Fiatside

Juridisch document

Beleid voor verantwoorde openbaarmaking

Als u een fout vindt, horen we die liever van u dan van een incident. Dit document vermeldt wat u mag testen, wat verboden is, en hoe snel we antwoorden.

Versie
1.0.0
Geldig vanaf
15 September 2026
Laatst bijgewerkt
2 September 2026

Dit document is een sjabloon en moet vóór productie door juridisch adviseurs worden beoordeeld

De onderstaande tekst is opgesteld op basis van de verplichtingen die van toepassing zijn op een aanbieder van digitale activa, maar is nog niet gevalideerd door een advocaat in het rechtsgebied van vestiging. Het is daarom niet afdwingbaar zoals het is en mag niet worden behandeld als een definitieve contractuele verbintenis.

Documentinhoud
  1. 01We horen het liever van u
  2. 02Reikwijdte
  3. 03Testregels
  4. 04Hoe te melden
  5. 05Onze reactietijden
  6. 06Na de oplossing
01

We horen het liever van u

Een dienst die geld verplaatst wordt altijd op de proef gesteld, door goedbedoelende mensen of anderen. Wij vernemen een fout liever uit een rapport dan uit een incident, en wij verbinden ons ertoe niemand te vervolgen voor onderzoek dat te goeder trouw is uitgevoerd binnen de hier beschreven reikwijdte.

Er wordt in dit stadium geen financiële beloning aangeboden. Wij kondigen geen premieprogramma aan dat wij niet zouden kunnen nakomen. Wat wij concreet bieden: een snelle bevestiging, een technisch aanspreekpunt, opvolging tot aan de oplossing, en publieke erkenning als u dat wenst.

02

Reikwijdte

Binnen de reikwijdte

  • De openbare website en de bijbehorende applicatiepagina's.
  • Openbaar toegankelijke eindpunten van de programmeerinterface.
  • Authenticatie-, sessie- en wachtwoordherstelmechanismen.
  • Elke fout die leidt tot het lezen, wijzigen of omleiden van gegevens van een andere gebruiker.
  • Elke fout die het mogelijk maakt een bedrag, een begunstigde, een koers of een orderstatus te wijzigen.
  • Configuratiefouten die een geheim, een back-up of een interne omgeving blootleggen.

Buiten de reikwijdte

  • De eigen diensten van onze leveranciers: meld die rechtstreeks bij de betreffende uitgever, die een eigen programma beheert.
  • Rapporten die zijn gegenereerd door een geautomatiseerde scanner zonder bewijs van exploitatie.
  • Header- of configuratiebevindingen zonder aangetoond effect – een ontbrekende aanbevolen header, een cookie zonder attribuut op openbare inhoud.
  • Social engineering gericht op ons personeel, onze leveranciers of onze gebruikers.
  • Denial of service, overbelasting en belastingstests, in welke vorm dan ook.
  • Kwetsbaarheden die fysieke toegang tot een reeds gecompromitteerd apparaat vereisen.
03

Testregels

Deze regels zijn geen formaliteiten: zij bepalen precies wat onder onze toezegging blijft vallen om niet te vervolgen.

  1. Gebruik alleen uw eigen accounts en uw eigen gegevens. Maak een tweede account aan als u de isolatie tussen gebruikers moet testen.
  2. Stop zodra de toegang is aangetoond. Lees, kopieer of exfiltreer geen gegevens van derden.
  3. Degradeer de dienst niet: geen overbelasting, geen verwijdering, geen wijziging van productiegegevens anders dan die van uzelf.
  4. Maak de fout niet openbaar voordat deze is verholpen, of voordat de door ons gezamenlijk overeengekomen termijn is verstreken.
  5. Als u onbedoeld persoonsgegevens bereikt, stop dan onmiddellijk, bewaar ze niet en vermeld dit in uw rapport.
04

Hoe te melden

Een nuttig rapport bevat vijf elementen: het getroffen onderdeel, de werkelijke impact, reproductiestappen, een minimaal bewijsstuk en de tijdstempels van uw tests. De rest is comfort.

Meldkanaal

Er is nog geen openbare encryptiesleutel gepubliceerd. Wij zullen er geen publiceren voordat deze daadwerkelijk wordt beheerd en getest: een sleutel die wordt getoond maar niet wordt gecontroleerd, is erger dan geen sleutel. Als uw rapport gevoelig materiaal bevat, vermeld dit dan eerst in één regel en wij komen een versleuteld kanaal overeen.

[email protected]

Neem nooit persoonsgegevens van derden, een echte identificatiecode of een volledig geheim op in een rapport. Een gedeeltelijk geredigeerde opname is voldoende om toegang aan te tonen.

05

Onze reactietijden

SeverityFirst responseFix target
Critical — funds, keys or identity data exposedWithin 4 hoursFix or mitigation within 72 hours
High — authentication or authorisation bypassWithin 24 hoursFix within 14 days
Medium — limited information leak, partial denial of serviceWithin 72 hoursFix within 60 days
Low — configuration defect with no demonstrated impactWithin 120 hoursHandled in the regular development flow
These times run from receipt of the report, weekends included for the critical level.

U ontvangt vervolgens minstens om de twee weken een statusupdate tot aan de afsluiting, zelfs wanneer er niets nieuws te melden is. Stilte is wat een onderzoeker ertoe aanzet om te publiceren: die willen we liever vermijden.

06

Na de oplossing

  • We bevestigen de oplossing en laten u deze verifiëren vóór enige afsluiting.
  • We publiceren een incidentmelding wanneer het lek gegevens had kunnen blootstellen, zelfs als er geen misbruik wordt gevonden.
  • We vermelden u publiekelijk als u dat wilt, onder de naam of gebruikersnaam van uw keuze, of helemaal niet als u anonimiteit verkiest.
  • We spreken een publicatiedatum met u af als u uw eigen analyse wilt schrijven.
07

Versiegeschiedenis

VersieLaatst bijgewerktNature of the change
1.0.02 September 2026Eerste publicatie van het document.

Stabiele ankers: elke sectie heeft een identificatie die niet zal veranderen. U kunt een clausule citeren via de directe link.