Responsible disclosure: kwetsbaarheid gevonden? Meld hem, dan lossen we hem op
Deze pagina beschrijft hoe je een beveiligingsprobleem in een systeem van TheSEO bij ons meldt, wat wij van je vragen en wat je van ons terugkrijgt. In gewone taal, zodat je vooraf weet waar je aan toe bent.
- DOC.R1aZo meld je hetmelden
- DOC.R1bWaar dit beleid over gaatreikwijdte
- DOC.R1cWat we van je vragenspelregels
- DOC.R1dWat je van ons kunt verwachtenonze kant
- DOC.R1eWat dit juridisch betekentjuridisch
- DOC.R1fWat we met je gegevens doengegevens
- DOC.R1gsecurity.txt: dezelfde afspraak, maar dan voor machinesmachineleesbaar
- DOC.R1hDatalek, klacht en wijzigingenaangrenzend
# De volgorde van deze tekst, met de code die boven elk deel staat.
# De wijzer loopt de delen af; hij toont niet waar jij zelf leest.
Zo meld je het
Zet SECURITY in het onderwerp. Dan komt je bericht met voorrang in beeld en verdwijnt het niet tussen de gewone post.
Meld vertrouwelijk, dus rechtstreeks aan ons en nog niet in het openbaar. Hoe concreter je melding, hoe sneller we hem kunnen naspelen en oplossen.
Wat we graag in je melding zien
- De URL of het systeem waar het om gaat.
- De stappen om het probleem na te doen, in de volgorde die jij hebt gelopen.
- Wat iemand er kwaadwillend mee zou kunnen: welke gegevens of welke functie loopt risico.
- Alleen het minimaal noodzakelijke bewijs. Eén schermafbeelding of één regel uit een antwoord is genoeg. Stuur geen complete uitdraai met gegevens van anderen.
- Hoe we je kunnen bereiken voor vragen, en of je genoemd wilt worden als het is opgelost.
Een uitdraai van een scanner zonder aangetoond probleem kunnen we niet beoordelen. Beschrijf dus wat er misgaat en hoe je dat hebt gezien, niet alleen welke tool iets rood kleurt.
Versleuteld melden
Wil je de details versleuteld aanleveren, vraag daar dan in je eerste bericht om. We spreken dan een manier af voordat je de inhoud stuurt.
Stand van zaken: er staat nog geen vaste versleutelde meldingang klaar, zoals een gepubliceerde PGP-sleutel of een beveiligd formulier. Zolang die er niet is, spreken we het per melding af. Komt die ingang er, dan staat hij hier en in security.txt.
Waar dit beleid over gaat
Dit beleid gaat over systemen die wij zelf draaien en zelf kunnen repareren. Denk aan deze website en de gratis tools en plugins erop, het MyParcel Dashboard, het organisatiebrein Jarvis, het linkbuildingplatform LinkLoop achter onze linkbuildingdienst, de AI Index en onze MCP-koppelingen. Wil je in een keer zien wat we allemaal zelf draaien, dan staat dat bij elkaar op onze software.
Systemen van andere partijen vallen er niet onder
Onze site draait bij een hostingpartij en betalingen lopen via een betaaldienst. Vind je een probleem in zo'n dienst zelf, meld het dan bij die partij, want wij kunnen daar niets aan veranderen. Zit het in de manier waarop wij die dienst hebben ingericht of gekoppeld, dan is het wel voor ons en horen we het graag.
- Deze website en de gratis tools eropInclusief de plugins die je hier kunt downloaden.
- MyParcel DashboardHet scherm waarin webshops hun zendingen bekijken.
- Jarvis en LinkLoopOns organisatiebrein en ons linkbuildingplatform.
- De AI Index en onze MCP-koppelingenDe meetopstelling en de koppelvlakken naar AI-assistenten.
- De hostingpartij zelfEen gat in hun platform kunnen wij niet dichten.
- De betaaldienst zelfMeld dat bij die partij, dan komt het bij de juiste mensen.
- Diensten van derden waar wij alleen klant van zijnWij kunnen daar geen regel code aan veranderen.
Bij twijfel: melden. Uitzoeken bij wie iets thuishoort is ons werk, niet dat van jou. Weet je het niet zeker, stuur het dan gewoon naar het meldadres hierboven; wij zetten het door als het bij een ander ligt.
Werk je met ons samen en zie je iets in een omgeving die wij voor jou beheren, dan mag je het ook gewoon via je vaste contactpersoon melden
Het meldadres hierboven werkt dan net zo goed.
Wat we van je vragen
Onderzoek doen is prima, zolang je niemand anders raakt. Concreet vragen we dit:
- Test alleen op je eigen accounts en je eigen gegevens.
- Blijf weg van phishing, social engineering, DDoS, fysieke aanvallen, spam, malware, het wijzigen van gegevens en toegang tot gegevens van anderen.
- Download of bewaar geen persoonsgegevens. Gebruik zo min mogelijk gegevens om aan te tonen dat het probleem echt is.
- Stop zodra je persoonsgegevens, sleutels of gegevens van een andere klant ziet, en meld dat direct.
- Maak het probleem niet openbaar voordat het is opgelost, of voordat we samen een redelijke termijn hebben afgesproken.
