Bij Nederlandse Loterij vinden wij de veiligheid van onze systemen erg belangrijk. Ondanks onze zorg voor de beveiliging van onze systemen kan het voorkomen dat er toch een lek of zwakke plek is. Als je een lek of zwakke plek vindt in één van onze systemen of de daarbij behorende of onderliggende domeinen en/of specifieke domeinen van derden en/of partners, horen wij dit graag zodat we zo snel mogelijk maatregelen kunnen treffen. Wij willen graag met je samenwerken om onze klanten/deelnemers en onze systemen beter te kunnen beschermen. Deze Responsible Disclosure Policy beschrijft wat wij van je vragen en hoe wij zullen reageren op uw meldingen.
Wij raden je aan deze Responsible Disclosure Policy regelmatig te raadplegen omdat wij het van tijd tot tijd kunnen aanpassen.
Informatie over een lek of zwakke plek (kwetsbaarheid) kun je zo spoedig mogelijk na ontdekking mailen naar [email protected]. Versleutel je bevindingen met onze PGP key om te voorkomen dat de informatie in verkeerde handen valt.
De PGP key vind je op: PGP KEY NLO
Vermeld in je bericht voldoende informatie om de kwetsbaarheid op te sporen en jouw handelingen te reproduceren, zodat wij het probleem zo snel mogelijk kunnen oplossen. Meestal zijn het IP-adres of de URL van het getroffen systeem en een omschrijving van de kwetsbaarheid voldoende, maar bij complexere kwetsbaarheden kan meer nodig zijn. Wij verzoeken je bij je melding je naam, e-mailadres en telefoonnummer te vermelden. Je kunt ook onder een pseudoniem melding doen.
Omdat wij het op prijs stellen dat je meedenkt met ons, bieden wij als dank voor je hulp een beloning aan. Voorwaarde daarbij is dat je je aan alle spelregels uit deze policy houdt, wij je identiteit kunnen verifiëren en wij de kwetsbaarheid dankzij jouw melding hebben verholpen. Het spreekt daarbij voor zich dat de door jouw gemelde kwetsbaarheid niet (mede) door jou mag zijn veroorzaakt. De beloning wordt vastgesteld op basis van de kwaliteit van de melding en de ernst van de kwetsbaarheid.
De spelregels
Wij streven ernaar om binnen drie werkdagen op je melding te reageren met onze beoordeling van de melding en een verwachte datum voor een oplossing, indien wij je die op dat moment kunnen geven. Wij behandelen je melding vertrouwelijk en zullen je persoonsgegevens niet zonder je ondubbelzinnige en expliciete toestemming met derden delen, tenzij dat noodzakelijk is om een wettelijke verplichting na te komen. Wij zullen jouw persoonsgegevens ook niet langer bewaren dan noodzakelijk is voor het oplossen van de kwetsbaarheid, met inachtneming van geldende privacywetgeving. Voor zover dit passend en mogelijk is, houden wij je op de hoogte van de voortgang van het oplossen van het probleem.
Het kan voorkomen dat Nederlandse Loterij informatie over kwetsbaarheden naar buiten brengt of verplicht is deze informatie te melden bij een toezichthouder en/of de betrokkenen, waarop de gegevens betrekking hebben. Wanneer je dat wenst, zullen wij je naam of pseudoniem als ontdekker vermelden in de berichtgeving over de gemelde kwetsbaarheid. Je mag geen informatie over de kwetsbaarheid en onze eventuele oplossingen naar buiten brengen zonder dat Nederlandse Loterij daar haar uitdrukkelijke schriftelijke toestemming voor heeft gegeven.