EU verplicht elektronicafabrikanten om cyberincidenten binnen 24 uur te melden

Photo by Kindel Media on Pexels

De eerste verplichting uit de Europese Cyberweerbaarheidsverordening geldt sinds 11 september. Dat meldde Tweakers vorige week. Fabrikanten moeten actief misbruikte kwetsbaarheden en grote beveiligingsincidenten voortaan bij Europese en nationale toezichthouders melden bij Enisa, het European Union Agency for Cybersecurity, en bij het lokale Computer Security Incident Response Team (Csirt).

De Cyberweerbaarheidsverordening of Cyber Resilience Act (CRA) is een van de wetten uit het pakket van de Digital Decade. De wet staat naast de Nederlandse Cyberbeveiligingswet, want die implementeert de bekende NIS2 richtlijn. Kort gezegd: NIS2 gaat over kritieke infrastructuur, de CRA gaat over apparaten die over netwerken praten.

De kern van de CRA is “producten met digitale elementen”, mits ze “een directe of indirecte logische of fysieke gegevensverbinding met een apparaat of netwerk” hebben. De robotstofzuiger van het plaatje bijvoorbeeld communiceert met het basisstation links, maar die praat weer via wifi met de thuisrouter en daar weer mee met de clouddienst van de aanbieder. Elk van die afzonderlijk is genoeg om die stofzuiger onder de CRA te laten vallen.

Doel van de CRA is de cyberbeveiliging van dergelijke producten te waarborgen. Essentiële eisen daarvoor staan in een bijlage, en je moet als fabrikant een conformiteitsbeoordeling (die van de CE-markering) doorlopen om vast te stellen dat je daaraan voldoet. Je aansprakelijkheid voor fouten daarbij kun je niet beperken.

De eerste twee plichten uit de CRA (de rest komt in december volgend jaar) zijn de meldplicht kwetsbaarheden en ernstige incidenten, beiden uit artikel 14. Eerst maar die eerste.

Een fabrikant doet tegelijkertijd aan het overeenkomstig lid 7 van dit artikel als coördinator aangewezen CSIRT en aan Enisa melding van elke actief uitgebuite kwetsbaarheid in het product met digitale elementen waarvan hij kennis krijgt.
Dat is een “zwakheid, vatbaarheid of gebrek” waarbij “betrouwbare bewijzen bestaan dat een kwaadwillige actor die heeft uitgebuit in een systeem zonder toestemming van de systeemeigenaar”. Binnen 24 uur na ontdekking daarvan moet je het melden.

Daarnaast moeten ook zogeheten ernstige incidenten worden gemeld:

Een fabrikant doet tegelijkertijd aan het overeenkomstig lid 7 van dit artikel als coördinator aangewezen CSIRT en aan Enisa melding van elk ernstig incident dat gevolgen heeft voor de beveiliging van het product met digitale elementen waarvan hij kennis krijgt.
Een “incident” is dan weer in NIS2 gedefinieerd als een “gebeurtenis die de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van opgeslagen, verzonden of verwerkte gegevens of van de diensten die worden aangeboden  … in gevaar brengt”.

Het incident is ernstig als aan een van deze eisen is voldaan:

  1. Negatieve gevolgen voor de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van gevoelige of belangrijke gegevens of functies;
  2. Injectie of executie van kwaadwillige code in een product of netwerk daar omheen.
En let op, we noemen het wel “de meldplichten” maar óók het moeten adresseren is al van kracht. Binnen 72 uur na ontdekking van een uitgebuite kwetsbaarheid moet je een oplossing of in ieder geval workaround publiceren. Binnen 14 dagen (en bij incidenten 30 dagen) een finale oplossing.

In theorie kún je voldoen door te zeggen “dit is er gebeurd, wij hebben geen patch dus we stellen voor dat je het apparaat uitzet”. De bedoeling is dat niet, maar er staan momenteel geen boetes op het niet daadwerkelijk fixen wat gefixt kan worden. Dat komt pas eind volgend jaar.

