Hoe je een beveiligingskwetsbaarheid in FlyID op een verantwoorde manier kunt melden en hoe wij zo'n melding behandelen.
Coordinated Vulnerability Disclosure · Versie 1.0 · 06-08-2026
Deze Responsible Disclosure Policy beschrijft de wijze waarop Starruk B.V. (in oprichting), handelend onder de naam FlyID, meldingen van beveiligingskwetsbaarheden ontvangt, beoordeelt en afhandelt. Het doel is beveiligingsonderzoekers in staat te stellen kwetsbaarheden op een verantwoorde wijze te melden, zodat de veiligheid van de dienstverlening kan worden verbeterd.
Artikel 1 – Doel
1. Deze Responsible Disclosure Policy heeft tot doel: a. het bevorderen van een veilige meldingsprocedure voor beveiligingskwetsbaarheden; b. het beschermen van klanten, gebruikers en de dienstverlening van FlyID; c. het faciliteren van een constructieve samenwerking met beveiligingsonderzoekers; d. het waarborgen van een zorgvuldige afhandeling van meldingen.
2. Deze Policy is geen uitnodiging om systemen aan te vallen of beveiligingsmaatregelen te omzeilen.
Artikel 2 – Reikwijdte
1. Deze Policy is van toepassing op de publiek toegankelijke systemen, applicaties, API's en websites van FlyID, tenzij uitdrukkelijk anders is aangegeven.
2. Systemen van derden waarop FlyID geen beheer voert vallen buiten de reikwijdte van deze Policy.
3. Interne systemen die niet publiek toegankelijk zijn, mogen uitsluitend worden onderzocht na voorafgaande schriftelijke toestemming van FlyID.
Artikel 3 – Definities
In deze Policy wordt verstaan onder:
Beveiligingskwetsbaarheid: een technische of organisatorische zwakte waardoor de vertrouwelijkheid, integriteit of beschikbaarheid van systemen of gegevens kan worden aangetast.
Onderzoeker: iedere natuurlijke persoon of rechtspersoon die een beveiligingskwetsbaarheid onderzoekt of meldt.
Melding: een rapportage van een vermoede of vastgestelde beveiligingskwetsbaarheid.
Artikel 4 – Melden van kwetsbaarheden
1. Meldingen worden bij voorkeur gedaan via het daarvoor aangewezen beveiligingscontactpunt van FlyID.
2. Een melding bevat, voor zover mogelijk: a. een beschrijving van de kwetsbaarheid; b. de locatie waarop deze is aangetroffen; c. de wijze waarop de kwetsbaarheid kan worden gereproduceerd; d. de mogelijke impact; e. contactgegevens van de onderzoeker.
3. FlyID kan aanvullende informatie opvragen indien dit noodzakelijk is voor de beoordeling van de melding.
Artikel 5 – Bevestiging van ontvangst
1. FlyID streeft ernaar de ontvangst van een melding binnen vijf (5) werkdagen te bevestigen.
2. Indien de melding voldoende informatie bevat, wordt een eerste beoordeling uitgevoerd.
3. Indien aanvullende informatie noodzakelijk is, zal FlyID de onderzoeker hierover informeren.
Artikel 6 – Gedragsregels voor onderzoekers
1. Onderzoekers dienen zich bij het uitvoeren van beveiligingsonderzoek zorgvuldig, proportioneel en te goeder trouw te gedragen.
2. Van onderzoekers wordt verwacht dat zij: a. uitsluitend handelingen verrichten die noodzakelijk zijn om de kwetsbaarheid aan te tonen; b. geen gegevens wijzigen, verwijderen of openbaar maken; c. de beschikbaarheid van systemen niet opzettelijk verstoren; d. geen malware, ransomware of andere schadelijke software installeren; e. geen social engineering, phishing of fysieke aanvallen uitvoeren; f. geen misbruik maken van de aangetroffen kwetsbaarheid.
3. Indien tijdens het onderzoek toegang wordt verkregen tot persoonsgegevens of andere vertrouwelijke informatie, dient de onderzoeker: a. de verwerking daarvan tot een minimum te beperken; b. de gegevens niet te kopiëren, delen of bewaren, tenzij dit strikt noodzakelijk is voor de melding; c. de gegevens onmiddellijk te verwijderen nadat de melding is gedaan, tenzij een wettelijke verplichting anders voorschrijft.
Artikel 7 – Verboden handelingen
Onder deze Policy is het in ieder geval niet toegestaan: a. gegevens van klanten of gebruikers te raadplegen zonder noodzaak; b. accounts van derden over te nemen of te misbruiken; c. denial-of-service-aanvallen (DoS of DDoS) uit te voeren; d. geautomatiseerde scans of brute-force-aanvallen uit te voeren die de beschikbaarheid van systemen kunnen beïnvloeden; e. kwetsbaarheden openbaar te maken voordat FlyID daarvoor schriftelijk toestemming heeft gegeven of de kwetsbaarheid is verholpen; f. systemen of gegevens op enige wijze te beschadigen of te manipuleren.
