Diese Übersetzung dient nur zur Information. Rechtlich maßgeblich ist die englische Fassung. English version
Sicherheit & Offenlegung von Schwachstellen
Version 1.0 · Gültig ab 26. Juli 2026
So melden Sie uns ein Sicherheitsproblem, was wir im Gegenzug zusagen und unsere Safe-Harbour-Zusage für Recherchen nach Treu und Glauben.
Eine Schwachstelle melden
Wenn Sie ein Sicherheitsproblem in crocodata.net oder in einer Crocodata-App (FotoPost, Askra, CleanFotos, AppSwipe) gefunden haben, teilen Sie uns dies bitte mit, bevor Sie es jemand anderem mitteilen:
Geben Sie an, was Sie gefunden haben, wo, wie es sich reproduzieren lässt und was ein Angreifer damit tun könnte. Proof-of-Concept-Code oder Screenshots helfen. Teilen Sie uns mit, wie Sie genannt werden möchten, oder sagen Sie, wenn Sie lieber anonym bleiben.
Was wir zusagen
- Wir bestätigen Ihre Meldung innerhalb von 3 Werktagen.
- Wir geben Ihnen innerhalb von 10 Werktagen eine erste Einschätzung.
- Wir halten Sie mindestens alle 14 Tage auf dem Laufenden, bis das Problem abgeschlossen ist.
- Wir nennen Meldende, die genannt werden möchten, sobald eine Behebung live ist.
- Wir betreiben kein bezahltes Bug-Bounty-Programm. Wir sind ein kleines Unternehmen; wir bieten eine schnelle, ehrliche Antwort.
Safe Harbour
Wenn Sie sich nach Treu und Glauben bemühen, diese Richtlinie einzuhalten, werden wir keine rechtlichen Schritte gegen Sie wegen Ihrer Recherche einleiten oder unterstützen, und wir behandeln Ihre Arbeit als autorisiert. Treu und Glauben bedeutet: Sie greifen nicht auf Daten anderer Personen zu, verändern, exfiltrieren oder zerstören sie nicht; Sie beeinträchtigen unsere Dienste oder die unserer Anbieter nicht; Sie verwenden nur Ihre eigenen Testkonten; Sie hören auf, sobald Sie das Problem bestätigt haben; und Sie geben uns angemessene Zeit zur Behebung, bevor Sie veröffentlichen.
Nicht im Geltungsbereich
- Ergebnisse automatisierter Scanner ohne nachgewiesene Auswirkung.
- Fehlende Sicherheits-Header oder Best-Practice-Vorschläge ohne ausnutzbare Folge.
- Social Engineering, Phishing oder physische Angriffe gegen unsere Mitarbeitenden.
- Denial-of-Service- und Volumentests.
- Schwachstellen in Diensten Dritter (Google, Firebase, Cloudflare, Stripe, Apple) — bitte melden Sie diese direkt dem jeweiligen Anbieter.
Wie wir mit einer Datenschutzverletzung umgehen
Wenn es zu einer Verletzung des Schutzes personenbezogener Daten kommt, bewerten wir sie sofort und melden sie, sofern sie voraussichtlich zu einem Risiko für die Rechte und Freiheiten von Personen führt, der polnischen Aufsichtsbehörde UODO innerhalb von 72 Stunden nach Art. 33 DSGVO und benachrichtigen betroffene Nutzer unverzüglich, soweit Art. 34 dies verlangt. Wir führen unabhängig davon, ob eine Meldung erforderlich ist, intern ein Verzeichnis von Verletzungen und melden nach anderen anwendbaren Regelungen (zum Beispiel Gesetze der US-Bundesstaaten, UK-DSGVO, LGPD), soweit sie gelten.
Wie wir entwickeln
- Der gesamte Datenverkehr wird über HTTPS ausgeliefert.
- Zahlungskartendaten werden ausschließlich von Stripe und den App-Stores verarbeitet — wir sehen oder speichern niemals Kartennummern.
- Der Backend-Zugriff ist durch Firebase Authentication und Firebase App Check geschützt.
- Apps, die auf dem Gerät arbeiten (CleanFotos, AppSwipe), behalten Nutzerinhalte auf dem Gerät; es gibt keinen Server, der angegriffen werden könnte.
- Abhängigkeiten werden regelmäßig aktualisiert, und Geheimnisse werden aus der Versionsverwaltung herausgehalten.
Maschinenlesbare Richtlinie
Siehe /.well-known/security.txt.
© 2026 Crocodata sp. z o.o. · Spółka z ograniczoną odpowiedzialnością · KRS 0001241145 · NIP 7582407044