Arnoud

Overheid haalt in twee jaar honderden keren terroristische inhoud offline

Photo by geralt on Pixabay

Een overheidsautoriteit heeft de afgelopen twee jaar honderden keren terroristische inhoud offline laten halen, las ik bij Nu.nl. Het gaat om de Autoriteit online Terroristisch en Kinderpornografisch Materiaal (ATKM) die sinds 2023 hiervoor aangesteld is, maar waar maar weinig mensen van gehoord hebben.

Nu.nl vond 330 van zulke bevelen onder de Uitvoeringswet verordening terroristische online inhoud (Uitvoeringswet TOI) in een WODC rapport dat begin deze week uitkwam. Die wet komt weer uit een EU-verordening uit 2021, die in artikel 3 bepaalt:

De bevoegde autoriteit van elke lidstaat heeft de bevoegdheid om een verwijderingsbevel uit te vaardigen op grond waarvan aanbieders van hostingdiensten terroristische inhoud moeten verwijderen of de toegang daartoe in alle lidstaten moeten blokkeren.
Wat zulke inhoud is, is dan weer gedefinieerd in Richtlijn 2017/541. Kortweg inhoud die aanzet tot terroristische misdrijven of die verheerlijkt. (Ook van zulke misdrijven is een definitie, die heel aardig overeenkomt met “aanslagen plegen om regering of bevolking bang te maken of dingen te laten doen”.)

Eraf dus, als een hoster dat bevel krijgt, en wel “zo spoedig mogelijk en in elk geval binnen één uur na ontvangst”. Geen discussie, niet eerst bij de rechter de voors en tegens wegen: offline, en daarna eventueel de discussie. Effectief, ongetwijfeld, maar wel veel handwerk voor de ATKM.

Hostingbedrijven kunnen verplicht worden om maatregelen tegen het uploaden van zulke content te nemen, als zij in een jaar minstens twee keer zijn bevolen het weg te halen. De ATKM heeft die bevoegdheid nog nooit ingezet, “met name vanwege het ontbreken van een helder en uniform kader voor de inzet van dit instrument en het beoordelen van de genomen maatregelen”.

Ook is er het probleem dat veel content in een grijs gebied zit, zodat de autoriteit niet ondubbelzinnig dat bevel kan geven. ‘Gewone’ takedownverzoeken mag men ook doen (dat mag iedereen) maar is nog nooit gebeurd.

Arnoud

 

Mag ik een (beschadigd) pakket alsnog weigeren als de buurman het heeft aangenomen?

Photo by RDNE Stock project on Pexels

Een lezer vroeg me:

Hoe zit dat als een buurman met een beschadigd pakketje bij me komt. Kan ik die dan alsonog weigeren, hij is immers nog niet bij mij bezorgd. En wat moet die buurman dan, ik kan me niet voorstellen dat die dan verantwoordelijk wordt voor terugzending?
Hoofdregel uit de wet bij online bestellingen is dat het pakket pas voor jouw risico is als het bij jou over de drempel is gegaan. Dat staat in artikel 7:11 BW, en je kunt niet bijvoorbeeld in de algemene voorwaarden dat anders regelen.

Wordt het pakket elders afgegeven, dan is de vraag of dat in jouw opdracht is gebeurd, een “door jou aangewezen derde” zoals de wet dat omschrijft. Wijs je zelf een pakketpunt aan, of hang je een briefje op de deur dat het bij nummer 13 afgegeven moet worden, dan is dat zo’n opdracht.

Voor de vraag hangt het er dus van af of het pakket gevraagd of ongevraagd bij de buurman is afgegeven. Is het gevraagd, dan is het pakket van jou en moet je via de gewone route van klagen over nonconformiteit een oplossing zoeken. Is het ongevraagd, dan kun je (juridisch) de buurman nee verkopen en het hem of haar laten uitzoeken met de winkel.

Voor die buurman: je hebt een zorgplicht om dat pakket niet stuk te laten gaan (ik dénk zaakwaarneming, of bewaarneming) en de winkel te laten weten dat er een pakket van ze bij jou ligt. Aangenomen dat dat kan zonder dat je het open hoeft te maken.

Terugsturen hoef je pas te doen als de winkel je een zegel geeft (of aanbiedt het op te halen), waarbij ik het normaal vind dat je naar het pakketpunt gaat als dat een beetje te doen is. Dat is hoe we in het maatschappelijk verkeer met elkaar omgaan.

