Navigatie

fino data services logo
Beveiliging

Beveiligingskwetsbaarheden melden

De beveiliging van onze producten en de gegevens van onze klanten heeft voor ons de hoogste prioriteit. Als u een mogelijke kwetsbaarheid in een van onze diensten hebt ontdekt, verzoeken wij u dit aan ons te melden. Wij bekijken elke melding en werken aan een oplossing.

Toepassingsgebied

Dit beleid is van toepassing op alle producten, diensten, websites en applicaties die worden beheerd door fino data services GmbH – ongeacht het merk of domein waaronder deze worden aangeboden.

Valt buiten het toepassingsgebied

Het volgende valt niet onder deze polis:
  • Diensten en infrastructuur van derden waarvan wij gebruikmaken, maar die wij niet zelf beheren
  • Producten en websites van partners of gelieerde ondernemingen die geen eigendom zijn van fino data services GmbH
  • Aanvallen die gericht zijn op de beschikbaarheid van onze systemen (bijvoorbeeld denial-of-service)
  • Social engineering gericht tegen onze medewerkers of klanten, en fysieke aanvallen op onze gebouwen
Als u niet zeker weet of een systeem onder het toepassingsgebied valt, neem dan vooraf contact met ons op.

Hoe meldt u een kwetsbaarheid?

Stuur uw rapport naar [email protected]. Om ons te helpen uw bevinding snel te beoordelen en te reproduceren, zijn de volgende gegevens nuttig:
  • Een beschrijving van de kwetsbaarheid en de betrokken dienst, URL of eindpunt.
  • Reproduceerbare stappen of een proof of concept waarmee het probleem kan worden nagebootst.
  • De mogelijke gevolgen, voor zover u die kunt inschatten.
  • Uw contactgegevens voor eventuele vervolgvragen.

[email protected]

Wat we van u vragen

Om uw werk, in goed vertrouwen, door ons te laten bekijken als onderzoek naar beveiliging, gelden de volgende bindende regels:
  • Bekijk alleen de gegevens die strikt noodzakelijk zijn om de kwetsbaarheid aan te tonen. U mag geen gegevens van anderen verwijderen of wijzigen.
  • Respecteer de privacy van derden. U mag persoonsgegevens die u tegenkomt niet delen en niet langer bewaren dan nodig is voor de bewijsvoering.
  • Denial-of-service-aanvallen, spam en social engineering gericht tegen onze medewerkers, klanten of partners zijn ten strengste verboden.
  • Maak geen misbruik van een kwetsbaarheid buiten wat nodig is om deze aan te tonen. U mag met name geen gegevens wegsluizen of wijzigen, noch blijvende toegang verkrijgen.
  • Geef ons voldoende tijd om het probleem op te lossen. Publiceer details pas na voorafgaand overleg met ons. (Verantwoorde openbaarmaking)

Hoe wij uw melding behandelen

  • Wij bevestigen de ontvangst van uw melding, doorgaans binnen één werkdag.
  • Wij bekijken de bevindingen en nemen contact met u op als we nog vragen hebben.
  • Wij houden u op de hoogte van de voortgang van de afhandeling en de maatregelen die worden genomen.

Geen bugbountyprogramma

Wij hebben momenteel geen bugbountyprogramma en betalen geen geldelijke beloningen voor meldingen. Toch stellen wij elke legitieme melding op prijs en behandelen wij deze met dezelfde zorg.

Safe Harbor

Als u te goeder trouw handelt en zich aan dit beleid houdt, beschouwen wij uw beveiligingsonderzoek als toegestaan. In dat geval zullen wij geen juridische stappen tegen u ondernemen en geen strafrechtelijke aangifte doen met betrekking tot uw onderzoek.

Mocht een derde partij juridische stappen tegen u ondernemen omdat u zich aan dit beleid hebt gehouden, dan zullen wij op verzoek duidelijk maken dat uw handelingen met ons zijn afgestemd. Als u twijfelt of een bepaalde handeling onder dit beleid valt, neem dan vooraf contact met ons op.

Hebt u een beveiligingslek ontdekt?

Wij nemen dan contact op met ons beveiligingsteam. Meestal bevestigen wij de ontvangst binnen enkele werkdagen.