Bedingungen der Bug-Bounty-Plattform für Sicherheitsforscher

Bedingungen, zu denen ein Sicherheitsforscher an den Programmen der Plattform teilnimmt. Der Sicherheitsforscher testet innerhalb der Regeln und meldet nur an die Plattform. Der Betreiber erwirbt jede gültige Meldung im eigenen Namen und zahlt die volle Prämie, über die der Inhaber des Programms entschieden hat, an den Sicherheitsforscher oder an dessen Unternehmen aus, ohne etwas davon einzubehalten.

Dieser Text ist eine Übersetzung. Weicht er von der englischen Fassung ab, gilt die englische Fassung.

1.Begriffsbestimmungen

1.1

In diesen Bedingungen haben die folgenden Begriffe die folgende Bedeutung:

  1. (a)„Betreiber“ bezeichnet die Gesellschaft Osaühing Ida Portal, Registercode 10970449, Sitz: Kivilinna tn 18-49, 20604 Narva, Ida-Viru maakond, Estonia, die ihre Leistungen unter dem Namen Security Test Team erbringt;
  2. (b)„Plattform“ bezeichnet die Bug-Bounty-Plattform, die der Betreiber auf der Website securitytest.team betreibt;
  3. (c)„Sicherheitsforscher“ bezeichnet die natürliche Person, die diese Bedingungen akzeptiert hat und deren Registrierung der Betreiber bestätigt hat;
  4. (d)„Inhaber“ bezeichnet die juristische Person oder die in Ausübung ihrer geschäftlichen oder beruflichen Tätigkeit handelnde natürliche Person, die ein Programm auf der Plattform veröffentlicht hat;
  5. (e)„System“ bezeichnet eine Website, eine Anwendung, eine Schnittstelle oder ein anderes Informationssystem, das ein Programm als Gegenstand der Forschung nennt;
  6. (f)„Programm“ bezeichnet die Bedingungen, zu denen ein Inhaber Sicherheitsforscher einlädt, in seinen Systemen nach Schwachstellen zu suchen: den Prüfumfang, die Ausschlüsse, die Prämientabelle und die Regeln, die der Inhaber den Plattformregeln hinzufügt;
  7. (g)„Plattformregeln“ bezeichnet die in Abschnitt 4 festgelegten Regeln für die Forschung;
  8. (h)„Meldung“ bezeichnet die über die Plattform gesendete Nachricht des Sicherheitsforschers über eine Schwachstelle eines Systems;
  9. (i)„gültige Meldung“ bezeichnet eine Meldung über eine Schwachstelle eines Systems im Prüfumfang, die der Betreiber reproduziert hat, die die erste Meldung dieser Schwachstelle ist und die unter Einhaltung des Programms und der Plattformregeln erlangt wurde;
  10. (j)„Schweregrad“ bezeichnet die qualitative Einstufung einer Schwachstelle nach dem Common Vulnerability Scoring System, Version 4.0: niedrig, mittel, hoch oder kritisch;
  11. (k)„Prämie“ bezeichnet den Betrag, den der Betreiber für eine gültige Meldung als Vergütung für das Auffinden, Überprüfen und Melden der Schwachstelle zahlt;
  12. (l)„Zahlungsempfänger“ bezeichnet die Person, an die eine Prämie nach Abschnitt 8 ausgezahlt wird;
  13. (m)„Vertrag“ bezeichnet den zwischen dem Betreiber und dem Sicherheitsforscher zu diesen Bedingungen geschlossenen Vertrag.

2.Gegenstand und Abschluss des Vertrags

2.1

Aufgrund des Vertrags gewährt der Betreiber dem Sicherheitsforscher Zugang zu den Programmen und erwirbt von ihm im eigenen Namen und für eigene Rechnung die Leistung, Schwachstellen der Systeme aufzufinden, zu überprüfen und zu melden, und der Sicherheitsforscher betreibt Forschung im Rahmen der Programme und der Plattformregeln. Der Betreiber zahlt die Prämie für jede gültige Meldung.