Dit voelt vervelend want je wilde alleen je buur helpen door een pakket aan te nemen, en dan moet je nu uitzoeken welke winkel dit is, correspondentie voeren over terugsturen en wachten tot je een zegel krijgt. Maar een andere route binnen de wet weet ik niet. Het pakket kwam niet ongevraagd bij jou, en als je buur je niet heeft gevraagd om dit te doen dan heb jij wettelijk het probleem op je bord.

(Heeft de buurman je wél gevraagd het pakket aan te nemen en weigert die het vervolgens op te halen, dan geef je ‘m een deadline en gaat het daarna in de kliko of over de schutting.)

Arnoud

Voormalig vrijwilligster moet beheerdersrechten Facebookpagina overdragen

Photo by Schluesseldienst on Pixabay

De voorzieningenrechter oordeelt dat een voormalig vrijwilligster de beheerdersrechten van een Facebookpagina aan de eisende organisatie moet overdragen. Dat meldde IT en Recht onlangs. Het is problematiek die regelmatig langskomt, en soms lastige juridische vragen kan geven. Wat ís een Facebookpagina eigenlijk, en welke plichten heb je als vrijwilliger?

Om maar met die eerste vraag te beginnen: een Facebookpagina is als zodanig niets, ik noem het vaak gestolde dienstverlening. Want uiteindelijk staat die pagina op mensen hun scherm omdat Facebook een overeenkomst met de beheerder sluit. En de vraag komt dan dus neer op: wie is die beheerder?

Het antwoord is niet hetzelfde als “de persoon die de overeenkomst sloot”. Als je dat als werknemer doet bijvoorbeeld, is je werkgever de contractseigenaar en dus de beheerder.

Als vrijwilliger ben je geen werknemer, dus dan ligt het lastiger. In 2019 bijvoorbeeld werd gekeken naar concrete opdrachten of waar het initiatief lag. Dit viel verschillend uit bij twee pagina’s van de vrijwilliger: eentje een “officiële” pagina van een politieke partij, een andere een groep daar omheen.

Die tenzij gaat op bij de pagina van de partij zelf. Deze is immers in 2014 aangemaakt voor de partij, en pas drie jaar later is het ex-lid gevraagd beheer daarvan te doen. … Voor de groep komt het anders uit. Het uitgangspunt blijft hetzelfde, maar deze groep is op eigen initiatief door het ex-lid aangemaakt, waarbij hij zichzelf als beheerder presenteerde en de groep niet als officieel of namens de partij aangemerkt had. Daarmee is er dan te weinig om te spreken van een groep die eigenlijk van de partij had moeten zijn.
Bij deze zaak gaat de redenering eigenlijk net zo. De pagina dateerde uit alweer 2013, en werd aangemaakt voor de organisatie door andere personen.
Vervolgens is [gedaagde] in verband met haar eigen dierenwebshop via [persoon 3] als website-beheerder van [eiser] in contact gekomen met [eiser] . In de loop van 2019 is zij de Facebookpagina gaan beheren en zij heeft in de jaren daarna de content verder uitgebouwd. Zij heeft dat in overleg met het bestuur van [eiser] gedaan. De omstandigheid dat aan [gedaagde] grotendeels de vrije hand is gegeven voor de bewerking van de Facebookpagina in het kader van de samenwerking maakt echter niet dat zij daardoor rechthebbend op de Facebookpagina is geworden.
Dat “vrije hand” argument hoor ik ook vaker: ik mocht alles zelf doen, dat bewijst dat ze vonden dat het mijn pagina was. Dat is dus niet juist. Ook niet als dat enorm veel werk was en de pagina alleen door al dat werk een gigantisch succes is geworden.

Ook telt niet het gegeven dat de organisatie je beheerder maakt. Die term suggereert weliswaar dat je iets bijzonders bent, maar dat is alleen in de relatie tot Facebook relevant. Het verandert niets in je relatie tot de organisatie.

Arnoud

Als ChatGPT je wetenschappelijke primeur voor je neus wegkaapt dankzij je chatlog

Photo by geralt on Pixabay

OpenAI claimt een van de zeven Millenniumprijsproblemen te hebben opgelost met een intern AI-model, meldde Tweakers gisteren. Twee menselijke onderzoekers stonden op het punt die oplossing te vinden. Kan gebeuren, maar ze gebruikten ChatGPT bij hun onderzoek. Is er meegelezen door OpenAI?

