Responsible Disclosure & Bug Bounty Policy
Valucher — SolutionS4Web • Version: June 2026
Purpose
The security of our systems, our services and the personal data of our customers is our highest priority. Despite the measures we take, a vulnerability may occasionally exist.
Have you discovered a vulnerability? We kindly ask you to report it to us responsibly. We value the contribution of security researchers, and we handle reports seriously, confidentially and in accordance with the principles of responsible disclosure.
This policy is based on the guidelines of the Dutch Responsible Disclosure framework as published by the National Cyber Security Centre (NCSC).
Safe Harbour (No legal action for responsible conduct)
If you discover a vulnerability and act in accordance with this policy, we will not take civil or criminal action against you for investigating and reporting the vulnerability.
This protection applies only when:
- the vulnerability was not previously known to us at the time of reporting;
- the report contains sufficient information to reproduce and verify the vulnerability;
- you perform only those actions reasonably necessary to establish the existence of the vulnerability;
- you do not exploit the vulnerability;
- you do not view, copy, modify, delete or disclose any personal data or other confidential information;
- you make no changes to our systems or data;
- you do not cause disruption to our services;
- you comply with all conditions in this policy.
We expressly reserve the right not to extend this protection in cases of abuse, data theft, extortion, blackmail, fraud, disruption of services or other unlawful acts.
What we ask of you
When you discover a vulnerability, we ask you to:
- Report the vulnerability to us as soon as possible.
- Provide sufficient information to reproduce the vulnerability, including:
- a description of the vulnerability;
- the affected functionality, API or URL;
- step-by-step reproduction instructions;
- any screenshots, log files or proof of concept.
- Not use automated scans that place a disproportionate load on our systems.
- Not conduct malware, ransomware, denial-of-service attacks, brute-force attacks, social engineering, phishing or physical attacks.
- Not access more data than strictly necessary to demonstrate the vulnerability.
- Immediately delete any data you may have accessed and not retain, share or use it.
Personal data and confidential information
Our systems may contain personal data protected by the General Data Protection Regulation (GDPR) and other applicable laws and regulations.
If during your research you inadvertently gain access to personal data or other confidential information:
- stop further access immediately;
- do not save such data;
- do not make copies;
- do not share such data with third parties;
- report this directly in your submission.
Deliberately accessing, collecting, exporting or disclosing personal data falls explicitly outside the scope of this policy.
Bug Bounty
We value high-quality reports of new vulnerabilities.
For reports of a vulnerability not previously known to us, we may at our sole discretion award a bug bounty.
In our assessment we consider, among other things:
- the severity of the vulnerability;
- the impact on our systems or users;
- the quality of the report;
- the reproducibility of the finding;
- the completeness of the information provided.
A bug bounty is entirely at our discretion. Submitting a report does not automatically confer the right to financial compensation.
Vulnerabilities that are already known, fall outside scope or are insufficiently reproducible are not eligible for a bug bounty.
Our process
Upon receipt of your report we will:
- Confirm receipt of your report.
- Assess the report and, if necessary, request additional information.
- Investigate the vulnerability and remediate it where possible.
- Keep you informed of the progress of the handling.
We aim to handle reports within a reasonable timeframe, but cannot guarantee specific resolution times.
Disclosure
We ask you to treat the vulnerability confidentially until:
- we have resolved the vulnerability; or
- we have given written consent for disclosure; or
- ninety (90) calendar days have elapsed since the initial report.
If the vulnerability has not been resolved after this period, we ask you to contact us first so that we can agree jointly on an appropriate disclosure date.
Reporting
Vulnerabilities can be reported via our security contact form.
Please include at minimum:
- your name or alias;
- contact details;
- date of discovery;
- description of the vulnerability;
- reproduction steps;
- any supporting documentation.
Changes
We reserve the right to amend this Responsible Disclosure & Bug Bounty Policy at any time. The most recent version is published on our website.
Responsible Disclosure & Bug Bounty Beleid
Valucher — SolutionS4Web • Versie: juni 2026
Doel
De beveiliging van onze systemen, onze dienstverlening en de persoonsgegevens van onze klanten heeft voor ons de hoogste prioriteit. Ondanks de maatregelen die wij treffen, kan het voorkomen dat er een kwetsbaarheid aanwezig is.
Heeft u een kwetsbaarheid ontdekt? Dan verzoeken wij u deze op verantwoorde wijze aan ons te melden. Wij waarderen de bijdrage van beveiligingsonderzoekers en behandelen meldingen serieus, vertrouwelijk en conform de principes van responsible disclosure.
Dit beleid is gebaseerd op de uitgangspunten van de Nederlandse Responsible Disclosure-richtlijn zoals gepubliceerd door het Nationaal Cyber Security Centrum (NCSC).
Safe Harbor (Geen juridische stappen bij verantwoord handelen)
Indien u een kwetsbaarheid ontdekt en handelt conform dit beleid, zullen wij geen civielrechtelijke of strafrechtelijke stappen tegen u ondernemen wegens het onderzoeken en melden van de kwetsbaarheid.