2.2

Der Betreiber liefert die gültigen Meldungen als eigene Leistung an die Inhaber. Die Pflicht des Betreibers zur Zahlung einer Prämie hängt nicht von der Zahlung durch den Inhaber ab. Der Sicherheitsforscher hat gegen einen Inhaber keinen Anspruch auf eine Prämie, und ein Inhaber hat gegenüber dem Sicherheitsforscher keine Zahlungspflicht.

2.3

Wer teilnehmen möchte, sendet einen Antrag über das Formular der Plattform und akzeptiert darin diese Bedingungen. Der Betreiber antwortet innerhalb von 1 Arbeitstag.

2.4

Der Vertrag kommt in dem Zeitpunkt zustande, in dem der Betreiber die Registrierung des Sicherheitsforschers bestätigt. Der Betreiber kann einen Antrag ohne Angabe von Gründen ablehnen.

2.5

Der Vertrag ist ein Rahmenvertrag. Er begründet keine Pflicht des Sicherheitsforschers, Forschung zu betreiben oder Meldungen zu senden. Der Sicherheitsforscher entscheidet allein, ob, wann, wo und wie er Forschung betreibt und an welchem Programm er teilnimmt.

2.6

Der Sicherheitsforscher handelt unabhängig und auf eigene Kosten, im eigenen Namen oder im Namen des Zahlungsempfängers nach Abschnitt 8. Der Vertrag begründet kein Arbeits-, Vertretungs- oder Gesellschaftsverhältnis zwischen dem Sicherheitsforscher und dem Betreiber oder einem Inhaber. Die Plattformregeln und die Regeln eines Programms legen die Grenzen der Genehmigung des Inhabers fest; sie sind keine Weisungen darüber, wie die Arbeit auszuführen ist.

2.7

Der Betreiber trifft keine Entscheidung über den Sicherheitsforscher ausschließlich mit automatisierten Mitteln, auch keine Entscheidung über eine Meldung, über eine Prämie oder über die Teilnahme des Sicherheitsforschers. Jede Meldung wird von einem Menschen geprüft.

3.Wer teilnehmen darf

3.1

Sicherheitsforscher kann sein, wer:

  1. (a)mindestens 18 Jahre alt und voll geschäftsfähig ist;
  2. (b)nicht nach den in Estland verbindlichen internationalen Sanktionen gelistet ist: den restriktiven Maßnahmen der Europäischen Union und den Sanktionen der Regierung der Republik Estland;
  3. (c)nicht von einer so gelisteten Person kontrolliert wird und nicht in deren Namen handelt;
  4. (d)nicht zum Personal des Betreibers gehört.

3.2

Ein Sicherheitsforscher nimmt nicht an einem Programm teil, für dessen Inhaber er als Arbeitnehmer oder Auftragnehmer tätig ist oder in den zwölf Monaten vor der Meldung tätig war, und meldet keine Schwachstelle, von der er im Rahmen einer solchen Tätigkeit Kenntnis erlangt hat.

3.3

Ein Sicherheitsforscher hat eine einzige Registrierung. Die Registrierung wird nicht auf eine andere Person übertragen.

4.Plattformregeln

4.1

Ein Sicherheitsforscher, der an einem Programm teilnimmt:

  1. (a)untersucht nur die Systeme, die das Programm als im Prüfumfang nennt, und fragt beim Betreiber nach, bevor er handelt, wenn das Programm unklar ist;
  2. (b)verwendet nur die Benutzerkonten und Daten, die er selbst angelegt hat oder die der Inhaber für die Forschung bereitgestellt hat;
  3. (c)liest, verändert, kopiert und behält keine Daten, die ihm nicht gehören. Ein Sicherheitsforscher, der Zugang zu solchen Daten erlangt hat, beendet die Untersuchung, kopiert die Daten nicht, löscht alles, was er von diesen Daten besitzt, meldet dies sofort und bestätigt dem Betreiber die Löschung;
  4. (d)wendet die geringste Handlung an, die die Schwachstelle nachweist, hinterlässt keine Zugangsmöglichkeiten und bewegt sich nicht vom System aus zu anderen Systemen;
  5. (e)beeinträchtigt das System nicht: führt keine Denial-of-Service-Angriffe durch, versendet keine Massennachrichten und scannt nicht mit einer Rate, die die Verfügbarkeit beeinträchtigt;
  6. (f)wendet kein Social Engineering, kein Phishing und keinen physischen Zugang an, es sei denn, das Programm erlaubt dies ausdrücklich;
  7. (g)meldet eine Schwachstelle nur über die Plattform und unverzüglich und gibt sie nicht weiter, verkauft sie nicht und veröffentlicht sie nicht;
  8. (h)verlangt für eine Meldung keine Zahlung und stellt keine Bedingungen außer der Prämie des Programms;
  9. (i)hält das für den Sicherheitsforscher geltende Recht und die Regeln ein, die der Inhaber dem Programm hinzugefügt hat.

4.2

Die Regeln eines Programms können die Plattformregeln verschärfen. Weichen sie voneinander ab, gilt die strengere Regel.

5.Genehmigung der Forschung

5.1

Mit der Veröffentlichung eines Programms genehmigt dessen Inhaber den Sicherheitsforschern, denen das Programm offensteht, die Systeme im Prüfumfang im Rahmen des Programms und der Plattformregeln zu untersuchen, und verpflichtet sich, wegen einer Forschung, die in gutem Glauben in diesem Rahmen durchgeführt wird, keine rechtlichen Verfahren gegen einen Sicherheitsforscher einzuleiten oder zu unterstützen.

5.2

Leitet ein Dritter wegen einer solchen Forschung ein Verfahren gegen den Sicherheitsforscher ein, bestätigt der Betreiber, dass die Forschung im Rahmen eines Programms der Plattform durchgeführt wurde.

5.3

Die Genehmigung und die Zusagen werden vom Inhaber erteilt und binden den Inhaber. Sie erfassen nur Forschung, die in gutem Glauben im Rahmen des Programms und der Plattformregeln durchgeführt wird. Sie erstrecken sich nicht auf die Systeme Dritter, einschließlich derjenigen von Hosting-, Cloud- und sonstigen Anbietern sowie der Dienste Dritter, die ein System nutzt; sie binden keine Behörden und ersetzen nicht das Recht anderer Staaten, einschließlich des Rechts des Staates, in dem der Sicherheitsforscher die Forschung durchführt.

6.Meldungen

6.1

Eine Meldung wird über den Kanal gesendet, den der Betreiber dem Sicherheitsforscher bei der Registrierung mitgeteilt hat. Eine Meldung enthält:

  1. (a)das betroffene Programm und das betroffene System;
  2. (b)die betroffene Adresse und den betroffenen Parameter oder die betroffene Komponente;
  3. (c)die Schritte zur Reproduktion der Schwachstelle aus einem sauberen Ausgangszustand;
  4. (d)was ein Angreifer erreichen könnte;
  5. (e)den Nachweis, aus dem die Daten anderer Personen entfernt wurden.

6.2

Ein Spezialist des Betreibers prüft die Meldung innerhalb von 5 Arbeitstagen nach Eingang: Der Spezialist reproduziert die Schwachstelle, stellt fest, ob die Meldung eine gültige Meldung ist, und bestimmt den Schweregrad. Der Betreiber teilt dem Sicherheitsforscher das Ergebnis und seine Gründe mit.

6.3

Beschreiben mehrere Meldungen dieselbe Schwachstelle, ist die erste von ihnen die gültige Meldung.

6.4

Ist der Sicherheitsforscher mit dem Ergebnis nicht einverstanden, legt er seine Gründe schriftlich dar. Der Betreiber prüft die Meldung erneut; wo möglich, tut dies eine andere Person als diejenige, die sie zuerst geprüft hat. Das Ergebnis dieser Prüfung ist zwischen den Parteien endgültig; der Rechtsweg bleibt unberührt.