De Navier-Stokes-vergelijkingen geven snelheid, druk en richting van stromende vloeistoffen en gassen. Een volledige oplossing houdt in dat je die op op elk punt en op elk moment exact kunt voorspellen. Tot nu toe is dat niemand gelukt, maar onderzoekers Tristan Buckmaster en Levent Alpöge hadden gemeld er bijna te zijn.

Bij hun onderzoek gebruikten ze zowel Claude als OpenAI Codex, waaronder GPT-5.6 Sol en later Astra. Nadat geruchten rondgingen dat een oplossing in zicht zou zijn, liet OpenAI een bak rekenkracht los om deze met haar meest geavanceerde model te vinden. Men vond geen volledige oplossing, maar wel een forse stap: “finite-time blow-up voor geforceerde Navier–Stokes [], met gladde forcing volgens opties C en D uit Feffermans officiële probleemstelling.”

Nee, ik weet werkelijk niet wat dat betekent maar wiskundigen zijn er enthousiast over. Mij gaat het om de constatering dat  niemand nog die route had bewandeld behalve Buckmaster en Alpöge, en dat zij hierbij dus gebruik maakten van een (openbaar) AI-model van datzelfde OpenAI.

In haar verklaring geeft OpenAI dat

We (the researchers and the agents) did not see any of their work through any means until they released it publicly — in particular, no specific user data was accessed in order to solve this problem. While unlikely, we cannot rule out that de-identified data derived from their usage of our products helped improve our models?. However, our proofs differ significantly and even the precise results proved are different in the Euler case (forced vs unforced).
Als jurist haal ik hier uit: we hebben géén chatlogs of bijlagen gelezen, maar het is mogelijk dat delen van chats als “verbetering aan het model” zijn gevoerd en daarmee deel van het nieuwste model zijn geworden. Voor een taalmodel kan dat genoeg zijn om vervolgens op die input bij te sturen naar de goede richting.

Mag dat? Goede vraag. Als het goed is, weten de meesten dat je het vinkje “Improve the model for everyone” uit kunt zetten (Settings > Data Controls). Maar je moet óók naar je privacy controls om daar “Do not train on my content” uit te vinken. En als je daarna een keer feedback op een chat geeft (duimpje omhoog/omlaag) dan passeert dat die instelling, zeg ik er gelijk bij.

Een lastige vraag: hoe bewijs je ontlening als die via modeltraining verloopt? Er is geen log te vinden waarin iemand van OpenAI zich toegang gaf tot die chats. Als er wat is gebeurd, is die chat geautomatiseerd vermalen tot een serie tokens en is een trainingsproces daar lekker op gaan knabbelen. Waar specifieke teksten dan zijn gebleven, is niet te zeggen – sterker nog, ze zijn nergens meer.

In auteursrechtland speelt het issue van memorization, het reconstrueren van een specifiek stuk trainingsdata. Zeer theoretisch zou het dan mogelijk moeten zijn om te kijken of het paper (of grote prompts) te reconstrueren is. Dat geeft ze dan een morele overwinning, want het werk is er met toestemming in gezet dus de memorization er van is geen auteursrechtinbreuk.

Een bedrijf kan dus (mogelijk) profiteren van een nog niet publiek intellectueel inzicht zonder dat één medewerker dat inzicht ooit heeft gezien, zonder dat het oorspronkelijke werk wordt gereproduceerd en mogelijk zelfs zonder dat achteraf nog kan worden vastgesteld of dat inzicht causaal aan het resultaat heeft bijgedragen.

Of en welke vinkjes jij wanneer hebt aangevinkt, zijn dan je enige tegenargumenten, waarbij “we cannot rule out that de-identified data derived from their usage of our products helped” dan kennelijk daar overheen gaat. Ik weet even niet wat daarvan te vinden.

