SecuYou Vulnerability Disclosure Policy

Politik for ansvarlig rapportering og afdækning af sårbarheder hos SecuYou ApS

1. Introduktion og Forpligtelse

Hos SecuYou ApS er sikkerheden, funktionaliteten og beskyttelsen af vores kunders enheder og privatliv af højeste prioritet. Vores opkoblede hardware og intelligente låse er designet til at sikre bygninger og ejendomme, og vi tager ansvaret for produktets cybersikkerhed meget alvorligt.


Vi anerkender den værdifulde indsats, som etiske sikkerhedsforskere og it-specialister yder for at forbedre den generelle datasikkerhed. Vi byder samarbejde velkommen og opfordrer til ansvarlig rapportering af potentielle sårbarheder i vores produkter, firmware, applikationer og tilhørende online infrastrukturer.

2. Rapportering af en Sårbarhed

Hvis du opdager en sikkerhedssårbarhed i et SecuYou-produkt eller en af vores digitale tjenester, beder vi dig rapportere den til os så hurtigt som muligt.

Kontaktoplysninger

Send venligst rapporten via e-mail til:


  • Primær e-mail: support@secuyou.dk

  • Sekundær e-mail: info@secuyou.dk

Forventet rapportformat

For at hjælpe vores sikkerhedsteam med hurtigt at analysere og reproducere problemet bedes rapporten indeholde:


  • Beskrivelse: En tydelig forklaring af sårbarhedens art og placering (f.eks. firmware, BLE-kommunikation, webstedsfunktion).

  • Trin til genskabelse: Detaljerede, trinvise instruktioner så vores team kan reproducere fejlen.

  • Konsekvensanalyse (Impact): En vurdering af, hvad en eventuel udnyttelse kan medføre for slutbrugeren eller enheden.

  • Proof of Concept (PoC): Kildekode, tekniske scripts eller skærmbilleder, der påviser sårbarheden uden at forårsage skade.

3. Safe Harbor Erklæring (Sikker Havn)

SecuYou ApS forpligter sig til ikke at indlede retlige skridt eller anmode politimyndigheder om efterforskning af sikkerhedsforskere, der i god tro (good faith) og i overensstemmelse med denne politik undersøger og rapporterer sårbarheder.


Når du handler i god tro og overholder denne politik:


  • Betragter vi din forskning som autoriseret i henhold til gældende lovgivning om datasikkerhed og it-kriminalitet.

  • Vil vi samarbejde åbent med dig om at forstå og udbedre problemet.

  • Vil vi ikke rejse erstatningskrav mod dig i forbindelse med din rapport.

4. Retningslinjer og Forventninger

For at opretholde beskyttelsen af vores kunder og systemer forventer vi, at alle sikkerhedsforskere overholder følgende adfærdskodeks:


  • Ingen udnyttelse eller skade: Udnyt ikke den fundne sårbarhed ud over det absolut nødvendige minimum for at påvise dens eksistens.

  • Beskyttelse af persondata: Tilgå, ændre, slet eller koble aldrig data fra, som tilhører vores kunder eller tredjeparter.

  • Undgå driftsforstyrrelser: Foretag ikke handlinger, der kan forringe ydeevnen, afbryde driften eller forårsage nedbrud på vores fysiske produkter eller digital infrastruktur.

  • Koordineret offentliggørelse (Coordinated Disclosure): Bevar fuld fortrolighed om sårbarheden. Offentliggør ikke detaljer over for tredjemand eller i offentligheden, før SecuYou ApS har haft rimelig tid til at udbedre fejlen og udsende nødvendige opdateringer.

5. Omfang (Scope)

Denne politik gælder for følgende komponenter og infrastrukturer:

I omfang (In-Scope)

Komponent

Beskrivelse

Smart Locks & Enheder

Alle aktive modeller af SecuYou smart locks og tilhørende hardware

Firmware & Protokoller

Firmware-kode, Bluetooth Low Energy (BLE) parring og nøglehåndtering

Websteder

Det primære websted på secuyou.dk

API'er & Tjenester

Centrale backend-tjenester og tilhørende web-API'er

Uden for omfang (Out-of-Scope)

Følgende angrebsvektorer og handlinger er udtrykkeligt undtaget fra sikker havns-beskyttelsen:


  • Fysiske indbrudsforsøg eller skade på SecuYou's kontorer eller leverandører.

  • Social engineering (phishing, vishing mv.) af SecuYou's medarbejdere eller kunder.

  • Denial of Service (DoS / DDoS) angreb mod netværk eller servere.

  • Automatisk scanning med sårbarhedsværktøjer uden manuel analyse.

  • Tredjepartstjenester eller integrationer, som SecuYou ikke har direkte kontrol over.

6. Responstider og Proces

Vi bestræber os på at håndtere alle sikkerhedsrapporter professionelt og gennemskueligt gennem følgende proces:


Fase

Målsætning / Proces

Bekræftelse

Vi bekræfter modtagelsen af din rapport inden for 48–72 timer.

Triage & Evaluering

Vores teknikere vurderer rapportens gyldighed og alvorlighed inden for 5 arbejdsdage.

Statusopdateringer

Vi holder dig informeret om fremskridt i udbedringen mindst hver 14. dag.

Udbedring & Disclosure

Når rettelsen er testet og udrullet til berørte enheder, aftales eventuel publicering.

7. Kontakt- og Virksomhedsoplysninger

Sikkerhedsrapporter samt spørgsmål vedrørende denne politik kan rettes til:


SecuYou ApS
Ryvangs Allé 81-83
2900 Hellerup
Danmark


  • Sikkerhedsemail: support@secuyou.dk

  • Generel email: info@secuyou.dk

  • Websted: secuyou.dk