7.Prämien

7.1

Für eine gültige Meldung zahlt der Betreiber die Prämie. Die Prämie ist die Vergütung für das Auffinden, Überprüfen und Melden der Schwachstelle und kein Preisgeld.

7.2

Über die Höhe der Prämie entscheidet der Inhaber des Programms innerhalb von 10 Arbeitstagen nach Erhalt der Meldung, im Rahmen der Prämientabelle des Programms für den Schweregrad, den der Betreiber bestimmt hat. Hat der Inhaber innerhalb dieser Frist nicht entschieden, ist die Prämie der niedrigste Betrag der Prämientabelle für diesen Schweregrad. Der Betreiber teilt dem Sicherheitsforscher den Betrag mit.

7.3

Die Pflicht des Betreibers zur Zahlung der Prämie entsteht an dem Tag, an dem über den Betrag entschieden wurde oder die Frist für die Entscheidung abgelaufen ist. Sie hängt nicht von der Zahlung durch den Inhaber ab.

7.4

Der Sicherheitsforscher erhält die volle Prämie. Der Betreiber behält nichts davon ein; die Provision der Plattform zahlt der Inhaber zusätzlich zur Prämie. Die Prämie enthält keine Umsatzsteuer.

7.5

Der Betreiber zahlt die Prämie innerhalb von 10 Arbeitstagen nach der Entscheidung in Euro durch Banküberweisung auf das Konto des Zahlungsempfängers aus. Sind die Voraussetzungen nach Abschnitt 9 am Tag der Entscheidung nicht erfüllt, läuft die Frist ab dem Tag, an dem sie erfüllt sind. Jede Partei trägt die Gebühren ihrer eigenen Bank.

7.6

Keine Prämie wird gezahlt für eine Meldung:

  1. (a)die keine gültige Meldung ist;
  2. (b)die unter Verstoß gegen das Programm, gegen die Plattformregeln oder gegen das Gesetz erlangt wurde;
  3. (c)eines Sicherheitsforschers, der die Voraussetzungen nach Abschnitt 3 nicht erfüllt;
  4. (d)über eine Schwachstelle, die der Sicherheitsforscher einem Dritten offengelegt hat.

7.7

Die auf die Prämie geschuldeten Steuern und Beiträge zahlt der Sicherheitsforscher oder der Zahlungsempfänger in dem Staat, in dem sie geschuldet werden.

8.Wer die Zahlung erhält

8.1

Der Betreiber zahlt Prämien nur aus, wenn er nach estnischem Recht weder verpflichtet ist, von der Prämie Steuern einzubehalten, noch auf sie Sozialsteuer zu zahlen. Eine Prämie wird daher nur an einen Zahlungsempfänger ausgezahlt, der einer der folgenden ist:

  1. (a)der Sicherheitsforscher als Privatperson, wenn der Sicherheitsforscher nicht in Estland steuerlich ansässig ist und die Forschung außerhalb Estlands durchführt;
  2. (b)der Sicherheitsforscher als Einzelunternehmer, der im Handelsregister Estlands oder eines anderen Staates des Europäischen Wirtschaftsraums eingetragen ist, wenn die Prämie eine Betriebseinnahme dieses Einzelunternehmers ist;
  3. (c)eine juristische Person, zu deren Vertretung der Sicherheitsforscher berechtigt ist: eine estnische juristische Person oder, für Forschung, die außerhalb Estlands durchgeführt wird, eine ausländische juristische Person, die nicht in einem Land oder Gebiet ansässig ist, das auf der EU-Liste nicht kooperativer Länder und Gebiete für Steuerzwecke steht.

8.2

Ein Sicherheitsforscher, der in Estland steuerlich ansässig ist oder die Forschung in Estland durchführt, erhält Prämien daher nur als Einzelunternehmer oder über eine juristische Person.

8.3

Ist der Zahlungsempfänger ein Einzelunternehmer, führt der Sicherheitsforscher die Forschung im Rahmen dieses Unternehmens durch. Ist der Zahlungsempfänger eine juristische Person, führt der Sicherheitsforscher die Forschung durch und sendet die Meldungen in ihrem Namen, die Leistung wird von dieser juristischen Person erbracht, und die Prämie steht ihr zu; indem der Sicherheitsforscher sie als Zahlungsempfänger benennt, akzeptiert er diese Bedingungen auch in ihrem Namen.

