>Privacybeleid_
Bountyy Oy
Ondernemingsnummer: 3504521-7
Adres: Nuolitie 9, 01740 Vantaa, Finland
Ingangsdatum: 17 december 2025
1. Inleiding
Bountyy Oy is toegewijd aan het beschermen van uw privacy en het veilig en transparant verwerken van uw persoonsgegevens. Dit privacybeleid beschrijft hoe we gegevens verzamelen, gebruiken en beschermen in verband met het gebruik van Lonkero-software.
Lonkero is een scanner voor webkwetsbaarheden die lokaal op het apparaat van de gebruiker werkt. De software communiceert met de licentieserver van Bountyy Oy voor licentievalidatie, scanautorisatie en ondertekening van resultaten. De server wordt beheerd door Cloudflare Workers.
We voldoen aan de EU Algemene Verordening Gegevensbescherming (AVG) en toepasselijke wetgeving in Finland.
2. Verwerkingsverantwoordelijke
De verwerkingsverantwoordelijke voor uw persoonsgegevens is:
Bountyy Oy
Ondernemingsnummer: 3504521-7
Adres: Nuolitie 9, 01740 Vantaa, Finland
E-mail: info@bountyy.fi
3. Gegevens die we verzamelen en bronnen
3.1 Gegevens verzameld tijdens licentievalidatie
Wanneer Lonkero start, worden de volgende gegevens naar de licentieserver verzonden:
Door gebruiker verstrekte gegevens:
- Licentiesleutel (bij gebruik van een betaalde licentie)
- Scannerversie
Automatisch verzamelde gegevens:
- Apparaat-ID (hardware_id) - SHA-256 hash van unieke apparaat-ID's
- IP-adres (via Cloudflare)
- Landcode (Cloudflare CF-IPCountry header)
- ASN-nummer (netwerkoperator-ID)
3.2 Gegevens verzameld tijdens scanautorisatie
Voordat wordt gescand, vraagt de software autorisatie aan de server:
- Apparaat-ID (hardware_id)
- Aantal te scannen doelen
- ID's van te gebruiken scanmodules
- Licentiesleutel (indien van toepassing)
- Scannerversie
3.3 Gegevens verzameld tijdens ondertekening van resultaten
Na het scannen vraagt de software ondertekening van resultaten aan:
- BLAKE3 hash van resultaten (64-karakters hexadecimale string)
- Autorisatietoken (eerder ontvangen)
- Apparaat-ID
- Tijdstempel
- Willekeurige waarde (nonce)
- ID's van gebruikte modules
- Scanduur in milliseconden
- Aantal gescande doelen
3.4 Gegevens verzameld tijdens licentieaankoop
Licentieaankopen worden gedaan via Stripe. Tijdens de betalingstransactie verzamelt Stripe:
- Naam
- E-mailadres
- Factuuradres
- Betalingsgegevens (kaartgegevens of bankverbinding)
- Ondernemingsnummer (zakelijke klanten)
Bountyy Oy slaat geen betalingsgegevens op of verwerkt deze. Stripe treedt op als onafhankelijke verwerkingsverantwoordelijke voor betalingsgegevens. Privacybeleid van Stripe: Stripe Privacybeleid
3.5 Website Analyse
Deze website verzamelt minimale gebruiksstatistieken met uw toestemming via Cloudflare Workers. Wanneer u de site bezoekt, verzamelen we:
- Paginapad (bijv. /nl, /nl/pricing)
- Tijdstempel van bezoek
- IP-adres (automatisch verzameld door Cloudflare Workers voor verzoekverwerking)
- ASN (Autonomous System Number) - netwerkidentificatie
Hoe we deze gegevens verwerken:
- IP-adressen worden gebruikt voor geolocatie (alleen op landniveau) en vervolgens verwijderd
- ASN wordt gebruikt om hostingproviders en netwerken te identificeren
- Geen persoonlijke identificatoren worden opgeslagen of gekoppeld aan individuen
- Gebruikt geen cookies voor tracking
- Volgt gebruikers niet over websites heen
- Gegevens worden alleen geaggregeerd voor statistische analyse
- AVG-conform - gegevens worden geminimaliseerd en geanonimiseerd
U kunt uw toestemming op elk moment intrekken door cookies in de banner te weigeren of de lokale opslag van uw browser te wissen.
