TV3 Grupi vastutustundliku avalikustamise programm
TV3 Grupp, sealhulgas Go3 Baltics, All Media Eesti, All Media Latvia, Star FM, All Media Lithuania, All Media Radijas, All Media Digital (edaspidi – TV3 või TV3 Grupp) haldab oma tegevuses tohutuid andmemahte ja süsteeme, mis neid andmeid töötleb. TV3 peab nende andmete turvalisust esmatähtsaks, mistõttu töötame pidevalt selle nimel, et tagada andmete ja süsteemide turvalisus. Vaatamata TV3 pidevatele jõupingutustele turvaaukude leidmisel ja parandamisel, mõistame, et meil võib mõni neist kahe silma vahele jääda, seega kutsume teid osalema TV3 vastutustundliku avalikustamise programmis, et aidata meil parandada andmete ja süsteemi turvariske. Olles avastanud TV3 veebisaitidel ja/või süsteemides turvaauke, teatage neist meile vastavalt käesolevale vastutustundliku avalikustamise programmile.
TV3 vastutustundliku avalikustamise programmis osalemine on vabatahtlik.
Teabe edastamine TV3 veebisaitidel ja süsteemides leitud haavatavuste kohta loetakse teie kinnituseks, et olete programmi tingimused läbi lugenud ja nendega nõustunud. Kui te ei järgi programmi tingimusi, võidakse teid selles osalemisest taandada.
Vastutustundliku avalikustamise põhimõtted
TV3 julgustab turvaaukude vastutustundlikku avalikustamist ja seetõttu ei võta ta mingeid õiguslikke meetmeid isikute vastu, kes avalikustavad turvaauke vastavalt vastutustundliku avalikustamise programmi tingimuste, seadusandlike nõuete ja allpool loetletud põhimõtete kohaselt:
Kui te neid põhimõtteid ei järgi, võime teie IP-aadressi blokeerida ja võtta kasutusele muid õiguslikke meetmeid.
Programmis osalejad
Te ei saa vastutustundliku avalikustamise programmis osaleda, kui:
Kui TV3 tuvastab, et te ei vasta ülaltoodud nõuetele, eemaldatakse teid TV3 vastutustundliku avalikustamise programmist ja te ei saa preemiat.
Programmi rakendusvaldkond
Kõik allpool loetletud domeenid ja alamdomeenid võivad olla turvaaukude otsingute objektiks.
Go3.tv | Play.tv3.ee |
Go3.lv | Play.tv3.lv |
Go3.lt | Play.tv3.lt |
Tv3.ee | |
Tv3.lv | |
Tv3.lt | |
www.home3.ee | |
mans.go3.lv | |
mano.go3.lt | |
minu.go3.tv | |
minu.home3.ee | |
mans.home3.lv | |
mano.home3.lt |
Ametlikes rakenduste poodides saadaval olevad TV3 rakendused (nt iseteenindusrakendused, Go3, jne) võivad samuti olla turvaaukude otsingute objektiks.
Näited mittekvalifitseeruvatest ja kvalifitseeruvatest haavatavustest
TV3 aktsepteerib kõiki teateid tuvastatud turvaaukude kohta, mis rikuvad TV3 süsteemide terviklikkust ja konfidentsiaalsust, kuid mitte kõik teatatud haavatavused ei pruugi teenida tasu. Järgmiste haavatavuste eest EI maksta tasu:
Allpool loetletud haavatavuste eest võidakse maksta tasu:
TV3 jätab endale õiguse hinnata teatatud haavatavuse mõju ja raskust, samuti kontrollida, kas haavatavusest on varem teatatud.
Preemia ja selle suurus
Preemia suurus sõltub tuvastatud turvanõrkuse ulatusest. Mida olulisem on haavatavus, seda suurem on sellest teatamise eest makstav tasu. Turvaauke, mis võivad viia tundlike andmete avalikustamise ja rahalise kahjuni, peetakse olulisteks haavatavusteks.
Auhinda saab maksta vaid uute turvaaukude eest, millest TV3 pole varem teavitatud. Teavitused turvaaukude kohta peavad vastama programmi tingimustele.
Kui haavatavusest teatavad korraga kaks või enam inimest, jagatakse preemia nende vahel.
Preemia maksmise ja selle suuruse määrab TV3 enda äranägemisel. Maksed tehakse eurodes või TV3 teenuste soodusvautšerite abil.
Maksesumma määramisel võtab TV3 arvesse riski tõsidust ja haavatavuse mõju.
