Disclaimer

Gebruik website 

AVG-trainingen neemt de nodige maatregelen om aan de regels ter bescherming van uw privacy te voldoen en om deze te respecteren. In de privacyverklaring van AVG-trainingen kunt u nalezen op welke wijze AVG-trainingen dit doet. Deze website valt onder beheer van AVG-trainingenAVG-trainingen betracht de grootst mogelijke zorgvuldigheid bij de samenstelling van de informatie op hun website. Daarnaast wordt getracht de informatie actueel te houden. Gebruik van deze website is onderworpen aan onderstaande voorwaarden en beperkingen.  

Aansprakelijkheid 

AVG-trainingen geeft met nadruk geen garantie voor de volledigheid, juistheid, kwaliteit en actualiteit van de vermelde informatie. Ook wijst AVG-trainingen elke aansprakelijkheid voor schade of verlies veroorzaakt door het gebruik van de website van AVG-trainingen of door de tijdelijke onmogelijkheid om deze website te raadplegen van de hand. AVG-trainingen behoudt zich het recht voor om zonder voorafgaande waarschuwing wijzigingen aan te brengen aan de inhoud van de website.  

Mocht u onverhoopt onvolledigheden en/of fouten constateren of twijfels hebben over de inhoud van informatie, dan stellen wij het op prijs als u deze aan ons doorgeeft via info@avgtrainingen.nl 

Externe links 

AVG-trainingen is niet verantwoordelijk voor de inhoud van websites waarnaar wij op onze website verwijzenWanneer AVG-trainingen hyperlinks naar websites van derden aanbiedt, betekent niet dat AVG-trainingen de op of via deze websites aangeboden diensten of producten aanbeveelt. U bent zelf verantwoordelijk voor het gebruik van dergelijke hyperlinks, dit is voor uw eigen risico. AVG-trainingen aanvaardt geen enkele aansprakelijkheid voor het gebruik, de beschikbaarheid en de inhoud van deze websites.  

E-mail 

AVG-trainingen is niet verantwoordelijk voor schade, van welke aard dan ook, die verband houdt met risico’s verbonden aan het elektronisch verzenden van berichten.  

Intellectuele eigendomsrechten 

Teksten, foto’s, logo’s, vormgeving van en andere grafische uitingen op de website mogen niet zonder voorafgaande en uitdrukkelijke toestemming worden gewijzigd of gekopieerd, of op een andere manier worden gebruikt. De (intellectuele) eigendomsrechten gaan op geen enkele wijze over op (rechts)personen die toegang krijgen tot de website van AVG-trainingen

Meld een kwetsbaarheid

AVG-trainingen hecht veel waarde aan de veiligheid van haar systemen, applicaties en dienstverlening. Ondanks de getroffen beveiligingsmaatregelen kan het voorkomen dat een kwetsbaarheid aanwezig is. Ontdek je een beveiligingsprobleem? Dan stellen wij het op prijs als je dit op een verantwoorde manier bij ons meldt via ons Coordinated Vulnerability Disclosure (CVD)-beleid.

Door kwetsbaarheden tijdig te melden, help je ons om passende beveiligingsmaatregelen te nemen en de veiligheid van onze gebruikers, systemen en gegevens verder te verbeteren.

Samen werken aan een veilige digitale omgeving

Wij waarderen de inzet van beveiligingsonderzoekers en werken graag samen om kwetsbaarheden snel en zorgvuldig op te lossen. Verantwoord melden draagt bij aan een veilige digitale omgeving voor iedereen.

Juridische aspecten

Tijdens een beveiligingsonderzoek kunnen handelingen worden verricht die onder bepaalde omstandigheden strafbaar kunnen zijn. Wanneer je handelt volgens de voorwaarden van dit CVD-beleid, zullen wij geen civielrechtelijke of strafrechtelijke stappen tegen je ondernemen naar aanleiding van je melding.

Het Openbaar Ministerie behoudt echter altijd de zelfstandige bevoegdheid om te beslissen of strafrechtelijke vervolging wordt ingesteld.

