Hopp til hovudinnhald
Vy logo
Innstilte tog på grunn av streik

1 varsel

Åpne for å lese mer.

Vulnerability disclosure policy

Vygruppen AS ønsker tilbakemeldingar frå tryggleiksforskarar og allmenta for å forbetre tryggleiken vår. Om du meiner at du har oppdaga ein sårbarheit, personvernproblem, eksponerte data eller andre tryggleiksproblem i nokre av eigendelane våre, vil vi høyre frå deg. Denne policyen skisserer stega for å rapportere sårbarheiter til oss, kva vi forventar, og kva du kan forvente frå oss.

System i omfang

Denne policyen gjeld for følgjande tenester:

  • vy.no
  • vy.se
  • vylabs.io
  • digitalekanaler.vydev.io
  • Vy-appen

Utanfor omfang

Tenester eller anna utstyr som ikkje er eigd av partar som deltek i denne policyen. Sårbarheiter oppdaga eller mistenkt i system utanfor omfanget bør rapporterast til rett leverandør eller relevant myndigheit.

Våre forpliktingar

Når du samarbeider med oss i samsvar med denne policyen, kan du forvente at vi

  • svarar på rapporten din raskt og samarbeider med deg for å forstå og validere rapporten din.
  • strevar etter å halde deg informert om framgangen av ein sårbarheit medan den blir behandla.
  • arbeider for å utbetre oppdaga sårbarheiter i tide, innanfor våre operasjonelle avgrensingar.
  • utvidar Safe Harbor for din sårbarheitsforsking som er relatert til denne policyen.

Våre forventningar

Når du deltek i vårt sårbarheitsrapporteringprogram i god tru, ber vi om at du

  • følgjer reglane, inkludert denne policyen og eventuelle andre relevante avtalar. Om det er nokon inkonsekvens mellom denne policyen og andre gjeldande vilkår, vil vilkåra i denne policyen ha forrang.
  • rapporterer eventuelle sårbarheiter du har oppdaga umiddelbart.
  • unngår å krenke andre sin personvern, forstyrre våre system, øydeleggje data og/eller skade brukaropplevinga.
  • brukar kun dei offisielle kanalane for å diskutere sårbarheitsinformasjon med oss.
  • gjev oss ein rimeleg tid (minst 120 dagar frå den første rapporten) til å løyse problemet før du offentleggjer det.
  • utfører testing kun på system innanfor omfanget, og respekterer system og aktivitetar som er utanfor omfanget.
  • om ein sårbarheit gjev utilsikta tilgang til data: Avgrens mengda data du får tilgang til til det minimum som krevst for effektivt å demonstrere eit Proof of Concept; og avslutt testing og send inn ein rapport umiddelbart om du støyter på brukardata under testing, som personleg identifiserbar informasjon (PII), personleg helseinformasjon (PHI), kredittkortdata eller eigedomsinformasjon.
  • du bør kun interagere med testkontoar du eig eller med eksplisitt løyve frå kontoinnehavaren.
  • ikkje engasjere deg i utpressing.

Offisielle kanalar

Safe harbor

Når du utfører sårbarheitsforsking i samsvar med denne policyen, reknar vi denne forskinga som

  • autorisert i samsvar med gjeldande anti-hacking-lover, og vi vil ikkje iverksette eller støtte rettslege skritt mot deg for utilsikta, godtruande brot på denne policyen.
  • autorisert i samsvar med relevante anti-omgåingslover, og vi vil ikkje fremje eit krav mot deg for omgåing av teknologikontrollar.
  • unntatt frå restriksjonar i våre vilkår for bruk (TOS) og/eller akseptabel brukspolicy (AUP) som vil forstyrre utføringa av tryggleiksforsking, og vi fråskriv desse restriksjonane på ein avgrensa basis.
  • lovleg, nyttig for den generelle tryggleiken på Internett, og utført i god tru.

Du forventast, som alltid, å overhalde alle gjeldande lover. Om rettslege skritt blir iverksett av ein tredjepart mot deg og du har overhalde denne policyen, vil vi ta skritt for å gjere det kjent at handlingane dine blei utført i samsvar med denne policyen.

Merk at Safe Harbor kun gjeld juridiske krav under kontroll av organisasjonen som deltek i denne policyen, og at policyen ikkje bind uavhengige tredjepartar.