8.4

Prämien werden nicht auf ein Unternehmerkonto (ettevõtluskonto) nach dem estnischen Gesetz über die vereinfachte Besteuerung von Unternehmenseinkünften gezahlt.

8.5

Vor der ersten Auszahlung erklärt der Sicherheitsforscher dem Betreiber den Staat, in dem er steuerlich ansässig ist, den Staat, in dem er die Forschung durchführt, und den Zahlungsempfänger. Der Sicherheitsforscher teilt dem Betreiber eine Änderung unverzüglich mit, in jedem Fall bevor eine Prämie für eine nach der Änderung gesendete Meldung ausgezahlt wird.

8.6

Erweist sich eine Erklärung des Sicherheitsforschers als unzutreffend, ersetzt der Sicherheitsforscher dem Betreiber die Steuern, die Zinsen und die sonstigen Abgaben, die der Betreiber infolgedessen zahlen muss.

8.7

Ein Zahlungsempfänger, der Einzelunternehmer oder juristische Person ist, stellt dem Betreiber die Prämie in Rechnung. Umsatzsteuer wird, wie das Gesetz es verlangt, vom Zahlungsempfänger berechnet oder vom Betreiber im Verfahren der Umkehr der Steuerschuldnerschaft abgeführt.

8.8

Für einen Zahlungsempfänger, der Privatperson ist, stellt der Betreiber ein Dokument aus, das das Programm, die Meldung und den Betrag nennt.

9.Angaben und Prüfungen vor der Zahlung

9.1

Vor der ersten Auszahlung macht der Sicherheitsforscher dem Betreiber die folgenden Angaben und hält sie auf dem aktuellen Stand:

  1. (a)den vollständigen Namen, das Geburtsdatum und die Hauptanschrift des Sicherheitsforschers;
  2. (b)das Ausweisdokument des Sicherheitsforschers, zur Prüfung der Identität;
  3. (c)jede Steuer-Identifikationsnummer des Sicherheitsforschers und den Staat, der sie erteilt hat, oder, wenn keine erteilt wurde, den Geburtsort;
  4. (d)die Umsatzsteuer-Identifikationsnummer des Sicherheitsforschers, sofern eine erteilt wurde;
  5. (e)wenn der Zahlungsempfänger ein Einzelunternehmer ist: das Register, in das er eingetragen ist, und seinen Registercode;
  6. (f)wenn der Zahlungsempfänger eine juristische Person ist: ihren eingetragenen Namen, ihre eingetragene Anschrift, ihren Registercode, ihre Steuer-Identifikationsnummer und ihre Umsatzsteuer-Identifikationsnummer, ihre Betriebsstätten in der Europäischen Union, die Personen, denen 50 % oder mehr an ihr gehören oder die sie kontrollieren, und das Dokument, aus dem sich die Berechtigung des Sicherheitsforschers zu ihrer Vertretung ergibt;
  7. (g)die Kennung des Bankkontos, auf das die Prämie ausgezahlt wird, und den Namen seines Inhabers.

9.2

Das Konto lautet auf den Namen des Zahlungsempfängers und wird bei einer Bank geführt, die keinen restriktiven Maßnahmen der Europäischen Union unterliegt, die Transaktionen mit ihr verbieten.

9.3

Der Betreiber prüft die Identität des Sicherheitsforschers anhand des Ausweisdokuments, ohne eine Kopie davon aufzubewahren: Er erfasst die Art, die Nummer, den ausstellenden Staat und das Ablaufdatum des Dokuments sowie das Datum, die Art und das Ergebnis der Prüfung. Die übrigen Angaben prüft der Betreiber anhand öffentlicher Register und der elektronischen Schnittstellen, die die Europäische Union und die Mitgliedstaaten zur Prüfung von Steuer-Identifikationsnummern und Umsatzsteuer-Identifikationsnummern kostenlos bereitstellen, und kann weitere Dokumente verlangen.

