Naar hoofdinhoud

Tiquo-programma voor beveiligingsbeloningen

We nemen platformbeveiliging serieus, waarderen het werk van beveiligingsonderzoekers en verwelkomen verantwoorde meldingen van handmatig bevestigde kwetsbaarheden.

Hoe het werkt

1

U ontdekt een mogelijke beveiligingskwetsbaarheid in een Tiquo-product.

2

U stuurt een gedetailleerd rapport naar ons beveiligingsteam.

3

We bekijken het rapport binnen 24 uur intern; een formeel antwoord kan later volgen.

4

Ons team onderzoekt, reproduceert en classificeert het probleem.

5

We melden u de classificatie en het beloningsbedrag.

6

De betaling vindt binnen 30 dagen na classificatie plaats.

Tiquo bepaalt ernst en beloning na een afzonderlijke beoordeling van werkelijke impact, misbruikbaarheid en bereik.

Binnen het bereik

Het programma omvat:

  • tiquo.co
  • API-eindpunten van Tiquo
  • Tiquo-apps voor iOS en Android
  • De webapp en het dashboard op tiquo.app
  • Authenticatie- en autorisatiestromen
  • Betalings- en gegevensverwerking
  • Tiquo-hardware

Buiten het bereik

De volgende gevallen komen niet voor een beloning in aanmerking:

  • Diensten of integraties van derden die geen eigendom van Tiquo zijn
  • Social engineering of phishing tegen Tiquo-medewerkers
  • Denial-of-service-aanvallen (DoS/DDoS)
  • Spam of snelheidsbeperkingen zonder directe beveiligingsimpact
  • Afzonderlijke projecten zonder gevoelige of klantgegevens
  • Kwetsbaarheden waarvoor verouderde browsers of platforms nodig zijn
  • Problemen die al gemeld of bij ons bekend zijn
  • Geautomatiseerde, speculatieve of door AI gemaakte meldingen zonder handmatig geverifieerd werkend bewijs

Beloningsniveaus

We delen meldingen in vier niveaus in. De uiteindelijke beloning hangt af van de kwaliteit, ernst en mogelijke impact.

Kritiek
£1,000 to £10,000

Kwetsbaarheden met ernstige gevolgen voor het hele bedrijf, zoals uitvoering van externe code, volledige databasetoegang, omzeiling van authenticatie, gecompromitteerde betalingen of grootschalige gegevensextractie.

Hoog
£150 to £1,000

Belangrijke kwetsbaarheden die gebruikers of gevoelige gegevens treffen, waaronder verhoging van rechten, opgeslagen XSS, IDOR of gebrekkige toegangscontrole.

Gemiddeld
£50 to £150

Kwetsbaarheden die specifieke voorwaarden of gebruikershandelingen vereisen, zoals gereflecteerde XSS, CSRF, onthulling van interne gegevens of een verkeerde CORS-configuratie.

Laag
£10 to £50

Problemen met beperkte impact, zoals ontbrekende beveiligingsheaders, te uitgebreide foutmeldingen, clickjacking op niet-gevoelige pagina's of oude software zonder bekend misbruikpad.

Extra beloningen

Een uitzonderlijk duidelijke melding, brede impact, creatieve aanvalsketen of nauwe samenwerking bij het herstel kan een extra beloning opleveren.

Richtlijnen voor meldingen

Vermeld het volgende zodat we snel onderzoek kunnen doen:

  • 1
    Een duidelijke beschrijving van de kwetsbaarheid
  • 2
    Stapsgewijze instructies om het probleem te reproduceren
  • 3
    De getroffen URL, het eindpunt of het scherm
  • 4
    Uw testomgeving, browser, besturingssysteem en apparaat
  • 5
    Waar mogelijk schermafbeeldingen of bewijscode
  • 6
    Uw beoordeling van de mogelijke impact

Meld één kwetsbaarheid per rapport en stuur voor verschillende problemen afzonderlijke rapporten.

Deelnamevoorwaarden

  • 1
    Open, wijzig of verwijder geen gegevens van andere gebruikers.
  • 2
    Voer zonder voorafgaande schriftelijke toestemming geen geautomatiseerde scans uit tegen productiesystemen.
  • 3
    Maak nooit een kwetsbaarheid, rapport, bewijs of verwante details openbaar.
  • 4
    Gebruik geen AI of taalmodellen om het rapport te schrijven. We verwachten oorspronkelijk onderzoek op basis van uw eigen handmatige tests; speculatieve en onbevestigde meldingen worden afgewezen.
  • 5
    Handel altijd te goeder trouw.

