GeenGeldGedoe.nl

Verantwoord melden

Laatst bijgewerkt: september 2026

We zijn een jong, klein project dat met echte financiële gegevens werkt: onderzoek naar beveiligingsproblemen stellen we oprecht op prijs. Deze pagina beschrijft hoe dat veilig kan, voor jou en voor onze gebruikers.

Reikwijdte

Vallen binnen deze regeling:

  • www.geengeldgedoe.nl (deze site)
  • budget.geengeldgedoe.nl (budgetplanner)
  • boodschappen.geengeldgedoe.nl (boodschappenplanner)
  • account.geengeldgedoe.nl (inloggen/accountbeheer)
  • De GeenGeldGedoe-app voor Android

Vallen er nadrukkelijk niet onder:

  • Social engineering tegen ons of onze gebruikers (phishing, telefonisch iemand overhalen, etc.)
  • Fysieke toegang tot apparatuur of kantoorruimte
  • Denial-of-service- of belastingtests, ook niet "om te kijken wat er gebeurt"
  • Kwetsbaarheden in diensten van derden die we gebruiken (Stripe, Railway, Cloudflare, ImprovMX, Resend): meld die rechtstreeks bij die partij
  • Bevindingen die alleen aantonen dat een gangbare best practice ontbreekt, zonder aantoonbare impact (bijvoorbeeld: "geen rate-limit op <onbelangrijke pagina>" zonder een concreet misbruikscenario)

Spelregels

Wat wél mag:

  • Testen met je eigen account, of een account dat je speciaal voor dit doel hebt aangemaakt
  • Net zoveel doen als nodig is om een probleem aan te tonen, niet verder
  • Onze demo-omgeving gebruiken waar dat kan; die bevat toch al geen echte gegevens

Wat niet mag:

  • Gegevens van andere gebruikers inzien, wijzigen of verwijderen: stop zodra je merkt dat je bij iets bent dat niet van jou is, en meld dat direct
  • De dienst verstoren voor andere gebruikers
  • Het probleem publiek delen (ook niet geanonimiseerd) vóórdat het is opgelost, of zonder ons eerst een redelijke termijn te geven
  • Afpersing, of het probleem melden met een eis tot betaling

Veilige haven

Blijf je binnen de reikwijdte en de spelregels hierboven, en handel je te goeder trouw (gericht op het verbeteren van onze beveiliging, niet op eigen gewin of schade), dan ondernemen we geen juridische stappen naar aanleiding van je onderzoek, ook al zou dat op zichzelf een overtreding kunnen zijn van bijvoorbeeld de Computercriminaliteitswetgeving.

Hoe je meldt

Mail naar [email protected] met "Beveiliging:" in het onderwerp. Zet er zoveel mogelijk van dit in:

  • Om welk onderdeel/URL het gaat
  • Stappen om het probleem zelf te reproduceren
  • Wat je verwachtte, en wat er in plaats daarvan gebeurde
  • De daadwerkelijke impact, voor zover je die kunt inschatten

Wat je van ons kunt verwachten

  • Een ontvangstbevestiging binnen 2 werkdagen
  • Een eerste inhoudelijke reactie (bevestigd, meer info nodig, of niet van toepassing) binnen 5 werkdagen
  • Updates over de voortgang zolang het probleem openstaat, minstens elke 2 weken
  • Een oplostermijn die past bij de ernst: bij een kritiek, actief uitbuitbaar probleem pakken we dat met voorrang op, doorgaans binnen dagen

Erkenning

We zijn te klein voor een betaald bug-bounty-programma. Dat beloven we dus niet. Wat we wel doen: je serieus nemen, het probleem daadwerkelijk oplossen, en je (met jouw toestemming) noemen als degene die het heeft gevonden. En gewoon: dank je wel.