9.4

Vor jeder Zahlung prüft der Betreiber den Sicherheitsforscher, den Zahlungsempfänger und die Person, an die die Zahlung geleistet wird, anhand der Listen der in Estland verbindlichen internationalen Sanktionen. Ein Zahlungsempfänger, der eine juristische Person ist, darf nicht gelistet sein, darf nicht zu 50 % oder mehr einer gelisteten Person gehören oder von ihr kontrolliert werden und darf nicht in deren Namen handeln.

9.5

Der Betreiber zahlt eine Prämie erst aus, nachdem er die Identität des Sicherheitsforschers, die Erklärungen nach Abschnitt 8, den Zahlungsempfänger und das Konto geprüft und die Prüfung anhand der Sanktionslisten vorgenommen hat.

9.6

Verbieten internationale Sanktionen die Zahlung, zahlt der Betreiber die Prämie nicht aus, friert den Betrag ein und benachrichtigt die estnische Zentralstelle für Finanztransaktionsuntersuchungen, wenn das Gesetz es verlangt. Der Anspruch auf die Prämie bleibt eingefroren und wird an niemanden ausgezahlt, solange die Sanktion gilt. Der Betreiber haftet in einem solchen Fall nicht dafür, dass er die Prämie nicht auszahlt.

10.Übermittlung an die Steuerbehörde

10.1

Der Betreiber ist meldender Plattformbetreiber nach der Richtlinie 2011/16/EU des Rates in der Fassung der Richtlinie (EU) 2021/514 des Rates und nach Kapitel 2⁴ des estnischen Gesetzes über den Austausch von Steuerinformationen.

10.2

Jedes Jahr übermittelt der Betreiber der estnischen Steuer- und Zollbehörde bis zum 31. Januar des Folgejahres die Angaben nach Abschnitt 9 über die Sicherheitsforscher und die Zahlungsempfänger, die in einem Mitgliedstaat der Europäischen Union oder in einem von der estnischen Steuer- und Zollbehörde aufgeführten Land oder Gebiet ansässig sind, die ihnen in jedem Quartal ausgezahlten Prämien und die Anzahl der gültigen Meldungen, für die die Prämien ausgezahlt wurden. Die estnische Steuer- und Zollbehörde tauscht die Angaben mit dem Staat oder den Staaten der Ansässigkeit aus.

10.3

Vor der Übermittlung, spätestens bis zum 31. Januar, teilt der Betreiber jedem Sicherheitsforscher und jedem Zahlungsempfänger die Angaben über ihn mit, die er übermitteln wird.

10.4

Macht der Sicherheitsforscher die für die Übermittlung erforderlichen Angaben trotz zweier Erinnerungen nicht, kann der Betreiber die Auszahlung von Prämien zurückhalten, bis die Angaben gemacht sind, jedoch nicht früher als 60 Tage nach der ersten Aufforderung, wie § 8 Absatz 1¹ des Gesetzes über den Austausch von Steuerinformationen es zulässt.

11.Rechte an einer Meldung

11.1

Mit dem Senden einer Meldung räumt der Sicherheitsforscher dem Betreiber eine nicht ausschließliche, zeitlich und räumlich unbeschränkte Lizenz ein, die Meldung zu nutzen, um die Schwachstelle zu prüfen und dem Inhaber die gültige Meldung zu liefern, mit dem Recht, dem Inhaber des Programms eine Lizenz derselben Art zur Nutzung der Meldung einzuräumen, um die Schwachstelle zu beheben und die Systeme zu schützen.

11.2

Die Lizenz wird ohne gesondertes Entgelt eingeräumt. Die Prämie ist die Vergütung für die Leistung, die Schwachstelle aufzufinden, zu überprüfen und zu melden, und keine Zahlung für die Lizenz.

11.3

Der Sicherheitsforscher bleibt Urheber der Meldung. Der Betreiber und der Inhaber nennen den Sicherheitsforscher nur mit dessen Einwilligung und unter dem Namen, den der Sicherheitsforscher gewählt hat, als Urheber.

