Bug bounty-plattformens vilkår for eiere

Vilkårene for at en virksomhet som eier et nettsted eller en tjeneste, publiserer et bug bounty-program på plattformen. Eieren beviser eierskapet til systemet med dokumenter og fastsetter belønningene. Operatøren kjøper rapportene fra sikkerhetsforskerne i eget navn og leverer hver gyldige rapport til eieren til prisen for den: belønningen sammen med provisjonen, som belastes eierens forskudd.

Denne teksten er en oversettelse. Hvis den avviker fra den engelske versjonen, gjelder den engelske versjonen.

1.Definisjoner

1.1

I disse Vilkårene har begrepene nedenfor følgende betydning:

  1. (a)«Operatøren» betyr Osaühing Ida Portal, registerkode 10970449, forretningsadresse: Kivilinna tn 18-49, 20604 Narva, Ida-Viru maakond, Estonia, som yter sine tjenester under navnet Security Test Team;
  2. (b)«Plattformen» betyr bug bounty-plattformen som Operatøren driver på nettstedet securitytest.team;
  3. (c)«Eieren» betyr den juridiske personen, eller den fysiske personen som handler som ledd i sin nærings- eller yrkesvirksomhet, som har inngått Avtalen med Operatøren;
  4. (d)«Sikkerhetsforsker» betyr en fysisk person som er registrert på Plattformen etter Bug bounty-plattformens vilkår for sikkerhetsforskere og deltar i Programmer;
  5. (e)«System» betyr et nettsted, en applikasjon, et grensesnitt eller et annet informasjonssystem som et Program angir som gjenstand for sikkerhetsforskning;
  6. (f)«Program» betyr vilkårene for Eierens invitasjon til Sikkerhetsforskere om å lete etter sårbarheter i Eierens Systemer: omfanget, unntakene, belønningstabellen og reglene Eieren legger til Plattformreglene;
  7. (g)«Programavtalen» betyr dokumentet som er signert av Eieren og Operatøren, og som angir Programmet og viser til disse Vilkårene;
  8. (h)«Plattformreglene» betyr reglene for sikkerhetsforskning som er fastsatt i Bug bounty-plattformens vilkår for sikkerhetsforskere;
  9. (i)«Rapport» betyr en Sikkerhetsforskers melding om en sårbarhet i et System, sendt gjennom Plattformen;
  10. (j)«Gyldig rapport» betyr en Rapport om en sårbarhet i et System innenfor omfanget som Operatøren har gjenskapt, som er den første Rapporten om denne sårbarheten, og som er fremskaffet innenfor rammene av Programmet og Plattformreglene;
  11. (k)«Alvorlighetsgrad» betyr den kvalitative vurderingen av en sårbarhet etter Common Vulnerability Scoring System, versjon 4.0: lav, middels, høy eller kritisk;
  12. (l)«Belønning» betyr beløpet som er avgjort for en Gyldig rapport etter punkt 8, og som Operatøren utbetaler til Sikkerhetsforskeren som vederlag for å finne, verifisere og rapportere sårbarheten;
  13. (m)«Provisjonen» betyr Operatørens vederlag, beregnet som en andel av Belønningen etter punkt 9;
  14. (n)«Prisen» betyr prisen på en Gyldig rapport som Eieren betaler til Operatøren: Belønningen sammen med Provisjonen;
  15. (o)«Forskuddet» betyr Eierens forskuddsbetaling etter punkt 9 til dekning av Priser som ennå ikke er fastsatt;
  16. (p)«Avtalen» betyr avtalen som er inngått mellom Operatøren og Eieren på grunnlag av disse Vilkårene.

2.Avtalens karakter og gjenstand

2.1

Disse Vilkårene er standardvilkårene som Operatøren inngår Avtalen på. De blir en del av Avtalen når Eieren signerer Programavtalen, som viser til dem.

2.2

Etter Avtalen verifiserer Operatøren Eieren, publiserer Programmet, mottar og undersøker Rapportene og leverer de Gyldige rapportene til Eieren, og Eieren betaler Operatøren Prisen for hver Gyldig rapport.

2.3

Operatøren kjøper fra hver Sikkerhetsforsker, i eget navn og for egen regning, tjenesten som består i å finne, verifisere og rapportere en sårbarhet, og leverer sin egen tjeneste til Eieren: den Gyldige rapporten. Operatøren utbetaler Belønningen til Sikkerhetsforskeren som sin egen gjeld. Denne forpliktelsen for Operatøren er ikke avhengig av at Eieren betaler.

