Sicherheitslücken melden

Meldeweg

Wenn Sie eine Sicherheitslücke in WDoku gefunden haben, melden Sie sie bitte vertraulich an:

E-Mail: security@wdoku.de

Diese Seite ist das Policy-Ziel unserer security.txt nach RFC 9116.

Bitte melden Sie Sicherheitslücken nicht öffentlich (Issue-Tracker, Social Media, Mailinglisten), bevor wir sie behoben haben.

Was Ihre Meldung enthalten sollte

  • Betroffene URL, Endpunkt oder App-Version
  • Beschreibung der Schwachstelle und ihrer möglichen Auswirkung
  • Nachvollziehbare Schritte zur Reproduktion, gern mit Request/Response
  • Verwendetes Konto (bitte ein eigens angelegtes Testkonto, siehe Safe Harbor)
  • Ob und wie Sie in einer Veröffentlichung genannt werden möchten

Wie wir mit Ihrer Meldung umgehen

  • Eingangsbestätigung innerhalb von 3 Werktagen
  • Ersteinschätzung mit Schweregrad und geplantem Vorgehen innerhalb von 14 Tagen
  • Regelmäßige Statusmeldung bis zur Behebung
  • Wir bitten um 90 Tage Zeit bis zu einer Veröffentlichung. Ist die Lücke früher geschlossen, geben wir die Veröffentlichung auf Wunsch früher frei.

WDoku betreibt kein Bug-Bounty-Programm; wir zahlen keine Prämien. Auf Wunsch nennen wir Sie nach der Behebung als Finderin oder Finder.

Safe Harbor

Halten Sie sich an diese Regeln, betrachten wir Ihre Untersuchung als autorisiert und leiten keine rechtlichen Schritte ein:

  • Nutzen Sie ausschließlich eigene Testkonten und Testdaten. WDoku verarbeitet Gesundheitsdaten — greifen Sie zu keinem Zeitpunkt auf Daten anderer Nutzerinnen und Nutzer zu.
  • Beenden Sie einen Test, sobald Sie eine Lücke bestätigt haben. Weiten Sie den Zugriff nicht aus.
  • Laden Sie keine Daten herunter, verändern und löschen Sie nichts, was Ihnen nicht gehört.
  • Keine Denial-of-Service-Angriffe, kein Lasttest, kein Spam.
  • Kein Social Engineering gegen Beschäftigte, Kliniken oder Kundinnen und Kunden, kein physischer Zugriff.
  • Halten Sie gefundene Informationen bis zur Behebung vertraulich.

Sollten Sie versehentlich auf fremde Daten stoßen, brechen Sie ab, löschen Sie lokale Kopien und teilen Sie uns den Umfang in Ihrer Meldung mit.

Geltungsbereich

Im Geltungsbereich sind:

  • wdoku.de und die dort betriebene Cloud-Anwendung
  • Die mobile WDoku-App für iOS und Android
  • Die Mobile-API unter /mobile/api/

Nicht im Geltungsbereich sind Systeme Dritter (etwa Hosting-, Mail- oder Zahlungsdienstleister) sowie On-Premises-Installationen, die eine Klinik selbst betreibt. Melden Sie uns Funde dort trotzdem — wir leiten sie an die zuständige Stelle weiter.

Ohne konkrete Auswirkung berichten wir in der Regel nicht: fehlende Best-Practice-Header, Ergebnisse reiner Scanner-Läufe, Rate-Limiting an nicht sicherheitsrelevanten Endpunkten und Schwachstellen, die einen bereits kompromittierten Endgeräte-Zugang voraussetzen.

Datenschutzvorfälle

Betrifft Ihre Meldung offengelegte personenbezogene Daten, informieren Sie uns bitte ausdrücklich darauf hin — wir prüfen dann zusätzlich die Meldepflichten nach Art. 33 DSGVO. Datenschutzanfragen ohne Sicherheitsbezug richten Sie bitte an unseren Datenschutzbeauftragten (siehe Datenschutzerklärung).

Reporting security issues (English)

Please report vulnerabilities confidentially to security@wdoku.de. We acknowledge reports within 3 business days and provide an initial assessment within 14 days. We ask for a 90-day disclosure window.

WDoku processes health data. Use your own test accounts only, never access other users' data, do not run denial-of-service or social engineering attacks, and stop testing once you have confirmed an issue. Research conducted within these rules is authorised and we will not pursue legal action. We do not operate a paid bug bounty programme, but we are happy to credit you.

Verantwortliche Stelle

WDoku Marketing GmbH
Dr. Alfred-Neff-Str. 15
75015 Bretten
E-Mail: security@wdoku.de
Telefon: +49 72 52/97 54 26