Heeft u een kwetsbaarheid gevonden? Vertel het ons. Wij vervolgen niemand die zich aan de regels hieronder houdt, en wij noemen u met naam als u dat wilt.
Dit is de menselijke versie van ons security.txt-bestand · versie 1.0 · 14 juli 2026
Eerlijk vooraf. Wij hebben geen bug-bountyprogramma en betalen geen beloningen. Wij hebben ook geen ISO/IEC 27001-certificering en geen SOC 2 Type II-rapport. Wat wij wel hebben: een adres waar u terechtkunt, een reactietermijn die wij nakomen, en de gewoonte om te vertellen wat er is misgegaan.
Vermeld: wat u heeft gevonden, hoe u het heeft gevonden, en hoe wij het kunnen reproduceren.
Wat u van ons kunt verwachten
Stap
Termijn
Wat wij doen
Ontvangstbevestiging
2 werkdagen
Wij laten weten dat uw melding is aangekomen en bij wie hij ligt.
Inhoudelijke reactie
5 werkdagen
Erkend of niet, en zo ja: met een hersteltermijn.
Herstel
Kritiek: 72 uur · hoog: 14 dagen
Wij houden u op de hoogte tot het is opgelost.
Openbaarmaking
In overleg, standaard na herstel
Wij noemen u als melder als u dat wilt. Wij vragen u niet te publiceren vóór herstel.
Wat wij van u vragen
Bekijk geen gegevens van anderen en wijzig of verwijder niets.
Verstoor de dienst niet: geen brute kracht, geen overbelastingsaanvallen, geen sociale manipulatie van onze medewerkers.
Deel de kwetsbaarheid niet met anderen vóór herstel.
Gebruik geen gevonden gegevens; ook niet om te laten zien hoe erg het is.
Wat wij melden aan onze klanten
Raakt een incident de gegevens van een klant, dan melden wij dat binnen 24 uur na ontdekking bij die klant — ook als nog niet alles bekend is. Dat is scherper dan de wet vereist en het staat zo ook in artikel 10 van onze verwerkersovereenkomst.