2.4

Eieren har ingen betalingsforpliktelse overfor Sikkerhetsforskerne, og Sikkerhetsforskerne har ikke noe krav mot Eieren på Belønning. Eieren foretar alle betalinger etter Avtalen til Operatøren.

2.5

Plattformen tilbys næringsdrivende: juridiske personer og fysiske personer som handler som ledd i sin nærings- eller yrkesvirksomhet. Operatøren inngår ikke Avtalen med forbrukere. Ved å sende søknaden og signere Programavtalen bekrefter Eieren at Eieren handler som ledd i sin nærings- eller yrkesvirksomhet.

3.Inngåelse av Avtalen

3.1

Den som ønsker å publisere et Program, sender en søknad gjennom Plattformens skjema eller per e-post til info@securitytest.team. Operatøren svarer innen 1 arbeidsdag. En søknad forplikter verken søkeren eller Operatøren til å inngå Avtalen.

3.2

Etter at verifiseringen i punkt 4 er bestått og Programmet er avtalt, sender Operatøren Programavtalen til signering.

3.3

Programavtalen signeres av Operatøren og av en person som har rett til å representere Eieren, enten for hånd eller med en kvalifisert elektronisk signatur i henhold til forordning (EU) nr. 910/2014, for eksempel den estiske digitale signaturen som gis med ID-kort, Mobile-ID eller Smart-ID, eller en signatur som gis med en europeisk digital identitetslommebok. Partene er enige om at en signatur som er gitt på en av disse måtene, oppfyller formkravet de har avtalt for Avtalen.

3.4

Avtalen er inngått i det øyeblikket Programavtalen er signert av begge parter. Operatøren bekrefter inngåelsen per e-post og sender Eieren en kopi av den signerte Programavtalen og av disse Vilkårene i den versjonen som gjelder den dagen. Operatøren oppbevarer den signerte Programavtalen i den perioden som er angitt i Personvernerklæringen.

3.5

Avtalen inngås på det språket på Plattformens nettsted som Eieren har brukt for søknaden, eller på engelsk. Språket fremgår av Programavtalen.

3.6

Inntil Avtalen er inngått, kan Operatøren avslå en søknad, særlig når:

  1. (a)verifiseringen i punkt 4 ikke er bestått;
  2. (b)søkeren ikke handler som ledd i sin nærings- eller yrkesvirksomhet;
  3. (c)søkeren, en person som eier 50 % eller mer av søkeren, eller en person som kontrollerer søkeren, er oppført under de internasjonale sanksjonene som er bindende i Estland: Den europeiske unions restriktive tiltak og Republikken Estlands regjerings sanksjoner;
  4. (d)søkeren er etablert i Russland, og artikkel 5n i rådsforordning (EU) nr. 833/2014 forbyr å yte tjenester innen teknisk testing og analyse og IT-konsulenttjenester til Russland;
  5. (e)et system som er angitt i søknaden, brukes til virksomhet som er forbudt ved lov;
  6. (f)publiseringen av Programmet ville være i strid med loven.

4.Verifisering av Eieren

4.1

Et Program publiseres først når Operatøren har verifisert Eieren og at Systemene tilhører Eieren. For verifiseringen legger Eieren frem:

  1. (a)for en juridisk person: et utdrag fra foretaksregisteret eller et tilsvarende dokument fra staten der den er registrert; for en fysisk person som handler som ledd i sin nærings- eller yrkesvirksomhet: et utdrag fra registeret virksomheten er oppført i, og legitimasjon;
  2. (b)dokumentet som viser at den som signerer, har rett til å representere Eieren, med mindre denne retten fremgår av registeret;
  3. (c)navnene på personene som eier 50 % eller mer av Eieren eller på annen måte kontrollerer Eieren, med mindre de fremgår av registeret;
  4. (d)for hvert System: beviset for kontroll over det, i form av en DNS-oppføring eller en fil med koden Operatøren har utstedt;
  5. (e)når kontroll over et System ikke kan bevises på den måten: dokumentene som viser Eierens rett til Systemet, som registreringen av domenenavnet eller avtalen med leverandøren;
  6. (f)når et System er plassert hos en hostingleverandør, skyleverandør eller annen leverandør hvis regler krever at leverandøren varsles om sikkerhetstesting eller samtykker til den: bekreftelsen på at leverandøren er varslet eller har samtykket.

