Ga naar hoofdinhoud

Beveiliging en privacy bij PrivaSee

De beveiliging en bescherming van informatie zijn een belangrijk onderdeel van PrivaSee. Onze dienstverlening is ontworpen om persoonsgegevens en andere vertrouwelijke informatie op een passende manier te beschermen.

Op deze pagina beschrijven we op hoofdlijnen welke beveiligingsmaatregelen we toepassen en hoe beveiligingsonderzoekers een mogelijke kwetsbaarheid in PrivaSee verantwoord kunnen melden.

Beveiliging van PrivaSee

PrivaSee past technische en organisatorische beveiligingsmaatregelen toe om de vertrouwelijkheid, integriteit en beschikbaarheid van informatie te beschermen.

Versleuteling en communicatie

Communicatie met PrivaSee vindt plaats via beveiligde verbindingen. Waar passend wordt informatie tijdens transport en opslag versleuteld.

Toegang en autorisatie

Toegang tot PrivaSee is gebaseerd op authenticatie en autorisatie. Gebruikers krijgen alleen toegang tot functionaliteit en informatie waarvoor zij geautoriseerd zijn. PrivaSee maakt gebruik van rolgebaseerde toegangsbeveiliging (RBAC) en scheiding tussen organisaties en gebruikersomgevingen.

Logging en monitoring

Beveiligingsrelevante gebeurtenissen worden gelogd en gemonitord. Logging wordt gebruikt voor beveiligingsmonitoring, onderzoek naar incidenten en het detecteren van afwijkend of ongewenst gedrag.

Bescherming van de infrastructuur

De infrastructuur waarop PrivaSee draait, wordt beveiligd door middel van technische maatregelen zoals netwerkbeveiliging, segmentatie, hardening, beveiligde configuraties en maatregelen tegen ongewenst of geautomatiseerd gebruik.

Back-ups en beschikbaarheid

PrivaSee maakt gebruik van back-ups en herstelvoorzieningen om de beschikbaarheid en herstelbaarheid van de dienstverlening te ondersteunen.

Privacy

PrivaSee verwerkt persoonsgegevens in overeenstemming met de toepasselijke privacywetgeving, waaronder de Algemene verordening gegevensbescherming (AVG).

We beperken de verwerking van persoonsgegevens tot wat noodzakelijk is voor onze dienstverlening en passen passende technische en organisatorische maatregelen toe om deze gegevens te beschermen.

Kwetsbaarheid melden (CVD)

Ondanks onze beveiligingsmaatregelen kan het voorkomen dat een kwetsbaarheid in PrivaSee wordt ontdekt. Heb je een mogelijke beveiligingskwetsbaarheid gevonden? Dan stellen we het op prijs als je deze verantwoord bij ons meldt. We onderzoeken de melding en proberen eventuele kwetsbaarheden zo snel mogelijk op te lossen. Dit proces noemen we Coordinated Vulnerability Disclosure (CVD).

Contact

Meld beveiligingskwetsbaarheden via security@privasee.nl. Vermeld bij voorkeur:

  • een duidelijke omschrijving van de kwetsbaarheid;
  • het betreffende onderdeel, systeem of URL;
  • de stappen waarmee de kwetsbaarheid kan worden gereproduceerd;
  • de mogelijke beveiligingsimpact;
  • eventuele technische informatie of een beperkte proof-of-concept die nodig is om de kwetsbaarheid te reproduceren.

Stuur geen persoonsgegevens, authenticatiegegevens of andere vertrouwelijke informatie mee, tenzij dit strikt noodzakelijk is om de kwetsbaarheid aan te tonen.

Scope

Dit CVD-beleid is van toepassing op publiek toegankelijke systemen, applicaties en diensten die door PrivaSee worden beheerd en waarvoor PrivaSee verantwoordelijk is. Systemen en diensten van derden vallen niet onder dit beleid, tenzij PrivaSee uitdrukkelijk heeft aangegeven dat deze onderdeel zijn van onze dienstverlening en binnen de scope van dit CVD-beleid vallen.

Twijfel je of een systeem binnen de scope valt? Neem dan eerst contact met ons op via security@privasee.nl.

Wat we van onderzoekers vragen

Bij beveiligingsonderzoek vragen we je om zorgvuldig en proportioneel te handelen. Doe alleen wat noodzakelijk is om een mogelijke kwetsbaarheid vast te stellen en aan te tonen. Maak geen gebruik van een kwetsbaarheid verder dan noodzakelijk voor het onderzoek, en:

  • wijzig of verwijder geen gegevens;
  • download of kopieer geen gegevens als dit niet noodzakelijk is;
  • probeer geen toegang te krijgen tot accounts of gegevens van andere gebruikers;
  • plaats geen malware of andere schadelijke software;
  • voer geen Denial-of-Service- of Distributed-Denial-of-Service-aanvallen uit;
  • maak geen gebruik van social engineering, phishing of fysieke aanvallen;
  • verstoor de beschikbaarheid of werking van onze dienstverlening niet;
  • voer geen geautomatiseerde scans uit die een onevenredige belasting van onze systemen veroorzaken;
  • deel informatie over de kwetsbaarheid niet met derden voordat hierover met PrivaSee afspraken zijn gemaakt.

