Just Steps
← All legal ← Alle juridische documenten EN NL
Legal · Just Steps

Security and vulnerability reporting

Status
v1.0
Last reviewed
2026-08-28
Reports
security@juststeps.io
Machine-readable
/.well-known/security.txt
Scope. This page covers Just Steps and this website only. Security documentation for our products — hosting, data residency, encryption, access control, sub-processors, audit evidence — is published with the product itself.

1. This website

This site is a set of static pages served from a server we operate. It sets no cookies, loads nothing from third parties — the typefaces are hosted here — and runs no third-party analytics. What it records about a visit, and for how long, is set out in full in the privacy statement.

Traffic to the site is encrypted in transit with TLS. Administrative access to the server is limited to the people who need it and requires multi-factor authentication.

2. Sub-processors for this website

  • Hetzner Online GmbH — hosting — Germany, EEA — ISO 27001-certified data centres, processing agreement in place.
  • Proton AG — email — Switzerland — covered by the European Commission adequacy decision of 15 January 2024, so no additional transfer safeguard is required; processing agreement in place.

This list is for the website. Sub-processors for our products are listed in each product's own documentation, because they differ per deployment: a product can run against a model hosted by us, against an external API on the customer's own account, or entirely on the customer's own infrastructure with a model of their choosing.

We update this list when it changes, and the date above is the date it was last checked.

3. Reporting a vulnerability

If you think you have found a security problem, we want to hear about it. Write to security@juststeps.io. The same details are machine-readable at /.well-known/security.txt.

What is in scope

juststeps.io and its subdomains. Out of scope: systems belonging to our customers, third-party services we use, and findings produced by an automated scanner without a demonstrated impact.

What we ask of you

  • Tell us as soon as you find it, and give us reasonable time before you publish.
  • Go no further into the system than you need to in order to demonstrate the problem.
  • Change nothing and delete nothing.
  • Copy no more data than the minimum needed as proof, and delete that once the report is made.
  • Use the finding for nothing else.
  • No denial-of-service, no social engineering, no physical intrusion, no malware, no brute forcing, and no testing of systems that are not ours.

If you come across personal data, stop, do not copy it, and tell us that you found it. We would rather have a thin report and intact data.

What we will do

  • Acknowledge your report within two working days.
  • Keep it confidential, and not pass your details to anyone without your consent.
  • Tell you how we are getting on while we work on it.
  • Aim to disclose within 60 days of your report, coordinated with you — longer only if the fix genuinely takes longer, and we will say so.
  • Credit you by name if you would like us to.

What we will not do

If you keep to the rules above, we will not report you to the police and we will not bring a civil claim against you.

We cannot promise more than that, and you should be wary of anyone who does. Unauthorised access to a computer system is a criminal offence in the Netherlands (art. 138ab Sr), and the decision to prosecute belongs to the Openbaar Ministerie, not to us. Its published position is that it will generally not prosecute someone who reports a vulnerability where there was a substantial public interest, where they went no further than necessary, and where no less intrusive route was available. The rules above are written to track that test. If it ever came to it, we would tell the OM that you followed our policy.

4. Review

This page is reviewed at least once a year, and whenever something on it changes. The date at the top is the date of the last review.

Juridisch · Just Steps

Beveiliging en kwetsbaarheden melden

Status
v1.0
Laatst beoordeeld
2026-08-28
Meldingen
security@juststeps.io
Machineleesbaar
/.well-known/security.txt
Reikwijdte. Deze pagina gaat alleen over Just Steps en deze website. De beveiligingsdocumentatie van onze producten — hosting, gegevenslocatie, versleuteling, toegangsbeheer, subverwerkers, auditbewijs — wordt gepubliceerd bij het product zelf.

1. Deze website

Deze website bestaat uit statische pagina's die vanaf een server die wij zelf beheren worden geserveerd. Zij plaatst geen cookies, laadt niets van derden — de lettertypen staan hier — en draait geen analytics van derden. Wat zij over een bezoek vastlegt, en hoe lang, staat volledig in de privacyverklaring.

