plattform bereitstellt, und veröffentlicht die öffentlichen Programme auf der Plattform. Ein Programm und jeder solche Text und jede solche Datei dürfen nicht enthalten:

  1. (a)Inhalte, die nach dem Recht der Europäischen Union oder eines Mitgliedstaats rechtswidrig sind;
  2. (b)Inhalte, die Rechte anderer verletzen, einschließlich der Rechte des geistigen Eigentums;
  3. (c)personenbezogene Daten außer den Namen und Kontaktdaten der Personen, die für den Inhaber handeln;
  4. (d)eine Aufforderung, ein System zu untersuchen, das kein System des Inhabers ist, oder Handlungen vorzunehmen, die die Plattformregeln verbieten;
  5. (e)Schadcode oder einen Link darauf.

10.2

Der Betreiber prüft jedes Programm vor seiner Veröffentlichung sowie die Inhalte, auf die er hingewiesen wurde. Jede Prüfung und jede Entscheidung nach diesem Abschnitt trifft ein Mensch. Der Betreiber trifft keine Entscheidung über Inhalte mit automatisierten Mitteln.

10.3

Sind Inhalte rechtswidrig oder mit diesen Bedingungen unvereinbar, kann der Betreiber sorgfältig, objektiv und verhältnismäßig und unter gebührender Berücksichtigung der Rechte und berechtigten Interessen der Beteiligten die folgenden Maßnahmen ergreifen:

  1. (a)die Veröffentlichung der Inhalte verweigern oder sie entfernen;
  2. (b)das Programm aussetzen oder schließen;
  3. (c)den Zugang des Inhabers zur Plattform aussetzen oder den Vertrag kündigen.

10.4

Der Betreiber teilt dem Inhaber jede solche Maßnahme spätestens mit ihrem Wirksamwerden mit, zusammen mit einer Begründung nach Artikel 17 der Verordnung (EU) 2022/2065. Die Begründung nennt die Maßnahme, ihren Umfang und ihre Dauer; die Tatsachen und Umstände, auf die sie sich stützt, einschließlich der Angabe, ob die Maßnahme auf einen Hinweis hin ergriffen wurde; den Grund: die Rechtsvorschrift bei rechtswidrigen Inhalten oder die Bestimmung dieser Bedingungen bei Inhalten, die mit ihnen unvereinbar sind; die Angabe, dass die Entscheidung von einem Menschen getroffen wurde; und die Rechtsbehelfsmöglichkeiten.

10.5

Der Inhaber kann per E-Mail an info@securitytest.team unter Angabe seiner Gründe eine Überprüfung der Maßnahme verlangen. Wo möglich, prüft eine andere Person als diejenige, die die Maßnahme ergriffen hat, das Verlangen. Der Betreiber teilt dem Inhaber das Ergebnis und seine Gründe unverzüglich mit. Das Recht des Inhabers, den Rechtsweg zu beschreiten, bleibt unberührt.

11.Vertraulichkeit und Offenlegung

11.1

Der Betreiber behandelt die Meldungen und alle anderen nicht öffentlichen Informationen über den Inhaber und die Systeme vertraulich. Er legt eine Meldung nur dem Sicherheitsforscher, der sie verfasst hat, dem Inhaber und den vom Inhaber benannten Personen offen.

11.2

Die Sicherheitsforscher sind nach den Plattformregeln zur Vertraulichkeit verpflichtet. Eine Schwachstelle wird erst dann öffentlich offengelegt, wenn sie behoben ist, und nur mit schriftlicher Zustimmung des Inhabers.

11.3

Der Inhaber behandelt die Meldungen und die Informationen über die Sicherheitsforscher vertraulich. Der Betreiber legt dem Inhaber die Identität eines Sicherheitsforschers nicht ohne dessen Einwilligung offen, es sei denn, der Sicherheitsforscher hat außerhalb des Programms oder der Plattformregeln gehandelt und der Inhaber benötigt die Identität zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen, oder das Gesetz oder eine verbindliche Entscheidung eines Gerichts oder einer Behörde verlangt die Offenlegung.

11.4

Die Pflicht zur Vertraulichkeit gilt nicht für Informationen, zu deren Offenlegung eine Partei gesetzlich oder durch eine verbindliche Entscheidung eines Gerichts oder einer Behörde verpflichtet ist.

11.5

Die Maßnahmen, mit denen der Betreiber Informationen schützt, sind in der Richtlinie zur Informationssicherheit beschrieben.

12.Personenbezogene Daten

12.1

Jede Partei verarbeitet die personenbezogenen Daten der Vertreter und der Ansprechpersonen der anderen Partei als eigenständiger Verantwortlicher. Der Betreiber verarbeitet diese Daten gemäß seiner Datenschutzerklärung.

