Dogtrace Security

Politika koordinovaného zveřejňování zranitelností

Jak bezpečně oznámit zranitelnost ve výrobcích a digitálních službách Dogtrace.

Verze 1.1Aktualizace: 5. srpna 2026

Coordinated Vulnerability Disclosure Policy

How to safely report a vulnerability in Dogtrace products and digital services.

Version 1.1Updated: 5 August 2026

1. Kontakt

Zranitelnost oznamte na security@dogtrace.com. Do předmětu uveďte „Security vulnerability“ a stručný název problému.

2. Rozsah

Politika se vztahuje zejména na:

  • mobilní a webovou aplikaci Dogtrace GPS, její API, účty a cloudovou infrastrukturu;
  • firmware, komunikační protokoly a bezpečnostní funkce podporovaných zařízení Dogtrace, zejména řad DOG GPS X30 a X40;
  • oficiální weby a služby provozované VNT electronics s.r.o.

Služby třetích stran, které VNT neprovozuje, oznamte jejich provozovateli. Pokud si nejste jistí rozsahem, napište nám před testováním.

3. Pravidla bezpečného výzkumu

Výzkumník musí:

  • testovat pouze vlastní účty a zařízení nebo systémy, k jejichž testování má výslovné oprávnění;
  • použít nejmenší nezbytný rozsah testu a po potvrzení zranitelnosti test ukončit;
  • nezpůsobit výpadek, poškození, ztrátu dat, rušení rádiového provozu ani snížení bezpečnosti uživatelů;
  • nepoužívat sociální inženýrství, phishing, fyzické útoky, útoky proti zaměstnancům ani dodavatelům;
  • nepřistupovat k cizím osobním, lokalizačním nebo jiným důvěrným datům; dojde-li k náhodnému přístupu, dále je nezkoumat, neukládat a ihned to oznámit;
  • zranitelnost nevyužít k obohacení, vydírání, sledování, prodeji dat nebo jinému škodlivému účelu;
  • zachovat důvěrnost dohodnutou pro koordinované zveřejnění.

4. Co uvést v oznámení

  • dotčený výrobek, model, firmware, aplikaci, URL nebo API;
  • popis zranitelnosti, dopad a předpoklady zneužití;
  • reprodukovatelné kroky, bezpečný proof of concept, logy a čas testu;
  • zda mohlo dojít k přístupu k cizím datům nebo narušení služby;
  • návrh nápravy, pokud jej máte;
  • kontakt a případně preferovaný způsob uvedení jména v poděkování.

Neposílejte skutečná osobní data, přístupové tokeny ani tajné klíče, pokud nejsou nezbytné; citlivé části předem začerněte.

5. Náš postup

Naším cílem je potvrdit přijetí do 3 pracovních dnů, provést počáteční posouzení do 10 pracovních dnů a průběžně informovat o podstatném vývoji. Jde o cílové lhůty, nikoli smluvní SLA; složitost, dodavatelé a bezpečnost uživatelů je mohou ovlivnit.

Určíme závažnost, dotčené verze, dočasná opatření, opravu, způsob distribuce aktualizace a vhodný termín zveřejnění. Standardním výchozím rámcem pro koordinované zveřejnění je 90 dnů od potvrzení, může však být kratší při aktivním zneužívání nebo delší, vyžaduje-li to bezpečné nasazení opravy.

Regulatorní hlášení podle CRA nebo jiných předpisů zajišťuje VNT; výzkumník je nemusí podávat jménem VNT.

6. Safe harbour

Pokud jednáte v dobré víře a dodržíte tuto politiku, VNT nebude iniciovat právní kroky kvůli samotnému bezpečnostnímu testování, které bylo přiměřené a nezbytné k ověření oznámené zranitelnosti. Pokud třetí osoba zahájí řízení v souvislosti s jednáním odpovídajícím této politice, můžeme podle okolností potvrdit, že výzkum probíhal v souladu s našimi pravidly.

Safe harbour se nevztahuje na úmyslné poškození, vydírání, neoprávněné zveřejnění nebo použití dat, trvalé narušení služby, porušení práv třetích osob ani pokračování v testu po výzvě k jeho zastavení.

7. Odměny a zveřejnění

Tato politika není veřejným bug bounty programem a nezakládá nárok na finanční odměnu. VNT může podle vlastního uvážení nabídnout poděkování nebo jinou formu uznání. Veřejné zveřejnění koordinujte s bezpečnostním týmem a nezveřejňujte detaily umožňující zneužití dříve, než je dostupná přiměřená náprava.

1. Contact

Report a vulnerability to security@dogtrace.com. Use “Security vulnerability” and a short issue name in the subject.

2. Scope

This policy primarily covers:

  • the Dogtrace GPS mobile and web applications, APIs, accounts and cloud infrastructure;
  • firmware, communication protocols and security functions of supported Dogtrace devices, in particular DOG GPS X30 and X40;
  • official websites and services operated by VNT electronics s.r.o.

Report third-party services not operated by VNT to their operator. If you are unsure whether an asset is in scope, contact us before testing.

3. Safe-research rules

A researcher must:

  • test only their own accounts and devices or systems for which they have express authority;
  • use the minimum necessary test and stop after confirming the vulnerability;
  • avoid outages, damage, data loss, radio disruption or reduced user safety;
  • not use social engineering, phishing, physical attacks or attacks against employees or suppliers;
  • not access other persons' personal, location or confidential data; if accidental access occurs, stop, do not retain or further inspect it and report it immediately;
  • not exploit the vulnerability for profit, extortion, tracking, sale of data or any harmful purpose;
  • preserve confidentiality agreed for coordinated disclosure.

4. What to include

  • affected product, model, firmware, application, URL or API;
  • description, impact and prerequisites for exploitation;
  • reproducible steps, a safe proof of concept, logs and test time;
  • whether other persons' data or service availability may have been affected;
  • a remediation suggestion, if available;
  • contact details and any preferred credit name.

Do not send real personal data, access tokens or secret keys unless necessary; redact sensitive parts first.

5. Our process

We aim to acknowledge receipt within 3 business days, perform an initial assessment within 10 business days and provide updates on material progress. These are targets, not a contractual SLA; complexity, suppliers and user safety may affect them.

We will determine severity, affected versions, temporary mitigations, remediation, update distribution and an appropriate disclosure date. The standard starting point for coordinated disclosure is 90 days from confirmation, but it may be shorter for active exploitation or longer where safe deployment requires it.

VNT is responsible for regulatory reporting under the CRA or other law; the researcher need not report on VNT's behalf.

6. Safe harbour

If you act in good faith and follow this policy, VNT will not initiate legal action solely because of security testing that was proportionate and necessary to verify the reported vulnerability. If a third party initiates proceedings relating to conduct consistent with this policy, we may, depending on the circumstances, confirm that the research followed our rules.

Safe harbour does not cover intentional harm, extortion, unauthorised disclosure or use of data, persistent service disruption, infringement of third-party rights or continued testing after a request to stop.

7. Rewards and disclosure

This policy is not a public bug-bounty programme and does not create an entitlement to payment. VNT may at its discretion offer acknowledgement or another form of recognition. Coordinate public disclosure with the security team and do not publish exploitable details before a reasonable remediation is available.