Kwetsbaarheden melden

Versie 1.0, 2 oktober 2026

Vind je een zwakke plek in de beveiliging van Appset? Laat het ons weten. Dan lossen we het samen op voordat iemand er misbruik van maakt. Op deze pagina lees je wat onder dit beleid valt, hoe je een melding doet, welke spelregels daarbij gelden en wat je van ons mag verwachten.

Inhoud

1. Waar dit beleid over gaat

1.1 Dit beleid geldt voor:

  • de app Appset Orders voor Android en iOS;
  • de Appset API op api.appset.nl;
  • het Appset-dashboard op cloud.appset.nl;
  • de websites appset.nl en trinitisolutions.nl;
  • websites die wij voor klanten bouwen en die op het Appset-platform draaien.

1.2 Diensten van andere partijen vallen er niet onder, ook als wij ze gebruiken. Denk aan Stripe, Auth0, Microsoft Azure en Vercel. Meld een probleem daarin bij die partij zelf. Raakt het ook Appset, laat het ons dan weten.

1.3 Deze meldingen nemen we niet in behandeling, tenzij je laat zien dat er een echt risico is:

  • ontbrekende beveiligingsheaders of cookie-instellingen, zonder aangetoonde gevolgen;
  • instellingen van e-mail, zoals SPF, DKIM en DMARC;
  • clickjacking op pagina's waar je niets kunt doen;
  • een verouderde softwareversie, zonder werkend misbruik;
  • het ontbreken van een limiet op het aantal verzoeken, op plekken waar dat geen schade geeft;
  • uitkomsten van een geautomatiseerde scan, zonder eigen controle.

2. Zo meld je een kwetsbaarheid

2.1 Mail je melding naar security@appset.nl. Dit is ons centrale contactpunt voor beveiliging.

2.2 Geef ons zoveel mogelijk van deze gegevens:

  • wat je hebt gevonden, en waar: de URL, het endpoint of het scherm in de app;
  • de stappen om het na te doen;
  • wat iemand er volgens jou mee zou kunnen;
  • bij de app: de versie. Die staat onderin het profielscherm;
  • hoe we je kunnen bereiken. Anoniem melden mag ook, maar dan kunnen we je niet op de hoogte houden.

2.3 Stuur geen gegevens van anderen mee die je bent tegengekomen. Bevat je melding toch gevoelige informatie, vraag dan eerst om een veilige manier om die te sturen.

2.4 Meld het alleen bij ons, en niet via sociale media, een forum of een openbaar issue.

3. Spelregels

3.1 Doe niet meer dan nodig is om het probleem aan te tonen. Gebruik de kwetsbaarheid niet om verder te komen in onze systemen.

3.2 Bekijk, kopieer, wijzig of verwijder geen gegevens van anderen. Kom je toch persoonsgegevens of bedrijfsgegevens tegen, stop dan, bewaar niets en meld het ons.

3.3 Gebruik waar het kan je eigen account en je eigen testgegevens. Doe geen betalingen met echt geld, en geen betalingen of terugbetalingen op naam van anderen.

3.4 Dit mag je niet doen:

  • systemen platleggen of zwaar belasten, bijvoorbeeld met een DoS-aanval of een scan met veel verkeer;
  • mensen misleiden om toegang te krijgen, zoals phishing of social engineering;
  • fysiek binnendringen in kantoren of datacentra;
  • software achterlaten, zoals malware of een achterdeur;
  • wachtwoorden raden of gelekte inloggegevens gebruiken.

3.5 Houd de kwetsbaarheid voor jezelf tot ze is opgelost. Willen we langer dan 90 dagen na je melding, dan overleggen we met je over openbaarmaking.

4. Wat je van ons mag verwachten

4.1 Binnen 3 werkdagen krijg je een ontvangstbevestiging.

4.2 Binnen 10 werkdagen krijg je onze eerste beoordeling: herkennen we het probleem, hoe ernstig is het, en wanneer verwachten we een oplossing.

4.3 We houden je op de hoogte tot het is opgelost. Ons doel is om binnen 90 dagen een oplossing te hebben. Ernstige problemen pakken we sneller aan.

4.4 We gaan vertrouwelijk om met je melding en je gegevens. We delen je naam alleen met anderen als je daar toestemming voor geeft.

4.5 Zodra het is opgelost, overleggen we met je of en hoe we het probleem openbaar maken. Wil je dat, dan noemen we je naam als melder.

4.6 We hebben geen bug bounty. We betalen dus geen vergoeding voor meldingen, maar we zijn je wel dankbaar.

4.7 Gaat het om een kwetsbaarheid die al actief wordt misbruikt, dan moeten we die volgens de Europese Cyber Resilience Act melden bij de overheid. We noemen jou daarbij alleen met je toestemming.

4.8 Voor de app Appset Orders leveren we kosteloos beveiligingsupdates tot en met december 2031. Die datum kunnen we verlengen, maar nooit vervroegen. Hoe je de app veilig gebruikt, lees je op appset.nl/appset-orders.

5. Geen aangifte

5.1 Houd je je aan de spelregels, en handel je te goeder trouw? Dan doen we geen aangifte en stappen we niet naar de rechter.

5.2 Het Openbaar Ministerie beslist zelf of het iemand vervolgt. Dat kunnen wij niet uitsluiten. Wel vragen we het OM niet om dat te doen.

6. Kwetsbaarheden in onderdelen van anderen

6.1 Zit het probleem in een onderdeel van een andere partij dat wij gebruiken, bijvoorbeeld een softwarebibliotheek in de app? Dan melden we het ook bij de maker van dat onderdeel. We noemen jou daarbij alleen met je toestemming.

7. In English

7.1 Found a security issue in Appset, the Appset Orders app, api.appset.nl, cloud.appset.nl, appset.nl or trinitisolutions.nl? Please email security@appset.nl with a description, steps to reproduce, the impact, and the app version if relevant.

7.2 Please do no more than is needed to show the issue. Do not access, copy, change or delete other people's data. No denial of service, no social engineering, no real-money payments, and do not share the issue until it is fixed.

7.3 We confirm receipt within 3 working days, and send a first assessment within 10 working days. We aim to fix issues within 90 days. If you follow these rules in good faith, we will not take legal action. We do not run a bug bounty.

7.4 The Dutch text above is leading.

8. Wijzigingen in dit beleid

8.1 We kunnen dit beleid aanpassen. De actuele versie staat altijd op appset.nl/security. Eerdere versies blijven onder hun eigen nummer te lezen.

8.2 Dit beleid staat ook in /.well-known/security.txt op appset.nl, trinitisolutions.nl en api.appset.nl.

R&D Productions, handelend onder de namen Appset en Triniti Solutions, Rembrandtlaan 60, 6961 ZK Eerbeek, KvK 88300080.