Informar sobre vulnerabilidades de seguridad
La seguridad de nuestros productos y de los datos de nuestros clientes es nuestra máxima prioridad. Si has detectado una posible vulnerabilidad en alguno de nuestros servicios, te rogamos que nos la comuniques. Analizamos todos los informes y trabajamos para encontrar una solución.
Ámbito de aplicación
Fuera del ámbito de aplicación
- Servicios e infraestructuras de terceros que utilizamos, pero que no gestionamos nosotros mismos
- Productos y sitios web pertenecientes a socios o empresas afiliadas que no son propiedad de fino data services GmbH
- Ataques dirigidos a la disponibilidad de nuestros sistemas (por ejemplo, denegación de servicio)
- La ingeniería social dirigida contra nuestros empleados o clientes, y los ataques físicos contra nuestras instalaciones
Cómo informar de una vulnerabilidad
- Una descripción de la vulnerabilidad y del servicio, la URL o el punto final afectados.
- Pasos reproducibles o una prueba de concepto que permitan reproducir el problema.
- El impacto potencial, en la medida en que puedas evaluarlo.
- Tus datos de contacto para cualquier consulta posterior.
Lo que te pedimos
- Accede únicamente a los datos que sean estrictamente necesarios para demostrar la vulnerabilidad. No debes borrar ni modificar datos que pertenezcan a otras personas.
- Respeta la privacidad de terceros. No debes compartir ningún dato personal del que tengas conocimiento ni conservarlo más tiempo del necesario para la prueba.
- Quedan estrictamente prohibidos los ataques de denegación de servicio, el spam y la ingeniería social dirigidos contra nuestros empleados, clientes o socios.
- No se debe aprovechar una vulnerabilidad más allá de lo necesario para demostrarla. En particular, no se deben sustraer ni modificar datos, ni establecer un acceso persistente.
- Concedednos un plazo razonable para solucionar el problema. No publiquéis los detalles hasta que lo hayáis consultado previamente con nosotros. (Divulgación responsable)
Cómo gestionamos tu denuncia
- Confirmamos la recepción de su informe, normalmente en el plazo de un día laborable.
- Revisamos los resultados y nos ponemos en contacto si tenemos alguna pregunta adicional.
- Te mantenemos informado sobre el estado de la tramitación y las medidas correctoras.
No hay ningún programa de recompensas por errores
Cláusula de exención de responsabilidad
Si actúas de buena fe y cumples con esta política, consideraremos que tu investigación en materia de seguridad está autorizada. En ese caso, no emprenderemos acciones legales contra ti ni presentaremos ninguna denuncia penal en relación con tu investigación.
En caso de que un tercero emprenda acciones legales contra usted por haber cumplido con esta política, dejaremos claro, si así lo solicita, que sus acciones se coordinaron con nosotros. Si no está seguro de si una acción concreta está amparada por esta política, consúltenos con antelación.
¿Has detectado una vulnerabilidad de seguridad?
Escribe a nuestro equipo de seguridad. Normalmente confirmamos la recepción en unos días laborables.