NOTA BENE: me ei saa premeerida sanktsioneeritud isikuid ega sanktsioonide nimekirjas olevate riikide kodanikke. Preemia saaja vastutab asjakohaste maksude tasumise eest, olenevalt riigist ja kodakondsusest. Teie riigi kohalikud seadused võivad ette näha täiendavaid piiranguid, mis võivad takistada teil programmis osalemist.
Turvahaavatavustest teatamise viisid
Kui arvate, et olete leidnud turvaaugu, teatage sellest meile aadressil:
Kasutage meile saadetud teabe konfidentsiaalsuse tagamiseks PGP-d:
Vastutustundlik avalikustamine <disclosure@tv3group.eu>
PGP võtme ID: 0xC3ECBAD2CEB9021A
PGP sõrmejälg: 031B53FAFE66CFD309163469C3ECBAD2CEB9021A
PGP võti – laadi alla siit key
Turvahaavatavuse kohta teavet esitades märkige ära järgmine.
Teie teavitus TV3-le kinnitatakse 7 päeva jooksul. Esitatud teave kontrollitakse ja teiega võetakse ühendust 30 päeva jooksul. Haavatavuse kõrvaldamiseks kuluv aeg sõltub selle keerukusest ja raskusastmest.
Konfidentsiaalsus
Kogu teave, mille saate, kogute või avastate TV3 Grupi, selle töötajate ja/või klientide kohta vastutustundliku avalikustamise programmis osalemise tulemusel, tuleb hoida konfidentsiaalsena ja seda kasutada vastutustundliku avalikustamise programmis osalemise eesmärgil. Te ei tohi sellist konfidentsiaalset teavet avaldada ilma meie eelneva kirjaliku nõusolekuta. Konfidentsiaalse teabe avaldamine, mis ei vasta eespool nimetatud tingimustele, võib kaasa tuua teie vastutustundliku avalikustamise programmist kõrvaldamise.
Esitatud teabe omandiõigus
Osaledes TV3 Grupi vastutustundliku avalikustamise programmis, annate TV3 grupi ettevõtetele ja nende tütarettevõtetele all-litsentsitava, mitteeksklusiivse, tasuta, tagasivõtmatu aja, territooriumi või ulatusega piiramatu kasutuslitsentsi reprodutseerimiseks, kohandamiseks, muutmiseks, avaldada, levitada, avalikult esitada, luua tuletatud teoseid, toota, kasutada, müüa, müügiks pakkuda ja importida teie esitatud teavet haavatavuse kohta, samuti mis tahes seotud materjali, mille esitasite TV3 grupile mis tahes eesmärgil.
Haavatavuse kohta teavet edastades garanteerite ja kinnitate, et teie esitatud teave on originaalne ning teil on täielikud õigused seda jagada ja TV3 grupi ettevõtetele ülaltoodud litsentsi anda.
Muudatused TV3 Grupi vastutustundliku avalikustamise programmis
Pärast TV3 Grupi vastutustundliku avalikustamise programmi tingimuste uuendamist teavitame teid olulistest muudatustest, postitades teate veebilehtedele tv3.ee, tv3.lv, tv3.lt, go3.tv, go3.lv , tv3.lt, home3.ee. Sellegipoolest, et olla kursis programmi kehtiva versiooniga, peaksite perioodiliselt üle vaatama ja tutvuma omal algatusel veebisaidil avaldatud TV3 Grupi vastutustundliku avalikustamise programmi uusimat versiooni.
Värskendatud: 01.05.2023
Täname, et aitate hoida TV3 Grupi ja meie kasutajate turvalisust!
Bug bounty / Responsible Disclosure Program of TV3 Group
In its activities, TV3 Group, including Go3 Baltics, All Media Eesti, All Media Latvia, Star FM, All Media Lithuania, All Media Radijas, All Media Digital (hereinafter – TV3 or TV3 Group) handles huge amounts of data and systems that process these data. TV3 finds the security of these data to be of paramount importance, thus we constantly work to ensure the security of the data and the systems. Despite continuous efforts of TV3 to find and fix security vulnerabilities, we understand that we may overlook some of them, so we invite you to participate in the Responsible Disclosure Program of TV3 to help us fix data and system security risks. Having found any security vulnerabilities on TV3´s websites and/or systems, please report them to us in accordance with this Responsible Disclosure Program.
Participation in the Responsible Disclosure Program of TV3 is voluntary.
Provision of information on vulnerabilities found on TV3´s websites and systems shall be considered to be your confirmation that you have read and agree to the terms and conditions of the Program.
If you fail to comply with the terms and conditions of the Program, you may be withdrawn from the participation in it.
