Hinweis: Eingeschränkter Support am Montag (27. April 2026)

Aufgrund des niederländischen Feiertags (Königstag) ist unser Support am Montag, den 27. April 2026 telefonisch nicht erreichbar. Bitte nutzen Sie unser Kundenportal, damit wir Ihr Anliegen schnellstmöglich bearbeiten können. Wir bitten um Ihr Verständnis. 

Responsible Disclosure: Vorgehen zur Offenlegung von Sicherheitslücken

Wir nehmen die Sicherheit unserer Systeme und Nutzer sehr ernst und sind bestrebt, sie stets zu verbessern. Trotz aller Vorsichtsmaßnahmen ist es immer noch möglich, dass eine Schwachstelle in den Systemen gefunden werden kann. Wenn Sie eine Schwachstelle in einem unserer Systeme entdecken, teilen Sie uns diese bitte mit, damit wir schnellstmöglich Maßnahmen ergreifen können, um diese zu beheben. Indem Sie eine Meldung machen, stimmen Sie als Melder den nachstehenden Vereinbarungen über die “koordinierte Offenlegung von Schwachstellen” zu. Wir werden Ihre Meldung gemäß den nachstehenden Vereinbarungen behandeln.

Wir bitten Sie um Folgendes

  • Senden Sie uns Ihre Ergebnisse per E-Mail an security@jccsoftware.de. Verschlüsseln Sie die Ergebnisse, wenn möglich, um zu verhindern, dass die Informationen in falsche Hände geraten.
  • Geben Sie uns möglichst viele Informationen und beschreiben die Schwachstelle genau, damit wir das Problem reproduzieren und so schnell wie möglich beheben können. In der Regel reichen die IP-Adresse oder URL des betroffenen Systems sowie eine Beschreibung der Schwachstelle aus. Bei komplexeren Schwachstellen kann jedoch mehr erforderlich sein.
  • Wir freuen uns über Hinweise, die uns helfen, das Problem zu lösen. Bitte beschränken Sie sich jedoch auf nachprüfbare Sachinformationen zu der von Ihnen identifizierten Schwachstelle. Bitte sehen Sie von Werbung für bestimmte (Sicherheits-)Produkte ab.
  • Ergänzen Sie bitte Ihre Kontaktdaten (E-Mail-Adresse oder Telefonnummer), damit wir uns mit Ihnen in Verbindung setzen können, um gemeinsam an einer sicheren Lösung zu arbeiten.
  • Bitte übermitteln Sie den Bericht so schnell wie möglich nach der Entdeckung der Sicherheitslücke.

Was nicht erlaubt ist

Im Interesse der Sicherheit unserer Nutzer, Mitarbeiter, des Internets im Allgemeinen und Ihrer Sicherheit sind die folgenden Handlungen nicht erlaubt:

  • Einschleusen von Schadsoftware auf eines unserer Systeme.
  • Brute-Forcing-Angriffe auf unsere Systeme.
  • Einsatz von Social Engineering.
  • Offenlegung oder Weitergabe von Informationen über das Sicherheitsproblem an Dritte, bevor das Problem gelöst wurde.
  • Ergreifen von Maßnahmen, die über das hinausgehen, was zum Nachweis und zur Meldung des Sicherheitsproblems unbedingt erforderlich sind. Insbesondere dann, wenn es sich um die Verarbeitung (einschließlich Einsicht oder Kopieren) vertraulicher Daten handelt, zu denen Sie aufgrund der Sicherheitslücke Zugang erhielten. Anstatt eine ganze Datenbank zu kopieren ist in der Regel eine Verzeichnisauflistung ausreichend.
  • Ändern oder Löschen von Daten im System.
  • Anwenden von Techniken, die die Verfügbarkeit und/oder Nutzbarkeit des Systems oder der Dienste beeinträchtigen (DoS-Angriffe).
  • Missbrauch der Schwachstelle in irgendeiner (anderen) Form.

Was Sie von uns erwarten können

  • Wenn Sie alle oben genannten Bedingungen einhalten, werden wir keine Strafanzeige gegen Sie erstatten oder zivilrechtliche Schritte gegen Sie einleiten.
  • Wenn sich herausstellt, dass Sie gegen eine der oben genannten Bedingungen verstoßen haben, behalten wir es uns vor rechtliche Schritte gegen Sie einleiten.
  • Wir behandeln eine Meldung vertraulich und geben die personenbezogenen Daten eines Meldenden nicht ohne die Zustimmung an Dritte weiter, es sei denn, wir sind gesetzlich oder per Gerichtsbeschluss dazu verpflichtet.
  • Wir senden Ihnen innerhalb von einem Arbeitstag eine (automatische) Empfangsbestätigung.
  • Wir antworten auf eine Meldung innerhalb von drei Arbeitstagen mit einer (ersten) Bewertung der Meldung und eventuell einem voraussichtlichen Termin für eine Lösung.
  • Wir beheben Ihr gemeldetes Sicherheitsproblem so schnell wie möglich. Dabei bemühen wir uns, Sie über die Fortschritte auf dem Laufenden zu halten. Wir lösen das Problem innerhalb von 90 Tagen. Allerdings sind wir teilweise von Zulieferern abhängig.
  • Ob und wie das Problem nach dem Lösen veröffentlicht wird, kann in gemeinsamer Absprache festgelegt werden.

Wie können Sie uns eine Sicherheitslücke melden?

Wenn Sie glauben, eine Sicherheitslücke in einem unserer Produkte oder einer unserer Plattformen gefunden zu haben, melden Sie diese bitte per E-Mail an security@jccsoftware.de. Verschlüsseln Sie die Ergebnisse nach Möglichkeit, damit die Informationen nicht in falsche Hände geraten.

Bitte ergänzen Sie folgende Angaben in Ihrer Meldung

  • eine Beschreibung des Ortes und der potenziellen Auswirkungen der Sicherheitslücke
  • eine detaillierte Beschreibung der Schritte, die erforderlich sind, um die Schwachstelle zu reproduzieren (POC-Skripte, Screenshots und komprimierte Bildschirmabzüge sind erwünscht).