4.2

Operatøren sammenholder dokumentene med offentlige registre, kontrollerer Eieren og personene som eier eller kontrollerer Eieren, mot listene over internasjonale sanksjoner som er bindende i Estland, og kan kreve ytterligere dokumenter og forklaringer.

4.3

Eieren erklærer og innestår for at dokumentene og opplysningene Eieren har gitt, er riktige, at Eieren er eier av Systemene eller har fullmakt fra eieren av dem, og at sikkerhetsforskning på Systemene innenfor Programmet ikke krenker tredjeparters rettigheter.

4.4

Eieren informerer Operatøren uten opphold hvis Eieren ikke lenger kontrollerer et System, eller hvis opplysningene Eieren har gitt, endres. Operatøren fjerner et slikt System fra Programmet eller stanser Programmet midlertidig.

4.5

Eieren erstatter Operatørens og Sikkerhetsforskernes skade som skyldes at en erklæring eller inneståelse i dette punktet viser seg å være uriktig, herunder tredjeparters krav.

5.Programmet

5.1

Programmet angir:

  1. (a)Systemene som kan undersøkes, og Systemene og teknikkene som er unntatt;
  2. (b)belønningstabellen: beløpet eller beløpsintervallet for hver Alvorlighetsgrad;
  3. (c)reglene Eieren legger til Plattformreglene;
  4. (d)om Programmet er offentlig, åpent for alle Sikkerhetsforskere, eller privat, åpent for Sikkerhetsforskerne Eieren har godkjent.

5.2

Den laveste Belønningen i et Program er ikke lavere enn 50 €.

5.3

Reglene i et Program kan gjøre Plattformreglene strengere. En regel i et Program som gjør dem mindre strenge, er gyldig bare når Plattformreglene uttrykkelig tillater det.

5.4

Eieren kan endre Programmet. En endring gjelder for Rapportene som mottas etter at Operatøren har publisert den. En endring som reduserer Belønningene eller omfanget, gjelder ikke for Rapportene som ble mottatt før den ble publisert.

5.5

Eieren kan når som helst stanse Programmet midlertidig eller avslutte det ved melding til Operatøren. Rapportene som ble mottatt før Programmet ble midlertidig stanset eller avsluttet, undersøkes etter Programmet, og Eieren betaler Prisen for dem som er Gyldige rapporter.

5.6

Operatøren kan stanse Programmet midlertidig når Eieren misligholder Avtalen, når Forskuddet er utilstrekkelig etter punkt 9, når sikkerhetsforskning på et System er blitt ulovlig, eller som et tiltak etter punkt 10.

6.Tillatelse til sikkerhetsforskning

6.1

Ved å publisere Programmet gir Eieren hver Sikkerhetsforsker som Programmet er åpent for, tillatelse til å undersøke Systemene innenfor omfanget, innenfor rammene av Programmet og Plattformreglene.

6.2

For sikkerhetsforskning som er utført i god tro innenfor rammene av Programmet og Plattformreglene, verken innleder eller støtter Eieren rettslige skritt mot Sikkerhetsforskeren, og Eieren gjør ikke gjeldende at Sikkerhetsforskeren har omgått tekniske beskyttelsessystemer.

6.3

Hvis en tredjepart reiser sak mot en Sikkerhetsforsker for slik sikkerhetsforskning, gjør Eieren kjent at Eieren hadde tillatt Sikkerhetsforskerens handlinger.

6.4

Eieren gir tillatelsen og påtar seg forpliktelsene i dette punktet, og de omfatter bare sikkerhetsforskning som er utført i god tro innenfor rammene av Programmet og Plattformreglene. De omfatter ikke tredjeparters systemer, herunder systemene til hostingleverandører, skyleverandører og andre leverandører og tredjeparters tjenester som et System bruker; de binder ikke offentlige myndigheter og erstatter ikke andre staters rett.

7.Rapporter

7.1

En spesialist hos Operatøren undersøker hver Rapport innen 5 arbeidsdager etter mottak: Spesialisten gjenskaper sårbarheten, fastslår om Rapporten er en Gyldig rapport, og fastsetter Alvorlighetsgraden.

7.2

Operatøren sender en Gyldig rapport videre til Eieren med Alvorlighetsgraden, bevisene og stegene for å gjenskape sårbarheten. Operatøren besvarer selv de andre Rapportene.

