BEZPIECZEŃSTWO PRODUKTÓW I USŁUG KÄRCHER – ZGŁOSZENIA I OSTRZEŻENIA

Bezpieczeństwo produktów i usług

Polityka Odpowiedzialnego Ujawniania Informacji

Preambuła

Spółka Alfred Kärcher SE & Co. KG (dalej skrótowo „Kärcher”) odpowiada za produkty IoT (Internetu Rzeczy) oraz za procedurę zgłaszania incydentów w ramach niniejszej polityki. Spółka Alfred Kärcher Vertriebs-GmbH, będąca spółką zależną należącą w 100% do Kärcher, odpowiada wyłącznie za utrzymanie (hosting) niniejszej strony internetowej do zgłoszeń i nie bierze udziału w procesie obsługi zgłoszeń przesyłanych za jej pośrednictwem.

1. Wartości i zasady

Cyberbezpieczeństwo (dalej skrótowo „bezpieczeństwo”) ma ogromne znaczenie dla produktów IoT oraz usług cyfrowych Kärcher. Stosujemy podejście security-by-design (bezpieczeństwo na etapie projektowania) i dbamy o zapewnienie oraz utrzymanie bezpieczeństwa naszych produktów IoT i usług cyfrowych przez cały cykl ich życia. Jednak cyberbezpieczeństwo to dynamiczny cel, a środowisko zagrożeń stale ewoluuje. W dowolnym momencie mogą zostać odkryte nowe wnioski, możliwości ataków oraz podatności. Choć od samego początku projektujemy nasze produkty z myślą o bezpieczeństwie, nigdy nie osiągną one 100% idealnego poziomu zabezpieczeń.

Kärcher zobowiązuje się do ciągłego wspierania i poprawy stanu bezpieczeństwa swoich produktów IoT oraz usług cyfrowych. Z tego powodu Kärcher pragnie ściśle współpracować ze społecznością ds. bezpieczeństwa. Zachęcamy badaczy, organy administracji, partnerów biznesowych oraz inne podmioty prywatne i publiczne do kontaktowania się z nami w sprawie problemów związanych z bezpieczeństwem, podatnościami czy potencjalnymi lukami w odniesieniu do naszych produktów IoT i usług cyfrowych. Każdą istotną informację dotyczącą bezpieczeństwa przekazaną przez stronę trzecią traktujemy jako cenny element naszej architektury cyberbezpieczeństwa.

 

2. Warunki zgłaszania i ujawniania informacji

Kärcher dołoży starań, aby komunikacja ze społecznością ds. bezpieczeństwa była jak najprostsza i najbardziej dostępna. Ważne są jednak poniższe punkty, które pozwolą nam szybko i skutecznie reagować na zgłoszenia:

2.1 Postanowienia ogólne:

  • Zgłoszenia można przesyłać w języku angielskim i niemieckim.
  • Nie są wymagane żadne umowy ani Umowy o Poufności (NDA).
  • Zgłoszenia muszą dotyczyć:
    • produktu IoT marki Kärcher (oznacza to, że produkt posiada logo Kärcher oraz dowolny rodzaj łączności: Wi-Fi, Bluetooth, Zigbee itp.) lub
    • usługi cyfrowej świadczonej przez Kärcher przez Internet.
  • Zachęcamy zgłaszających do korzystania z szyfrowanej komunikacji email.
  • Kärcher nie będzie dochodzić roszczeń prawnych ani wnosić oskarżeń w związku ze zgłaszaniem odkryć, podatności, luk itp., pod następującymi warunkami:
    • Zgłaszający nie wyrządza szkody firmie Kärcher i/lub jej podmiotom powiązanym, klientom, dostawcom lub partnerom.
    • Zgłaszający nie narusza prywatności ani bezpieczeństwa firmy Kärcher i/lub jej podmiotów powiązanych, klientów, dostawców lub partnerów, ani działania usług Kärcher.
    • Zgłaszający powstrzymuje się od publikacji swoich odkryć do czasu, aż Kärcher będzie w stanie dostarczyć odpowiednią poprawkę.
    • Testy prowadzone przez zgłaszającego nie mogą naruszać żadnych przepisów prawa, ani zakłócać lub narażać jakichkolwiek danych czy informacji poufnych, które nie należą do niego.


2.2 Wymagana treść zgłoszenia:

  • Produkt IoT, którego dotyczy zgłoszenie (najlepiej z nazwą typu lub numerem seryjnym) lub usługa cyfrowa (zidentyfikowana przez pełną nazwę domeny lub URL).
  • Dane kontaktowe zgłaszającego do dalszej komunikacji (imienne lub anonimowe).
  • Szczegółowy opis problemu, wniosków lub podatności (jeśli to możliwe, wraz z logami, zdjęciami lub innymi materiałami ułatwiającymi odtworzenie błędu).
  • Tytuł lub kategoria odkrycia (jeśli to możliwe, w oparciu o bazę OWASP lub CWE).
  • Jeśli znane: Wpływ, zależności lub inne skutki odkrycia.
  • Jeśli znany: Wynik CVSS3 lub szacunkowe parametry typu CVSS (np. wymagane uprawnienia, wymagana interakcja użytkownika, dostępność narzędzi do ataku itp.).
  • Jeśli znane: Poziom wiedzy/publicznej świadomości na temat danego odkrycia, podatności, luki itp.

