Spring naar de inhoud

Beveiligingsbeleid

Een kwetsbaarheid melden.

Vind je een beveiligingsprobleem in Schaduwplan? Meld het bij ons — we behandelen elke melding serieus, reageren binnen vaste termijnen en ondernemen geen juridische stappen tegen onderzoek te goeder trouw. Deze pagina beschrijft hoe dat werkt.

Laatst bijgewerkt: 2 augustus 2026

Waar dit beleid over gaat

Dit beleid geldt voor de webapplicatie op schaduwplan.nl, de bijbehorende API en de serverless functies die onder schaduwplan.nl draaien.

Diensten van derden die wij gebruiken maar niet beheren — PDOK, de 3DBAG-API, Ellipsis Drive, Cloudflare, Supabase, Stripe, Sentry en PostHog — vallen onder het beleid van die partijen. Zie hieronder onder Componenten van derden wat we doen als een melding daarover gaat.

Hoe je meldt

Stuur je melding naar hello@schaduwplan.nl. Dat is hetzelfde adres als in onze security.txt (RFC 9116). We hebben geen PGP-sleutel; wil je iets vertrouwelijks delen, laat dat dan weten in je eerste mail, dan spreken we een kanaal af.

Meldingen kunnen in het Nederlands of Engels. Help ons door te beschrijven wat het probleem is, hoe we het kunnen reproduceren, en welke impact je verwacht.

Wat wij toezeggen

  • We bevestigen ontvangst binnen 3 werkdagen.
  • We geven binnen 10 werkdagen een eerste beoordeling: geaccepteerd, duplicaat, of buiten scope.
  • Daarna sturen we elke 14 dagen een statusupdate totdat de melding is afgehandeld.
  • We lossen het op — of beperken de impact — zonder onnodige vertraging, geprioriteerd naar ernst.
  • Zodra er een oplossing of mitigatie beschikbaar is, maken we de kwetsbaarheid openbaar. Het moment stemmen we af met de melder.

Vrijwaring

We ondernemen geen juridische stappen naar aanleiding van beveiligingsonderzoek te goeder trouw dat:

  • de privacy en gegevens van gebruikers respecteert;
  • de beschikbaarheid van de dienst niet aantast;
  • niet meer data opvraagt dan nodig is om het probleem aan te tonen;
  • ons redelijke tijd geeft om het op te lossen vóór openbaarmaking.

Componenten van derden

Zit de kwetsbaarheid in een component die wij gebruiken maar niet zelf maken, dan melden we die bij de maker of beheerder, en stemmen we onze publicatie af met die van hen.

Erkenning

Op verzoek vermelden we je bij naam in de publicatie over de opgeloste kwetsbaarheid. We betalen geen geldelijke beloning — Schaduwplan heeft geen bug-bountyprogramma.

Vragen over deze pagina? Mail hello@schaduwplan.nl. Voor gegevensverwerking zie de privacyverklaring.