Bug-bounty-voorwaarden — voorbeeld & model
Regels en beloningen voor het melden van kwetsbaarheden via een bounty-programma. Dit document wordt opgebouwd uit modelclausules. De software controleert de ingevoerde gegevens op de ingestelde regels; controleer zelf of het contract bij jouw situatie past. Wat je invult wordt nergens opgeslagen — tot je het volledige document bestelt.
Status: AI-opgezet model — laat een jurist het document beoordelen. Laat vóór ondertekening altijd een jurist meekijken.
Zo zien bug-bounty-voorwaarden eruit
Een voorbeeld met fictieve gegevens — jouw versie vul je zelf in.
Partijen en doel
Voorbeeld B.V., gevestigd te Utrecht (“Organisatie”), stelt met ingang van 1 september 2026 onderstaande bug-bounty-voorwaarden vast. Deze voorwaarden gelden voor iedere onderzoeker die vrijwillig kwetsbaarheden in de systemen van de Organisatie onderzoekt en meldt. Het doel van het programma is de veiligheid van de systemen en de daarin verwerkte gegevens te verbeteren door verantwoorde meldingen te stimuleren.
Gegevens van partijen
Organisatie (bedrijfsnaam): Voorbeeld B.V., Utrecht.
Artikel 1 · Deelname en aanvaarding
Door deel te nemen aan het programma en een kwetsbaarheid te melden, aanvaardt de onderzoeker deze voorwaarden. Deelname staat open voor natuurlijke personen die handelen te goeder trouw. Medewerkers van de Organisatie en personen die betrokken zijn (geweest) bij de ontwikkeling van de betrokken systemen zijn uitgesloten van beloning, evenals personen aan wie deelname op grond van sanctiewet- of exportregelgeving niet is toegestaan. Deelname vindt plaats op eigen risico van de onderzoeker.
Artikel 2 · Scope
Dit programma heeft uitsluitend betrekking op de volgende systemen en domeinen: *.voorbeeld.nl, mobiele app iOS/Android. Uitsluitend onderzoek dat binnen deze scope wordt uitgevoerd komt in aanmerking voor behandeling onder deze voorwaarden. Systemen van derden en systemen die niet uitdrukkelijk zijn genoemd, vallen buiten scope.
Artikel 3 · Uitsluitingen en toegestaan testgedrag
Buiten scope vallen in ieder geval: Social engineering, DDoS, fysieke aanvallen, testen op productiedata van klanten. De onderzoeker beperkt zijn handelen tot wat strikt noodzakelijk is om een kwetsbaarheid aan te tonen, verstoort de dienstverlening niet, wijzigt of vernietigt geen gegevens, en verkrijgt niet meer toegang dan nodig. Testgedrag dat de continuïteit van de dienstverlening in gevaar brengt of gegevens van derden blootstelt, is te allen tijde verboden.
Dit is het begin van het model. Vul je eigen gegevens in voor het complete, kant-en-klare document.
Wat staat er in bug-bounty-voorwaarden?
Bug-bounty-voorwaarden van Lexparaat is geen invul-voorbeeld maar een opgebouwd document: elke clausule komt uit een gecureerde set, waar relevant met het wetsartikel erbij.
- Partijen en doel
- Artikel 1 · Deelname en aanvaarding
- Artikel 2 · Scope
- Artikel 3 · Uitsluitingen en toegestaan testgedrag
- Artikel 4 · Melding van kwetsbaarheden
- Artikel 5 · Behandeling van de melding
- Artikel 6 · Beloning
- Artikel 7 · Publieke erkenning (indien van toepassing)
- Artikel 8 · Responsible disclosure
- Artikel 9 · Vrijwaring (safe harbor)
⚖ art. 138ab Sr
1. Met gevangenisstraf van ten hoogste twee jaren of geldboete van de vierde categorie wordt, als schuldig aan computervredebreuk, gestraft hij die opzettelijk en wederrechtelijk binnendringt in een geautomatiseerd werk of in een deel daarvan. Van binnendringen is in ieder geval sprake indien de toegang tot het werk wordt verworven:
a. door het doorbreken van een beveiliging,
b. door een technische ingreep,
c. met behulp van valse signalen of een valse sleutel, of
d. door het aannemen van een valse hoedanigheid.2. Met gevangenisstraf van ten hoogste vier jaren of geldboete van de vierde categorie wordt gestraft computervredebreuk, indien de dader vervolgens gegevens die zijn opgeslagen, worden verwerkt of overgedragen door middel van het geautomatiseerd werk waarin hij zich wederrechtelijk bevindt, voor zichzelf of een ander overneemt, aftapt of opneemt.