Uwaga: Przeanalizujemy każde nadesłane zgłoszenie. Im więcej informacji otrzymamy, tym lepiej będziemy mogli na nie zareagować. Jeśli nie otrzymamy wystarczających informacji, może zaistnieć konieczność wstrzymania zgłoszenia lub niepodejmowania dalszych działań.

2.3 Proces ujawniania (rozpatrywania):

  • Potwierdzenie odbioru zgłoszenia w ciągu 3 dni roboczych.
  • Odpowiedź z wstępną oceną lub dodatkowymi pytaniami w ciągu 10 dni roboczych.
  • Ostateczna odpowiedź oraz wdrożenie środków bezpieczeństwa zależą od stopnia złożoności odkrycia.
  • Każdy zgłaszający zostanie powiadomiony po usunięciu problemu.

Inne obowiązujące postanowienia

Wszystkie problemy lub zgłoszenia niezwiązane z bezpieczeństwem produktów Kärcher nie będą obsługiwane przez ten punkt kontaktowy. Kärcher poinformuje zgłaszającego o decyzji o uznaniu zgłoszenia za niezwiązane z bezpieczeństwem. W takich sprawach prosimy o kontakt z działem obsługi klienta, właściwym przedstawicielem handlowym lub dealerem.

Kärcher docenia każde zgłoszenie i pragnie stosować proponowane rozwiązania problemów z bezpieczeństwem wszędzie tam, gdzie jest to wykonalne. Aby możliwe było wdrożenie kodu, fragmentów programu, obrazów lub innych potencjalnych przedmiotów własności intelektualnej, musimy mieć pewność, że nie są one obciążone roszczeniami prawnymi. W przeciwnym razie aktualizacje i poprawki bezpieczeństwa nie będą mogły zostać wdrożone, nawet jeśli rozwiązują dany problem.

Kärcher nie rości sobie praw własności do nadesłanego zgłoszenia. Jednakże, przekazując dowolne zgłoszenie firmie Kärcher, zgłaszający:

  • udziela firmie Kärcher niewyłącznej, nieodwołalnej, bezterminowej, nieodpłatnej, ogólnoświatowej licencji (z prawem do udzielania sublicencji) do własności intelektualnej zawartej w jego zgłoszeniu na następujących polach eksploatacji: (i) do korzystania, przeglądania, oceny, testowania i analizowania zgłoszenia w inny sposób; (ii) do zwielokrotniania, modyfikowania, rozpowszechniania, publicznego wyświetlania i wykonywania, komercjalizacji oraz tworzenia dzieł zależnych na podstawie zgłoszenia i całej jego treści, w całości lub w części; oraz (iii) do prezentowania zgłoszenia i całej jego treści w związku z marketingiem, sprzedażą lub promocją tej lub innych usług (w tym na wewnętrznych i zewnętrznych spotkaniach handlowych, prezentacjach konferencyjnych, targach branżowych oraz w postaci zrzutów ekranu ze zgłoszenia w komunikatach prasowych) we wszystkich mediach (obecnie znanych lub rozwiniętych w przyszłości);
  • zobowiązuje się do podpisania wszelkiej dokumentacji, która może być wymagana przez nas lub wyznaczone przez nas podmioty w celu potwierdzenia praw przyznanych powyżej przez zgłaszającego;
  • rozumie i przyjmuje do wiadomości, że Kärcher mógł opracować lub zamówić materiały podobne lub identyczne z jego zgłoszeniem, i zrzeka się wszelkich roszczeń, które mogą wynikać z jakichkolwiek podobieństw do jego zgłoszenia;
  • rozumie, że nie otrzyma żadnego wynagrodzenia ani nie ma gwarancji wskazania go jako autora w przypadku wykorzystania jego zgłoszenia; oraz
  • oświadcza i gwarantuje, że zgłoszenie jest jego własnym dziełem, że nie wykorzystał informacji stanowiących własność innej osoby lub podmiotu oraz że posiada prawo do przekazania zgłoszenia firmie Kärcher.

Formularz kontaktowy

W celu zapewnienia sprawnej i odpowiedniej obsługi zgłoszenia, zachęcamy do skorzystania z formularza kontaktowego w języku angielskim.

Aby prawidłowo wypełnić formularz zwrotu, użyj komputera lub tabletu. Wersja mobilna oraz przeglądarka Internet Explorer mogą powodować błędy w wyświetlaniu strony. Przepraszamy za utrudnienia.

W przypadku skorzystania z formularza w celu zgłoszenia podatności lub incydentów bezpieczeństwa na podstawie Aktu o cyberodporności (CRA), Państwa dane osobowe nie będą przetwarzane przez Kärcher Sp. z o.o. z siedzibą w Krakowie, lecz zostaną przekazane bezpośrednio do Alfred Kärcher SE & Co. KG. Przetwarzanie danych odbywa się wyłącznie w celu weryfikacji, analizy i usunięcia zgłoszonego incydentu bezpieczeństwa (podstawa prawna: art. 6 ust. 1 lit. f RODO lub art. 6 ust. 1 lit. c RODO). Państwa dane zostaną usunięte po ostatecznym rozpatrzeniu incydentu, najpóźniej jednak po upływie 180 dni, chyba że ustawowe obowiązki w zakresie przechowywania dokumentacji będą wymagały inaczej.