11.4

Der Sicherheitsforscher sichert zu, dass die Meldung sein eigenes Werk ist und dass ihr Senden keine Rechte Dritter verletzt.

12.Inhaltsregeln und Moderation

12.1

Der Betreiber speichert die Meldungen, die Nachrichten und jeden anderen Text und jede andere Datei, die der Sicherheitsforscher über die Plattform sendet. Sie dürfen nicht enthalten:

  1. (a)Inhalte, die nach dem Recht der Europäischen Union oder eines Mitgliedstaats rechtswidrig sind;
  2. (b)Inhalte, die Rechte anderer verletzen, einschließlich der Rechte des geistigen Eigentums;
  3. (c)personenbezogene Daten über das hinaus, was zum Nachweis der Schwachstelle erforderlich ist;
  4. (d)funktionsfähigen Schadcode über einen Proof of Concept hinaus, der die Schwachstelle nachweist.

12.2

Jede Prüfung und jede Entscheidung nach diesem Abschnitt und nach Abschnitt 15 trifft ein Mensch. Der Betreiber trifft keine Entscheidung über Inhalte mit automatisierten Mitteln.

12.3

Sind Inhalte rechtswidrig oder mit diesen Bedingungen unvereinbar, kann der Betreiber sorgfältig, objektiv und verhältnismäßig und unter gebührender Berücksichtigung der Rechte und berechtigten Interessen der Beteiligten die folgenden Maßnahmen ergreifen:

  1. (a)die Inhalte zurückweisen oder entfernen;
  2. (b)die Teilnahme des Sicherheitsforschers an einem Programm oder auf der Plattform aussetzen oder beenden;
  3. (c)die Prämie für die betroffene Meldung verweigern oder zurückhalten.

12.4

Der Betreiber teilt dem Sicherheitsforscher jede solche Maßnahme spätestens mit ihrem Wirksamwerden mit, zusammen mit einer Begründung nach Artikel 17 der Verordnung (EU) 2022/2065. Die Begründung nennt die Maßnahme, ihren Umfang und ihre Dauer; die Tatsachen und Umstände, auf die sie sich stützt, einschließlich der Angabe, ob die Maßnahme auf einen Hinweis hin ergriffen wurde; den Grund: die Rechtsvorschrift bei rechtswidrigen Inhalten oder die Bestimmung dieser Bedingungen bei Inhalten, die mit ihnen unvereinbar sind; die Angabe, dass die Entscheidung von einem Menschen getroffen wurde; und die Rechtsbehelfsmöglichkeiten.

12.5

Der Sicherheitsforscher kann per E-Mail an info@securitytest.team unter Angabe seiner Gründe eine Überprüfung der Maßnahme verlangen. Wo möglich, prüft eine andere Person als diejenige, die die Maßnahme ergriffen hat, das Verlangen. Der Betreiber teilt dem Sicherheitsforscher das Ergebnis und seine Gründe unverzüglich mit. Das Recht des Sicherheitsforschers, den Rechtsweg zu beschreiten, bleibt unberührt.

13.Vertraulichkeit und Offenlegung

13.1

Der Sicherheitsforscher behandelt die Schwachstellen, die Meldungen, die Korrespondenz darüber und alles, was über ein Programm und seinen Inhaber nicht öffentlich ist, vertraulich, einschließlich der Existenz eines privaten Programms.

13.2

Eine Schwachstelle wird erst dann öffentlich offengelegt, wenn sie behoben ist, und nur mit schriftlicher Zustimmung des Inhabers, die über die Plattform erteilt wird.

13.3

Die Pflicht zur Vertraulichkeit bleibt nach Beendigung des Vertrags in Kraft.

14.Personenbezogene Daten

14.1

Der Betreiber verarbeitet die personenbezogenen Daten des Sicherheitsforschers gemäß seiner Datenschutzerklärung.