Verkeer van en naar de website is versleuteld met TLS. Beheertoegang tot de server is beperkt tot wie die nodig heeft en vereist meervoudige authenticatie.

2. Subverwerkers voor deze website

  • Hetzner Online GmbH — hosting — Duitsland, EER — ISO 27001-gecertificeerde datacenters, verwerkersovereenkomst gesloten.
  • Proton AG — e-mail — Zwitserland — valt onder het adequaatheidsbesluit van de Europese Commissie van 15 januari 2024, waardoor geen aanvullende waarborg vereist is; verwerkersovereenkomst gesloten.

Deze lijst betreft de website. De subverwerkers van onze producten staan in de documentatie van het product zelf, omdat zij per inzetvorm verschillen: een product kan draaien tegen een door ons gehost model, tegen een externe API op het account van de klant, of volledig op de eigen infrastructuur van de klant met een model naar keuze.

Wij werken deze lijst bij zodra zij verandert; de datum hierboven is de datum waarop zij voor het laatst is nagelopen.

3. Een kwetsbaarheid melden

Denkt u een beveiligingsprobleem gevonden te hebben, dan horen wij dat graag. Schrijf naar security@juststeps.io. Dezelfde gegevens zijn machineleesbaar op /.well-known/security.txt.

Wat binnen de reikwijdte valt

juststeps.io en de subdomeinen daarvan. Daarbuiten vallen: systemen van onze klanten, diensten van derden die wij gebruiken, en bevindingen van een geautomatiseerde scanner zonder aangetoonde impact.

Wat wij van u vragen

  • Meld het zodra u het vindt, en geef ons redelijke tijd voordat u publiceert.
  • Ga niet verder het systeem in dan nodig is om het probleem aan te tonen.
  • Wijzig niets en verwijder niets.
  • Kopieer niet meer gegevens dan minimaal nodig als bewijs, en verwijder die zodra de melding is gedaan.
  • Gebruik de bevinding nergens anders voor.
  • Geen denial-of-service, geen social engineering, geen fysieke inbraak, geen malware, geen brute force, en geen onderzoek aan systemen die niet van ons zijn.

Komt u persoonsgegevens tegen, stop dan, kopieer ze niet, en meld ons dat u ze aantrof. Wij hebben liever een dunne melding en ongeschonden gegevens.

Wat wij doen

  • Uw melding binnen twee werkdagen bevestigen.
  • Haar vertrouwelijk behandelen en uw gegevens niet zonder uw toestemming delen.
  • U op de hoogte houden zolang wij eraan werken.
  • Streven naar openbaarmaking binnen 60 dagen na uw melding, in afstemming met u — langer alleen als het herstel werkelijk langer duurt, en dan zeggen wij dat.
  • U met naam vermelden als u dat wilt.

Wat wij niet doen

Houdt u zich aan bovenstaande regels, dan doen wij geen aangifte en stellen wij geen civiele vordering in.

Meer kunnen wij niet beloven, en wees terughoudend tegenover wie dat wel doet. Computervredebreuk is in Nederland strafbaar (art. 138ab Sr), en de vervolgingsbeslissing ligt bij het Openbaar Ministerie, niet bij ons. Het gepubliceerde standpunt van het OM is dat het in beginsel niet vervolgt wie een kwetsbaarheid meldt waar sprake was van een aanmerkelijk maatschappelijk belang, waar niet verder is gegaan dan noodzakelijk, en waar geen minder ingrijpende weg beschikbaar was. Bovenstaande regels zijn geschreven om bij die toets aan te sluiten. Mocht het ooit zover komen, dan laten wij het OM weten dat u ons beleid heeft gevolgd.

4. Herziening

Deze pagina wordt ten minste jaarlijks beoordeeld, en telkens wanneer er iets aan verandert. De datum bovenaan is die van de laatste beoordeling.

Just Steps juststeps.io