Persoonsgegevens en vertrouwelijke informatie

Kom je tijdens het onderzoek onbedoeld persoonsgegevens of andere vertrouwelijke informatie tegen, raadpleeg dan niet meer informatie dan strikt noodzakelijk om de kwetsbaarheid vast te stellen. Kopieer, download, wijzig, verwijder of verspreid deze informatie niet.

Stop het betreffende onderdeel van het onderzoek zodra voldoende duidelijk is dat ongeautoriseerde toegang mogelijk is, en meld de kwetsbaarheid zo snel mogelijk bij PrivaSee. Vermeld in je melding dat mogelijk toegang tot persoonsgegevens of vertrouwelijke informatie mogelijk was, maar stuur deze gegevens zelf niet mee tenzij dit noodzakelijk is voor het onderzoek en vooraf met ons is afgestemd.

Wat je van PrivaSee kunt verwachten

We streven ernaar om:

  • binnen 48 uur de ontvangst van je melding te bevestigen;
  • binnen vijf werkdagen een eerste inhoudelijke beoordeling uit te voeren;
  • je te informeren over de voortgang van het onderzoek;
  • passende maatregelen te nemen op basis van de ernst en impact van de kwetsbaarheid;
  • met je af te stemmen over eventuele openbaarmaking van de kwetsbaarheid.

De tijd die nodig is om een kwetsbaarheid op te lossen is afhankelijk van onder andere de ernst, technische complexiteit en mogelijke gevolgen van de kwetsbaarheid.

Openbaarmaking

Maak informatie over een gemelde kwetsbaarheid niet openbaar voordat PrivaSee voldoende gelegenheid heeft gehad om de kwetsbaarheid te onderzoeken en passende maatregelen te treffen. Als openbaarmaking gewenst is, maken we hierover gezamenlijk afspraken. Ons uitgangspunt is dat openbaarmaking pas plaatsvindt nadat de kwetsbaarheid is opgelost of voldoende mitigerende maatregelen zijn getroffen.

Coördinatie

Wanneer een kwetsbaarheid ook producten, systemen of diensten van andere organisaties raakt, kunnen we in overleg met de melder samenwerken met de betreffende leverancier, organisatie of een bevoegde instantie om de kwetsbaarheid zorgvuldig te laten oplossen.

Juridische bescherming en beloning

Wanneer je beveiligingsonderzoek uitvoert en een kwetsbaarheid meldt in overeenstemming met dit CVD-beleid, beschouwen wij dit als handelen te goeder trouw. PrivaSee zal in beginsel geen juridische stappen tegen je ondernemen vanwege het beveiligingsonderzoek dat binnen de voorwaarden van dit beleid is uitgevoerd.

Deze bescherming geldt niet voor handelingen die verder gaan dan redelijkerwijs noodzakelijk is om een kwetsbaarheid vast te stellen, of die in strijd zijn met de voorwaarden van dit beleid.

PrivaSee heeft geen structureel bug-bountyprogramma. Een melding geeft daarom niet automatisch recht op een financiële of andere beloning. We waarderen het wel wanneer beveiligingsonderzoekers ons helpen onze dienstverlening veiliger te maken.

security.txt

PrivaSee publiceert contactinformatie voor beveiligingsonderzoekers ook machineleesbaar, volgens RFC 9116:

https://privasee.nl/.well-known/security.txt

Dat bestand verwijst met het Policy-veld naar deze pagina en bevat de actuele contactgegevens voor het melden van beveiligingskwetsbaarheden.

Contact

Voor vragen of meldingen over de beveiliging van PrivaSee: security@privasee.nl.

Voor algemene privacyvragen kun je gebruikmaken van de reguliere contactmogelijkheden van PrivaSee.

Uw AVG-rechten

Conform de AVG heb je de volgende rechten:

  • Inzage: Je kunt je gegevens opvragen
  • Correctie: Je kunt onjuiste gegevens laten aanpassen
  • Verwijdering: Je kunt verzoeken om verwijdering van je gegevens
  • Overdraagbaarheid: Je kunt je gegevens exporteren
  • Bezwaar: Je kunt bezwaar maken tegen verwerking

Laatst bijgewerkt: 16 september 2026