7.3

Når flere Rapporter beskriver den samme sårbarheten, er den første av dem den Gyldige rapporten.

7.4

Hvis Eieren er uenig i Alvorlighetsgraden, begrunner Eieren dette skriftlig innen fristen for avgjørelsen om Belønningen. Operatøren undersøker Rapporten på nytt. Alvorlighetsgraden Operatøren da fastsetter, er endelig mellom partene, uten at dette begrenser adgangen til å bringe saken inn for en domstol.

7.5

Eieren informerer Operatøren når en sårbarhet er utbedret. Etter anmodning fra Eieren verifiserer Operatøren utbedringen.

7.6

En Eier som er produsent av produkter med digitale elementer, har en egen plikt til å melde aktivt utnyttede sårbarheter etter artikkel 14 i forordning (EU) 2024/2847, som gjelder fra 11. september 2026. En Rapport som Operatøren har sendt videre, fritar ikke Eieren for denne plikten.

8.Belønninger og levering av Gyldige rapporter

8.1

Eieren avgjør Belønningen for en Gyldig rapport innen 10 arbeidsdager etter å ha mottatt rapporten, innenfor tabellen i Programmet for den Alvorlighetsgraden Operatøren har fastsatt.

8.2

Hvis Eieren ikke har avgjort Belønningen innen denne fristen, er Belønningen det laveste beløpet i tabellen i Programmet for denne Alvorlighetsgraden.

8.3

Eieren kan avgjøre en Belønning som er høyere enn det tabellen i Programmet angir.

8.4

En Gyldig rapport leveres til Eieren, og Prisen for den belastes Forskuddet etter punkt 9, den dagen Eieren avgjør Belønningen eller den dagen fristen for avgjørelsen løper ut.

8.5

Operatøren utbetaler Belønningen til Sikkerhetsforskeren i eget navn og for egen regning innen 10 arbeidsdager etter avgjørelsen. Sikkerhetsforskeren får hele Belønningen; Provisjonen trekkes ikke fra den.

8.6

Når internasjonale sanksjoner forbyr Operatøren å utbetale en Belønning, betaler Eieren Prisen for denne Gyldige rapporten bare når og i den grad Operatøren utbetaler Belønningen. Inntil da belaster Operatøren ikke Forskuddet med denne Prisen og informerer Eieren om dette, så langt loven tillater det.

9.Prisen, Forskuddet og betalinger

9.1

Eieren betaler Operatøren Prisen for hver Gyldig rapport: Belønningen sammen med Provisjonen på 20 % av Belønningen. Prisen dekker verifiseringen, publiseringen av Programmet, undersøkelsen av Rapportene og utbetalingen av Belønningene; Operatøren tar ikke betalt for noe annet etter Avtalen.

9.2

Før Programmet publiseres, betaler Eieren Forskuddet etter en forskuddsfaktura. Forskuddet er ikke mindre enn den høyeste Belønningen i Programmet sammen med Provisjonen av den.

9.3

Forskuddet er en forskuddsbetaling til dekning av Priser som ennå ikke er fastsatt. Det er ikke en betaling for en bestemt Gyldig rapport. Forskuddet betales til Operatørens konto og blir Operatørens eiendel; Eieren har et pengekrav mot Operatøren på den delen av Forskuddet som ikke er brukt. Forskuddet forrentes ikke.

9.4

Når en Gyldig rapport er levert etter punkt 8, belaster Operatøren Forskuddet med Prisen for den og utsteder en faktura til Eieren for hver belastning. Når Forskuddet ikke dekker en Pris, betaler Eieren den udekkede delen etter denne fakturaen.

9.5

Når Forskuddet er blitt mindre enn den høyeste Belønningen i Programmet sammen med Provisjonen av den, fyller Eieren det opp etter en forskuddsfaktura. Så lenge Forskuddet er utilstrekkelig, kan Operatøren stanse Programmet midlertidig.

9.6

Etter at Programmet er avsluttet og Rapportene som ble mottatt før avslutningen, er gjort opp, tilbakebetaler Operatøren uten opphold den delen av Forskuddet som ikke er brukt. Når internasjonale sanksjoner forbyr tilbakebetalingen, tilbakebetaler Operatøren beløpet når og i den grad sanksjonene tillater det.

