Sicherheit

Produktsicherheit

Schwachstellen melden.

Wenn Sie eine Sicherheitslücke in der PrivateAI Box oder in unseren Diensten gefunden haben, melden Sie sie uns bitte, bevor Sie sie veröffentlichen. Wir bearbeiten jede Meldung, antworten nachvollziehbar und gehen rechtlich nicht gegen Personen vor, die sich an diese Regeln halten.

Meldestelle: security@privateai-box.de
Maschinenlesbar: /.well-known/security.txt (RFC 9116)
Sprachen: Deutsch, Englisch

Was wir brauchen

Eine gute Meldung spart allen Zeit.

Was betroffen ist — Produkt und Version, bei Diensten die Adresse. Die Version steht im Cockpit unter „System“.

Wie es sich auslösen lässt — Schritte zum Nachvollziehen, gern mit Beispielanfrage, Bildschirmfoto oder Protokollauszug.

Welche Auswirkung Sie sehen — Was ein Angreifer damit erreichen könnte — das hilft uns bei der Einstufung.

Wie wir Sie erreichen — Ob und wie Sie genannt werden möchten, wenn wir die Behebung veröffentlichen.

Bitte keine echten personenbezogenen Daten Ihrer Kundinnen und Kunden mitschicken. Wenn sich ein Fund nur mit echten Daten zeigen lässt, schreiben Sie uns das — wir finden einen Weg.

Was Sie von uns erwarten können

Feste Zusagen statt guter Absichten.

SchrittFrist
Eingangsbestätigunginnerhalb von 72 Stunden
Erste Einschätzung und Einstufunginnerhalb von 10 Arbeitstagen
Rückmeldung zum Standfortlaufend bis zur Behebung
Veröffentlichung eines Hinweisesnach Behebung, abgestimmt mit der meldenden Person

Unterstützungszeitraum

Wie lange es Sicherheitsupdates gibt.

Der Cyber Resilience Act verlangt, dass wir das verbindlich sagen — und nicht erst auf Nachfrage.

Mindestens fünf Jahre Sicherheitsupdates — Gerechnet ab dem Inverkehrbringen der jeweiligen Geräte- und Softwaregeneration. Sicherheitsupdates sind im Unterstützungszeitraum kostenfrei.

Ende der Unterstützung mit Vorlauf — Wir kündigen es mindestens zwölf Monate vorher an und benennen einen Weg zum Umstieg. Niemand steht plötzlich ohne Updates da.

So kommen die Updates — Signierte Pakete, zwei Systembereiche im Wechsel, Integritätsprüfung beim Start und automatischer Rückfall auf den vorherigen Stand, wenn etwas schiefgeht. Die Box holt sie selbst ab; es gibt keinen Weg von außen hinein.

Stückliste auf Anfrage — Zu jeder ausgelieferten Version führen wir eine Liste der enthaltenen Komponenten samt Bewertung bekannter Schwachstellen. Kunden erhalten sie auf Anfrage.

Hardware getrennt betrachtet — Für Firmware und Ersatzteile des Geräts ist der Hardware-Hersteller zuständig. Meldungen dazu leiten wir weiter, damit sie nicht zwischen uns beiden liegen bleiben.

Außerbetriebnahme

Wenn die Box das Haus verlässt.

Der Datenbereich der Box ist verschlüsselt. Beim Außerbetriebnehmen wird der Schlüssel vernichtet und der Bereich überschrieben — damit sind die Daten auch dann nicht mehr lesbar, wenn das Gerät weitergegeben oder entsorgt wird. Den Ablauf beschreibt das Handbuch; auf Wunsch begleiten wir ihn und bestätigen ihn schriftlich.

Stand dieser Seite: 10. August 2026. Die genannten Fristen und Zeiträume sind unsere Zusage gegenüber Kunden; die EU-Konformitätserklärung nach dem Cyber Resilience Act liegt noch nicht vor — die Hauptpflichten der Verordnung gelten ab Dezember 2027, und wir stellen sie mit Wirksamkeit bereit. Diese Seite ist keine Rechtsberatung.

Weiterlesen

Das könnte als Nächstes interessieren.

Technik im Detail

Verschlüsselung, schreibgeschütztes System, Update-Verfahren mit Rückfall.

Wie Daten hineinkommen

Angebunden statt hochgeladen — und was im Moment der Frage passiert.

Häufige Fragen

Ausfall, Fernzugang, Unterstützungszeitraum.