3. Met gevangenisstraf van ten hoogste vier jaren of geldboete van de vierde categorie wordt gestraft computervredebreuk gepleegd door tussenkomst van een openbaar telecommunicatienetwerk, indien de dader vervolgens
a. met het oogmerk zichzelf of een ander wederrechtelijk te bevoordelen gebruik maakt van verwerkingscapaciteit van een geautomatiseerd werk;
b. door tussenkomst van het geautomatiseerd werk waarin hij is binnengedrongen de toegang verwerft tot het geautomatiseerd werk van een derde.4. Indien het feit is gepleegd ten behoeve van een buitenlandse mogendheid wordt de op het feit gestelde gevangenisstraf met een derde verhoogd.
Artikel 138ab Wetboek van Strafrecht — uitleg en de modellen die erop rusten →
Bron: wetten.overheid.nl — Wetboek van Strafrecht (BWBR0001854), toestand geldig vanaf 2026-07-01, opgehaald 10-09-2026 uit de BWB-repository van de overheid. Wetteksten zijn vrij van auteursrecht (art. 11 Auteurswet); de uitleg en de contractmodellen zijn van Lexparaat.
- Artikel 10 · Persoonsgegevens ⚖ Algemene verordening gegevensbescherming
- Artikel 11 · Geheimhouding
- Artikel 12 · Intellectuele eigendom
- Artikel 13 · Geen dienstverband of opdracht
- Artikel 14 · Fiscale aspecten van de beloning (indien van toepassing)
- Artikel 15 · Wijziging en beëindiging van het programma
- Artikel 16 · Toepasselijk recht en geschillen
Termijnen die de wachter bewaakt
Dit model levert zijn termijnen mee (melding) — controleer bij ingebruikname welke datums daadwerkelijk in de bewaking zijn opgenomen. Gebeurtenissen zonder bekende datum, zoals een latere executie of fiscale melding, vragen afzonderlijke opvolging.
Veelgestelde vragen over bug-bounty-voorwaarden
Waarvoor gebruik je een bug-bounty-voorwaarden?
Regels en beloningen voor het melden van kwetsbaarheden via een bounty-programma.
Wat kost een bug-bounty-voorwaarden?
Je eerste document is gratis. Daarna kost een document €5, of €29 voor alle modellen uit dezelfde bundel. Invullen en bekijken kost je niets. Wil je dat een jurist het controleert en meetekent, dan kost dat €99.
Is dit een statisch voorbeeld of een echt document?
Geen voorbeeld-PDF: je vult de velden in en de software bouwt het document op uit gecureerde clausules en voert de ingestelde invoercontroles uit. Controleer of het document bij jouw situatie past.
Is dit model juridisch getoetst?
De clausuleset is een werkversie; de juridische toets door mr. Yves Houben volgt. De software voert de ingestelde invoercontroles uit. Een geslaagde controle is geen juridische goedkeuring.
Bewaakt Lexparaat ook de termijnen uit dit contract?
Dit model bevat termijngegevens (melding). Controleer bij ingebruikname welke datums daadwerkelijk in de bewaking zijn opgenomen. Houd termijnen die afhangen van latere gebeurtenissen afzonderlijk bij.
Wat heb ik nodig om dit model in te vullen?
Niet meer dan de basisgegevens: organisatie, vestigingsplaats organisatie, naam bug-bounty-platform, datum inwerkingtreding, scope — welke systemen/domeinen vallen binnen het programma, uitsluitingen — wat valt buiten scope of is verboden testgedrag. Twijfel je ergens over, dan laat je het veld staan en kijkt de jurist mee.
Andere modellen
Algemene voorwaarden IT-dienstverlening
Standaardvoorwaarden voor IT-leveringen, gebaseerd op een ICT-branchemodel.
Verwerkersovereenkomst (AVG)
Verplicht zodra een leverancier persoonsgegevens voor je verwerkt (AVG) — denk aan je boekhouder, IT-partij of marketingbureau.
Informatiebeveiligingsbeleid
Interne kaders en verantwoordelijkheden voor informatiebeveiliging.