12.2

Die Plattformregeln verbieten den Sicherheitsforschern, personenbezogene Daten zu lesen, zu kopieren und aufzubewahren. Enthält eine Meldung dennoch personenbezogene Daten aus einem System, verarbeitet der Betreiber diese Daten im Auftrag des Inhabers als Auftragsverarbeiter im Sinne von Artikel 28 der Verordnung (EU) 2016/679, und der Inhaber ist der Verantwortliche. Dieser Abschnitt ist dann der nach diesem Artikel erforderliche Vertrag.

12.3

Gegenstand und Dauer der Verarbeitung sind die Prüfung der Meldungen während der Laufzeit des Vertrags; Art und Zweck der Verarbeitung ist die Bestätigung von Schwachstellen; die personenbezogenen Daten und die betroffenen Personen sind diejenigen, die eine Meldung enthält, in der Regel die Nutzer der Systeme.

12.4

Der Betreiber als Auftragsverarbeiter:

  1. (a)verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Inhabers, die im Vertrag enthalten ist, und übermittelt personenbezogene Daten nur auf eine solche Weisung und gemäß Kapitel V der Verordnung (EU) 2016/679 an Empfänger außerhalb des Europäischen Wirtschaftsraums, sofern er nicht durch das Recht der Union oder der Mitgliedstaaten, dem der Betreiber unterliegt, hierzu verpflichtet ist; in einem solchen Fall teilt der Betreiber dem Inhaber diese rechtliche Anforderung vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht verbietet;
  2. (b)informiert den Inhaber unverzüglich, falls er der Auffassung ist, dass eine Weisung gegen die Verordnung (EU) 2016/679 oder gegen andere Datenschutzbestimmungen der Union oder eines Mitgliedstaats verstößt;
  3. (c)gewährleistet, dass die zur Verarbeitung personenbezogener Daten befugten Personen zur Vertraulichkeit verpflichtet sind;
  4. (d)trifft die nach Artikel 32 der Verordnung (EU) 2016/679 erforderlichen Maßnahmen;
  5. (e)nimmt als Unterauftragsverarbeiter die in der Datenschutzerklärung genannten Anbieter in Anspruch, derzeit Cloudflare, Inc. für das Hosting und für die Speicherung von Daten in der Europäischen Union, auf Grundlage der allgemeinen schriftlichen Zustimmung, die der Inhaber mit dem Abschluss des Vertrags erteilt; informiert den Inhaber per E-Mail über jede beabsichtigte Änderung der Unterauftragsverarbeiter, bevor sie wirksam wird, sodass der Inhaber dagegen Einspruch erheben und, wenn der Betreiber an der Änderung festhält, den Vertrag kündigen kann; und erlegt jedem Unterauftragsverarbeiter dieselben Datenschutzpflichten auf, die dieser Abschnitt dem Betreiber auferlegt;
  6. (f)unterstützt den Inhaber bei der Beantwortung von Anträgen betroffener Personen und bei der Einhaltung der Pflichten aus den Artikeln 32 bis 36 der Verordnung (EU) 2016/679;
  7. (g)meldet dem Inhaber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, nachdem sie ihm bekannt geworden ist;
  8. (h)macht personenbezogene Daten in den Meldungen, die er weiterleitet, unkenntlich;
  9. (i)löscht, nachdem die Meldung geschlossen ist, nach Wahl des Inhabers die personenbezogenen Daten oder gibt sie ihm zurück und löscht die vorhandenen Kopien, sofern nicht nach dem Recht der Union oder der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht;
  10. (j)stellt dem Inhaber die zum Nachweis der Einhaltung dieses Abschnitts erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen durch den Inhaber oder durch einen von ihm beauftragten Prüfer.

12.5

Zeigt eine Meldung, dass tatsächlich auf personenbezogene Daten in einem System zugegriffen wurde oder dass sie kopiert wurden, informiert der Betreiber den Inhaber unverzüglich darüber, damit der Inhaber beurteilen kann, ob er eine Verletzung des Schutzes personenbezogener Daten nach Artikel 33 der Verordnung (EU) 2016/679 melden muss. Nach den Plattformregeln beendet ein Sicherheitsforscher, der Zugang zu personenbezogenen Daten erlangt hat, die Untersuchung, kopiert die Daten nicht, löscht alles, was er von diesen Daten besitzt, und bestätigt dem Betreiber die Löschung.

13.Gewährleistung und Haftung

13.1

Der Betreiber übernimmt keine Gewähr dafür, dass Meldungen eingehen, dass die Sicherheitsforscher jede Schwachstelle der Systeme finden oder dass ein System ohne Meldungen keine Schwachstellen hat.

13.2

Die Sicherheitsforscher sind unabhängige Personen. Bei der Untersuchung der Systeme sind sie weder Arbeitnehmer noch Vertreter noch Unterauftragnehmer des Betreibers: Sie untersuchen die Systeme aufgrund der Genehmigung, die der Inhaber mit der Veröffentlichung des Programms erteilt hat.