Bescherming van onderzoekers

Onderzoekers die te goeder trouw handelen en de regels volgen, krijgen geen juridische actie van Tiquo. Het programma wordt naar inzicht van Tiquo aangeboden; we kunnen het wijzigen of beëindigen en onze beslissingen zijn definitief.

Contact

Stuur meldingen naar:

security@tiquo.co

Elke melding wordt binnen 24 uur intern bekeken. Een formeel antwoord kan langer duren; u ontvangt binnen 10 werkdagen een eerste beoordeling. Stuur geen herinneringen over de status.

© 2026 Tiquo. "Tiquo" en het Tiquo-logo zijn geregistreerde handelsmerken van Tiquo Ltd.

GDPR · CCPA · PCI DSS · ICO · Cyber Essentials Certified · EU–US DPF · SOC 2 Type II (in progress) · ISO 27001 (in progress)

Security & Operational

  • 99.99% SLA Uptime
  • AES-256 encryption at rest
  • TLS 1.3 in transit
  • AES-256 / TLS 1.3
  • Perfect Forward Secrecy (PFS)
  • HTTP Strict Transport Security (HSTS)
  • 99.999999999% (11 nines) data durability
  • Automated backups
  • DDoS protection
  • Web Application Firewall (WAF)
  • Zero Trust posture
  • Role-Based Access Control (RBAC)
  • Principle of Least Privilege
  • Secret scanning in CI
  • SBOM generation
  • Dependency supply-chain controls
  • 24/7 infrastructure monitoring
  • GDPR Article 22 safeguards
  • Data Protection Impact Assessments (DPIAs)
  • Records of Processing Activities (ROPA)
  • SAML 2.0 SSO
  • EASIE SSO
  • OAuth 2.0 / OpenID Connect (OIDC)
  • SCIM 2.0 provisioning
  • MFA / 2FA enforcement
  • Responsible disclosure / bug bounty programme

Privacy, Data Protection & Statutory Obligations

  • ICO Registered
  • UK Modern Slavery Act 2015 compliant
  • UK Public Interest Disclosure Act 1998 compliant
  • EU Article 27 Representative appointed (Paris, France)
  • Swiss FADP Article 14 Representative appointed
  • UK GDPR compliant
  • EU GDPR/DSGVO compliant
  • UK Data Protection Act 2018 compliant
  • Swiss revFADP compliant
  • CCPA / CPRA compliant (California)
  • VCDPA compliant (Virginia)
  • CPA compliant (Colorado)
  • CTDPA compliant (Connecticut)
  • TDPSA compliant (Texas)
  • OCPA compliant (Oregon)
  • MCDPA compliant (Montana)
  • FDBR compliant (Florida)
  • ICDPA compliant (Iowa)
  • ICDPA compliant (Indiana)
  • TIPA compliant (Tennessee)
  • DPDPA compliant (Delaware)
  • NJDPA compliant (New Jersey)
  • NHDPA compliant (New Hampshire)
  • NDPA compliant (Nebraska)
  • MCDPA compliant (Minnesota)
  • MODPA compliant (Maryland)
  • KCDPA compliant (Kentucky)
  • RIDTPPA compliant (Rhode Island)
  • Canada PIPEDA compliant
  • Quebec Law 25 compliant
  • Alberta PIPA compliant
  • British Columbia PIPA compliant
  • Singapore PDPA compliant
  • Hong Kong PDPO compliant
  • Brazil LGPD compliant
  • Japan APPI compliant
  • Australia Privacy Act / APPs compliant
  • India DPDPA 2023 compliant
  • Thailand PDPA compliant
  • Malaysia PDPA 2010 (as amended 2024) compliant
  • New Zealand Privacy Act 2020 compliant
  • South Africa POPIA compliant
  • UAE PDPL compliant
  • Mexico LFPDPPP compliant
  • Kenya Data Protection Act 2019 compliant
  • Ghana Data Protection Act 2012 compliant
  • Nigeria NDPA 2023 compliant
  • Indonesia PDP Law 2022 compliant
  • Philippines Data Privacy Act 2012 compliant

