**Beveiliging en melding van kwetsbaarheden — Telvio**

> Hoe je een beveiligingskwetsbaarheid meldt, wat wij in ruil daarvoor toezeggen, wat binnen de scope valt en hoe de service zo is ontworpen dat er om te beginnen zo…

Source: https://telvio.app/nl/legal/security/ · language: nl · updated: 2026-09-04

1. [Home](https://telvio.app/nl/)
2. [Vertrouwenscentrum](https://telvio.app/nl/legal/)
3. Een beveiligingskwetsbaarheid melden

Beleid

# Een beveiligingskwetsbaarheid melden

Heb je een zwakke plek in onze app, op onze servers of op deze website gevonden? Laat het ons weten. We zullen je niet als tegenstander behandelen omdat je het meldt.

- Melden via één adres
- Geen juridische stappen bij onderzoek te goeder trouw
- Binnen 5 werkdagen bevestigd

Hoe meldt u dit

E-mail [support@telvio.app](mailto:support@telvio.app?subject=Security%20vulnerability) met als onderwerp **Security vulnerability**. Beschrijf wat u hebt gevonden, waar u het hebt gevonden en welke stappen nodig zijn om het probleem te reproduceren. Als een proof of concept helpt, voeg die dan toe. Gaat het om gegevens van iemand anders, beschrijf die dan in plaats van ze mee te sturen.

We streven ernaar binnen vijf werkdagen te reageren. We vragen u ons een redelijke termijn te geven om een probleem op te lossen voordat u het openbaar maakt. Ook vragen we u geen toegang te krijgen tot de gegevens van anderen, de dienstverlening niet te verstoren en niet te handelen op een manier die een gebruiker kan schaden.

Van kracht sinds 4 september 2026

## Waar wij ons aan verbinden

- **Een ontvangstbevestiging binnen vijf werkdagen**, van een persoon en niet van een automatisch antwoord.
- **Een eerlijke beoordeling.** Als wij denken dat een melding geen kwetsbaarheid betreft, leggen we uit waarom in plaats van de melding stilletjes te sluiten. Als we het ermee eens zijn, vertellen we ongeveer wanneer we verwachten het probleem op te lossen.
- **Geen juridische stappen bij onderzoek te goeder trouw** dat binnen de onderstaande scope valt. We zullen geen claim indienen tegen of ondersteunen tegen een onderzoeker die dit beleid volgt, en we zullen een melding behandelen als een bijdrage en niet als een aanval.
- **Vermelding als je dat wilt.** We vermelden je naam of handle naar keuze wanneer de oplossing wordt uitgebracht, en we noemen je niet als je liever anoniem blijft.
- **Vertrouwelijkheid.** We delen je identiteit niet met iemand buiten het bedrijf zonder je toestemming, tenzij we daar wettelijk toe verplicht zijn.
- **Wat wij niet kunnen bieden:** een betaalde bug bounty. Dit is een klein bedrijf en er is geen beloningsprogramma. We zeggen dat liever duidelijk dan iets anders te suggereren.

## Scope

Binnen de scope vallen: de mobiele applicaties van Telvio, de API en servers waarmee ze communiceren, en deze website. Alles wat de belgegevens, het tegoed of de installatie-ID van een gebruiker kan blootleggen, gesprekken op kosten van iemand anders kan laten voeren of het nummer dat tijdens een gesprek wordt weergegeven kan laten wijzigen, heeft bijzondere interesse.

Buiten de scope vallen: bevindingen uit geautomatiseerde scanners zonder aangetoonde impact; ontbrekende beveiligingsheaders zonder exploiteerbare gevolgen; alles waarvoor fysieke toegang tot een ontgrendeld apparaat nodig is; social engineering van onze medewerkers of gebruikers; denial of service; problemen in diensten van derden die wij gebruiken, die je rechtstreeks bij die diensten moet melden; en meldingen over het ontbreken van een functie — een rate limit die strenger zou kunnen zijn, een optie die wij niet bieden — in plaats van een defect in een bestaande functie.

Test alsjeblieft niet op manieren die gevolgen hebben voor andere mensen. Open, wijzig of verwijder geen gegevens die niet van jou zijn, verslechter de dienst niet voor gebruikers, voer geen gesprekken op kosten van een andere gebruiker om te bewijzen dat je dat kunt, en gebruik geen geautomatiseerde tooling op een schaal die neerkomt op een denial-of-service-test. Als je een account of tegoed nodig hebt om iets aan te tonen, vraag het dan en wij regelen het.

## Hoe de dienst beperkt wat een inbreuk kan blootleggen

De effectiefste beveiligingsmaatregel voor een consumentendienst is de gegevens überhaupt niet bewaren, en dat is hier de belangrijkste maatregel. Er is geen registratie en dus geen gebruikersdatabase: er bestaan geen namen, e-mailadressen, telefoonnummers of wachtwoorden die gestolen kunnen worden, en er is niets waarop credential stuffing zich kan richten omdat er geen inloggegevens zijn.