13.3

Der Betreiber haftet nicht für Schäden, die ein Sicherheitsforscher verursacht, indem er außerhalb des Programms und der Plattformregeln handelt, es sei denn, der Betreiber hat seine eigenen Pflichten aus dem Vertrag verletzt. Der Betreiber beendet die Teilnahme eines solchen Sicherheitsforschers, informiert den Inhaber und legt die Identität des Sicherheitsforschers nach Abschnitt 11 offen.

13.4

Der Betreiber haftet unbeschränkt für Schäden, die er vorsätzlich oder grob fahrlässig verursacht hat, sowie für Tod, Körperverletzung und Gesundheitsschäden.

13.5

In allen anderen Fällen gilt Folgendes:

  1. (a)die Gesamthaftung des Betreibers ist auf die Provision begrenzt, die der Inhaber in den zwölf Monaten vor der Verursachung des Schadens gezahlt hat;
  2. (b)der Betreiber haftet nicht für entgangenen Gewinn und mittelbare Schäden und nicht für Schäden, die Dritte durch Ausnutzung einer Schwachstelle eines Systems verursachen.

13.6

Eine Partei haftet nicht für eine Pflichtverletzung, die auf höherer Gewalt beruht: einem Umstand außerhalb ihres Einflussbereichs, von dem vernünftigerweise nicht erwartet werden konnte, dass sie ihn berücksichtigt, vermeidet oder überwindet.

14.Laufzeit und Kündigung

14.1

Der Vertrag tritt mit seinem Abschluss in Kraft und bleibt in Kraft, bis das Programm geschlossen ist und die Parteien ihre Pflichten erfüllt haben.

14.2

Jede Partei kann den Vertrag jederzeit durch Mitteilung an die andere Partei kündigen. Das Programm wird an dem Tag geschlossen, an dem die Mitteilung zugeht.

14.3

Die Kündigung befreit den Inhaber nicht von der Zahlung des Preises der gültigen Meldungen, die vor der Schließung des Programms eingegangen sind.

14.4

Die Bestimmungen über die Genehmigung der Forschung, die Vertraulichkeit, die personenbezogenen Daten, die Haftung, das anwendbare Recht und den Gerichtsstand bleiben nach Beendigung des Vertrags in Kraft.

15.Anwendbares Recht und Gerichtsstand

15.1

Der Vertrag unterliegt dem Recht der Republik Estland.

15.2

Die Parteien bemühen sich, eine Streitigkeit durch Verhandlungen beizulegen. Ein Anspruch wird schriftlich geltend gemacht, und die Partei, der er zugegangen ist, antwortet unverzüglich.

15.3

Eine Streitigkeit, die nicht durch Verhandlungen beigelegt wird, entscheidet das Gericht der Republik Estland, in dessen Bezirk sich der Sitz des Betreibers befindet.

16.Schlussbestimmungen

16.1

Der Betreiber kann diese Bedingungen ändern. Er teilt dem Inhaber eine Änderung spätestens 30 Tage vor ihrem Wirksamwerden per E-Mail mit. Ein Inhaber, der mit der Änderung nicht einverstanden ist, kann den Vertrag vor diesem Tag kündigen.

16.2

Der Vertrag besteht aus der Programmvereinbarung und diesen Bedingungen. Weicht die Programmvereinbarung von diesen Bedingungen ab, geht die Programmvereinbarung vor.

16.3

Mitteilungen nach dem Vertrag werden per E-Mail versandt: an den Betreiber an die in diesen Bedingungen angegebene Adresse, an den Inhaber an die in der Programmvereinbarung angegebene Adresse.

16.4

Der Inhaber überträgt den Vertrag nicht ohne schriftliche Zustimmung des Betreibers auf einen Dritten. Die Abtretung einer Geldforderung bleibt davon unberührt.

16.5

Ist eine Bestimmung dieser Bedingungen unwirksam, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

16.6

Diese Bedingungen sind in englischer Sprache verfasst und werden in Übersetzung veröffentlicht. Weicht eine Übersetzung von der englischen Fassung ab, gilt die englische Fassung.

17.Angaben zum Betreiber

17.1

Der Betreiber:

AngabeWert
NameOsaühing Ida Portal
RechtsformGesellschaft mit beschränkter Haftung (osaühing)
RegisterHandelsregister der Republik Estland
Registercode10970449
Sitz der GesellschaftKivilinna tn 18-49, 20604 Narva, Ida-Viru maakond, Estonia
E-Mailinfo@securitytest.team
Telefon+372 5852 4760 (nur SMS)

17.2

Die Bankverbindung des Betreibers ist in der Rechnung angegeben.