Het is al jaren gebruikelijk dat bezoekers die een beveiligingsprobleem vinden op onze site, dat bij ons melden. We zijn daar uiteraard heel dankbaar voor, maar we hebben er nooit een formeel beleid voor opgesteld. Strikt juridisch gezien is het ontdekken en melden van beveiligingsprobemen namelijk best lastig. Om (voor jezelf) te bevestigen dat het probleem inderdaad bestaat, of groter is dan het mogelijk lijkt, moet je vaak handelingen verrichten die uit te leggen zijn als computervredebreuk of die anderszins niet zomaar wettelijk zijn toegestaan.
Een responsible-disclosurebeleid is bedoeld om de melders van beveiligingsproblemen te laten weten onder welke voorwaarden wij geen juridische stappen ondernemen en wat ze juist van ons mogen verwachten. Het is uiteraard niet zo dat we voorheen standaard onze jurist aan het werk zetten, maar door dit vast te leggen weet een melder waar de grenzen liggen en wat wij van hem of haar verwachten. Denk daarbij aan het niet misbruiken van de verzamelde informatie, het niet moedwillig veranderen of verwijderen van informatie, de melding niet met anderen delen voordat wij een kans hebben gekregen het probleem op te lossen, enzovoort.
Dingen die je als melder van ons mag verwachten zijn onder andere dat we je op de hoogte houden, dat we toelaten dat je het publiceert en dat we je publiekelijk bedanken. Daarnaast hebben we nu ook formeel afgesproken wanneer je van ons een cadeau naast het bedankje krijgt. Uiteraard geldt dat alleen voor meldingen van problemen die ons nog niet bekend waren. Dat kan trouwens ook een nieuwe kijk op een bestaand probleem zijn of een oplossing die wij niet kenden.
De daadwerkelijke en wat drogere tekst van ons responsible-disclosurebeleid kun je op onze site lezen.