Betalingen worden volledig verwerkt door Apple en Google. Wij ontvangen nooit een kaartnummer, vervaldatum, factuuradres of andere betaalgegevens — alleen een ondertekende ontvangst-ID. Een inbreuk op onze systemen kan geen betaalmiddel blootleggen, omdat er geen betaalmiddel wordt opgeslagen.

Gespreksaudio wordt nooit opgenomen. De audio wordt gedurende het gesprek versleuteld verzonden en bestaat daarna in geen enkele vorm meer. Contactlijsten worden nooit geüpload: als de app toegang tot contacten krijgt, wordt de lijst op het apparaat gelezen zodat er een nummer kan worden gekozen, en blijft die daar. Nauwkeurige locatiegegevens worden nooit verzameld.

Wat wel bestaat, en wat een inbreuk dus zou blootleggen, staat eerlijk beschreven in het [privacybeleid](https://telvio.app/nl/privacy/): een anonieme installatie-ID met een tegoed, gespreksgegevens van het soort dat op een telefoonrekening staat, ID's van aankoopbewijzen en technische gegevens, waaronder IP-adressen. De signalering en audio van gesprekken zijn tijdens het transport versleuteld, net als al het verkeer tussen de app en onze servers, en toegang tot gespreksgegevens is beperkt tot de mensen die deze nodig hebben om de dienst te laten werken.

## Beveiligingskwesties die geen kwetsbaarheden zijn

Er worden regelmatig drie dingen gemeld die werken zoals bedoeld. Door ze hier te benoemen, bespaart dat iedereen tijd.

**Bij elk gesprek wordt hetzelfde nummer weergegeven.** Dat is opzettelijk, staat gepubliceerd op [de eigen pagina](https://telvio.app/nl/caller-id/1-434-280-0044/) en is het tegenovergestelde van een zwakte in caller ID: de app biedt geen enkele manier om een ander nummer te tonen. Juist daardoor kan de app niet worden gebruikt voor de identiteitsvervalsing waarop de meeste telefonische fraude berust.

**Er is geen login, en dat is geen ontbrekende authenticatiemaatregel.** Er is geen account waarop je kunt inloggen. De installatie-ID is een bearer-token voor een tegoed en wordt ook zo behandeld; iedereen die deze vanaf een apparaat kan lezen, zou dat tegoed kunnen besteden. Daarom wordt de ID alleen in de instellingen weergegeven en valt het compromitteren van een apparaat buiten de scope.

**De app kan geen gesprekken of berichten ontvangen.** Een melding dat inkomende gesprekken niet zijn geauthenticeerd, gaat over een mogelijkheid die niet bestaat. Er is helemaal geen inkomend pad.

## Wat een nuttige melding bevat

Niets hiervan is verplicht en alles maakt de uitwisseling korter. Een melding die wij kunnen reproduceren, kunnen wij oplossen; een melding die wij niet kunnen reproduceren, wordt een gesprek, en gesprekken duren voor iedereen langer, ook voor degene die het probleem heeft gevonden.

- **Waar het probleem zit** — de app en de versie ervan, een API-endpoint of een URL op deze website. Deze drie hebben intern verschillende eigenaren en als we weten om welke het gaat, komt de melding direct bij de juiste persoon terecht.
- **Wat je achtereenvolgens hebt gedaan.** De stappen die iemand anders zou volgen om hetzelfde te zien. Een reeks verzoeken is ideaal; een beschrijving van de aard van het probleem is ook goed.
- **Wat je zag en wat je in plaats daarvan verwachtte.** Dit is het onderdeel dat een bevinding onderscheidt van de mening van een scanner.
- **Wat een aanvaller ermee zou kunnen doen.** Geen verzoek om een volledige exploit chain — een zin over de realistische impact is voldoende. Die bepaalt hoe snel het probleem wordt opgelost.
- **Of je vermeld wilt worden** en onder welke naam of handle. We gebruiken wat je opgeeft, ook als dat niets is.
- **Geen gegevens van anderen.** Als je bevinding betrekking heeft op de gegevens van iemand anders, beschrijf dat dan in plaats van de gegevens te sturen. Wij willen ze niet ontvangen en jij hoort ze niet in je bezit te hebben.

## Wat er gebeurt nadat je de melding hebt verstuurd

Een persoon leest de melding en antwoordt binnen vijf werkdagen, meestal eerder. In het eerste antwoord staat óf dat we het probleem hebben gereproduceerd en ongeveer wanneer het wordt opgelost, óf wordt de ene vraag gesteld die we nodig hebben om het te reproduceren, óf leggen we uit waarom we niet denken dat het om een kwetsbaarheid gaat. We sluiten meldingen niet stilletjes en sturen geen automatische ontvangstbevestiging waarna er niets meer gebeurt.

Bij alles met echte impact wordt de oplossing uitgebracht en laten we je weten dat dit is gebeurd. We vragen om een redelijke periode voordat je de informatie publiceert — lang genoeg om de oplossing te maken en uit te brengen. Voor een mobiele app valt daar ook een beoordelingscyclus van de app store onder, waar wij geen controle over hebben. Als het langer dan normaal gaat duren, vertellen we dat eerlijk in plaats van een deadline stilletjes te laten verstrijken.

