Responsible Disclosure & Bug Bounty Policy

Valucher — SolutionS4Web • Version: June 2026

Purpose

The security of our systems, our services and the personal data of our customers is our highest priority. Despite the measures we take, a vulnerability may occasionally exist.

Have you discovered a vulnerability? We kindly ask you to report it to us responsibly. We value the contribution of security researchers, and we handle reports seriously, confidentially and in accordance with the principles of responsible disclosure.

This policy is based on the guidelines of the Dutch Responsible Disclosure framework as published by the National Cyber Security Centre (NCSC).

Safe Harbour (No legal action for responsible conduct)

If you discover a vulnerability and act in accordance with this policy, we will not take civil or criminal action against you for investigating and reporting the vulnerability.

This protection applies only when:

We expressly reserve the right not to extend this protection in cases of abuse, data theft, extortion, blackmail, fraud, disruption of services or other unlawful acts.

What we ask of you

When you discover a vulnerability, we ask you to:

  1. Report the vulnerability to us as soon as possible.
  2. Provide sufficient information to reproduce the vulnerability, including:
    • a description of the vulnerability;
    • the affected functionality, API or URL;
    • step-by-step reproduction instructions;
    • any screenshots, log files or proof of concept.
  3. Not use automated scans that place a disproportionate load on our systems.
  4. Not conduct malware, ransomware, denial-of-service attacks, brute-force attacks, social engineering, phishing or physical attacks.
  5. Not access more data than strictly necessary to demonstrate the vulnerability.
  6. Immediately delete any data you may have accessed and not retain, share or use it.

Personal data and confidential information

Our systems may contain personal data protected by the General Data Protection Regulation (GDPR) and other applicable laws and regulations.

If during your research you inadvertently gain access to personal data or other confidential information:

Deliberately accessing, collecting, exporting or disclosing personal data falls explicitly outside the scope of this policy.

Bug Bounty

We value high-quality reports of new vulnerabilities.

For reports of a vulnerability not previously known to us, we may at our sole discretion award a bug bounty.

In our assessment we consider, among other things:

A bug bounty is entirely at our discretion. Submitting a report does not automatically confer the right to financial compensation.

Vulnerabilities that are already known, fall outside scope or are insufficiently reproducible are not eligible for a bug bounty.

Our process

Upon receipt of your report we will:

  1. Confirm receipt of your report.
  2. Assess the report and, if necessary, request additional information.
  3. Investigate the vulnerability and remediate it where possible.
  4. Keep you informed of the progress of the handling.

We aim to handle reports within a reasonable timeframe, but cannot guarantee specific resolution times.

Disclosure

We ask you to treat the vulnerability confidentially until:

If the vulnerability has not been resolved after this period, we ask you to contact us first so that we can agree jointly on an appropriate disclosure date.

Reporting

Vulnerabilities can be reported via our security contact form.

Please include at minimum:

Changes

We reserve the right to amend this Responsible Disclosure & Bug Bounty Policy at any time. The most recent version is published on our website.

Responsible Disclosure & Bug Bounty Beleid

Valucher — SolutionS4Web • Versie: juni 2026

Doel

De beveiliging van onze systemen, onze dienstverlening en de persoonsgegevens van onze klanten heeft voor ons de hoogste prioriteit. Ondanks de maatregelen die wij treffen, kan het voorkomen dat er een kwetsbaarheid aanwezig is.

Heeft u een kwetsbaarheid ontdekt? Dan verzoeken wij u deze op verantwoorde wijze aan ons te melden. Wij waarderen de bijdrage van beveiligingsonderzoekers en behandelen meldingen serieus, vertrouwelijk en conform de principes van responsible disclosure.

Dit beleid is gebaseerd op de uitgangspunten van de Nederlandse Responsible Disclosure-richtlijn zoals gepubliceerd door het Nationaal Cyber Security Centrum (NCSC).