9.7

Beløpene i disse Vilkårene og i Programmet er eksklusive merverdiavgift. Operatørens leveranse til Eieren er den Gyldige rapporten for hele Prisen, Belønningen og Provisjonen samlet. Merverdiavgift beregnes der loven krever det. En Eier som er avgiftspliktig i en annen medlemsstat i Den europeiske union, gir Operatøren sitt mva-identifikasjonsnummer, som Operatøren kontrollerer i systemet for utveksling av mva-opplysninger (VIES); en slik Eier beregner avgiften etter reglene om omvendt avgiftsplikt, og fakturaen angir dette.

9.8

Betalinger skjer i euro ved bankoverføring. En betaling er gjennomført når beløpet er godskrevet Operatørens konto. Hver part dekker gebyrene i sin egen bank.

10.Innholdsregler og moderering

10.1

Operatøren lagrer Programmet og all annen tekst og alle andre filer Eieren gir gjennom Plattformen, og publiserer de offentlige Programmene på Plattformen. Et Program og slike tekster og filer må ikke inneholde:

  1. (a)innhold som er ulovlig etter retten i Den europeiske union eller i en medlemsstat;
  2. (b)innhold som krenker andres rettigheter, herunder immaterielle rettigheter;
  3. (c)andre personopplysninger enn navn og kontaktopplysninger for personene som handler for Eieren;
  4. (d)en oppfordring til å undersøke et system som ikke er et av Eierens Systemer, eller til å foreta handlinger som Plattformreglene forbyr;
  5. (e)skadelig kode eller en lenke til slik kode.

10.2

Operatøren gjennomgår hvert Program før det publiseres, og innhold Operatøren har fått melding om. Hver gjennomgang og hver avgjørelse etter dette punktet foretas av en person. Operatøren treffer ingen avgjørelser om innhold ved hjelp av automatiserte midler.

10.3

Når innhold er ulovlig eller uforenlig med disse Vilkårene, kan Operatøren treffe følgende tiltak, på en aktsom, objektiv og forholdsmessig måte og med tilbørlig hensyn til de berørte partenes rettigheter og berettigede interesser:

  1. (a)nekte å publisere innholdet eller fjerne det;
  2. (b)stanse Programmet midlertidig eller avslutte det;
  3. (c)stanse Eierens tilgang til Plattformen midlertidig eller si opp Avtalen.

10.4

Operatøren underretter Eieren om hvert slikt tiltak, senest når det får virkning, med en begrunnelse etter artikkel 17 i forordning (EU) 2022/2065. Begrunnelsen angir tiltaket, omfanget og varigheten av det; de faktiske forholdene og omstendighetene som er lagt til grunn, herunder om tiltaket ble truffet på grunnlag av en melding; grunnlaget: lovbestemmelsen for ulovlig innhold eller bestemmelsen i disse Vilkårene for innhold som er uforenlig med dem; at avgjørelsen ble truffet av en person; og mulighetene for å få tiltaket overprøvd.

10.5

Eieren kan be om en ny vurdering av tiltaket per e-post til info@securitytest.team og oppgi sin begrunnelse. Når det er mulig, behandles anmodningen av en annen person enn den som traff tiltaket. Operatøren informerer Eieren uten ugrunnet opphold om resultatet og begrunnelsen for det. Eierens rett til å bringe saken inn for en domstol berøres ikke.

11.Konfidensialitet og offentliggjøring

11.1

Operatøren behandler Rapportene og all annen informasjon om Eieren og Systemene som ikke er offentlig, konfidensielt. Operatøren utleverer en Rapport bare til Sikkerhetsforskeren som skrev den, til Eieren og til personene Eieren har utpekt.

11.2

Sikkerhetsforskerne er bundet av taushetsplikt etter Plattformreglene. En sårbarhet offentliggjøres først etter at den er utbedret, og med Eierens skriftlige samtykke.

11.3

Eieren behandler Rapportene og informasjonen om Sikkerhetsforskerne konfidensielt. Operatøren utleverer ikke en Sikkerhetsforskers identitet til Eieren uten Sikkerhetsforskerens samtykke, unntatt når Sikkerhetsforskeren har handlet utenfor Programmet eller Plattformreglene og Eieren trenger identiteten for å fastsette, gjøre gjeldende eller forsvare rettskrav, eller når loven eller en bindende avgjørelse fra en domstol eller en myndighet krever utleveringen.