Principles of responsible disclosure
TV3 encourages a responsible disclosure of security vulnerabilities and therefore it shall not take any legal action against persons who disclose security vulnerabilities in accordance with the terms and conditions of the Responsible Disclosure Program, legislative requirements and the principles listed below:
If you do not comply with these principles, we may block your IP address and take other legal action.
Program participants
You cannot participate in the Responsible Disclosure Program if:
If TV3 determines that you do not meet the above requirements, you shall be withdrawn from TV3´s Responsible Disclosure Program and will not be eligible for a reward.
Area of application of the Program
All the below-listed domains and subdomains may be the subject of security vulnerability searches:
Go3.tv | Play.tv3.ee |
Go3.lv | Play.tv3.lv |
Go3.lt | Play.tv3.lt |
Tv3.ee | |
Tv3.lv | |
Tv3.lt | |
www.home3.ee | |
mans.go3.lv | |
mano.go3.lt | |
minu.go3.tv | |
minu.home3.ee | |
mans.home3.lv | |
mano.home3.lt |
TV3´s apps hosted on official app stores (e.g. self-service apps, Go3, etc.) may also be the subject of security vulnerability searches.
Examples of non-qualifying and qualifying vulnerabilities
TV3 shall accept all reports on identified vulnerabilities that violate the integrity and confidentiality of TV3´s systems, but not all reported vulnerabilities may earn a reward. The following vulnerabilities shall NOT be subject to reward:
A reward may be provided for the vulnerabilities listed below:
TV3 reserves the right to assess the impact and severity of a reported vulnerability, also checking whether the vulnerability has been reported before.
Reward and its amount
The amount of the reward depends on the extent of the detected security vulnerability. The more significant the vulnerability is, the higher is the reward paid for reporting it. Vulnerabilities that could lead to the disclosure of sensitive data and financial loss are considered significant vulnerabilities.
Rewards can only be paid for new security vulnerabilities that have not been reported to TV3 before. Reports on disclosed security vulnerabilities shall comply with the terms and conditions of the Program.
If two or more people report a vulnerability together at the same time, the reward shall be split between them.
The payment of a reward and its amount shall be set at the discretion of TV3. Payments shall be made in euro or by providing discount vouchers for TV3 services.
When determining the payment amount, TV3 shall consider the severity of the risk and the impact of the vulnerability.
NOTA BENE: we cannot reward sanctioned persons or nationals of countries that are on the sanctioned list. You shall be responsible for any taxes depending on your country and nationality. Local laws of your country may provide for additional restrictions that could prevent you from participating in the Program.
Ways to report security vulnerabilities
If you think you have found a security vulnerability, please report it to us at:
Please use PGP to ensure the confidentiality of the information sent to us:
Responsible Disclosure <disclosure@tv3group.eu>
PGP key id: 0xC3ECBAD2CEB9021A
PGP fingerprint: 031B53FAFE66CFD309163469C3ECBAD2CEB9021A
PGP key – download key
When providing information about a security vulnerability, please indicate the following:
Your report should be confirmed within 7 days. Disclosed information will be verified, and you should be contacted within 30 days. The time it takes to resolve a vulnerability depends on its complexity and severity.
Confidentiality
Any information you receive, collect or discover about TV3 Group, its employees and/or customers as a result of your participation in the Responsible Disclosure Program shall be kept confidential and used for the purposes of participating in the Responsible Disclosure Program. You may not disclose such confidential information without our prior written consent. Any disclosure of confidential information that does not comply with this requirement may result in your withdrawal from the Responsible Disclosure Program.
Ownership of the information provided
By participating in the Responsible Disclosure Program of TV3 Group, you shall provide TV3 Group companies and their subsidiaries with a sub-licensable, non-exclusive, free, irrevocable use licence unrestricted in time, territory or scope, to reproduce, adapt, modify, publish, distribute, publicly perform, create derivative works, produce, use, sell, offer for sale, and import your provided information about the vulnerability, as well as any related material which you provided to TV3 Group, for any purpose.
When providing information on a vulnerability, you shall warrant and represent that your provided information is original and that you have full rights to share it and to provide TV3 Group companies with the above licence.
Amendments to the Responsible Disclosure Program of TV3 Group
Once we update the terms and conditions of the Responsible Disclosure Program of TV3 Group, we shall inform you of any material amendments by posting a notice on the websites tv3.ee, tv3.lv, tv3.lt, go3.tv, go3.lv, tv3.lt, home3.ee. Nevertheless, to be familiar with the current version of the Program, you should periodically review and familiarise yourself with the latest version of the Responsible Disclosure Program of TV3 Group published on the website on your own initiative.
Updated: 01.05.2023
Thank you for helping keep TV3 Group and our users safe!
Sinu kiri on edastatud, täname!