3.6 Gegevens die NIET worden verzameld
Lonkero stuurt niet naar de server:
- Werkelijke scanresultaten of ontdekte kwetsbaarheden
- Gescande URL's of domeinnamen
- Technische informatie over doelsystemen
- Gebruikersbestanden of browsegeschiedenis
- Wachtwoorden of inloggegevens
Alleen de hash van scanresultaten wordt naar de server verzonden, waaruit het onmogelijk is om de oorspronkelijke inhoud af te leiden.
4. Doeleinden en rechtsgronden voor gegevensverwerking
4.1 Licentiebeheer
- Doel: Ervoor zorgen dat de gebruiker een geldige licentie heeft
- Gegevens: Licentiesleutel, apparaat-ID
- Rechtsgrond: Contractuele relatie (AVG Art. 6(1)(b))
4.2 Module autorisatie
- Doel: Ervoor zorgen dat de gebruiker alleen functies gebruikt die in de licentie zijn opgenomen
- Gegevens: Module-ID's, apparaat-ID
- Rechtsgrond: Contractuele relatie (AVG Art. 6(1)(b))
4.3 Ondertekening van resultaten
- Doel: Bewijzen dat scanresultaten zijn geproduceerd door authentieke Lonkero
- Gegevens: Resultaat hash, tijdstempel, module-informatie
- Rechtsgrond: Contractuele relatie (AVG Art. 6(1)(b))
4.4 Misbruikpreventie
- Doel: Misbruik van diensten en omzeiling van licentievoorwaarden voorkomen
- Gegevens: IP-adres, ASN-nummer, apparaat-ID
- Rechtsgrond: Gerechtvaardigd belang (AVG Art. 6(1)(f))
4.5 Dienstenontwikkeling
- Doel: Gebruik analyseren en de software verbeteren
- Gegevens: Geaggregeerde en geanonimiseerde statistieken
- Rechtsgrond: Gerechtvaardigd belang (AVG Art. 6(1)(f))
5. Geaggregeerde statistieken
We verzamelen anonieme gebruiksstatistieken voor dienstenontwikkeling:
Dagelijkse statistieken (bewaarperiode 90 dagen):
- Totaal aantal verzoeken
- Aantal unieke gebruikers (teller, geen ID's)
- Verdeling van licentietypes (Gratis, Professioneel, Team, Enterprise)
- Scannerversieverdeling
- Geografische verdeling (landen)
- Netwerkoperatorverdeling (ASN-nummers)
Globale statistieken (bewaarperiode 1 jaar):
- Totaal aantal scans
- Aantal succesvolle ondertekeningen
- Gemiddelde scanduur
- Totaal aantal gescande doelen
- Modulegebruiksstatistieken
6. Autorisatie- en ondertekeningsproces
6.1 Licentievalidatie
Wanneer de scanner start, wordt de licentiegeldigheid gecontroleerd. De server retourneert informatie over het licentietype, beschikbare functies en maximaal toegestaan aantal doelen.
6.2 Scanautorisatie
Voordat wordt gescand, vraagt de software autorisatie aan de server. De server controleert:
- Of de gebruiker geblokkeerd is (IP, ASN of apparaat-ID)
- Of het gevraagde aantal doelen binnen de licentielimieten valt
- Of de gevraagde modules zijn toegestaan voor het licentietype van de gebruiker
Voor goedgekeurde verzoeken wordt een ondertekend autorisatietoken geretourneerd, geldig voor 6 uur.
6.3 Modulevalidatie
De server valideert elke gevraagde module afzonderlijk:
- Gratis licentie: 8 basismodules
- Persoonlijke licentie: 20 modules (+ CMS)
- Professionele licentie: 81 modules
- Teamlicentie: 94 modules
- Enterprise licentie: 121 modules
6.4 Ondertekening van resultaten
Na het scannen vraagt de software ondertekening van resultaten aan. De server verifieert:
- Geldigheid en integriteit van autorisatietoken
- Dat gebruikte modules zijn opgenomen in geautoriseerde modules
- Tijdstempel en willekeurige waarde om replay-aanvallen te voorkomen
Voor goedgekeurde verzoeken wordt een HMAC-SHA512 handtekening geretourneerd, die de authenticiteit van resultaten bewijst.
