demi
Sicherheit

Richtlinie zur Meldung von Schwachstellen

Worum es geht

Die demi Technologies GmbH freut sich über Hinweise auf Sicherheitslücken in ihren Produkten und Diensten. Wenn du eine Schwachstelle gefunden hast, melde sie uns bitte direkt, damit wir sie beheben können, bevor jemand sie ausnutzt. Diese Richtlinie beschreibt, was sie umfasst, wie du meldest, welche Regeln für Sicherheitsforschung in gutem Glauben gelten und was du von uns erwarten kannst.

Geltungsbereich

Diese Richtlinie gilt für:

  • unsere Website godemi.com
  • die demi Plattform unter app.godemi.com
  • unsere Schnittstellen und Dienste unter api.godemi.com, auth.godemi.com und mcp.godemi.com
  • unsere Download-Seite download.godemi.com
  • die Desktop-Apps demi Talk und demi Meetings
  • das Kommandozeilen-Werkzeug demi CLI

Nicht erfasst sind:

  • andere Subdomains von godemi.com, soweit oben nicht genannt
  • Dienste von Drittanbietern, die wir nicht selbst betreiben (Schwachstellen dort meldest du bitte direkt beim jeweiligen Anbieter)
  • Social Engineering und Phishing
  • physische Angriffe
  • Denial of Service sowie Last- und Volumentests
  • Meldungen aus automatisierten Scannern ohne nachgewiesene Auswirkung

So meldest du eine Schwachstelle

Schreib eine E-Mail an security@godemi.com. Bitte gib dabei an:

  • das betroffene Produkt mit Version oder die betroffene URL
  • die Schritte, mit denen sich das Problem nachvollziehen lässt
  • welche Auswirkung die Schwachstelle nach deiner Einschätzung hat
  • wie wir dich erreichen können

Du kannst auf Deutsch oder Englisch schreiben. Anonyme Meldungen nehmen wir ebenfalls an. Dann können wir allerdings weder nachfragen noch dich über den Stand informieren; beschreibe den Fund deshalb bitte möglichst vollständig. Personenbezogene Daten anderer schickst du bitte nur mit, soweit sie für den Nachweis nötig sind.

Regeln für Sicherheitsforschung in gutem Glauben

Erlaubt ist, eine Schwachstelle, auf die du bei normaler Nutzung stößt, mit eigenen Konten und Testdaten manuell und mit möglichst geringem Eingriff zu überprüfen. Ebenfalls erlaubt ist, die Desktop-Apps demi Talk und demi Meetings und die demi CLI auf deinem eigenen Gerät zu analysieren, soweit das dem Auffinden und dem Nachweis von Schwachstellen dient.

Bitte halte dich dabei an diese Regeln:

  • Greif nur auf die Daten zu, die du für den Nachweis der Schwachstelle brauchst.
  • Stößt du auf personenbezogene Daten oder Daten unserer Kunden, hör sofort auf und melde uns den Fund.
  • Verändere oder lösche keine Daten.
  • Führe keine Denial-of-Service-Angriffe durch und störe unseren Betrieb nicht.
  • Kein Spam, kein Social Engineering und kein Phishing gegenüber unseren Beschäftigten, Kunden oder Partnern.
  • Behalte keinen Zugang und richte keine dauerhaften Zugänge ein, etwa Hintertüren oder zusätzliche Konten.
  • Behandle deinen Fund vertraulich, bis die Schwachstelle behoben ist oder bis zu dem Termin, den wir mit dir vereinbart haben.

Alles, was darüber hinausgeht, etwa aktive Tests gegen unsere Produktivsysteme wie Schwachstellen-Scans oder Penetrationstests, ist nur mit unserer vorherigen ausdrücklichen Zustimmung in Textform (E-Mail genügt) erlaubt. Die Zustimmung kannst du über security@godemi.com anfragen.

Handeln im Rahmen dieser Richtlinie gilt nicht als Verstoß gegen die Plattform-Nutzungsbedingungen (etwa gegen das Verbot des Reverse Engineering oder der Umgehung technischer Schutzmaßnahmen), soweit es für das Auffinden und den Nachweis einer Schwachstelle nötig ist. Im Übrigen gelten für Kunden die vereinbarten Plattform-Nutzungsbedingungen unverändert.

Was du von uns erwarten kannst

  • Wir bestätigen den Eingang deiner Meldung innerhalb von 3 Arbeitstagen.
  • Wir prüfen und bewerten die Meldung und halten dich über den Stand auf dem Laufenden.
  • Wir arbeiten an einer Behebung und stimmen mit dir einen Termin für die Veröffentlichung ab. Unser Ziel ist eine koordinierte Veröffentlichung innerhalb von 90 Tagen nach deiner Meldung; ist im Einzelfall ein anderer Termin nötig, stimmen wir ihn mit dir ab. Eine Frist für die Behebung oder ein bestimmtes Ergebnis sagen wir damit nicht zu.
  • Veröffentlichen wir zu der Schwachstelle eine Sicherheitsmitteilung, nennen wir dich auf Wunsch darin.

Informationen aus deiner Meldung können wir an betroffene Kunden und, soweit gesetzlich vorgeschrieben, an Behörden weitergeben, auch vor dem vereinbarten Veröffentlichungstermin. Deinen Namen und deine Kontaktdaten geben wir nur mit deiner Zustimmung oder soweit gesetzlich erforderlich weiter.

Wir betreiben kein Bug-Bounty-Programm. Aus einer Meldung entsteht kein Anspruch auf eine Prämie oder Vergütung.

Schutz bei Meldungen in gutem Glauben (Safe Harbour)

Wenn du in gutem Glauben und im Rahmen dieser Richtlinie handelst, macht die demi Technologies GmbH gegen dich keine zivilrechtlichen Ansprüche geltend und stellt keinen Strafantrag.

Diese Zusage bindet nur die demi Technologies GmbH. Dritte, etwa andere Anbieter oder betroffene Kunden, bindet sie nicht, und sie ersetzt keine gesetzliche Rechtfertigung. Eine Strafverfolgung von Amts wegen (etwa bei Offizialdelikten oder bei besonderem öffentlichen Interesse) oder auf Antrag Dritter können wir nicht ausschließen.

Meldung an das BSI

Du kannst eine Schwachstelle auch dem Bundesamt für Sicherheit in der Informationstechnik (BSI) melden, auf Wunsch auch anonym. Das BSI nimmt Meldungen über sein Onlineformular für Schwachstellen entgegen.


Stand: 15.09.2026. Kontakt: security@godemi.com