11.4

Taushetsplikten gjelder ikke informasjon som en part er forpliktet til å utlevere etter lov eller etter en bindende avgjørelse fra en domstol eller en myndighet.

11.5

Tiltakene Operatøren beskytter informasjon med, er beskrevet i Policyen for informasjonssikkerhet.

12.Personopplysninger

12.1

Hver part behandler personopplysningene om den andre partens representanter og kontaktpersoner som selvstendig behandlingsansvarlig. Operatøren behandler slike opplysninger i samsvar med Personvernerklæringen.

12.2

Plattformreglene forbyr Sikkerhetsforskerne å lese, kopiere og beholde personopplysninger. Hvis en Rapport likevel inneholder personopplysninger fra et System, behandler Operatøren disse opplysningene på vegne av Eieren som databehandler i henhold til artikkel 28 i forordning (EU) 2016/679, og Eieren er behandlingsansvarlig. Dette punktet er i så fall avtalen som artikkelen krever.

12.3

Behandlingens gjenstand og varighet er undersøkelsen av Rapportene i Avtalens løpetid; behandlingens art og formål er å bekrefte sårbarheter; personopplysningene og de registrerte er dem en Rapport inneholder, som regel brukerne av Systemene.

12.4

Operatøren som databehandler:

  1. (a)behandler personopplysninger bare på dokumenterte instrukser fra Eieren, som fremgår av Avtalen, og overfører personopplysninger ut av Det europeiske økonomiske samarbeidsområde bare etter slike instrukser og i samsvar med kapittel V i forordning (EU) 2016/679, med mindre dette kreves etter unionsretten eller medlemsstatenes nasjonale rett som Operatøren er underlagt; i så fall underretter Operatøren Eieren om dette rettslige kravet før behandlingen, med mindre vedkommende rett forbyr slik underretning;
  2. (b)underretter Eieren umiddelbart dersom en instruks etter Operatørens mening er i strid med forordning (EU) 2016/679 eller andre bestemmelser om personvern i unionsretten eller i en medlemsstats rett;
  3. (c)sikrer at personer som er autorisert til å behandle personopplysningene, er bundet av taushetsplikt;
  4. (d)treffer tiltakene som kreves etter artikkel 32 i forordning (EU) 2016/679;
  5. (e)benytter som underdatabehandlere leverandørene som er angitt i Personvernerklæringen, for tiden Cloudflare, Inc. for hosting og for lagring av data i Den europeiske union, på grunnlag av den generelle skriftlige godkjenningen Eieren gir ved å inngå Avtalen; underretter Eieren per e-post om en planlagt endring av underdatabehandlerne før den trer i kraft, slik at Eieren kan protestere mot den og, hvis Operatøren opprettholder endringen, si opp Avtalen; og pålegger hver underdatabehandler de samme forpliktelsene om personvern som dette punktet pålegger Operatøren;
  6. (f)bistår Eieren med å besvare anmodninger fra de registrerte og med å oppfylle forpliktelsene etter artikkel 32–36 i forordning (EU) 2016/679;
  7. (g)underretter Eieren uten ugrunnet opphold etter å ha blitt oppmerksom på et brudd på personopplysningssikkerheten;
  8. (h)maskerer personopplysninger i Rapportene Operatøren sender videre;
  9. (i)sletter personopplysningene eller returnerer dem til Eieren, etter Eierens valg, når behandlingen av Rapporten er avsluttet, og sletter eksisterende kopier, med mindre unionsretten eller medlemsstatenes nasjonale rett krever at personopplysningene lagres;
  10. (j)gjør informasjonen som er nødvendig for å påvise at dette punktet overholdes, tilgjengelig for Eieren og gir adgang til revisjoner utført av Eieren eller av en revisor som Eieren har gitt fullmakt.

12.5

Når en Rapport viser at noen faktisk har fått tilgang til eller kopiert personopplysninger i et System, informerer Operatøren Eieren om dette uten ugrunnet opphold, slik at Eieren kan vurdere om Eieren må melde et brudd på personopplysningssikkerheten etter artikkel 33 i forordning (EU) 2016/679. Etter Plattformreglene skal en Sikkerhetsforsker som har fått tilgang til personopplysninger, stanse, ikke kopiere opplysningene, slette alt Sikkerhetsforskeren har av dem, og bekrefte slettingen overfor Operatøren.

