Fair-Use-Richtlinie von Sentivaro
Version: 1.0
Gültig ab: 30. Juli 2026
1. Zweck
Sentivaro darf nur zur autorisierten, kontrollierten und verhältnismäßigen Sensibilisierung für Cybersicherheit und zur Bewertung der Wirksamkeit von Bildungsaktivitäten verwendet werden.
2. Genehmigung erforderlich
Der Benutzer darf eine Kampagne nur starten, wenn:
- handelt im Namen einer verifizierten Organisation;
- ist berechtigt, eine Kampagne in Auftrag zu geben;
- die Empfänger liegen im genehmigten Bereich;
- Die Organisation hat eine rechtliche Grundlage geschaffen;
- Die Organisation hat Informationspflichten erfüllt oder ordnungsgemäß geplant;
- Die Kampagne wurde gemäß dem Verfahren der Organisation genehmigt;
- Die Organisation hat beurteilt, ob in ihrem Fall ein Gleichgewichtstest oder eine DSFA erforderlich ist.
3. Streng verbotene Aktivitäten
Es ist verboten:
- Versenden der Kampagne ohne Wissen und Zustimmung der autorisierten Behörden der Organisation;
- Verwendung von Sentivaro für tatsächliches Phishing, Betrug, Belästigung, Nachverfolgung oder unbefugten Zugriff;
- Ausrichtung von Kampagnen auf Privatpersonen oder Adressen außerhalb des genehmigten Bereichs;
- Sammeln oder Versuche, Passwörter, MFA-Codes, Schlüssel, Sitzungstoken, Kartendaten, PESEL, Dokumentnummern oder Gesundheitsdaten zu sammeln;
- Speichern des im simulierten Formular eingegebenen Inhalts;
- Verwendung von bösartigem Code, Makros, ausführbaren Dateien, Exploits oder Sicherheitsumgehungsmechanismen;
- sich als eine Drittpartei auszugeben, ohne das Recht zu haben, deren Marke und Materialien zu nutzen;
- Verwendung von Szenarien, die sich ungerechtfertigt auf Entlassung, Tod, schwere Krankheit, familiäre Probleme, Entlohnung oder strafrechtliche Verantwortlichkeit beziehen;
- Weitergabe der Ergebnisse an Unbefugte;
- Veröffentlichung von Rankings, die Mitarbeiter in Verlegenheit bringen;
- Diskriminierung, Belästigung oder Vergeltung gegenüber Teilnehmern;
- automatische Personalentscheidungen ausschließlich auf der Grundlage des Sentivaro-Ergebnisses zu treffen;
- Testen von Kindern ohne gesonderte rechtliche Vereinbarung und schriftliche Zustimmung des Betreibers;
- den Zugang weiterverkaufen oder das Konto mit anderen Personen teilen;
- Umgehung von Grenzwerten, Sicherheits- und Verifizierungskontrollen;
- den Betrieb des Dienstes zu stören oder seine Sicherheit ohne Zustimmung des Betreibers zu testen.
4. Zulässige Szenarien
Das Szenario sollte:
- die realistischen Risiken der Organisation widerspiegeln;
- keinen unverhältnismäßigen Stress verursachen;
- zu einem sicheren Bildungsstandort führen;
- nur notwendige Ereignisse messen;
- die Option zum Melden einer Nachricht einschließen;
- Korrekturen berücksichtigen, die sich aus dem Betrieb von Scannern ergeben;
- mit einer Aufklärungs- oder Korrekturmaßnahme kombiniert werden.
Bevorzugt sind:
- Szenarien basierend auf der eigenen Marke der Organisation;
- neutrale, fiktive Marken von Sentivaro;
- genehmigte Sicherheits- und Personal-/Datenschutzszenarien;
- Schwierigkeitseinstufung entsprechend den Ergebnissen der Risikobewertung.
5. Ergebnisse
Die Organisation sollte:
- hauptsächlich aggregierte Daten verwenden;
- den Zugriff auf einzelne Ergebnisse beschränken;
- Überprüfen Sie das Ergebnis, bevor Sie Maßnahmen gegen die Person ergreifen.
- den Kontext der Position und die Möglichkeit eines Fehlers berücksichtigen;
- Bildungsaktivitäten nutzen, keine repressiven;
- Daten löschen, wenn sie nicht mehr benötigt werden.
6. Reaktion des Bedieners
Im Falle eines vermuteten Verstoßes kann der Betreiber:
- die Kampagne pausieren;
- die Sendung blockieren;
- das Konto begrenzen;
- ein Autorisierungsdokument anfordern;
- die notwendigen Beweise für die Veranstaltung sichern;
- das Konto kündigen;
- die geschädigte Organisation oder die zuständigen Behörden benachrichtigen, wenn dies gesetzlich vorgeschrieben oder zum Schutz von Personen erforderlich ist.
7. Missbrauch melden
Missbrauch sollte an contact@sentivaro.com mit dem Betreff „ABUSE“ gemeldet werden. Der Bericht sollte eine möglichst sichere Beschreibung, die Nachrichten- oder Kampagnen-ID und Kontaktdaten enthalten.