Ga naar de inhoud

Beleid voor het melden van kwetsbaarheden

Laatst bijgewerkt: 27 augustus 2026

Vindt u een kwetsbaarheid in een systeem van Fluxive? Meld het ons. Dit document beschrijft wat u mag melden, hoe u dat doet, binnen welke termijnen wij reageren en welke afspraken wij met u maken. Wij behandelen elke melding ernstig en gaan er niet van uit dat u kwaad in de zin had.

1. Toepassingsgebied

Dit beleid geldt voor systemen die Fluxive zelf exploiteert:

  • fluxive.be en de subdomeinen ervan
  • het Fluxive Housekeeping-platform
  • de overige online diensten die Fluxive in eigen naam aanbiedt

Uitdrukkelijk buiten dit beleid: infrastructuur van klanten.

Fluxive beheert netwerken, wifi-installaties en systemen die eigendom zijn van haar klanten. Fluxive is niet de eigenaar daarvan en kan u geen toestemming geven om die te onderzoeken of te testen. Een melding over zo’n systeem richt u aan de eigenaar. Wij verwijzen u desgevraagd door, maar wij kunnen die toestemming niet in hun plaats verlenen.

2. Hoe meldt u een kwetsbaarheid?

Stuur uw melding naar security@fluxive.be. U ontvangt automatisch een ontvangstbevestiging; die bevestigt enkel dat uw bericht is aangekomen, niet dat het al is beoordeeld.

Vermeld indien mogelijk: het betrokken systeem of adres, een beschrijving van het probleem, de stappen om het te reproduceren, en wat volgens u de impact is. Screenshots of een korte opname helpen. Meld in het Nederlands, Frans of Engels.

Stuur geen persoonsgegevens van derden mee wanneer dat niet nodig is om het probleem aan te tonen. Volstaat één record om het punt te maken, stuur er dan één.

3. Wat u van ons mag verwachten

  • Betreft uw melding een incident dat klantgegevens raakt, dan bevestigen wij de ontvangst binnen 4 werkuren.
  • Voor alle andere meldingen krijgt u binnen 5 werkdagen een inhoudelijke eerste reactie.
  • Wij laten u weten of wij de kwetsbaarheid bevestigen, en zo ja, wat wij eraan doen en wanneer.
  • Wij houden u op de hoogte tot de kwetsbaarheid verholpen is.
  • Fluxive is een kleine onderneming. Wij beloven geen 24/7-opvolging, maar wel dat wij binnen deze termijnen antwoorden.

4. Verantwoorde openbaarmaking — termijn van 90 dagen

Wij vragen u het probleem niet publiek bekend te maken vooraleer wij de kans hebben gehad te reageren en het te verhelpen, met een termijn van 90 dagen vanaf uw melding. Is de kwetsbaarheid vroeger verholpen, dan mag u publiceren zodra wij dat bevestigen.

Hebben wij meer tijd nodig, dan vragen wij dat aan u en leggen wij uit waarom. Wij gebruiken de termijn niet om een probleem stil te houden.

5. Wat wij u vragen niet te doen

  • Geen denial-of-service, belastingstests of geautomatiseerd scannen dat de dienstverlening verstoort.
  • Geen social engineering, phishing of benadering van medewerkers, klanten of leveranciers.
  • Geen fysieke toegang tot gebouwen of apparatuur.
  • Niet verder gaan dan nodig om de kwetsbaarheid aan te tonen: geen gegevens wijzigen of wissen, geen gegevens van derden downloaden, geen toegang behouden.
  • Geen systemen van klanten onderzoeken (zie punt 1).

6. Juridisch kader

Meldt u te goeder trouw en houdt u zich aan dit beleid, dan zal Fluxive tegen u geen burgerrechtelijke procedure opstarten wegens uw onderzoek, en zal Fluxive geen klacht tegen u indienen.

Wij zijn eerlijk over de grens van die belofte: Fluxive kan enkel voor zichzelf spreken. Het Belgische strafrecht inzake ongeoorloofde toegang tot informaticasystemen (art. 550bis Sw.) staat niet ter beschikking van Fluxive — het openbaar ministerie beslist daar zelfstandig over. Wij kunnen u dus geen strafrechtelijke vrijwaring geven, en niemand die dat wel belooft, kan dat waarmaken.

België beschikt daarnaast over een nationaal kader voor gecoördineerde bekendmaking van kwetsbaarheden, beheerd door het Centrum voor Cybersecurity België (CCB). Dit beleid is dat van Fluxive en komt daar niet in de plaats van.

7. Vergoeding

Fluxive heeft geen bug bounty-programma en betaalt geen vergoeding voor meldingen. Wij zeggen dat liever vooraf dan achteraf. Wat wij wel doen: als u dat wenst, vermelden wij u met naam wanneer de kwetsbaarheid verholpen is.

8. Contact

FLUXIVE

E-mail: security@fluxive.be

Machineleesbare versie: /.well-known/security.txt

Fluxive — Aman Yadav, KBO 1029.968.269