Sicherheitsrichtlinie und koordinierte Offenlegung von Schwachstellen
Letzte Aktualisierung: 22. Juli 2026
Die Sicherheit unserer Website und Systeme ist Finass Advies BV wichtig. Haben Sie eine technische Sicherheitslücke entdeckt? Bitte melden Sie diese verantwortungsvoll gemäß dieser Richtlinie. So können wir das Problem untersuchen und beheben, bevor es von anderen ausgenutzt wird.
1. Geltungsbereich
Diese Richtlinie gilt für öffentlich zugängliche Websites, Domains und Systeme, die nachweislich von Finass Advies BV verwaltet werden, einschließlich www.finassverzekert.nl.
Dienste, Module und Websites von Versicherern, Banken, Vergleichsplattformen, Hosting-Anbietern und anderen externen Anbietern liegen außerhalb unserer Kontrolle. Melden Sie Sicherheitslücken in externen Systemen grundsätzlich direkt dem jeweiligen Eigentümer oder Anbieter.
2. Eine Sicherheitslücke melden
Senden Sie Ihren Bericht an
- die URL, Domain, IP-Adresse oder das System, auf das sich der Bericht bezieht;
- eine klare Beschreibung der Schwachstelle und der potenziellen Auswirkungen;
- die Schritte, mit denen wir den Befund reproduzieren können;
- Screenshots oder sonstige technische Nachweise;
- Ihre Kontaktdaten, damit wir Ihnen weitere Fragen stellen können.
Bitte senden Sie keine personenbezogenen Daten, Kundendaten, Passwörter oder vollständige Datensätze, es sei denn, dies ist unbedingt erforderlich. Sollte der Bericht hochsensibel sein, kontaktieren Sie uns bitte vorab, um eine geeignete Methode für den sicheren Datenaustausch zu vereinbaren.
3. Was wir von Ihnen verlangen
Gehen Sie vorsichtig vor und nur in dem Umfang, der notwendig ist, um die Schwachstelle aufzuzeigen.
- Nutzen Sie die Sicherheitslücke nicht aus.
- Es dürfen nicht mehr Daten eingesehen, kopiert, verändert oder gelöscht werden, als für die Beweisführung unbedingt erforderlich sind.
- Stellen Sie die Untersuchung ein, sobald Sie hinreichend nachgewiesen haben, dass die Sicherheitslücke besteht.
- Installieren Sie keine Schadsoftware und verschaffen Sie sich keinen dauerhaften Zugriff auf Systeme.
- Verzichten Sie auf Social Engineering, Phishing, physische Angriffe oder Angriffe auf Mitarbeiter.
- Führen Sie keine Denial-of-Service-Angriffe durch und verwenden Sie keine automatisierten Scans, die die Systeme übermäßig belasten.
- Nehmen Sie keine Änderungen vor, die die Verfügbarkeit, Integrität oder den Betrieb der Systeme beeinträchtigen.
- Bitte teilen Sie die Sicherheitslücke nicht mit Dritten und machen Sie sie nicht öffentlich, bis wir ausreichend Zeit hatten, das Problem zu untersuchen und zu beheben.
4. Was Sie von uns erwarten können
Wir bemühen uns, Ihre Meldung innerhalb von fünf Werktagen zu bestätigen.
Wir werden den Bericht auswerten und Sie, soweit möglich, innerhalb von zehn Werktagen über das erste Ergebnis und die voraussichtlichen nächsten Schritte informieren.
Die benötigte Lösungszeit hängt von Art, Schweregrad und Komplexität der Sicherheitslücke sowie von etwaigen Abhängigkeiten von Zulieferern ab. Wir werden Sie, soweit möglich, auf dem Laufenden halten.
Sofern Sie in gutem Glauben handeln und diese Richtlinie einhalten, werden wir grundsätzlich keine rechtlichen Schritte gegen Sie im Zusammenhang mit der durchgeführten Untersuchung einleiten. Diese Zusage gilt nicht bei vorsätzlichem Missbrauch, Sachbeschädigung, Erpressung, unbefugter Weitergabe von Informationen oder anderen rechtswidrigen Handlungen.
5. Offenlegung
Bitte stimmen Sie jede mögliche Offenlegung im Voraus mit uns ab. Grundsätzlich bitten wir Sie, keine Details preiszugeben, bis die Sicherheitslücke behoben ist, und in jedem Fall nicht innerhalb von 90 Tagen nach unserer Eingangsbestätigung, es sei denn, wir vereinbaren schriftlich einen anderen Zeitraum.
Wir können Sie bitten, die Offenlegung zu verschieben, wenn eine Lösung von einem externen Lieferanten abhängt oder wenn die Offenlegung ein konkretes Risiko für Kunden oder Systeme darstellt.
6. Belohnung und Anerkennung
Finass Advies BV bietet kein öffentliches Belohnungs- oder Bug-Bounty-Programm an. Daher berechtigt ein Bericht Sie nicht automatisch zu einer finanziellen Entschädigung oder einer anderen Belohnung.
Nur mit Ihrer Zustimmung dürfen wir Ihren Namen als Anerkennung einer sorgfältig gemeldeten und relevanten Sicherheitslücke nennen.
7. Keine Benachrichtigung für allgemeine Fragen
Diese Meldestelle ist ausschließlich für technische Sicherheitslücken vorgesehen. Fragen zu Versicherungen, Schadensfällen, Datenschutz, Rechnungen, Spam oder allgemeinen Dienstleistungen können an folgende Adresse gerichtet werden:
8. Änderungen
Wir können diese Richtlinie ändern, wenn sich unsere Systeme, Verfahren oder rechtlichen Verpflichtungen ändern. Das Datum oben auf dieser Seite gibt an, wann die Richtlinie zuletzt aktualisiert wurde.