Arnoud

Verkoper zegt dat geweigerd pakket kan worden vernietigd en raadt aan het aan te nemen

Photo by RDNE Stock project on Pexels

Via Reddit:

Voor de vakantie heb ik [een pakket besteld, maar dat zou uiteindelijk pas tijdens mijn vakantie worden geleverd]. Het pakket was nog niet in handen van de vervoerder zag ik, dus ik mailde met de vraag of ik de bestelling kon annuleren. Het antwoord was nee, dat kan niet en: “We raden je aan het pakket niet te weigeren: een geweigerd pakket kan verloren gaan of worden vernietigd, waardoor je mogelijk je recht op terugbetaling verliest.”
De achterliggende juridische redenering lijkt te zijn dat omdat de consument het risico van terugzending draagt, een verloren gegaan geweigerd pakket óók voor zijn risico komt.

Dat klopt niet. Tot het moment dat het pakket in handen is van de consument (of een door hem aangewezen derde), blijft het pakket voor rekening en risico van de verkoper. Dit staat zo in artikel 7:11 BW:

Bij een consumentenkoop waarbij de zaak bij de koper wordt bezorgd, is de zaak voor het risico van de koper vanaf het moment dat de koper of een door hem aangewezen derde, die niet de vervoerder is, de zaak heeft ontvangen.
Let op dat “niet de vervoerder”: dat pareert ook het argument “u heeft gekozen voor bezorging met PostNL dus de vervoerder is uw probleem”.

Er is dus een wezenlijk verschil tussen het niet aannemen (of op het pakketpunt laten liggen) van een pakket, en het aannemen en retourneren. Door het aannemen word je eigenaar van het pakket.

Als je het daarna terugstuurt, dan doe je dat door de overeenkomst ongedaan te maken (juridisch: ontbinden) waardoor de winkel er weer eigenaar van wordt. Maar dán is het jouw probleem om te zorgen dat het pakket weer veilig bij de winkel komt.

De reden waarom deze winkel het zo meldt, wordt in de comments al duidelijk: dit is een dropshipper die niet zit te wachten op retouren, en de consument dus probeert af te schrikken met dit soort gebazel. Velen suggereren een klacht bij de ACM.

Arnoud

Is een bestelling via Click en Collect een online bestelling?

Via Reddit:

Ik heb in de winkel betaald, wel een online mail met Click & Collect nummer. Winkel blijkt de voorwaarde te hebben dat ze in de winkel alleen een tegoedbon geven ipv geld terug. Sowieso een vrij klantonvriendelijk beleid maar goed, heb ik recht op alsnog geld terug bij retour?
Bij een online bestelling heb je inderdaad recht op retourneren met geld terug, bij een aankoop in de winkel bestaat dat recht niet.

Met “Click & Collect” wordt meestal bedoeld een proces waarbij je je een product online bestelt en het daarna zelf ophaalt in een fysieke winkel. Scheelt verzendkosten en vaak is het ook (vrijwel) direct af te halen, zodat je niet voor niets naar de winkel gaat.

Bij een variant op Click & Collect bestel je in de winkel. Ik citeer leverancier Prestop:

Omnichannel shop-in-shop bestelzuilen zijn geïntegreerde systemen die retailers helpen bij het creëren van een naadloze winkelervaring voor klanten, zowel online als offline. Deze zuilen fungeren als verbindingspunt tussen de fysieke en digitale winkelomgeving, waardoor klanten moeiteloos kunnen schakelen tussen verschillende kanalen tijdens hun winkelreis.
In gewone taal: een internetzuil waarmee je op de site bestelt, waarna je het bij de balie afhaalt. (Het ligt dan in het magazijn, maar bezet geen schapruimte in de winkel.)

Zoals ik in 2020 schreef, een dergelijke transactie telt als een koop op afstand. Als vuistregel hanteer ik daarbij dat je ergens die knop “Bestelling met betaalverplichting” bent tegengekomen. Wanneer je betaalt, en hoe je het product krijgt, is niet relevant: het enige is of je vast zit aan de koop.

Het is dus mogelijk dat je bij een zuil in de winkel bestelt en dan toch een online aankoop hebt gesloten waar het retourrecht (met geld terug) op van toepassing is.

Arnoud

 

 

EU plaatst ChatGPT, Reddit en Roblox onder Digital Services Act

Photo by Matheus Bertelli on Pexels

ChatGPT, Reddit en Roblox moeten voldoen aan de Europese Digital Services Act, meldde Tweakers onlangs. Iets preciezer: ChatGPT geldt nu als zeer grote onlinezoekmachine, en Reddit en Roblox zijn aangemerkt als zeer grote onlineplatforms. Vooral voor Ome Sjet zal dat forse impact hebben.

