// Security
Beveiligingsverklaring
In deze verklaring lees je hoe Tulipsoft omgaat met de beveiliging van de software die we bouwen en van de gegevens van onze klanten. Onderaan staat hoe je een kwetsbaarheid meldt.
Hoe we software beveiligen
We ontwikkelen volgens de richtlijnen van OWASP. Iedere oplevering wordt geautomatiseerd getest op bekende kwetsbaarheden, zoals injectie, gebroken toegangscontrole, onveilige instellingen en verouderde onderdelen met bekende lekken. Wachtwoorden en sleutels staan niet in de code. Iedere wijziging wordt beoordeeld voordat die live gaat, door een collega of met hulp van AI. Complexe aanpassingen en gevoelige onderdelen, zoals inloggen en betalingen, beoordeelt altijd een collega.
Versleuteling
Gegevens worden versleuteld verstuurd, ook tussen systemen onderling, en versleuteld opgeslagen. Sleutels beheren we gescheiden van de gegevens waar ze bij horen.
Toegang en omgevingen
Medewerkers krijgen alleen toegang tot wat ze voor hun werk nodig hebben. Hoe strikt we ontwikkel-, test- en productieomgevingen scheiden, hangt af van de gegevens. Bij gevoelige gegevens, zoals persoonsgegevens of betalingen, werken we met gescheiden omgevingen en leggen we vast wie toegang heeft tot productie.
Privacy vanaf het ontwerp
We verwerken niet meer persoonsgegevens dan nodig en kiezen veilige standaardinstellingen. Hoe we met persoonsgegevens omgaan staat in de privacyverklaring.
Hosting en gegevens
We hosten bij voorkeur binnen de Europese Unie. Per project leggen we vast waar gegevens staan, hoe back-ups worden gemaakt en hoe herstel na een storing verloopt.
Specialisten en pentests
De basis doen we zelf. Voor optimale controles werken we samen met securityprofessionals die dagelijks niets anders doen dan hacken, meestal een red team. Zij vallen een applicatie aan zoals een echte aanvaller dat doet. De bevindingen komen in een rapport met prioriteiten, en wat wij hebben gebouwd lossen we zelf op. Meer over onze aanpak lees je op de pagina security.
Wetgeving
Persoonsgegevens verwerken we volgens de AVG. We bereiden ons voor op NIS2 en zijn daarvoor geregistreerd bij het NIS2 Quality Mark.
Een kwetsbaarheid melden
Dit geldt voor tulipsoft.nl en de systemen die Tulipsoft zelf beheert. Vind je iets in software die een klant host, dan brengen we de melding bij die klant en stemmen we samen af.
Heb je een zwakke plek gevonden? Mail naar [email protected]. Anoniem melden mag. Beschrijf wat je hebt gevonden, hoe we het kunnen nabootsen en welk risico je ziet. Dit adres staat ook in ons security.txt-bestand.
We vragen je om:
- niet verder te gaan dan nodig is om de kwetsbaarheid aan te tonen;
- geen gegevens te kopiëren, te wijzigen of te verwijderen;
- geen social engineering, spam of overbelasting van systemen te gebruiken;
- de melding niet openbaar te maken voordat het probleem is opgelost en we dat samen hebben afgesproken.
Wat je van ons mag verwachten:
- een ontvangstbevestiging binnen vijf werkdagen, met een eerste beoordeling van de melding;
- we houden je op de hoogte van de voortgang en van het moment waarop het probleem is opgelost;
- kwetsbaarheden in software lossen we op binnen 60 dagen, of we leggen je uit waarom een andere termijn of een geaccepteerd risico van toepassing is;
- na het oplossen stemmen we met je af of en hoe we erover publiceren;
Tegen melders die zich aan deze afspraken houden ondernemen we geen juridische stappen. We zijn nog niet groot genoeg om een beloning in geld te geven, maar werken graag mee aan de erkenning die je verdient, bijvoorbeeld door je naam te noemen bij de publicatie over de oplossing.
Kan deze verklaring wijzigen?
Ja. Bij een wijziging passen we deze pagina aan. Laatst bijgewerkt: 4 september 2026.
// Security
Security statement
This statement describes how Tulipsoft protects the software we build and the data of our clients. At the bottom you will find how to report a vulnerability.
How we secure software
We develop according to the OWASP guidelines. Every release is tested automatically for known vulnerabilities such as injection, broken access control, insecure configuration and outdated components with known weaknesses. Passwords and keys are never stored in the code. Every change is reviewed before it goes live, by a colleague or with the help of AI. Complex changes and sensitive parts, such as login and payments, are always reviewed by a colleague.
Encryption
Data is encrypted in transit, including between systems, and encrypted at rest. Keys are managed separately from the data they protect.
Access and environments
Employees only get access to what they need for their work. How strictly we separate development, test and production environments depends on the data. For sensitive data, such as personal data or payments, we use separate environments and record who has access to production.
Privacy by design
We process no more personal data than necessary and choose secure defaults. How we handle personal data is described in our privacy statement (in Dutch).
Hosting and data
We prefer hosting within the European Union. For every project we agree where data is stored, how backups are made and how recovery after an incident works.
Specialists and penetration tests
We take care of the basics ourselves. For optimal assurance we work with security professionals who do nothing but hacking every day, usually a red team. They attack an application the way a real attacker would. Findings are delivered in a report with priorities, and we fix what we built ourselves.
Legislation
We process personal data in accordance with the GDPR. We are preparing for NIS2 and are registered with the NIS2 Quality Mark.
Reporting a vulnerability
This applies to tulipsoft.nl and the systems Tulipsoft manages itself. If you find something in software hosted by a client, we bring the report to that client and coordinate together.
Found a weakness? Email [email protected]. Anonymous reports are welcome. Describe what you found, how we can reproduce it and what risk you see. This address is also listed in our security.txt file.
We ask you to:
- go no further than necessary to demonstrate the vulnerability;
- not copy, modify or delete any data;
- not use social engineering, spam or overloading of systems;
- not disclose the report before the issue is resolved and we have agreed on disclosure together.
What you can expect from us:
- an acknowledgement within five working days, including a first assessment of the report;
- we keep you informed about progress and about the moment the issue is resolved;
- we resolve software vulnerabilities within 60 days, or we explain why a different timeline or an accepted risk applies;
- after the fix we agree with you whether and how we publish about it.
We do not take legal action against reporters who follow these rules. We are not yet large enough to offer a monetary reward, but we are happy to contribute to the recognition you deserve, for example by naming you in the publication about the fix.
Can this statement change?
Yes. When it changes, we update this page. Last updated: 4 September 2026.