Security
Wie Sie uns sagen, dass etwas nicht stimmt
Haben Sie eine Schwachstelle gefunden, stehen Meldeweg und unsere Reaktionszusagen unten. Prüfen Sie uns, steht dort ebenso eine ehrliche Darstellung unseres Zugriffs.
- Bestätigt
- 1 Werktag
- Bewertet
- Binnen 5 Tagen
- Namensnennung
- Falls gewünscht
Definition
Wie melde ich CirculeID eine Sicherheitsschwachstelle?
Email ceo@fistasolutions.com with "Security disclosure" as the subject and enough detail to reproduce the issue. We acknowledge within one business day and give an initial assessment within five, with a named contact who stays with the report until it is closed.
Please do not post it publicly first, and please do not test against other customers’ data. Beyond that we are not going to threaten researchers with legal language: a report made in good faith is a favour, and we will treat it as one.
Offenlegung
Was nach Ihrer Meldung passiert
- 01
Bestätigt
Binnen eines Werktags, von einem Menschen und nicht von einem Autoresponder, mit dem Namen der Person, die es übernimmt.
- 02
Bewertet
Binnen fünf Werktagen sagen wir Ihnen, ob wir es reproduzieren können, wie wir die Auswirkung einstufen und was wir zu tun beabsichtigen.
- 03
Aufgelöst
Der Zeitrahmen hängt vom Schweregrad ab. Sie bekommen Fortschritt statt Schweigen, und wir sagen Ihnen, wann die Behebung live ist.
- 04
Geschlossen
Wir bestätigen das Ergebnis, nennen Sie auf Wunsch namentlich und stimmen jeden Zeitplan einer koordinierten Offenlegung mit Ihnen ab.
Zugriff
Wer an Kundendaten herankommt
| Party | What they can reach | Kontrolle |
|---|---|---|
| Anyone with a data carrier | The public tier of a passport | The product group’s access policy |
| Verified third parties | Treatment, repair or regulatory tiers | A revocable credential from a trusted issuer |
| Customer systems | Everything in that tenant | Scoped keys, per environment and capability |
| CirculeID engineering | Production data, for an approved reason | Restricted, reason-required, logged in the customer-visible audit trail |
| Subprocessors | Only what their function requires | Named in the data processing terms; changes notified in advance |
Praktiken
Was vorhanden ist
Verschlüsselung
Bei der Übertragung und im Ruhezustand, mit getrennt von den Daten verwalteten Schlüsseln.
Schlüsselverwahrung
Signaturschlüssel in einem Hardware-Sicherheitsmodul oder vollständig beim Kunden.
Audit-Logging
Einschließlich unseres eigenen betrieblichen Zugriffs, im Protokoll, das Kunden einsehen können.
Geringste Rechte
Zugriff je Rolle und Grund vergeben, überprüft statt angesammelt.
Direkte Meldung von Verletzungen
Betroffene Kunden werden direkt, früh und mitsamt dem noch Unbekannten informiert.
Forschendenfreundlich
Meldungen in gutem Glauben behandeln wir als Gefallen, nicht als Rechtsfall.
Antworten
Häufig gestellte Fragen
Wie melde ich eine Schwachstelle?
Email ceo@fistasolutions.com with "Security disclosure" as the subject. Include enough detail to reproduce the issue. Please do not open a public issue, post it publicly, or test against other customers' data before we have had a chance to respond.
Wozu verpflichten Sie sich im Gegenzug?
Bestätigung innerhalb eines Werktags, eine Ersteinschätzung innerhalb von fünf und eine benannte Kontaktperson, die die Meldung bis zum Abschluss begleitet. Wir teilen unser Ergebnis auch dann mit, wenn das Verhalten beabsichtigt war — und nennen Sie namentlich, wenn Sie das wünschen.
Können CirculeID-Mitarbeitende Passdaten von Kunden lesen?
Der Produktivzugriff ist beschränkt, erfordert einen genehmigten Grund und wird in demselben Prüfprotokoll erfasst, das Kunden einsehen können. Wir behaupten keine Zero-Knowledge-Eigenschaft: Die Plattform hostet den Datensatz und löst ihn auf Anfrage auf, verarbeitet die Daten also zwangsläufig. Ein Anbieter, der etwas anderes behauptet und zugleich einen öffentlichen Pass ausliefert, beschreibt etwas, das die Architektur nicht leisten kann.
Was passiert bei einer Datenschutzverletzung?
Betroffene Kunden werden direkt informiert, nicht nur über eine Statusseite — mit dem, was wir wissen, was wir noch nicht wissen und was wir tun. Meldepflichten nach DSGVO und geltendem Sektorrecht werden fristgerecht erfüllt. Uns ist eine unvollständige frühe Meldung lieber als eine saubere späte.
Betreiben Sie ein Bug-Bounty-Programm?
Kein formales Programm mit veröffentlichten Prämienstufen. Wir bestätigen Meldungen und belohnen Forschende dort, wo ein Bericht echte Wirkung hat, im Einzelfall. Ein Bounty-Programm anzukündigen, das wir nicht durchgängig betreiben könnten, wäre schlechter, als offen zu sagen, wie es derzeit läuft.
Next step
Senden Sie uns Ihre Anbieterbewertung
Wir füllen Ihren Fragebogen lieber direkt aus, als dass Sie sich die Antworten aus einer Seite erschließen müssen. Stellen Sie die harten Fragen.