Een zeer groot online platform of VLOP is de term uit de DSA voor een platform dat 45 miljoen actieve gebruikers kent. Voor zoekmachines is de afkorting VLOSE. Het idee achter dat getal is dat het makkelijk meetbaar is, meer niet. Hiermee kun je dan makkelijk vaststellen of er “risico’s voor de samenleving [zijn] die qua reikwijdte en impact verschillen van die van kleinere platforms”:

Zodra het aantal actieve afnemers van een onlineplatform of actieve afnemers van een onlinezoekmachine, berekend als een gemiddelde over een periode van zes maanden, een aanzienlijk deel van de bevolking van de Unie bereikt, kunnen de systeemrisico’s van het onlineplatform of de onlinezoekmachine een onevenredige impact in de Unie hebben.
De kwalificatie van OpenAI’s dienst ChatGPT als zoekmachine verbaast misschien. Het is eerst en vooral een dienst waarmee je teksten en afbeeldingen laat maken. Maar ChatGPT kan daarbij ook het web afstruinen en relevante informatie in die teksten betrekken. En dan kom je bij deze definitie:
een tussenhandeldienst die gebruikers de mogelijkheid biedt zoekopdrachten in te voeren om zoekacties uit te voeren op in beginsel alle websites of alle websites in een bepaalde taal, op basis van een zoekopdracht over eender welk onderwerp in de vorm van een trefwoord, een gesproken verzoek, een frase of andere input, en die resultaten in eender welk formaat oplevert met informatie over de opgevraagde inhoud;
De definitie lijkt geschreven voor klassieke diensten waar je een mooie set termen opgeeft en passende resultaten terugkrijgt. Maar “schrijf een rapport over kwantumcryptografie, betrek bronnen en maak geen fouten” als prompt voldoet aan de definitie van “andere input” en de dienst gaat dan ook werkelijk zoeken.

Een kwalificatie als online platform (VLOP) had voor ChatGPT niet gekund. Daarvoor is namelijk nodig dat de dienst

op verzoek van een afnemer van de dienst, informatie opslaat en verspreidt bij het publiek, tenzij (…)
De dienst ChatGPT is immers besloten, chats worden hooguit in ondergeschikte gevallen gedeeld met derden. Vergelijk dat met Reddit waar alle discussies juist in principe openbaar zijn.

Het voelt gekunsteld: ChatGPT is gepositioneerd als een chatbot, niet als een zoekdienst. Maar volgens OpenAI zelf had de zoekdienst “approximately 159.1 million average monthly active recipients in the European Union”. En “active recipient” is de DSA term voor “mensen die zoekopdracht gaven”. Ter vergelijking: Google komt tot 768,9 miljoen bij datzelfde criterium (uitgesplitst naar ingelogde en losse gebruikers).

ChatGPT is óók een GPAI-systeem onder de AI-verordening. Handhaving van die twee wetten gaat (sinds de AI Omnibus Act) in een hand door de Commissie. De belangrijkste extra eis voor aanbieder OpenAI is nu dat zij een risicobeoordeling moet doen van systeemrisico’s rond haar dienst, waarbij chatverslaving en aanmaken van desinformatie er dan direct uitspringen.

Wat mag van jullie OpenAI als eerste gaan aanpakken?

Arnoud

Mag de organisatie van een Facebook-winactie haar schade voor datalekken uitsluiten?

Photo by Markus Winkler on Unsplash

Een lezer vroeg me:

Een bedrijf organiseert op Facebook een winactie waarbij je een mooie prijs kunt winnen. Bij het doorlezen van de voorwaarden viel me op dat de organisator daarin stelt dat het niet aansprakelijk is voor schade veroorzaakt door een datalek. Nu vraag ik me af of je in de actievoorwaarden een AVG-recht, namelijk het recht op schadevergoeding, mag uitsluiten.
Het korte antwoord is natuurlijk: nee, dat kan niet. De AVG-plicht om je klanten tegen datalekken te beschermen, kun je niet contractueel inperken of buiten werking stellen. Als je die plicht geschonden hebt, en de klant heeft schade, dan moet jij die vergoeden. (Bewijzen dát er schade is, is lastig, maar staat hier los van.)