Deze bescherming geldt uitsluitend wanneer:
- de kwetsbaarheid op het moment van melding nog niet bij ons bekend was;
- de melding voldoende informatie bevat om de kwetsbaarheid te reproduceren en te verifiëren;
- u uitsluitend handelingen verricht die redelijkerwijs noodzakelijk zijn om het bestaan van de kwetsbaarheid vast te stellen;
- u geen misbruik maakt van de kwetsbaarheid;
- u geen persoonsgegevens of andere vertrouwelijke gegevens bekijkt, kopieert, wijzigt, verwijdert of openbaar maakt;
- u geen wijzigingen aanbrengt in onze systemen of data;
- u geen verstoring veroorzaakt van onze dienstverlening;
- u zich houdt aan alle voorwaarden uit dit beleid.
Wij behouden ons uitdrukkelijk het recht voor deze bescherming niet toe te passen indien sprake is van misbruik, gegevensdiefstal, afpersing, chantage, fraude, verstoring van dienstverlening of andere onrechtmatige handelingen.
Wat wij van u vragen
Bij het ontdekken van een kwetsbaarheid verzoeken wij u:
- De kwetsbaarheid zo spoedig mogelijk aan ons te melden.
- Voldoende informatie te verstrekken om de kwetsbaarheid te reproduceren, waaronder:
- een beschrijving van de kwetsbaarheid;
- de getroffen functionaliteit, API of URL;
- stapsgewijze reproductie-instructies;
- eventuele screenshots, logbestanden of proof-of-concept.
- Geen gebruik te maken van geautomatiseerde scans die een onevenredige belasting van onze systemen veroorzaken.
- Geen malware, ransomware, denial-of-service-aanvallen, brute-force-aanvallen, social engineering, phishing of fysieke aanvallen uit te voeren.
- Geen toegang te verkrijgen tot meer gegevens dan strikt noodzakelijk is om de kwetsbaarheid aan te tonen.
- Eventueel verkregen gegevens onmiddellijk te verwijderen en niet te bewaren, delen of gebruiken.
Persoonsgegevens en vertrouwelijke informatie
Onze systemen kunnen persoonsgegevens bevatten die worden beschermd door de Algemene Verordening Gegevensbescherming (AVG/GDPR) en andere toepasselijke wet- en regelgeving.
Indien u tijdens uw onderzoek onbedoeld toegang krijgt tot persoonsgegevens of andere vertrouwelijke informatie:
- stopt u onmiddellijk met verdere toegang;
- slaat u deze gegevens niet op;
- maakt u geen kopiëen;
- deelt u deze gegevens niet met derden;
- meldt u dit direct in uw rapportage.
Het opzettelijk raadplegen, verzamelen, exporteren of openbaar maken van persoonsgegevens valt nadrukkelijk buiten de reikwijdte van dit beleid.
Bug Bounty
Wij waarderen kwalitatieve meldingen van nieuwe kwetsbaarheden.
Voor meldingen van een niet eerder bij ons bekende kwetsbaarheid kunnen wij naar eigen inzicht een bug bounty toekennen.
Bij de beoordeling kijken wij onder meer naar:
- de ernst van de kwetsbaarheid;
- de impact op onze systemen of gebruikers;
- de kwaliteit van de rapportage;
- de reproduceerbaarheid van de melding;
- de volledigheid van de aangeleverde informatie.
Een bug bounty is volledig discretionair. Het indienen van een melding geeft geen automatisch recht op een financiële vergoeding.
Kwetsbaarheden die reeds bekend zijn, buiten scope vallen of onvoldoende reproduceerbaar zijn, komen niet in aanmerking voor een bug bounty.
Onze werkwijze
Na ontvangst van uw melding zullen wij:
- De ontvangst van uw melding bevestigen.
- De melding beoordelen en indien nodig aanvullende informatie opvragen.
- De kwetsbaarheid onderzoeken en waar mogelijk verhelpen.
- U informeren over de voortgang van de afhandeling.
Wij streven ernaar meldingen binnen een redelijke termijn te behandelen, maar kunnen geen garantie geven over specifieke oplostermijnen.
Openbaarmaking
Wij verzoeken u de kwetsbaarheid vertrouwelijk te behandelen totdat:
- de kwetsbaarheid door ons is opgelost; of
- wij schriftelijk toestemming hebben gegeven voor openbaarmaking; of
- negentig (90) kalenderdagen zijn verstreken sinds de initiële melding.
Indien de kwetsbaarheid na deze termijn nog niet is opgelost, verzoeken wij u vooraf contact met ons op te nemen zodat wij gezamenlijk een passende openbaarmakingsdatum kunnen afstemmen.
Meldpunt
Kwetsbaarheden kunnen worden gemeld via ons beveiligingscontactformulier.
Vermeld hierbij minimaal:
- uw naam of alias;
- contactgegevens;
- datum van ontdekking;
- beschrijving van de kwetsbaarheid;
- reproductiestappen;
- eventuele ondersteunende documentatie.
Wijzigingen
Wij behouden ons het recht voor dit Responsible Disclosure & Bug Bounty Beleid op ieder moment te wijzigen. De meest recente versie wordt gepubliceerd op onze website.