14.2

Der Betreiber legt einem Inhaber die Identität des Sicherheitsforschers nicht ohne dessen Einwilligung offen, es sei denn, der Sicherheitsforscher hat außerhalb des Programms oder der Plattformregeln gehandelt und der Inhaber benötigt die Identität zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen, oder das Gesetz oder eine verbindliche Entscheidung eines Gerichts oder einer Behörde verlangt die Offenlegung. In Meldungen und in Danksagungen erscheint der Sicherheitsforscher unter dem Namen, den er gewählt hat.

15.Verletzung dieser Bedingungen

15.1

Hat der Sicherheitsforscher diese Bedingungen oder die Regeln eines Programms verletzt, kann der Betreiber die Teilnahme des Sicherheitsforschers aussetzen oder beenden, die Prämie für die unter Verletzung erlangte Meldung verweigern und den betroffenen Inhaber informieren. Der Betreiber teilt dem Sicherheitsforscher die Maßnahme mit einer Begründung mit und informiert ihn über die Rechtsbehelfsmöglichkeiten nach Abschnitt 12.

15.2

Der Sicherheitsforscher haftet für den Schaden, den er durch Handlungen außerhalb des Programms und der Plattformregeln verursacht hat.

16.Haftung des Betreibers

16.1

Der Betreiber haftet dem Sicherheitsforscher für die Zahlung einer Prämie ab dem Tag, an dem über die Prämie entschieden wurde oder die Frist für die Entscheidung abgelaufen ist.

16.2

Der Betreiber übernimmt keine Gewähr dafür, dass Programme jederzeit offen sind, dass ein Programm unverändert bleibt oder dass eine Meldung prämiert wird.

16.3

Der Betreiber haftet unbeschränkt für Schäden, die er vorsätzlich oder grob fahrlässig verursacht hat, sowie für Tod, Körperverletzung und Gesundheitsschäden.

16.4

In allen anderen Fällen ist die Gesamthaftung des Betreibers auf die Prämien begrenzt, die dem Sicherheitsforscher zustehen.

17.Laufzeit und Kündigung

17.1

Der Vertrag tritt mit seinem Abschluss in Kraft und wird auf unbestimmte Zeit geschlossen.

17.2

Jede Partei kann den Vertrag jederzeit durch Mitteilung an die andere Partei kündigen.

17.3

Die Prämien für die gültigen Meldungen, die vor der Beendigung des Vertrags gesendet wurden, werden nach diesen Bedingungen ausgezahlt.

18.Anwendbares Recht und Gerichtsstand

18.1

Der Vertrag unterliegt dem Recht der Republik Estland.

18.2

Die Parteien bemühen sich, eine Streitigkeit durch Verhandlungen beizulegen. Eine Streitigkeit, die nicht durch Verhandlungen beigelegt wird, entscheidet das Gericht der Republik Estland, in dessen Bezirk sich der Sitz des Betreibers befindet.

18.3

Zwingende Vorschriften des Rechts, die den Sicherheitsforscher schützen und von denen nicht durch Vereinbarung abgewichen werden darf, bleiben unberührt.

19.Schlussbestimmungen

19.1

Der Betreiber kann diese Bedingungen ändern. Er teilt dem Sicherheitsforscher eine Änderung spätestens 30 Tage vor ihrem Wirksamwerden per E-Mail mit. Ein Sicherheitsforscher, der mit der Änderung nicht einverstanden ist, kann den Vertrag vor diesem Tag kündigen.

19.2

Mitteilungen nach dem Vertrag werden per E-Mail versandt: an den Betreiber an info@securitytest.team, an den Sicherheitsforscher an die im Antrag angegebene Adresse.

19.3

Der Sicherheitsforscher überträgt den Vertrag nicht ohne schriftliche Zustimmung des Betreibers auf einen Dritten. Die Abtretung einer Geldforderung bleibt davon unberührt.

19.4

Ist eine Bestimmung dieser Bedingungen unwirksam, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

19.5

Diese Bedingungen sind in englischer Sprache verfasst und werden in Übersetzung veröffentlicht. Weicht eine Übersetzung von der englischen Fassung ab, gilt die englische Fassung.