Niet ieder datalek maakt dat je schadeplichtig wordt, zeg ik er dan meteen bij. Dat geldt alleen bij datalekken die het gevolg zijn van inadequate beveiliging. Een datalek door overmacht maakt dat de betrokken personen zelf hun schade moeten dragen.

Daarnaast is het bij dit soort acties vaak zo dat de persoonsgegevens aan een ander worden overgedragen. De organisator van de actie is dan niet aansprakelijk voor wat die ander er mee doet, en dus ook niet voor diens datalekken-door-nalatigheid. Specifiek voor dat laatste geval is een disclaimer nuttig, al is het maar voor de duidelijkheid.

Arnoud

Mag ik als cybersecurity-specialist een collega monitoren omdat de baas dat zegt?

Photo by Matheus Bertelli on Pexels

Een lezer vroeg me:

Als cybersecurity-specialist monitor ik het netwerk van ons bedrijf (een middelgrote IT-dienstverlener). Hierbij heb ik toegang tot bepaalde gegevens van collega’s, waaronder e-mail onderwerpen, inloggegevens en bijhorende IP-adressen (en dus ook geolocatie van dat IP), gebruik van bepaalde apps op beheerde apparaten etc. Nu heeft een directeur aangegeven dat enkele collega’s zich niet aan afspraken houden rondom omtrent op tijd komen, eerder weg gaan en thuiswerken. Mijn opdracht is nu regelmatig de logs te analyseren voor bewijs hierover, inclusief nagaan of hij een mouse jiggler gebruikt. Mag ik deze opdracht wel uitvoeren? Dit valt buiten mijn takenpakket volgens mij.
Al deze genoemde gegevens zijn persoonsgegevens. Het is logisch (en toegestaan onder de AVG) om die te verwerken met als doel cyberbeveiliging. Maar wat deze directeur nu opdraagt, is in feite een hergebruik voor een ander doel, namelijk persoonsgericht monitoren en beoordelen van gedrag van een werknemer.

Hergebruik van gegevens mag eigenlijk alleen als je binnen hetzelfde doel blijft, of een nieuw doel hebt dat daar direct aan vast hangt. Aangifte doen van een cyberincident bijvoorbeeld. Maar dit andere doel ligt daar zo zwaar buiten dat het bedrijf er een aparte grondslag voor moet hebben.

Monitoren van personeel met it-middelen ligt gevoelig, en dat is maar goed ook. Op zijn minst moet het bedrijf een duidelijk it-reglement hebben dat ingaat op wanneer je persoonsgericht mag monitoren, hoe dat wordt uitgevoerd en hoe zaken als geheimhouding en inspraak worden geregeld. Zonder vooraf opgesteld reglement is dit eigenlijk altijd onrechtmatig.

We weten niet of er een reglement is, maar ik vermoed van niet gezien de wijze van vraagstellen. Als dat inderdaad niet zo is, dan is de opdracht dus onrechtmatig. Lastig is dan: moet je hem uitvoeren? Puur formeel juridisch zeg ik nee, maar ik snap goed dat je als werknemer niet die escalatie aan wilt gaan.

Een eerste stap kan zijn vragen om dat reglement, zodat je op de juridisch juiste manier verzamelt wat je volgens het reglement moet verzamelen en de directeur daarmee het bewijs krijgt dat hij echt kan gebruiken. Malicious compliance, maar met een sterk argument: het bewijs is niet bruikbaar als het verkeerd is verzameld.

Daarnaast is zorgen dat de opdracht in de mail gegeven wordt (en niet alleen mondeling) erg belangrijk, mochten er tegenclaims komen. Want dan is er een kans dat die directeur ineens vergeten is dat hij die opdracht had gegeven.

Een signaal aan de OR geven (als die er is, middelgroot bedrijf) is een mogelijkheid maar kan goed tot een conflict met die directeur leiden wanneer de OR met hem in gesprek gaat over illegaal monitoren van personeel. Want duidelijk is dan wel van wie dat signaal kwam.

Arnoud