- Vraag vooraf toestemming voor handelingen die de beschikbaarheid, de kosten of de juistheid van gegevens kunnen raken.
Die laatste twee zijn geen formaliteit
Een test die de site plat legt of die kosten maakt, treft klanten die er niets mee te maken hebben.
Wat je van ons kunt verwachten
# De doorgetrokken helft van de lijn zijn termijnen waar we naar streven en waarop je ons mag aanspreken. De onderbroken helft heeft bewust geen termijn: een vaste hersteltermijn die we niet altijd kunnen waarmaken zouden we hier niet moeten opschrijven.
# Er staat geen beloning tegenover een melding. Er is geen bug bounty.
We bevestigen een melding normaal gesproken binnen twee werkdagen. Daarna bepalen we hoe ernstig het is en houden we je op hoofdlijnen op de hoogte. We streven naar een eerste inhoudelijke beoordeling binnen vijf werkdagen.
Hoe lang een oplossing duurt, hangt af van de ernst en van waar het probleem zit
Zit het in onze eigen code, dan gaat het meestal snel. Hangt het aan een leverancier of aan een koppeling, dan zijn we van hun tempo afhankelijk.
Dit zijn de termijnen waar we naar streven en waarop je ons mag aanspreken
Het zijn geen gegarandeerde termijnen, en we noemen bewust geen vaste hersteltermijn die we niet altijd kunnen waarmaken.
Is het opgelost, dan laten we je dat weten
Wil je erbij genoemd worden, geef dat dan aan in je melding, dan overleggen we hoe.
Wat dit juridisch betekent
Handel je zorgvuldig en binnen de regels op deze pagina, dan doen wij geen aangifte en beginnen wij geen civiele procedure wegens het onderzoek zelf. Dat is de afspraak die we hier vastleggen.
Wat hier niet staat: dit is geen toestemming voor onrechtmatig handelen buiten deze regels
Ga je verder dan wat hierboven staat, dan geldt gewoon de wet, en dan kan het Openbaar Ministerie zelfstandig besluiten wat het doet. Dat ligt niet bij ons.
We beloven ook geen beloning
Er is geen bug bounty en er staat geen bedrag tegenover een melding. We zeggen dat liever vooraf dan achteraf.
Wat we met je gegevens doen
Staan er persoonsgegevens in je melding, bijvoorbeeld je eigen naam en e-mailadres of gegevens die je toevallig zag, dan gebruiken we die alleen om het probleem te onderzoeken, om contact met je te houden, om de beveiliging op orde te brengen en om aan wettelijke verplichtingen te voldoen. Verder niets. Ze gaan niet naar marketing en niet naar derden die er eigen doelen mee hebben.
Wat we bewaren en op welke grond staat in onze privacyverklaring.
Stand van zaken: meldingen hebben nog geen eigen bewaartermijn als aparte categorie
De privacyverklaring noemt wel de termijnen die er het dichtst bij liggen: berichten twaalf maanden na het laatste inhoudelijke contact, en bewijs van een bevestigd beveiligingsincident tot maximaal vijf jaar. Zodra er een eigen termijn voor meldingen is vastgesteld, komt die hier te staan.
security.txt: dezelfde afspraak, maar dan voor machines
Onderzoekers en scanners kijken eerst op een vaste plek of een organisatie een meldadres heeft. Die plek is /.well-known/security.txt, beschreven in RFC 9116. Bij ons staat daar dit:
Contact: mailto:sales@theseo.nl Expires: 2027-08-01T23:59:59Z Preferred-Languages: nl, en Canonical: https://theseo.nl/.well-known/security.txt Policy: https://theseo.nl/responsible-disclosure/
In gewone taal: waar je het meldt, tot wanneer dit bestand geldig is, in welke talen je terecht kunt, waar het bestand thuishoort en waar het beleid staat dat je nu leest.
De vervaldatum is 1 augustus 2027
Die staat er niet voor de sier. Een security.txt met een verstreken datum is erger dan geen bestand, want dan weet een melder niet meer of het adres nog klopt. We vernieuwen hem dus voor die datum.
Datalek, klacht en wijzigingen
Denk je dat er gegevens zijn gelekt?
Dat is iets anders dan een kwetsbaarheid. Een kwetsbaarheid is een gat dat misbruikt kan worden, een datalek betekent dat er al gegevens uit zijn. Zie je aanwijzingen voor het tweede, mail dan naar sales@theseo.nl met het woord datalek in het onderwerp. Wat er daarna gebeurt, staat in de privacyverklaring.
Niet tevreden over hoe we je melding oppakken?
Laat het ons weten via hetzelfde adres. Gaat het over de omgang met persoonsgegevens, dan kun je ook terecht bij de Autoriteit Persoonsgegevens via autoriteitpersoonsgegevens.nl.
Wijzigingen
Verandert er iets aan dit beleid of aan het meldadres, dan passen we deze pagina aan en meteen daarna security.txt, zodat de twee elkaar niet tegenspreken. Bovenaan staat de versie, hieronder de datum van de laatste wijziging.
Zie ook onze voorwaarden en onze privacyverklaring.
Laatst gewijzigd op 11 augustus 2026
Iets gevonden?
Meld het op de manier die hierboven staat. Je krijgt een bevestiging en een antwoord van degene die het oplost, en we noemen je naam alleen als jij dat wilt.