13.Garantier og ansvar

13.1

Operatøren garanterer ikke at det vil komme inn Rapporter, at Sikkerhetsforskerne vil finne alle sårbarheter i Systemene, eller at et System uten Rapporter ikke har sårbarheter.

13.2

Sikkerhetsforskerne er uavhengige personer. Når de undersøker Systemene, er de ikke ansatte, agenter eller underleverandører for Operatøren: De undersøker Systemene på grunnlag av tillatelsen Eieren har gitt ved å publisere Programmet.

13.3

Operatøren er ikke ansvarlig for skade som en Sikkerhetsforsker volder ved å handle utenfor Programmet og Plattformreglene, med mindre Operatøren har misligholdt sine egne forpliktelser etter Avtalen. Operatøren avslutter en slik Sikkerhetsforskers deltakelse, informerer Eieren og utleverer Sikkerhetsforskerens identitet etter punkt 11.

13.4

Operatøren er ubegrenset ansvarlig for skade Operatøren har voldt forsettlig eller grovt uaktsomt, og for død, personskade og helseskade.

13.5

I alle andre tilfeller gjelder følgende:

  1. (a)Operatørens samlede ansvar er begrenset til Provisjonen Eieren har betalt i de tolv månedene før skaden ble voldt;
  2. (b)Operatøren er ikke ansvarlig for tapt fortjeneste og indirekte tap eller for skade voldt av tredjeparter som utnytter en sårbarhet i et System.

13.6

En part er ikke ansvarlig for mislighold som skyldes force majeure: et forhold utenfor partens kontroll som parten ikke med rimelighet kunne ventes å ha tatt i betraktning, unngått eller overvunnet.

14.Varighet og opphør

14.1

Avtalen trer i kraft når den inngås, og gjelder til Programmet er avsluttet og partene har oppfylt sine forpliktelser.

14.2

Hver part kan når som helst si opp Avtalen ved melding til den andre parten. Programmet avsluttes den dagen meldingen mottas.

14.3

Oppsigelsen fritar ikke Eieren for å betale Prisen for de Gyldige rapportene som ble mottatt før Programmet ble avsluttet.

14.4

Bestemmelsene om tillatelse til sikkerhetsforskning, konfidensialitet, personopplysninger, ansvar, lovvalg og verneting gjelder også etter at Avtalen er opphørt.

15.Lovvalg og verneting

15.1

Avtalen er underlagt Republikken Estlands rett.

15.2

Partene søker å løse en tvist ved forhandlinger. Et krav fremsettes skriftlig, og parten som har mottatt det, svarer uten ugrunnet opphold.

15.3

En tvist som ikke løses ved forhandlinger, avgjøres av den domstolen i Republikken Estland som har Operatørens forretningskontor i sin rettskrets.

16.Avsluttende bestemmelser

16.1

Operatøren kan endre disse Vilkårene. Operatøren gir Eieren melding om en endring per e-post senest 30 dager før endringen trer i kraft. En Eier som ikke godtar endringen, kan si opp Avtalen før denne dagen.

16.2

Avtalen består av Programavtalen og disse Vilkårene. Hvis Programavtalen avviker fra disse Vilkårene, går Programavtalen foran.

16.3

Meldinger etter Avtalen sendes per e-post: til Operatøren til adressen som er angitt i disse Vilkårene, til Eieren til adressen som er angitt i Programavtalen.

16.4

Eieren overdrar ikke Avtalen til en tredjepart uten Operatørens skriftlige samtykke. Dette begrenser ikke overdragelse av et pengekrav.

16.5

Hvis en bestemmelse i disse Vilkårene er ugyldig, berøres ikke gyldigheten av de øvrige bestemmelsene.

16.6

Disse Vilkårene er utarbeidet på engelsk og publiseres i oversettelse. Hvis en oversettelse avviker fra den engelske teksten, gjelder den engelske teksten.

17.Opplysninger om Operatøren

17.1

Operatøren:

OpplysningVerdi
NavnOsaühing Ida Portal
SelskapsformPrivat selskap med begrenset ansvar (osaühing)
RegisterRepublikken Estlands foretaksregister
Registerkode10970449
ForretningsadresseKivilinna tn 18-49, 20604 Narva, Ida-Viru maakond, Estonia
E-postinfo@securitytest.team
Telefon+372 5852 4760 (kun SMS)

17.2

Operatørens bankopplysninger er angitt i fakturaen.