Responsible disclosure policy
Laatste update 9 april 2026
Bij Vwala vinden wij de veiligheid van onze systemen en gegevens heel belangrijk. Toch kan er soms een kwetsbaarheid opduiken, iets dat door de mazen van het net glipt. Vind je een zwakke plek in een van onze systemen? Laat het ons weten en dan we lossen het zo snel mogelijk op en werken graag met je samen om onze systemen, gegevens en gebruikers beter te beschermen.
Wat je op deze pagina vindt:
- Wie je contacteert om kwetsbaarheden te melden
- Hoe we samen een melding afhandelen
- Welke afspraken we van je vragen
- Wat wij beloven als reactie op jouw melding
- Het toepassingsgebied en toepasselijk recht van ons beleid
2.1. Melding
Meld je bevindingen zo snel mogelijk en enkel aan het bovengenoemde aanspreekpunt. Geef voldoende informatie over het probleem zodat we het kunnen reproduceren en zo snel mogelijk oplossen. Meestal volstaat het IP-adres of de URL van de getroffen systemen en een omschrijving van de kwetsbaarheid. Bij complexere problemen kan meer nodig zijn.
2.2. Communicatie
Je ontvangt binnen de tien dagen een ontvangstbevestiging, samen met een herinnering aan je vertrouwelijkheidsplicht en de volgende stappen. We houden je op de hoogte van de voortgang.
2.3. Onderzoek
We controleren je melding door de kwetsbaarheid te reproduceren en beoordelen de ernst van het gemelde beveiligingsprobleem.
2.4 Oplossing
We lossen het probleem zo snel mogelijk op, in functie van de risico's verbonden aan de kwetsbaarheid, vooraleer er schade kan worden berokkend.
3.1 Jouw onderzoek
We vragen je het beveiligingsprobleem niet te misbruiken. Concreet betekent dat:
- Niet meer gegevens downloaden, kopiëren, inkijken, verwijderen of aanpassen dan nodig is om het lek aan te tonen
- Vertrouwelijke gegevens die je via de kwetsbaarheid vond niet te delen en ze onmiddellijk te wissen nadat we het probleem hebben opgelost
- Geen gebruik te maken van aanvallen op fysieke beveiliging, social engineering, DDoS, spam, brute force of applicaties van derden
- Geen malware te plaatsen
- Geen veranderingen in het systeem aan te brengen
- De vertrouwelijkheid, integriteit, beschikbaarheid en het prestatievermogen van onze systemen niet aan te tasten
Het kan dat je tijdens je onderzoek toevallig kennisneemt van vertrouwelijke gegevens. Dat begrijpen we, zolang dat niet het opzet is van je onderzoek.
3.2 Jouw publicatie
Wil je het bestaan van een beveiligingsprobleem met derden delen? Dan vragen we je:
- Dat enkel te doen nadat we het hebben opgelost
- Ons een maand op voorhand te verwittigen
- Ons toe te laten in overleg te beslissen hoe het gedeeld wordt
- Vwala niet rechtstreeks of onrechtstreeks te identificeren zonder ons uitdrukkelijk akkoord
- We reageren binnen tien dagen op je melding
- We houden je op de hoogte van de voortgang
- We lossen het probleem zo snel mogelijk op
- Als je je aan de bovenstaande afspraken houdt, ondernemen we geen juridische stappen tegen je
- We behandelen je melding vertrouwelijk en delen je persoonlijke gegevens niet zonder jouw toestemming
- Als we het probleem kenbaar maken, vermelden we (met jouw goedkeuring) jouw naam als ontdekker
Vwala betaalt geen vergoeding voor het melden van potentiële of bevestigde beveiligingskwetsbaarheden. Maar we zijn wél oprecht dankbaar voor elke melding. Als blijk van waardering vermelden we je graag als ontdekker in een officieel document, of sturen we je een set handgeplukte Vwala goodies op. Doe je ons écht versteld staan, dan nemen we mogelijk contact met je op voor een betaalde ethische penetratietest.
Bij een geschil over de toepassing, naleving of interpretatie van dit beleid dat we niet minnelijk kunnen regelen, leggen we het voor aan de bevoegde rechtbanken van het arrondissement Oost-Vlaanderen, afdeling Gent. Het Belgische recht is van toepassing.
Deze tekst is afgeleid werk “Responsible Disclosure” van Floor Terra, gebruikt onder een Creative Commons Naamsvermelding 3.0 licentie.
