Richtlinie zur Offenlegung von Sicherheitslücken (VDP) der Tadano Europe Holdings GmbH

Letzte Aktualisierung: Datum, 05.08.2026

1. Einleitung & Zweck

Die Sicherheit der Daten und Systeme unserer Kunden und Nutzer ist für die Tadano Europe Holdings GmbH von größter Bedeutung. Wir setzen uns kontinuierlich dafür ein, unsere Systeme vor Sicherheitsbedrohungen zu schützen. Trotz unserer Bemühungen können Schwachstellen auftreten.

Die vorliegende Richtlinie zur Offenlegung von Sicherheitslücken (VDP) soll Sicherheitsforschern und der Öffentlichkeit einen klaren Rahmen bieten, wie sie potenzielle Sicherheitslücken in unseren Produkten, Dienstleistungen und Infrastruktur verantwortungsvoll melden können. Wir sind davon überzeugt, dass die Zusammenarbeit mit der Sicherheits-Community uns hilft, unsere Systeme sicherer zu machen und unsere Nutzer besser zu schützen.

2. Anwendungsbereich (Scope)

Diese Richtlinie gilt für alle öffentlich zugänglichen Systeme, Websites, Anwendungen und APIs, die von der Tadano Europe Holdings GmbH besessen, betrieben und verwaltet werden.

Was ist im Anwendungsbereich enthalten?

· Alle von der Tadano Europe Holdings GmbH betriebenen und kontrollierten Webanwendungen und Websites.

· Alle Produkte (Krane, Hubarbeitsbühnen, Ersatzteile, Nachrüst-Kits etc.) der Tadano Europe Holdings GmbH.

· APIs, die von der Tadano Europe Holdings GmbH bereitgestellt werden.

· Infrastruktur, die direkt von der Tadano Europe Holdings GmbH verwaltet wird.

Was ist nicht im Anwendungsbereich enthalten (Out of Scope)?

Die folgenden Aktivitäten und Arten von Schwachstellen sind ausdrücklich von dieser Richtlinie ausgeschlossen und sollten nicht gemeldet werden:

  • Physische Angriffe auf Büros oder Rechenzentren.
  • Social Engineering (z.B. Phishing, Vishing, Smishing) unserer Mitarbeiter oder Nutzer.

· Schwachstellen in Drittanbieter-Anwendungen oder -Diensten, die nicht direkt von der Tadano Europe Holdings GmbH kontrolliert werden (z.B. eine Schwachstelle in einem von uns genutzten Cloud-Anbieter oder einem Social-Media-Netzwerk, das nicht uns gehört).

  • Geringfügige Konfigurationsfehler oder Informationslecks, die keine unmittelbare Bedrohung darstellen (z.B. Software-Versionsnummern, die ohne bekannte Exploits öffentlich sind).
  • Unangemessene Rate-Limiting-Probleme (z.B. auf Login-Formularen), es sei denn, sie führen zu einer nachweisbaren, kritischen Schwachstelle (z.B. Account-Übernahme).
  • Informationen, die öffentlich zugänglich sind und keine direkte Schwachstelle darstellen.

3. So melden Sie eine Sicherheitslücke

Wenn Sie eine potenzielle Sicherheitslücke entdeckt haben, bitten wir Sie, diese verantwortungsvoll und direkt an unser Product Security Incident Response Team (PSIRT) zu melden.

Bitte senden Sie uns Ihre Meldung über unser Kontakt-Formular

Gerne können Sie Ihre E-Mail-Adresse angeben. So können wir Sie bei Rückfragen kontaktieren oder Sie informieren, falls weitere Informationen zu Ihrem Anliegen benötigt werden. Die Angabe ist selbstverständlich freiwillig.