Safe Harbor (Geen juridische stappen bij verantwoord handelen)

Indien u een kwetsbaarheid ontdekt en handelt conform dit beleid, zullen wij geen civielrechtelijke of strafrechtelijke stappen tegen u ondernemen wegens het onderzoeken en melden van de kwetsbaarheid.

Deze bescherming geldt uitsluitend wanneer:

Wij behouden ons uitdrukkelijk het recht voor deze bescherming niet toe te passen indien sprake is van misbruik, gegevensdiefstal, afpersing, chantage, fraude, verstoring van dienstverlening of andere onrechtmatige handelingen.

Wat wij van u vragen

Bij het ontdekken van een kwetsbaarheid verzoeken wij u:

  1. De kwetsbaarheid zo spoedig mogelijk aan ons te melden.
  2. Voldoende informatie te verstrekken om de kwetsbaarheid te reproduceren, waaronder:
    • een beschrijving van de kwetsbaarheid;
    • de getroffen functionaliteit, API of URL;
    • stapsgewijze reproductie-instructies;
    • eventuele screenshots, logbestanden of proof-of-concept.
  3. Geen gebruik te maken van geautomatiseerde scans die een onevenredige belasting van onze systemen veroorzaken.
  4. Geen malware, ransomware, denial-of-service-aanvallen, brute-force-aanvallen, social engineering, phishing of fysieke aanvallen uit te voeren.
  5. Geen toegang te verkrijgen tot meer gegevens dan strikt noodzakelijk is om de kwetsbaarheid aan te tonen.
  6. Eventueel verkregen gegevens onmiddellijk te verwijderen en niet te bewaren, delen of gebruiken.

Persoonsgegevens en vertrouwelijke informatie

Onze systemen kunnen persoonsgegevens bevatten die worden beschermd door de Algemene Verordening Gegevensbescherming (AVG/GDPR) en andere toepasselijke wet- en regelgeving.

Indien u tijdens uw onderzoek onbedoeld toegang krijgt tot persoonsgegevens of andere vertrouwelijke informatie:

Het opzettelijk raadplegen, verzamelen, exporteren of openbaar maken van persoonsgegevens valt nadrukkelijk buiten de reikwijdte van dit beleid.

Bug Bounty

Wij waarderen kwalitatieve meldingen van nieuwe kwetsbaarheden.

Voor meldingen van een niet eerder bij ons bekende kwetsbaarheid kunnen wij naar eigen inzicht een bug bounty toekennen.

Bij de beoordeling kijken wij onder meer naar:

Een bug bounty is volledig discretionair. Het indienen van een melding geeft geen automatisch recht op een financiële vergoeding.

Kwetsbaarheden die reeds bekend zijn, buiten scope vallen of onvoldoende reproduceerbaar zijn, komen niet in aanmerking voor een bug bounty.

Onze werkwijze

Na ontvangst van uw melding zullen wij:

  1. De ontvangst van uw melding bevestigen.
  2. De melding beoordelen en indien nodig aanvullende informatie opvragen.
  3. De kwetsbaarheid onderzoeken en waar mogelijk verhelpen.
  4. U informeren over de voortgang van de afhandeling.

Wij streven ernaar meldingen binnen een redelijke termijn te behandelen, maar kunnen geen garantie geven over specifieke oplostermijnen.

Openbaarmaking

Wij verzoeken u de kwetsbaarheid vertrouwelijk te behandelen totdat:

Indien de kwetsbaarheid na deze termijn nog niet is opgelost, verzoeken wij u vooraf contact met ons op te nemen zodat wij gezamenlijk een passende openbaarmakingsdatum kunnen afstemmen.

Meldpunt

Kwetsbaarheden kunnen worden gemeld via ons beveiligingscontactformulier.

Vermeld hierbij minimaal:

Wijzigingen

Wij behouden ons het recht voor dit Responsible Disclosure & Bug Bounty Beleid op ieder moment te wijzigen. De meest recente versie wordt gepubliceerd op onze website.