Kwetsbaarheid melden (CVD)
Bij TrueLime hechten we grote waarde aan de veiligheid van onze systemen, applicaties en dienstverlening. Ondanks onze inspanningen en zorgvuldige beveiligingsmaatregelen kan het toch voorkomen dat er kwetsbaarheden bestaan.
Een kwetsbaarheid verantwoord en vertrouwelijk melden zodat wij deze eerst kunnen verhelpen, heet Coordinated Vulnerability Disclosure (CVD). Door kwetsbaarheden op deze manier te melden help je ons én onze klanten veiliger te werken. Dat waarderen we enorm.
Als je een kwetsbaarheid ontdekt in één van onze websites, systemen of applicaties, vragen we je om deze zo snel mogelijk bij ons te melden via het onderstaande formulier of per e‑mail naar security@truelime.nl.
Wat is een CVD‑melding?
CVD staat voor Coordinated Vulnerability Disclosure: het gecoördineerd melden van technische beveiligingslekken, zodat deze kunnen worden opgelost voordat kwaadwillenden er misbruik van maken.
Voorbeelden van kwetsbaarheden die je kunt melden zijn onder meer:
- Mogelijkheden om inlog‑ of autorisatiecontroles te omzeilen.
- Onbedoelde toegang tot gegevens of databases (bijvoorbeeld met persoonsgegevens of vertrouwelijke informatie).
- Beveiligingslekken die de beschikbaarheid, integriteit of vertrouwelijkheid van gegevens aantasten.
Vind je een kwetsbaarheid in een systeem dat duidelijk niet door TrueLime wordt beheerd (bijvoorbeeld systemen van klanten, leveranciers of andere derden)? Meld deze dan eerst bij de eigenaar van dat systeem. Twijfel je of een kwetsbaarheid onder dit beleid valt? Meld deze gerust; wij beoordelen of het een beveiligingsprobleem vormt en nemen passende vervolgstappen.
Wat verwachten we van je?
We vragen je om bij het melden van een kwetsbaarheid de volgende uitgangspunten te hanteren:
- Geef voldoende informatie zodat wij de kwetsbaarheid kunnen reproduceren en zo snel mogelijk kunnen oplossen (bijvoorbeeld URL of IP‑adres, stappenplan, technische details, screenshots of logfragmenten).
- Beperk je tot het minimaal benodigde aantal gegevens om de kwetsbaarheid aan te tonen en maak bij voorkeur gebruik van test‑ of fictieve gegevens.
- Maak geen misbruik van de kwetsbaarheid, bijvoorbeeld door meer data te downloaden dan nodig is, of door gegevens van derden in te zien, verwijderen of aan te passen.
- Wijzig, verwijder of manipuleer geen gegevens of configuratie in het systeem.
- Deel informatie over de kwetsbaarheid niet met anderen, in ieder geval totdat de kwetsbaarheid is opgelost en we in overleg een publicatiemoment hebben bepaald.
- Beperk het aantal toegangsacties tot wat strikt noodzakelijk is om de kwetsbaarheid aan te tonen.
- Verwijder vertrouwelijke gegevens die je in het kader van de melding hebt verkregen zodra wij bevestigen dat de kwetsbaarheid is opgelost.
- Vermijd risicovolle of destructieve handelingen, zoals aanvallen op fysieke beveiliging, social engineering, brute‑force aanvallen, (D)DoS‑aanvallen, het plaatsen van malware, spam of phishing.
Wat kun je van ons verwachten?
Als je een kwetsbaarheid bij ons meldt:
- Ontvang je zo snel mogelijk, maar uiterlijk binnen 5 werkdagen, een reactie op je melding.
- Houden we je op de hoogte van de voortgang van het oplossen van de kwetsbaarheid, als je je contactgegevens hebt achtergelaten.
- Handelen we je melding vertrouwelijk af en delen we je persoonlijke gegevens niet met derden, tenzij dat noodzakelijk is om aan een wettelijke verplichting te voldoen.
- Vermelden we jouw naam als ontdekker alleen met jouw toestemming in eventuele berichtgeving over de kwetsbaarheid.
- Zullen we geen juridische stappen ondernemen (geen aangifte en geen civiele vordering) in verband met de melding, zolang je in lijn met dit beleid hebt gehandeld.
- Streven we ernaar om kwetsbaarheden zo snel mogelijk op te lossen. In situaties waarin dit meer tijd vraagt, informeren we je over de reden en de verwachte termijn.
- Stemmen we samen met jou af óf, wanneer en hoe we eventueel publiceren over de kwetsbaarheid nadat deze is verholpen.
- Op dit moment kennen wij geen financiële beloning toe voor meldingen, maar we erkennen graag je bijdrage aan onze beveiliging en kunnen, met jouw toestemming, je als ontdekker vermelden.
Datum laatste wijziging: 16‑06‑2026