Bug-bounty-voorwaarden — model & voorbeeld
Regels en beloningen voor het melden van kwetsbaarheden via een bounty-programma. Je eerste document is gratis; daarna kost een document €5. Lexparaat kiest de juiste clausules, verankert de wetsartikelen en bewaakt straks de termijnen voor je.
Stel je Bug-bounty-voorwaarden op — 1e document gratis →
AI-opgezet model · naar Belgisch recht · een jurist tekent jouw exemplaar
Zo ziet dit model eruit
Een voorbeeld met fictieve gegevens — jouw versie vul je zelf in.
Partijen
Deze bug-bounty-voorwaarden ('Voorwaarden') worden uitgeschreven door Acme NV, met zetel te Nijverheidslaan 1, 1000 Brussel, KBO 0123.456.789 ('de Organisatie'), en zijn van toepassing op elke Beveiligingsonderzoeker, waaronder Jan Peeters, die deelneemt aan het bug-bounty-programma ('de Deelnemer').
Scope van het programma
Het programma heeft betrekking op de volgende systemen, toepassingen en domeinen: *.acme.be, mobiele app Acme, API v2. Systemen, methodes of derde partijen die niet uitdrukkelijk zijn opgenomen, vallen buiten scope.
Uitgesloten handelingen en systemen
De volgende handelingen en/of systemen zijn steeds uitgesloten van het programma: Social engineering, fysieke aanvallen, DDoS, derde partijen. Elke actie die de beschikbaarheid, integriteit of vertrouwelijkheid van gegevens van de Organisatie of derden in het gedrang brengt buiten wat strikt noodzakelijk is om de kwetsbaarheid aan te tonen, is verboden.
Toegelaten onderzoeksmethoden
De Deelnemer test enkel binnen de aangeduide scope, gebruikt geen geautomatiseerde scanners die de dienstverlening kunnen verstoren, en beperkt zich tot het minimum noodzakelijk om het bestaan van een kwetsbaarheid aan te tonen, zonder gegevens te wijzigen, te verwijderen of te exfiltreren.
Meldingsprocedure
De Deelnemer meldt een vastgestelde kwetsbaarheid onmiddellijk en exclusief aan de Organisatie via het daartoe voorziene meldkanaal. De Organisatie bevestigt ontvangst van de melding binnen 5 werkdagen en houdt de Deelnemer op de hoogte van de voortgang van de analyse en remediëring.
Responsible disclosure
De Deelnemer onthoudt zich van elke publieke bekendmaking van de kwetsbaarheid gedurende minstens 90 dagen na melding, of tot de Organisatie de kwetsbaarheid heeft verholpen, tenzij partijen schriftelijk anders overeenkomen.
Dit is het begin van het model. Vul je eigen gegevens in voor het complete, kant-en-klare document.
Wat staat er in een bug-bounty-voorwaarden?
Dit model bevat onder meer deze onderdelen — je vult ze in met je eigen gegevens:
- Partijen
- Scope van het programma
- Uitgesloten handelingen en systemen
- Toegelaten onderzoeksmethoden
- Meldingsprocedure
- Responsible disclosure
- Beloning
- Intellectuele eigendom en vertrouwelijkheid
- Verwerking van persoonsgegevens
- Vrijwaring van rechtsvervolging
- Beëindiging en wijziging van het programma
- Toepasselijk recht en bevoegde rechter
Welke gegevens vul je in?
- Naam van de organisatie die het bug-bounty-programma uitschrijft
- Maatschappelijke zetel en ondernemingsnummer van de organisatie
- Naam van de beveiligingsonderzoeker (deelnemer)
- Omschrijving van de systemen/domeinen die binnen scope vallen
- Uitdrukkelijk uitgesloten systemen of tests
- Type beloning
- Indicatieve beloningsvork (min–max per ernstniveau)
- Termijn (in dagen) waarbinnen de organisatie een melding bevestigt
- Termijn (in dagen) die de melder moet respecteren vooraleer publiek te communiceren
Veelgestelde vragen
Wat kost een bug-bounty-voorwaarden?
Je eerste document is gratis. Daarna kost een document €5, of €29 voor alle modellen uit dezelfde bundel. Invullen en bekijken kost je niets. Wil je dat een jurist het controleert en meetekent, dan kost dat €99.
Is dit model juridisch gecontroleerd?
Het is een AI-opgezette werkversie uit gecureerde clausules naar Belgisch recht. Laat vóór ondertekening altijd een jurist meekijken — dat is precies de betaalde stap die Lexparaat biedt.
Kan ik het model aanpassen?
Ja. Je vult de velden zelf in en kunt de tekst daarna in gewone taal verfijnen.
Wanneer gebruik je een Bug-bounty-voorwaarden?
Regels en beloningen voor het melden van kwetsbaarheden via een bounty-programma.
Vergelijkbare modellen
Algemene voorwaarden IT-dienstverlening
Standaardvoorwaarden voor IT-leveringen, gebaseerd op een ICT-branchemodel.
Bekijk →
Verwerkersovereenkomst (AVG)
Verplicht zodra een leverancier persoonsgegevens voor je verwerkt (AVG) — denk aan je boekhouder, IT-partij of marketingbureau.
Bekijk →
Informatiebeveiligingsbeleid
Interne kaders en verantwoordelijkheden voor informatiebeveiliging.
Bekijk →
Privacyverklaring (website)
Informeert bezoekers over welke persoonsgegevens worden verwerkt en waarom.
Bekijk →
Verwerkingsregister (art. 30 AVG)
Register van alle verwerkingsactiviteiten binnen de organisatie.
Bekijk →
Algemene voorwaarden webshop (b2b)
Verkoopvoorwaarden voor een online groothandel of b2b-webshop.
Bekijk →