Kwetsbaarheid melden
Heeft u een zwakke plek gevonden in lead-follow.nl of in het dashboard op app.lead-follow.nl? Dan horen wij dat graag van u, voordat iemand anders er misbruik van maakt. Hier leest u hoe u meldt, wat wij dan doen en welke spelregels daarbij horen.
1. Zo meldt u
Mail uw melding naar info@lead-follow.nl met "Beveiliging" in het onderwerp. Beschrijf wat u heeft gevonden en hoe wij het kunnen nadoen: het adres van de pagina of het eindpunt, de stappen, en als u die heeft een schermafbeelding of een stukje van het verzoek. Een melding in het Nederlands of het Engels is allebei goed.
Liever versleuteld? Stuur dan eerst een korte mail zonder details; wij sturen u een manier om de rest veilig te delen.
2. Wat wij doen
- U krijgt binnen twee werkdagen een bevestiging dat uw melding is aangekomen, en daarna een inschatting van de ernst.
- Wij lossen het op in een tempo dat bij de ernst past: iets waarmee gegevens van kantoren of hun leads bereikbaar zijn, gaat voor alles.
- Wij houden u op de hoogte en laten weten wanneer het is opgelost. Wilt u genoemd worden, dan doen wij dat hier op de pagina, met uw naam of alias.
- Houdt u zich aan de spelregels hieronder, dan ondernemen wij geen juridische stappen tegen u en doen wij geen aangifte. Wij beschouwen uw onderzoek dan als te goeder trouw.
- Wij hebben geen beloningsprogramma. Voor een serieuze melding zeggen wij oprecht dank, en dat doen wij graag ook openbaar.
3. Spelregels
- Bekijk of kopieer geen gegevens van anderen. Ziet u dat u bij gegevens van een kantoor of een lead kunt komen, stop dan daar en meld het; een enkel bewijs (zonder de gegevens zelf) is genoeg.
- Doe niet meer dan nodig is om het probleem aan te tonen. Wijzig of verwijder niets, en maak geen nieuwe omgevingen aan buiten de gewone proefaanmelding.
- Geen aanvallen op de beschikbaarheid (overbelasting), geen spam, geen social engineering van onze mensen of onze klanten, en geen fysieke toegang.
- Test niet tegen onze leveranciers (Vercel, Supabase, Stripe, Resend, Vapi): die hebben hun eigen meldpunt.
- Maak het probleem niet openbaar voordat het is opgelost en wij daarover met u hebben afgestemd. Wij vragen daar een redelijke termijn voor, in de regel hooguit 90 dagen.
4. Wat wij zelf doen
Alle verbindingen zijn versleuteld, wachtwoorden bewaren wij alleen als hash, sleutels van koppelingen staan versleuteld in de database, en bij inloggen met een wachtwoord vanaf een onbekende browser vragen wij een code per e-mail. Wat wij verder doen om gegevens te beschermen, staat in de privacyverklaring; klanten vinden de afspraken daarover in de verwerkersovereenkomst.