CirculeID

Security

Wie Sie uns sagen, dass etwas nicht stimmt

Haben Sie eine Schwachstelle gefunden, stehen Meldeweg und unsere Reaktionszusagen unten. Prüfen Sie uns, steht dort ebenso eine ehrliche Darstellung unseres Zugriffs.

Bestätigt
1 Werktag
Bewertet
Binnen 5 Tagen
Namensnennung
Falls gewünscht

Definition

Wie melde ich CirculeID eine Sicherheitsschwachstelle?

Email ceo@fistasolutions.com with "Security disclosure" as the subject and enough detail to reproduce the issue. We acknowledge within one business day and give an initial assessment within five, with a named contact who stays with the report until it is closed.

Please do not post it publicly first, and please do not test against other customers’ data. Beyond that we are not going to threaten researchers with legal language: a report made in good faith is a favour, and we will treat it as one.

Offenlegung

Was nach Ihrer Meldung passiert

Vier Schritte, mit den Zeiten, an die wir uns halten, statt mit Wunschwerten.
  1. 01

    Bestätigt

    Binnen eines Werktags, von einem Menschen und nicht von einem Autoresponder, mit dem Namen der Person, die es übernimmt.

  2. 02

    Bewertet

    Binnen fünf Werktagen sagen wir Ihnen, ob wir es reproduzieren können, wie wir die Auswirkung einstufen und was wir zu tun beabsichtigen.

  3. 03

    Aufgelöst

    Der Zeitrahmen hängt vom Schweregrad ab. Sie bekommen Fortschritt statt Schweigen, und wir sagen Ihnen, wann die Behebung live ist.

  4. 04

    Geschlossen

    Wir bestätigen das Ergebnis, nennen Sie auf Wunsch namentlich und stimmen jeden Zeitplan einer koordinierten Offenlegung mit Ihnen ab.

Zugriff

Wer an Kundendaten herankommt

So geschrieben, wie eine Lieferantenbewertung danach fragt. Die letzte Zeile ist die, die die meisten Sicherheitsseiten weglassen.
Zugriff auf Kundendaten nach Partei und die jeweils geltende Kontrolle
PartyWhat they can reachKontrolle
Anyone with a data carrierThe public tier of a passportThe product group’s access policy
Verified third partiesTreatment, repair or regulatory tiersA revocable credential from a trusted issuer
Customer systemsEverything in that tenantScoped keys, per environment and capability
CirculeID engineeringProduction data, for an approved reasonRestricted, reason-required, logged in the customer-visible audit trail
SubprocessorsOnly what their function requiresNamed in the data processing terms; changes notified in advance

Praktiken

Was vorhanden ist

Antworten

Häufig gestellte Fragen

Wie melde ich eine Schwachstelle?

Email ceo@fistasolutions.com with "Security disclosure" as the subject. Include enough detail to reproduce the issue. Please do not open a public issue, post it publicly, or test against other customers' data before we have had a chance to respond.

Wozu verpflichten Sie sich im Gegenzug?

Bestätigung innerhalb eines Werktags, eine Ersteinschätzung innerhalb von fünf und eine benannte Kontaktperson, die die Meldung bis zum Abschluss begleitet. Wir teilen unser Ergebnis auch dann mit, wenn das Verhalten beabsichtigt war — und nennen Sie namentlich, wenn Sie das wünschen.

Können CirculeID-Mitarbeitende Passdaten von Kunden lesen?

Der Produktivzugriff ist beschränkt, erfordert einen genehmigten Grund und wird in demselben Prüfprotokoll erfasst, das Kunden einsehen können. Wir behaupten keine Zero-Knowledge-Eigenschaft: Die Plattform hostet den Datensatz und löst ihn auf Anfrage auf, verarbeitet die Daten also zwangsläufig. Ein Anbieter, der etwas anderes behauptet und zugleich einen öffentlichen Pass ausliefert, beschreibt etwas, das die Architektur nicht leisten kann.

Was passiert bei einer Datenschutzverletzung?

Betroffene Kunden werden direkt informiert, nicht nur über eine Statusseite — mit dem, was wir wissen, was wir noch nicht wissen und was wir tun. Meldepflichten nach DSGVO und geltendem Sektorrecht werden fristgerecht erfüllt. Uns ist eine unvollständige frühe Meldung lieber als eine saubere späte.

Betreiben Sie ein Bug-Bounty-Programm?

Kein formales Programm mit veröffentlichten Prämienstufen. Wir bestätigen Meldungen und belohnen Forschende dort, wo ein Bericht echte Wirkung hat, im Einzelfall. Ein Bounty-Programm anzukündigen, das wir nicht durchgängig betreiben könnten, wäre schlechter, als offen zu sagen, wie es derzeit läuft.

Next step

Senden Sie uns Ihre Anbieterbewertung

Wir füllen Ihren Fragebogen lieber direkt aus, als dass Sie sich die Antworten aus einer Seite erschließen müssen. Stellen Sie die harten Fragen.

Index