Als we het niet met je eens zijn, zeggen we dat en leggen we uit waarom. Je bent vrij om die onenigheid te publiceren. Een openbaarmakingsbeleid dat alleen werkt wanneer de onderzoeker het met de provider eens is, is geen beleid.

## Conclusie

E-mail naar support@telvio.app met als onderwerp “Security vulnerability” en beschrijf wat je hebt gevonden en hoe je het kunt reproduceren. Je krijgt binnen vijf werkdagen een bevestiging van een persoon.

Onderzoek te goeder trouw binnen de hierboven beschreven scope leidt niet tot juridische stappen, en we vermelden je naam als je dat wilt. Er is geen betaalde beloning; we zeggen dat liever duidelijk dan dat we iets anders suggereren.

De service is ontworpen om zo weinig mogelijk gegevens te bewaren: geen accounts, geen wachtwoorden, geen betaalgegevens, geen gespreksopnamen, geen contactlijsten en geen locatiegegevens. Dat is de beveiligingsmaatregel die het meeste werk doet.

## Veelgestelde vragen

Hoe meld ik een beveiligingskwetsbaarheid bij Telvio?

E-mail support@telvio.app met als onderwerp Security vulnerability. Beschrijf wat je hebt gevonden, waar je het hebt gevonden en welke stappen nodig zijn om het te reproduceren. We streven ernaar binnen vijf werkdagen te reageren en vragen om redelijke tijd om een probleem op te lossen voordat het wordt gepubliceerd.

Heeft Telvio een bug bounty-programma?

Nee. Er is geen programma met betaalde beloningen. We staan voor een reactie van een persoon, een eerlijke beoordeling, vermelding van je naam als je dat wilt en geen juridische stappen bij onderzoek te goeder trouw binnen de reikwijdte.

Onderneemt Telvio juridische stappen tegen een beveiligingsonderzoeker?

Niet bij onderzoek te goeder trouw dat binnen de gepubliceerde reikwijdte valt. We zullen geen claim indienen tegen of ondersteunen tegen een onderzoeker die dit beleid volgt en geen toegang zoekt tot gegevens van anderen of de dienstverlening verslechtert.

Wat zou bij een inbreuk op de systemen van Telvio zichtbaar worden?

Een anonieme installatie-ID met een creditsaldo, belgegevens van het soort dat op een telefoonrekening staat, identificatiegegevens van aankoopbewijzen en technische gegevens, waaronder IP-adressen. Er zijn geen namen, e-mailadressen, telefoonnummers, wachtwoorden, betaalgegevens, gespreksopnamen, contactlijsten of locatiegegevens die zichtbaar kunnen worden.

Zijn gesprekken via Telvio versleuteld?

De signalering en audio van gesprekken zijn tijdens het transport versleuteld, net als al het verkeer tussen de app en de servers. Het laatste deel van een gesprek naar een gewoon telefoonnummer loopt via het traditionele telefoonnetwerk. Dat valt buiten de controle van de app en is niet end-to-end versleuteld — dat geldt voor elke dienst die een echt telefoonnummer belt.

Waarom heeft Telvio geen wachtwoord?

Omdat er geen account is. Er wordt niets geregistreerd, dus er zijn geen inloggegevens die beschermd moeten worden en niets waarop credential stuffing kan worden uitgevoerd. De installatie-ID fungeert als bearer-token voor het creditsaldo. Daarom valt een gecompromitteerd apparaat buiten de reikwijdte.

Hoe lang moet ik wachten voordat ik een kwetsbaarheid publiceer?

Lang genoeg om een oplossing te ontwikkelen en uit te brengen. Voor een mobiele app betekent dat ook een beoordelingscyclus in de app store waar we geen controle over hebben. In ons eerste antwoord laten we weten wat onze verwachte planning is en we zeggen het eerlijk als die uitloopt, in plaats van een deadline ongemerkt te laten verstrijken.

Laat Telvio me weten wanneer een gemeld probleem is opgelost?

Ja. We sluiten meldingen niet stilletjes. Het eerste antwoord bevestigt dat we het probleem hebben gereproduceerd, met een globale planning, stelt de ene vraag die nodig is om het te reproduceren of legt uit waarom we het niet als een kwetsbaarheid beschouwen.

## Gerelateerde documenten

- [Waarvoor Telvio niet mag worden gebruikt](https://telvio.app/nl/legal/acceptable-use/)
- [Toegankelijkheid](https://telvio.app/nl/legal/accessibility/)
- [Telvio kan geen hulpdiensten bellen](https://telvio.app/nl/legal/emergency-calls/)
- [Meld een gesprek](https://telvio.app/nl/legal/report-a-call/)

---

HTML version: https://telvio.app/nl/legal/security/
Structured data for this site: https://telvio.app/api/v1/openapi.json · https://telvio.app/llms.txt
Free to quote and reuse with a link back to the source URL above (CC BY 4.0).
