Laatst bijgewerkt: 2026-09-14
Beveiliging
Beveiligingscontact: security@digitalfreedom.co.za · formulier: https://security.digitalfreedom.co.za · machineleesbaar: /.well-known/security.txt
Aanbieder: DigitalFreedom — een merk van DigitalFreedom Global LLC, 30 N Gould St, Ste N, Sheridan, WY 82801, Verenigde Staten
1. Inleiding
Snapshots is een product met digitale elementen, en de veiligheid van wie het gebruikt heeft voorrang. Dit beleid beschrijft hoe iedereen — beveiligingsonderzoeker, speler of toevallige waarnemer — een vermoedelijke kwetsbaarheid meldt en hoe wij die behandelen in een proces van gecoördineerde bekendmaking.
Het is geschreven om als minimum te voldoen aan:
- de EU-cyberweerbaarheidsverordening (Verordening (EU) 2024/2847), in het bijzonder de plicht van de fabrikant om een beleid voor gecoördineerde bekendmaking en één contactpunt te onderhouden;
- ISO/IEC 29147 (bekendmaking van kwetsbaarheden) en ISO/IEC 30111 (afhandeling van kwetsbaarheden);
- de praktijk van CISA rond gecoördineerde bekendmaking en de duiding van onderzoek te goeder trouw in het vervolgingsbeleid van het Amerikaanse ministerie van Justitie onder de Computer Fraud and Abuse Act;
- de erkende praktijk van responsible disclosure in Duitsland.
2. Reikwijdte
Wel:
- de Snapshots-app voor iOS onder het merk DigitalFreedom;
- de Snapshots-backend en de API op
snapshot.prod.app.digitalfreedom.co.za; - deze site,
snapshots-quiz.app.
Niet: platforms, winkels, hosters en afhankelijkheden die wij niet exploiteren — meld die bij hun exploitant. Wij stemmen met zo’n partij af als Snapshots geraakt wordt. Evenmin: bevindingen zonder beveiligingsimpact (ontbrekende hardening-headers op een statische site zonder sessie, versiebanners, self-XSS, ongeverifieerde uitkomsten van een geautomatiseerde scanner).
3. Hoe u meldt
- E-mail: security@digitalfreedom.co.za
- Formulier: https://security.digitalfreedom.co.za
Vermeld waar mogelijk: het getroffen product, de dienst of URL en de versie; een beschrijving van de kwetsbaarheid en de impact; reproductiestappen met proof of concept; uw inschatting van de ernst; en of en hoe u vermeld wilt worden.
Meldingen kunnen in het Engels of Duits. Neem niet meer persoonsgegevens of gegevens van derden op dan strikt nodig voor de demonstratie.
4. Wat wij toezeggen
- Ontvangstbevestiging zonder onredelijke vertraging — streven: binnen 3 werkdagen.
- Beoordeling en classificatie, met inschatting van de ernst.
- Statusberichten bij wezenlijke voortgang en bericht zodra er een oplossing is.
- Herstel van bevestigde kwetsbaarheden binnen een redelijke, risicogestuurde termijn, het ernstigste eerst.
- Gecoördineerde bekendmaking: wij geven de voorkeur aan publieke bekendmaking zodra een oplossing beschikbaar is en gebruikers redelijkerwijs hebben kunnen bijwerken, en stemmen het moment waar mogelijk met u af.
- Waar de cyberweerbaarheidsverordening of ander recht melding van een actief misbruikte kwetsbaarheid of een ernstig incident aan de bevoegde instantie vereist — het aangewezen CSIRT en ENISA — doen wij dat binnen de wettelijke termijnen, los van publieke bekendmaking.
5. Safe harbour
Wij starten of steunen geen juridische stappen tegen u voor onderzoek en melding te goeder trouw volgens dit beleid. Wij beschouwen dat als geautoriseerde toegang en behandelen het niet als schending van onze algemene voorwaarden, van omzeilingsverboden of van computervredebreukrecht, inclusief de CFAA en equivalenten.
De safe harbour geldt zolang u de regels van § 6 volgt. Onderneemt een derde stappen tegen u voor een activiteit conform dit beleid, dan doen wij wat redelijk is om kenbaar te maken dat uw handelen geautoriseerd was.
6. Spelregels
- Span u te goeder trouw in om privacyschendingen, gegevensverlies, prestatieverlies en hinder voor anderen te vermijden.
- Benader, gebruik en bewaar alleen de minimale gegevens die de demonstratie vereist. Exfiltreer, bewaar of deel nooit gegevens van andere spelers.
- Test met uw eigen spelersnaam en uw eigen apparaat. Niet tegen records van andere spelers.
- Geen denial-of-service- of belastingstests, geen spam, geen social engineering van personeel of klanten, geen fysieke aanvallen, geen aanvallen op onze leveranciers.
- Maak niets openbaar of bekend aan derden voordat wij hebben hersteld en de bekendmaking met u hebben afgestemd.
- Stop en waarschuw ons direct als u persoonsgegevens of gevoelige gegevens tegenkomt.
- Houd u aan de toepasselijke wet.
7. Vertrouwelijkheid en gegevensbescherming
Meldingen behandelen wij vertrouwelijk. Persoonsgegevens daarin verwerken wij alleen om de melding af te handelen en het probleem te verhelpen, op grond van art. 6(1)(f) AVG — ons gerechtvaardigd belang bij de veiligheid van onze producten — en art. 6(1)(c) bij een wettelijke plicht. Contactgegevens bewaren wij slechts zolang afstemming en verantwoording dat vragen. De privacyverklaring is van toepassing.
8. Erkenning
Wij hebben geen betaald bug-bountyprogramma. Met uw toestemming vermelden wij u graag in de release-aantekeningen bij de oplossing of in een publieke dankbetuiging. Anoniem blijven kan ook.
9. Beveiliging van de dienst
Ter transparantie, en omdat de cyberweerbaarheidsverordening verwacht dat het wordt verklaard en niet verondersteld:
- verkeer versleuteld in transit met TLS; database en objectopslag versleuteld at rest;
- backend-verzoeken geauthenticeerd met een applicatietoken;
- beheertoegang met meervoudige authenticatie en minimale rechten;
- dagelijkse databaseback-ups;
- beveiligings- en conformiteitsupdates gedurende ten minste vijf jaar vanaf het in de handel brengen van een versie (§ 2.4 van de algemene voorwaarden);
- gevonden of gemelde kwetsbaarheden worden verholpen in een app-versie via de App Store en serverzijdig via een backend-deployment — daarvoor hoeft u niets te doen.
10. Geen garantie
Dit beleid schept geen contractuele verplichting, garantie of aanspraak op beloning en houdt geen afstand in van rechten van de Aanbieder, behalve zoals vermeld in § 5. Wij kunnen het bijwerken; de geldende Nederlandse versie staat altijd op https://snapshots-quiz.app/nl/beveiliging/. In het veld Policy: van onze security.txt staat de Engelse versie, https://snapshots-quiz.app/security/, als canoniek adres.
11. Contact
Beveiligingsmeldingen: security@digitalfreedom.co.za · https://security.digitalfreedom.co.za Algemeen: hello@digitalfreedom.co.za · Website: https://digitalfreedom.co.za
© 2025–2026 DigitalFreedom Global LLC. Alle rechten voorbehouden.