Artikel 8 – Veilig onderzoek
1. FlyID verzoekt onderzoekers het onderzoek zodanig uit te voeren dat de impact op de dienstverlening minimaal blijft.
2. Indien tijdens het onderzoek blijkt dat verdere handelingen kunnen leiden tot verstoring of gegevensverlies, dient het onderzoek onmiddellijk te worden gestaakt en dient de kwetsbaarheid onverwijld te worden gemeld.
3. FlyID behoudt zich het recht voor een onderzoek tijdelijk te laten opschorten indien de continuïteit of veiligheid van de dienstverlening daardoor in gevaar kan komen.
Artikel 9 – Beoordeling van meldingen
1. FlyID beoordeelt iedere melding op: a. de reproduceerbaarheid van de kwetsbaarheid; b. de ernst en impact; c. de waarschijnlijkheid van misbruik; d. de gevolgen voor klanten, gebruikers en de dienstverlening.
2. FlyID kan de onderzoeker verzoeken aanvullende informatie of bewijs aan te leveren indien dit noodzakelijk is voor een zorgvuldige beoordeling.
3. Indien een melding betrekking heeft op systemen van een derde partij, zal FlyID – voor zover passend – de melding doorgeleiden of de onderzoeker hierover informeren.
Artikel 10 – Herstelmaatregelen
1. Indien een melding gegrond wordt bevonden, zal FlyID passende maatregelen treffen om de kwetsbaarheid te verhelpen of de risico's te beperken.
2. De prioriteit van herstel wordt bepaald aan de hand van de ernst van de kwetsbaarheid, de kans op misbruik en de potentiële impact op de dienstverlening.
3. FlyID streeft ernaar de onderzoeker, voor zover redelijkerwijs mogelijk, te informeren over de voortgang van de afhandeling.
Artikel 11 – Geen beloningsprogramma
1. Deze Policy vormt geen bug bounty-programma.
2. Aan een melding kunnen geen rechten worden ontleend op een financiële vergoeding of andere tegenprestatie, tenzij FlyID uitdrukkelijk en schriftelijk anders besluit.
3. FlyID kan, naar eigen inzicht en zonder daartoe verplicht te zijn, een onderzoeker bedanken of erkennen voor een waardevolle melding.
Artikel 12 – Gecoördineerde openbaarmaking
1. FlyID streeft naar een gecoördineerde openbaarmaking van beveiligingskwetsbaarheden nadat: a. de kwetsbaarheid is verholpen of voldoende is gemitigeerd; of b. Partijen hierover schriftelijke afspraken hebben gemaakt.
2. Onderzoekers onthouden zich van openbare bekendmaking zolang FlyID de kwetsbaarheid onderzoekt en redelijkerwijs bezig is met het treffen van herstelmaatregelen.
3. FlyID kan met de onderzoeker afspraken maken over de inhoud, timing en wijze van publicatie.
Artikel 13 – Vertrouwelijkheid
1. FlyID behandelt de persoonsgegevens en contactgegevens van onderzoekers vertrouwelijk en verwerkt deze uitsluitend voor de behandeling van de melding, tenzij een wettelijke verplichting anders voorschrijft.
2. De identiteit van een onderzoeker wordt uitsluitend openbaar gemaakt met diens uitdrukkelijke toestemming of indien een wettelijke verplichting daartoe bestaat.
3. Vertrouwelijke informatie die in het kader van een melding wordt uitgewisseld, wordt uitsluitend gebruikt voor de beoordeling en afhandeling van de kwetsbaarheid.
Artikel 14 – Juridische positie
1. FlyID zal, voor zover de onderzoeker aantoonbaar heeft gehandeld overeenkomstig deze Policy en te goeder trouw heeft gehandeld, de melding beschouwen als een bijdrage aan de verbetering van de beveiliging van haar dienstverlening.
2. Deze Policy verleent geen toestemming voor handelingen die in strijd zijn met de wet of met rechten van derden.
3. FlyID behoudt zich het recht voor passende juridische maatregelen te treffen indien een onderzoeker buiten de grenzen van deze Policy handelt of misbruik maakt van een kwetsbaarheid.
Artikel 15 – Wijzigingen
1. FlyID kan deze Responsible Disclosure Policy van tijd tot tijd wijzigen om rekening te houden met: a. technologische ontwikkelingen; b. wijzigingen in de dienstverlening; c. gewijzigde wet- en regelgeving; d. ontwikkelingen op het gebied van informatiebeveiliging.
2. De meest recente versie van deze Policy wordt gepubliceerd op de website van FlyID.
Artikel 16 – Contact
1. Meldingen van beveiligingskwetsbaarheden kunnen worden gedaan via het door FlyID aangewezen beveiligingscontactpunt (security@flyid.nl).
2. FlyID streeft ernaar een actueel e-mailadres of meldformulier beschikbaar te houden voor Responsible Disclosure-meldingen.
3. Voor algemene vragen over deze Policy kan contact worden opgenomen via de reguliere contactgegevens van FlyID.
Artikel 17 – Toepasselijk recht
1. Op deze Responsible Disclosure Policy is uitsluitend Nederlands recht van toepassing.
2. Deze Policy vormt geen overeenkomst tussen FlyID en de onderzoeker en schept geen verplichting voor FlyID om een melding op een bepaalde wijze af te handelen.