7. Apparaat-ID (Hardware ID)
De apparaat-ID wordt aangemaakt door een SHA-256 hash te berekenen van de volgende gegevens:
- MAC-adres van netwerkkaart
- Processor-ID
- Harde schijf-ID
Door de eenrichtingsnatur van hashfuncties kunnen oorspronkelijke gegevens niet worden afgeleid van de ID. De ID blijft hetzelfde op hetzelfde apparaat en verandert wanneer hardware verandert.
8. Bewaartermijnen voor gegevens
| Gegevenstype | Bewaartermijn |
|---|---|
| Licentiegegevens | Licentiegeldigheidsperiode + 1 jaar |
| Dagelijkse statistieken | 90 dagen |
| Globale statistieken | 1 jaar |
| Blokkeringsgegevens (ban) | Tot handmatig verwijderd |
| Apparaat-ID tracking | 2 dagen |
9. Locatie en overdracht van gegevens
Gegevens worden verwerkt op de volgende locaties:
- Server: Cloudflare Workers (wereldwijd edge-netwerk, EU-primair)
- Gegevensopslag: Cloudflare KV (gedistribueerde key-value database)
- Betalingsverwerking: Stripe, Inc. (Finland)
Cloudflare voldoet aan AVG-vereisten en biedt standaard contractuele clausules die voldoen aan EU-gegevensbeschermingsvereisten.
Stripe is een internationale betalingsdienst die betalingen veilig verwerkt.
10. Gegevensbeveiliging
We gebruiken de volgende technische en organisatorische beveiligingsmaatregelen:
- HTTPS/TLS-versleuteling voor al het gegevensverkeer
- HMAC-SHA512 handtekeningalgoritme (quantum-veilig)
- Rate limiting om misbruik te voorkomen
- Ondertekende autorisatietokens (6 uur geldig)
- IP- en ASN-gebaseerd blokkeringssysteem
- Fail-closed principe: toegang wordt geweigerd in foutsituaties
11. Rechten van betrokkenen
Onder de AVG heeft u de volgende rechten:
- Recht op toegang: Recht om te weten of uw persoonsgegevens worden verwerkt en welke gegevens over u zijn opgeslagen
- Recht op rectificatie: Recht om correctie van onjuiste gegevens aan te vragen
- Recht op verwijdering: Recht om verwijdering van uw gegevens aan te vragen
- Recht op beperking: Recht om verwerking van uw gegevens in bepaalde situaties te beperken
- Recht op gegevensoverdraagbaarheid: Recht om uw gegevens in machinaal leesbaar formaat te ontvangen
- Recht van bezwaar: Recht om bezwaar te maken tegen verwerking op basis van gerechtvaardigd belang
U kunt uw rechten uitoefenen door contact met ons op te nemen via e-mail: info@bountyy.fi
12. Wijzigingen in het privacybeleid
We behouden ons het recht voor om dit privacybeleid bij te werken. Belangrijke wijzigingen worden gecommuniceerd:
- Per e-mail aan geregistreerde licentiehouders
- In software-updatemeldingen
- Op onze website
13. Toezichthoudende autoriteit
Als u van mening bent dat uw persoonsgegevens in strijd met de gegevensbeschermingswetgeving zijn verwerkt, kunt u een klacht indienen bij de toezichthoudende autoriteit:
Bureau van de Gegevensbeschermingsombudsman
Bezoekadres: Lintulahdenkuja 4, 00530 Helsinki
Postadres: Postbus 800, 00531 Helsinki
Telefoon: +358 29 566 6700
E-mail: tietosuoja@om.fi
Website: https://tietosuoja.fi
14. Contactinformatie
Voor vragen over gegevensbescherming kunt u contact opnemen met:
Bountyy Oy
Ondernemingsnummer: 3504521-7
Adres: Nuolitie 9, 01740 Vantaa, Finland
E-mail: info@bountyy.fi
Dit privacybeleid is bijgewerkt op 17 december 2025