Wat wij van je vragen

Wij verzoeken je om:

  • vooraf te controleren of de kwetsbaarheid binnen de reikwijdte (scope) van dit CVD-beleid valt;
  • de kwetsbaarheid zo snel mogelijk te melden via info@avgtrainingen.nl;
  • de kwetsbaarheid niet te misbruiken, bijvoorbeeld door meer gegevens te bekijken of te downloaden dan noodzakelijk is om het probleem aan te tonen, of door gegevens te wijzigen, verwijderen of openbaar te maken;
  • geen handelingen uit te voeren die de beschikbaarheid van onze systemen kunnen verstoren;
  • geen gebruik te maken van social engineering, phishing, fysieke aanvallen, malware, spam of (distributed) denial-of-service-aanvallen;
  • voldoende informatie te verstrekken om de kwetsbaarheid te kunnen reproduceren, zoals de URL of het IP-adres van het getroffen systeem, een beschrijving van de kwetsbaarheid en – indien mogelijk – de stappen om deze te reproduceren;
  • de kwetsbaarheid niet met derden te delen voordat deze is opgelost, tenzij wij hiervoor vooraf toestemming hebben gegeven;
  • alle vertrouwelijke gegevens die tijdens het onderzoek zijn verkregen direct te verwijderen zodra de kwetsbaarheid is verholpen.
Wat je van ons mag verwachten

Wanneer je volgens dit beleid handelt, kun je rekenen op het volgende:

  • Wij bevestigen de ontvangst van je melding en reageren binnen vijf werkdagen met een eerste beoordeling en, indien mogelijk, een indicatie van de verwachte oplostermijn.
  • Wij behandelen je melding vertrouwelijk en delen je persoonsgegevens niet met derden, tenzij wij daartoe wettelijk verplicht zijn.
  • Je mag een melding onder een pseudoniem doen.
  • Wij houden je op de hoogte van de voortgang van de afhandeling.
  • Indien gewenst vermelden wij jouw naam als ontdekker van de kwetsbaarheid bij een eventuele publicatie of dankbetuiging.
  • Wij streven ernaar de kwetsbaarheid zo snel mogelijk te verhelpen en stellen het op prijs wanneer eventuele publicatie over de kwetsbaarheid plaatsvindt nadat deze is opgelost.
  • Wanneer je je aan dit beleid houdt, zullen wij geen juridische stappen tegen je ondernemen naar aanleiding van de melding.
Buiten de scope

Niet iedere beveiligingsmelding valt onder dit CVD-beleid. Meldingen van kwetsbaarheden of beveiligingsissues die geen reëel beveiligingsrisico vormen of niet praktisch misbruikt kunnen worden, nemen wij in beginsel niet in behandeling.

Voorbeelden hiervan zijn bekende of triviale beveiligingsissues die geen directe impact hebben op de vertrouwelijkheid, integriteit of beschikbaarheid van onze systemen. Dat betekent niet dat dergelijke punten onbelangrijk zijn, maar zij vallen buiten het CVD-proces omdat geen sprake is van een direct exploiteerbare kwetsbaarheid.

  • HTTP 404 codes/pagina’s of andere HTTP non-200 codes/pagina’s en content spoofing/text injecting op deze pagina’s.
  • Fingerprinting/versievermelding op publieke services.
  • Publieke bestanden of directories met ongevoelige informatie (bijvoorbeeld robots.txt).
  • Clickjacking en problemen die alleen te exploiten zijn via clickjacking.
  • Geen secure/HTTP-only flags op ongevoelige cookies.
  • OPTIONS HTTP method ingeschakeld.
  • Alles gerelateerd tot HTTP security headers, bijvoorbeeld: 
    • Strict-Transport-Security
    • X-Frame-Options
    • X-XSS-Protection
    • X-Content-Type-Options
    • Content-Security-Policy
  • No secure/HTTP-only flags voor niet vertrouwelijke cookies.
  • OPTIONS HTTP method geactiveerd.
  • Rate-limiting zonder duidelijke impact.
  • Issues met SPF, DKIM of DMARC.
  • Host header injection.
  • Rapporteren van verouderde versies van enige software zonder een proof of concept van een werkende exploit.
  • Informatieblootstelling in metadata.
Vragen 

Voor vragen kunt u contact met ons opnemen op het e-mailadres: info@avgtrainingen.nl.