Global Fiscal & E-Invoicing

  • EN 16931 - EU e-invoicing core standard
  • UBL 2.1 - Universal Business Language
  • Austria - RKSV
  • Belgium - Peppol BIS 3.0 (B2B)
  • Czechia - fiscalization
  • Croatia - Fiscalization 2.0
  • Denmark - Peppol BIS 3.0 (B2B)
  • France - NF525 / LNE / Infocert, Factur-X / PDP, E-Reporting
  • Germany - KassenSichV / TSE, DSFinV-K, GoBD, E-Rechnung B2B (XRechnung / ZUGFeRD)
  • Hungary - Online Szamla
  • Italy - Scontrino, FatturaPA (via SDI)
  • Lithuania - i.SAF / i.MAS
  • Norway - Peppol BIS 3.0 (B2B), SAF-T
  • Poland - KSeF
  • Portugal - ATCUD/QR, SAF-T PT
  • Slovakia - eKasa
  • Slovenia - fiscalization (davcno potrjevanje)
  • Spain - FacturaE, SII, VeriFactu, TicketBAI
  • Sweden - SKVFS (certified cash registers)
  • Argentina - ARCA (Q4 2026)
  • Australia - Peppol PINT A-NZ (Q4 2026)
  • Brazil - NFe, NFCe, NFSe (Q4 2026)
  • Chile - SII Chile (Q4 2026)
  • Colombia - DIAN (Q4 2026)
  • Finland - Finvoice, TEAPPSXML (Q4 2026)
  • Japan - JP PINT (Peppol) (Q3 2026)
  • Malaysia - Peppol Malaysia (Q4 2026)
  • Mexico - CFDI (Q4 2026)
  • New Zealand - Peppol PINT A-NZ (Q4 2026)
  • Peru - SUNAT (Q4 2026)
  • Romania - Peppol (RO e-invoice) (Q4 2026)
  • Saudi Arabia - ZATCA (Q4 2026)
  • Singapore - Peppol BIS 3.0 (Q4 2026)
  • United Arab Emirates - Peppol (5C) (Q4 2026)

Standards & Frameworks

  • Cyber Essentials Certified
  • SOC 2 Type II - audit in progress
  • ISO/IEC 27001 - audit in progress
  • NIST Cybersecurity Framework - aligned
  • NIST Privacy Framework - aligned
  • NIST SP 800-53 / 800-63 / 800-63B - aligned
  • NIST AI Risk Management Framework - aligned
  • CIS Critical Security Controls / CIS Benchmarks - aligned
  • OWASP ASVS & OWASP Top Ten - aligned
  • ISO 25010 (quality) - aligned
  • ISO 31000 (risk) - aligned
  • ITIL - aligned
  • W3C Web Standards - aligned
  • OpenAPI Standard - aligned
  • DevSecOps practices - aligned
  • ePrivacy Directive - aligned
  • EU Whistleblowing Directive (2019/1937) - aligned

Payments Compliance

  • PCI DSS Level 1
  • PSD2 / Strong Customer Authentication
  • 3D Secure (3DS)
  • EMVCo Level 1 & 2
  • AML / KYC controls
  • Sanctions screening (OFAC, UN, EU, HMT)

International Data Transfer Mechanisms

  • EU-US Data Privacy Framework
  • EU Standard Contractual Clauses (Decision 2021/914) - Modules 2 & 3
  • UK International Data Transfer Agreement (IDTA) + ICO Addendum
  • Swiss FDPIC-recognised transfer mechanisms
  • APEC Cross-Border Privacy Rules (CBPR)

Accessibility Compliance

  • ADA (Americans with Disabilities Act) - aligned
  • European Accessibility Act (EAA) 2025 - aligned
  • WCAG 2.2 - aligned
  • EN 301 549 - aligned
  • WAI-ARIA - aligned

Eén platform voor hotels, spa's, lessen, evenementen, restaurants en meer.

Tiquo Ltd
Londen, VK

LinkedInTop Performer Spring

Wij gebruiken cookies

Wij gebruiken cookies om uw ervaring op onze site te verbeteren. Door verder te browsen, gaat u akkoord met ons gebruik van cookies.

Meer informatie