Ihre Meldung sollte mindestens die folgenden Informationen enthalten:

  • Datum der Entdeckung
  • Betroffenes Produkt und Version
  • Art der Schwachstelle & Fehlerbild
  • Schritte zur Reproduktion (Proof of Concept)
  • Sicherheitsrelevante Auswirkungen
  • Hinweise auf aktive Ausnutzung / bekannte Sicherheitsvorfälle
  • Informationen zum Angreifer (falls bekannt)
  • Vorschläge für Gegenmaßnahmen
  • Optional: Ihre Kontaktdaten (E-Mail-Adresse)

4. Unsere Zusagen an Sie

Wenn Sie diese Richtlinie befolgen und eine Sicherheitslücke verantwortungsvoll melden, werden wir:

  • Sie über den Status Ihrer Meldung auf dem Laufenden halten und Ihnen den Fortschritt der Behebung mitteilen.
  • Keine rechtlichen Schritte gegen Sie einleiten oder eine Beschwerde bei Strafverfolgungsbehörden einreichen, wenn Sie in gutem Glauben und gemäß dieser Richtlinie gehandelt haben.
  • Eng mit Ihnen zusammenarbeiten, um die Schwachstelle zu verstehen und zu beheben.

5. Ihre Verpflichtungen (Regeln des Engagements)

Um konstruktive Zusammenarbeit zu ermöglichen, bitten wir Sie, die folgenden Regeln zu beachten:

  • Keine öffentliche Offenlegung: Veröffentlichen oder teilen Sie die Schwachstelle oder Details dazu nicht öffentlich, bevor wir sie behoben haben oder eine einvernehmliche Offenlegung vereinbart wurde.
  • Minimale Auswirkungen: Beschränken Sie Ihre Tests auf das notwendige Minimum, um die Schwachstelle zu bestätigen. Verursachen Sie keine Schäden, stören Sie den Dienst nicht, löschen oder ändern Sie keine Daten und verletzen Sie nicht die Privatsphäre anderer Nutzer.
  • Keine Eskalation: Versuchen Sie nicht, die Schwachstelle über das zur Bestätigung notwendige Maß hinaus auszunutzen. Dies beinhaltet das Erlangen von Root-Zugriff, das Exfiltrieren großer Datenmengen oder die Ausnutzung der Schwachstelle zum Zugriff auf andere Systeme.
  • Vermeidung von Datenzugriff: Falls Sie unbeabsichtigt auf persönliche oder sensible Daten stoßen, stoppen Sie sofort Ihre Tests, machen Sie keine Kopien der Daten und melden Sie dies umgehend.
  • Keine illegalen Handlungen: Führen Sie keine Aktivitäten durch, die gegen geltende Gesetze verstoßen.
  • Gutgläubiges Handeln: Wir erwarten, dass Sie in gutem Glauben handeln und das Ziel verfolgen, unsere Systeme sicherer zu machen.

6. Legal Safe Harbor

Wir möchten, dass Sie sich bei der Meldung von Sicherheitslücken an uns sicher fühlen. Wenn Sie diese Richtlinie und alle darin genannten Verpflichtungen einhalten, werden wir keine rechtlichen Schritte gegen Sie einleiten, uns nicht an der Verfolgung beteiligen und keine Anzeige bei den Strafverfolgungsbehörden erstatten, in Bezug auf die von Ihnen durchgeführten Sicherheitsforschungstätigkeiten.

Diese Zusicherung gilt jedoch nur, wenn Sie:

  • Sich an alle Punkte dieser Richtlinie halten.
  • In gutem Glauben handeln und keine Schäden verursachen oder Daten missbrauchen.
  • Die Schwachstelle gemäß dieser Richtlinie melden.

7. Änderungen an dieser Richtlinie

Diese Richtlinie kann von Zeit zu Zeit ohne vorherige Ankündigung aktualisiert werden. Wir empfehlen Ihnen, diese Seite regelmäßig auf Änderungen zu überprüfen.

8. Kontakt

Für Sicherheitsmeldungen nutzen Sie bitte unser Kontakt-Formular.

Vielen Dank für Ihre Bemühungen, uns zu helfen, unsere Produkte und Systeme sicherer zu machen!

Mit freundlichen Grüßen,

Das PSIRT der Tadano Europe Holdings GmbH