Sicherheitslücken melden
Wenn Sie in LIPEGA eine Schwachstelle gefunden haben, schreiben Sie uns. Wir nehmen jede Meldung ernst, antworten in nachvollziehbaren Fristen und stellen niemanden schlechter, der uns auf ein Problem hinweist.
Wohin
security@lipega.org, mit „Sicherheitsmeldung“ im Betreff. Wenn es dringend ist, rufen Sie zusätzlich an: 0160 / 9555 9053.
Hilfreich ist alles, was uns hilft, das Problem nachzustellen: betroffene Adresse oder App-Fassung, die Schritte dorthin, was Sie beobachtet haben und was Sie erwartet hätten. Ein Bildschirmfoto sagt oft mehr als eine Beschreibung.
Was wir zusagen
- Eingangsbestätigung innerhalb von zwei Werktagen. Ein Mensch antwortet, keine automatische Quittung.
- Erste Einschätzung innerhalb von fünf Werktagen – ob wir das Problem nachstellen konnten, wie wir es einordnen und wie es weitergeht.
- Wir halten Sie auf dem Laufenden, bis die Sache erledigt ist, und sagen Bescheid, wenn eine Behebung ausgeliefert ist.
- Wir gehen rechtlich nicht gegen Sie vor, wenn Sie sich an die Regeln weiter unten halten und uns Gelegenheit zur Behebung geben, bevor Sie an die Öffentlichkeit gehen.
Ein Kopfgeld zahlen wir nicht – dafür sind wir zu klein. Auf Wunsch nennen wir Sie aber namentlich, wenn wir die Behebung ausliefern.
Wen wir wann informieren
Betrifft eine Schwachstelle die Daten unserer Kunden oder deren Endkunden, informieren wir die betroffenen Kunden unverzüglich, sobald wir das Ausmaß beurteilen können – auch dann, wenn eine Behebung noch aussteht. Wir sagen dabei, was bekannt ist, was noch offen ist und was Sie selbst tun sollten.
Liegt zusätzlich eine Verletzung des Schutzes personenbezogener Daten vor, gilt Artikel 33 DSGVO: Meldung an die Aufsichtsbehörde binnen 72 Stunden. Als Auftragsverarbeiter melden wir in diesem Fall unverzüglich an den Verantwortlichen – also an Sie als Fachbetrieb.
Für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle sieht der europäische Cyber Resilience Act ab dem 11. September 2026 eine Frühwarnung binnen 24 Stunden an ENISA und die zuständige nationale Stelle vor, gefolgt von einer Meldung binnen 72 Stunden und einem Abschlussbericht. Wir richten uns danach.
Wofür das gilt
lipega.org– diese Websiteapp.lipega.org– die Web-App- die LIPEGA App für iOS und Android sowie die Desktop-Fassungen
- die von uns betriebenen Dienste dahinter
Nicht dazu gehören Systeme Dritter, die wir nur mitbenutzen – etwa der App Store, Google Play oder das Rechenzentrum unseres Anbieters. Melden Sie solche Funde bitte direkt dort; sagen Sie uns aber gern Bescheid, wenn es uns betrifft.
Worum wir bitten
- Keine Überlastungsangriffe, keine automatisierten Massentests gegen die Produktion.
- Kein Zugriff auf fremde Kundendaten. Wenn Sie unterwegs versehentlich welche sehen, brechen Sie ab, löschen Sie, was Sie haben, und schreiben Sie es uns.
- Kein Social Engineering gegenüber unseren Mitarbeitern oder Kunden.
- Geben Sie uns Zeit für eine Behebung, bevor Sie den Fund veröffentlichen. Was angemessen ist, klären wir gemeinsam – wir mauern nicht.
Maschinenlesbar
Die Angaben dieser Seite stehen zusätzlich nach RFC 9116 unter
/.well-known/security.txt.
