Sicherheitsrichtlinie und Meldung von Schwachstellen
Stand: 2.9.2026 · Fassung 1
Die Sicherheit unserer Systeme und der uns anvertrauten Daten hat für RS Transportservice, Inh. Hasan Hayirli, hohe Priorität. Diese Richtlinie beschreibt, wie Sie uns Sicherheitslücken melden können und welche technischen und organisatorischen Maßnahmen wir treffen.
1 Schwachstelle melden
Melden Sie vermutete Sicherheitslücken bitte vertraulich und vor einer Veröffentlichung an:
- E-Mail: info@rs-transportservice.de – Betreff „Sicherheitsmeldung“
- Bevorzugte Sprachen: Deutsch, Englisch
Hilfreich sind eine Beschreibung der Schwachstelle, die betroffene Adresse, nachvollziehbare Schritte zur Reproduktion sowie eine Einschätzung der möglichen Auswirkungen.
2 Unsere Zusagen
- Eingangsbestätigung in der Regel innerhalb von drei Werktagen - Erste fachliche Rückmeldung in der Regel innerhalb von zehn Werktagen - Information über die Behebung nach Abschluss der Maßnahmen - Keine rechtlichen Schritte gegen Meldende, die sich an diese Richtlinie halten
3 Regeln für Sicherheitstests
Zulässig sind Tests, die keine fremden Daten gefährden. Nicht zulässig sind insbesondere: - Zugriff auf, Veränderung oder Weitergabe von Daten Dritter - Denial-of-Service-, Last- oder Spam-Tests - Social Engineering gegenüber Beschäftigten, Kundinnen und Kunden - physische Angriffe auf Standorte oder Fahrzeuge - automatisierte Massenscans, die den Betrieb beeinträchtigen
Eine Vergütung für Meldungen ist nicht vorgesehen.
4 Technische und organisatorische Maßnahmen
Die folgenden Maßnahmen sind in unseren Systemen umgesetzt: - Ausschließlich verschlüsselte Übertragung über TLS mit strikter Transportsicherheit (HSTS) - Sicherheitsvorgaben im Browser: Content Security Policy, X-Content-Type-Options, Referrer-Richtlinie, Permissions-Policy und Beschränkung einbettender Seiten - Rollenbasierte Zugriffssteuerung mit Rechteprüfung auf Datenbankebene für jeden Datensatz - Freigabe neuer Benutzerkonten ausschließlich durch die Administration - Optionale Zwei-Faktor-Authentisierung für Benutzerkonten der internen Plattform - Protokollierung sicherheitsrelevanter und geschäftskritischer Änderungen in einem Prüfprotokoll - Serverseitige Validierung aller Formular- und Schnittstellendaten, Begrenzung der Einsendungen je Absender und Erkennung automatisierter Einsendungen - Speicherung von Dokumenten in geschützten Ablagen; Zugriff ausschließlich über zeitlich begrenzte, nicht öffentlich auffindbare Links - Regelmäßige automatisierte Prüfung von Abhängigkeiten, Zugriffsregeln und Datenschutzvorgaben - Datensparsame Verarbeitung und definierte Löschfristen gemäß Datenschutzerklärung
5 Meldung von Datenschutzverletzungen
Verletzungen des Schutzes personenbezogener Daten bewerten wir unverzüglich und melden sie, sofern erforderlich, innerhalb von 72 Stunden der zuständigen Aufsichtsbehörde gemäß Art. 33 DSGVO. Betroffene werden bei hohem Risiko gemäß Art. 34 DSGVO informiert.
6 Maschinenlesbare Angaben
Die Kontaktangaben dieser Richtlinie sind zusätzlich nach RFC 9116 unter /.well-known/security.txt abrufbar.
Maßgeblich ist die deutsche Fassung. Stand: 2.9.2026