Security & privacy

Responsible disclosure

Heb je een kwetsbaarheid in Dentalbase gevonden? Meld die dan veilig bij ons. Zo kunnen we het probleem onderzoeken en oplossen voordat anderen er misbruik van maken.

Found a vulnerability in Dentalbase? Please report it to us privately so we can investigate and fix it before others can misuse it.

Direct melden · Report now

Stuur een duidelijke omschrijving naar [email protected]. Gebruik geen echte patiënt- of persoonsgegevens in je bewijs.

E-mail je melding

Nederlands

Zo meld je een beveiligingsprobleem

Mail je bevinding naar [email protected] met als onderwerp Responsible disclosure.

Neem dit op in je melding

  • 01De URL, functie of omgeving waar je het probleem vond.
  • 02Stappen waarmee wij het probleem veilig kunnen reproduceren.
  • 03De verwachte impact en, waar mogelijk, een veilig bewijs.
  • 04Je naam of alias en hoe we je kunnen bereiken.

Onze spelregels

Onderzoek alleen wat nodig is om de kwetsbaarheid aan te tonen en voorkom schade voor gebruikers en systemen.

  • Maak alleen gebruik van je eigen account en testdata.
  • Bekijk, wijzig, download of verwijder geen gegevens van anderen.
  • Gebruik geen social engineering, phishing, malware of fysieke toegang.
  • Voer geen denial-of-service-, spam- of volumetests uit.
  • Deel de kwetsbaarheid niet met anderen voordat wij deze hebben opgelost.
  • Stop direct als je onverwacht toegang krijgt tot persoonsgegevens en meld dit.

Welke meldingen kunnen een vergoeding krijgen?

Een financiële vergoeding is mogelijk voor de eerste unieke, reproduceerbare melding van een nog onbekende kwetsbaarheid binnen Dentalbase. De uiteindelijke vergoeding hangt af van de impact, waarschijnlijkheid, kwaliteit van het rapport en de benodigde gebruikersinteractie.

Kritiek / hoog

Komt in beginsel in aanmerking: toegang tot accounts of gevoelige gegevens van anderen, omzeilen van authenticatie, grote privilege-escalatie, remote code execution of het doorbreken van de scheiding tussen organisaties.

Middel

Kan in aanmerking komen bij aantoonbare beveiligingsimpact, bijvoorbeeld stored XSS bij andere gebruikers, CSRF op een gevoelige handeling of beperkte ongeautoriseerde toegang tot niet-openbare gegevens.

Laag / informatief

Krijgt normaal geen financiële vergoeding, maar we waarderen bruikbare meldingen en beoordelen ze altijd inhoudelijk.

Wat valt niet onder een vergoeding?

  • Dubbele of al bekende meldingen.
  • Automatische scanresultaten zonder aantoonbare impact.
  • Ontbrekende securityheaders of best-practice-advies zonder werkende aanval.
  • Self-XSS of problemen die alleen je eigen account of apparaat raken.
  • Clickjacking op pagina’s zonder gevoelige handelingen.
  • Rate limiting zonder realistisch misbruikscenario.
  • Kwetsbaarheden in diensten van derden die wij niet beheren.
  • Resultaten verkregen in strijd met deze spelregels of toepasselijke wetgeving.

Een vergoeding is geen automatisch recht. Dentalbase bepaalt per geldige melding of en welke vergoeding passend is. Eventuele betaling vindt pas plaats nadat de melding is gevalideerd en de melder de benodigde betalingsgegevens heeft verstrekt.

Wat kun je van ons verwachten?

  1. Binnen 2 werkdagen

    Bevestiging dat we je melding hebben ontvangen.

  2. Binnen 5 werkdagen

    Een eerste beoordeling of aanvullende vragen.

  3. Tijdens de oplossing

    Voortgangsupdates en afstemming over eventuele publicatie.

Als je te goeder trouw en volgens deze voorwaarden handelt, zullen wij geen juridische stappen tegen je ondernemen vanwege je onderzoek. Wil je publiceren? Stem dit vooraf met ons af en geef ons in beginsel 90 dagen om het probleem op te lossen.

English

How to report a security issue

Email your findings to [email protected] with the subject line Responsible disclosure.

Include the following

  • 01The URL, feature or environment where you found the issue.
  • 02Steps that allow us to reproduce the issue safely.
  • 03The expected impact and, where possible, safe proof.
  • 04Your name or alias and a way to contact you.

Rules of engagement

Only investigate what is necessary to demonstrate the vulnerability and avoid harm to users and systems.

  • Only use your own account and synthetic test data.
  • Do not view, change, download or delete anyone else’s data.
  • Do not use social engineering, phishing, malware or physical access.
  • Do not perform denial-of-service, spam or volume testing.
  • Do not disclose the vulnerability before we have resolved it.
  • Stop immediately if you unexpectedly access personal data and notify us.

Which reports may receive a reward?

A financial reward may be offered for the first unique, reproducible report of a previously unknown vulnerability within Dentalbase. The final reward depends on impact, likelihood, report quality and required user interaction.

Critical / high

Generally eligible: access to other users’ accounts or sensitive data, authentication bypass, major privilege escalation, remote code execution or breaking tenant isolation.

Medium

May be eligible where there is demonstrated security impact, such as stored XSS affecting other users, CSRF on a sensitive action or limited unauthorised access to non-public data.

Low / informational

Normally not eligible for a financial reward, although we appreciate useful reports and will review them on their merits.

What is not eligible for a reward?

  • Duplicate or previously known reports.
  • Automated scan results without demonstrated impact.
  • Missing security headers or best-practice advice without a working attack.
  • Self-XSS or issues that only affect your own account or device.
  • Clickjacking on pages without sensitive actions.
  • Rate limiting without a realistic abuse scenario.
  • Vulnerabilities in third-party services we do not control.
  • Findings obtained in breach of these rules or applicable law.

A reward is not an automatic entitlement. Dentalbase decides whether a valid report qualifies and what reward is appropriate. Any payment is made only after validation and after the reporter provides the required payment details.

What can you expect from us?

  1. Within 2 business days

    Confirmation that we received your report.

  2. Within 5 business days

    An initial assessment or follow-up questions.

  3. During remediation

    Progress updates and coordination about any publication.

If you act in good faith and follow these conditions, we will not pursue legal action against you for your research. If you wish to publish, coordinate with us first and generally allow us 90 days to resolve the issue.

Twijfel je of je bevinding binnen de scope valt?

Neem gerust contact op voordat je verder test. · Not sure whether your finding is in scope? Contact us before continuing your research.

Neem contact op