Beveiliging

Kwetsbaarheid melden

Vond u een zwakke plek in de beveiliging van SchuldHub? Meld het ons. Dan kunnen wij het snel oplossen. Wij werken volgens de leidraad Coordinated Vulnerability Disclosure van het Nationaal Cyber Security Centrum (NCSC).

Bijgewerkt op 9 oktober 2026

Wat kunt u melden?

Alles waardoor iemand bij gegevens kan komen die niet van hem zijn. Of waardoor SchuldHub iets doet wat niet de bedoeling is. Het gaat om deze onderdelen:

  • de website schuldhub.nl, met de kennisbank;
  • het portaal voor inwoners en de pagina's om in te loggen;
  • het gemeenteportaal (/gemeente/) en het beheer (/beheer/);
  • de pagina waarop schuldeisers reageren (/reactie/);
  • de functies op de server die deze pagina's gebruiken.

Voorbeelden: u kunt het dossier van een ander zien. Of u komt binnen zonder de juiste code. Of u kunt eigen code laten uitvoeren op een pagina.

Een zwakke plek in de dienst van een van onze leveranciers zelf, zoals Supabase, Resend of Netlify? Meld die dan bij die leverancier. U mag het ons ook laten weten.

Zo meldt u het

  1. Mail ons op info@schuldhub.nl. Zet in het onderwerp: Kwetsbaarheid SchuldHub.
  2. Beschrijf wat u vond. Op welk adres, wat u deed, en wat er gebeurde. Met de stappen kunnen wij het zelf nadoen.
  3. Zet de datum en tijd erbij, en het IP-adres dat u gebruikte. Dan vinden wij uw pogingen terug in ons logboek.
  4. Laat weten hoe wij u bereiken. Een e-mailadres is genoeg. U mag ook anoniem melden, maar dan kunnen wij u niet op de hoogte houden.

Meld het zo snel mogelijk. Stuur geen gegevens van echte mensen mee. U mag in het Nederlands of in het Engels schrijven.

Spelregels voor u

SchuldHub bewaart gevoelige gegevens van mensen met schulden. Wees daarom voorzichtig. Wij vragen u:

  • doe niet meer dan nodig is om de zwakke plek aan te tonen;
  • gebruik alleen uw eigen testaccounts, nooit het account van een ander;
  • kopieer, wijzig of verwijder geen gegevens van anderen;
  • verstuur via SchuldHub geen berichten aan echte schuldeisers;
  • raad geen wachtwoorden of codes door het steeds opnieuw te proberen;
  • leg de dienst niet plat en stuur geen grote hoeveelheden verzoeken;
  • bel of mail geen medewerkers van SchuldHub of van gemeenten om ze iets te laten doen;
  • plaats geen eigen software op onze systemen;
  • vertel niemand over de zwakke plek tot hij is opgelost.

Wat wij beloven

  • Binnen 3 werkdagen bevestigen wij dat wij uw melding hebben.
  • Binnen 10 werkdagen hoort u hoe ernstig wij het vinden en wanneer wij het verwachten op te lossen.
  • Een ernstige zwakke plek lossen wij zo snel mogelijk op, het liefst binnen een week. Ons doel is dat alles binnen 60 dagen is opgelost.
  • Wij houden u op de hoogte tot het is opgelost.
  • Wij gaan vertrouwelijk om met uw melding en uw gegevens. Zonder uw toestemming geven wij uw naam aan niemand.
  • Houdt u zich aan de spelregels? Dan doen wij geen aangifte en nemen wij geen juridische stappen tegen u.

Raakt een zwakke plek de gegevens van inwoners of gemeenten? Dan melden wij dat aan de Autoriteit Persoonsgegevens en aan de gemeenten die meedoen, zoals de wet en onze afspraken vragen.

Vragen over melden

Krijg ik een beloning?

Wij hebben geen vast beloningsprogramma en geven geen geld. Wel bedanken wij u graag. Als u dat wilt, noemen wij uw naam als wij de oplossing bekendmaken.

Ik zag per ongeluk gegevens van iemand anders. Wat nu?

Kijk niet verder. Bewaar of deel de gegevens niet en verwijder wat u heeft opgeslagen. Meld het ons zo snel mogelijk. Zeg erbij welke gegevens u zag. Dan kunnen wij de mensen beschermen om wie het gaat.

Mag ik mijn ontdekking later bekendmaken?

Ja, als de zwakke plek is opgelost. Spreek met ons af wanneer en hoe. Zo voorkomen wij dat iemand er misbruik van maakt voordat het veilig is.

Ik kreeg een verdachte e-mail op naam van SchuldHub. Is dat een kwetsbaarheid?

Meld het ons ook, via hetzelfde adres. Stuur de e-mail mee als bijlage. Bent u een schuldeiser en twijfelt u of een verzoek echt is? Lees dan de pagina voor schuldeisers.

Bronnen