Free100RealtorLeads
Beveiliging
Laatst bijgewerkt 25 August 2026
Dit document is in het Engels gepubliceerd en wordt voor het gemak ook vertaald aangeboden. Wijkt een vertaling af van de Engelse versie, dan geldt de Engelse versie.
Wat we niet bewaren
De meeste datalekken die je leest gaan over kaartnummers. Wij hebben er geen. Betaalpagina's worden gehost door Stripe en kaartgegevens gaan van je browser naar hen zonder ons te passeren, dus er zijn hier geen kaartgegevens te verliezen — dat is meer waard dan alle controle die we zouden winnen door het zelf te doen.
Wachtwoorden staan opgeslagen als scrypt-hashes met een salt per account, nooit in omkeerbare vorm, en we kunnen je je eigen wachtwoord niet vertellen omdat we het niet kennen. Sessie-identificaties worden ook gehasht bewaard, dus een kopie van de database is geen verzameling actieve sessies. Voor API-sleutels geldt hetzelfde: alleen een SHA-256 van de geheime helft blijft bewaard, en daarom kan een verloren sleutel wel worden vervangen maar nooit teruggehaald.
We bewaren geen volledige IP-adressen. Adressen worden ingekort tot het netwerkblok voordat er iets wordt weggeschreven.
Hoe de dienst is gebouwd
- Geen ongeauthenticeerde API over de leads. Niets op dit domein geeft contactrecords als JSON terug aan een aanroeper zonder sleutel. De betaalde API draait op een eigen hostnaam, vereist een sleutel die aan een abonnement hangt, wordt per sleutel gemeten en gelimiteerd, en kent geen manier om een record op identificatie op te vragen — je kunt hem dus niet parallel aflopen zoals met een offset of id wel zou kunnen.
- Ondertekende identificaties aan de serverkant. De bezoekerscookie is HTTP-only en draagt een handtekening, dus je kunt hem niet aanpassen om jezelf een vers tegoed te geven.
- Aanvraagtokens voor eenmalig gebruik. Elke batch heeft een token nodig dat bij gebruik wordt opgemaakt, wat het opnieuw afspelen van een onderschept verzoek tegenhoudt.
- Raduitkomsten worden op de server bepaald. De browser animeert alleen naar de uitkomst toe. Aan de prijs valt vanaf de client niets te veranderen.
- Gelaagde limieten. Per bezoeker, per netwerkblok, en één plafond over de hele site per dag, zodat een vasthoudende scraper een langzaam lek niet in een snel lek verandert.
- Traceerbare markeringen. Elke volledige batch draagt een markering die uniek is voor die bezoeker en die dag, en records die via een betaalde sleutel zijn geleverd dragen er een die aan de sleutel en de factuurperiode hangt. Duikt een lijst op in andermans product, dan kunnen we aantonen waar hij vandaan komt.
- Een aanloop bij nieuwe abonnementen. Een gloednieuw betaald account groeit in een week naar zijn volledige dagplafond in plaats van meteen, wat de winst weghaalt uit abonneren, zo veel mogelijk ophalen en daarna terugboeken.
Waar het draait
Eigen hardware in Duitsland, beheerd door Hetzner. Cloudflare beëindigt TLS en filtert verkeer vóór de origin. Databases zijn niet bereikbaar vanaf het publieke internet, en beheertoegang gaat uitsluitend met een sleutel.
Een kwetsbaarheid melden
Stuur hem via het contactformulier. Vermeld wat je hebt gevonden en hoe we het kunnen reproduceren. Je krijgt antwoord van een mens, en binnen dertig dagen een oplossing of een tijdlijn.
Meld te goeder trouw, dan komen we niet achter je aan, wat de voorwaarden verder ook zeggen. Te goeder trouw betekent: testen op je eigen bezoekerssessie, stoppen bij het bewijs in plaats van doorgaan, nooit aan gegevens van anderen zitten, en ons de kans geven het te herstellen voordat je publiceert.
Laat denial-of-servicetests, fysieke aanvallen, social engineering van wie dan ook bij het bedrijf, en alles wat de dienst voor andere bezoekers verslechtert alsjeblieft achterwege. We hebben geen betaald bountyprogramma, en we noemen je met naam als je dat wilt.
Als er iets misgaat
Brengt een lek iemands gegevens in gevaar, dan melden we dat binnen 72 uur na ontdekking bij de bevoegde toezichthouder, en informeren we de betrokkenen rechtstreeks waar de wet dat vereist. We zouden het ook op deze pagina zetten.
Eerlijke grenzen
Het is de moeite waard het gewoon te zeggen, want de meeste beveiligingspaginas doen dat niet. Anoniem limiteren is per definitie een inspanningsverplichting. Iemand die vasthoudend is, met residentiële proxy's en genoeg geduld, haalt meer op dan zijn deel. De lagen hierboven zijn gebouwd om dat traag en duur te maken, niet onmogelijk, en het dagplafond voor de hele site begrenst wat één dag kan kosten.
De contactgegevens zelf zijn openbare informatie, dus het risico van een lek is anders dan bij een wachtwoordlek. Dat is geen reden om er slordig mee om te gaan, en de privacyverklaring zet uiteen wat we bewaren en waarom.