Hackers persen klanten boodschappendienst Flink af: betalen of data gepubliceerd. Dat kopte de NOS vorige week. Dus niet de organisatie, maar de klanten die dachten dat hun data daar veilig was. Voor diverse lezers aanleiding te vragen: kun je dat als schadevergoeding claimen bij Flink?
Het gaat niet om grote bedragen: men wil 10 tot 15 euro, “een klein bedrag voor je gemoedsrust” zo citeert men de criminelen. Er zouden gegevens van een miljoen klanten buitgemaakt zijn, en 15 keer een miljoen is toch aantrekkelijk voor criminelen.
Moet je betalen? Nee, natuurlijk niet, zo luidt het verstandige advies. Je hebt geen zekerheid dat ze later niet terugkomen, net zoals je dat bij ‘ouderwetse’ chanteurs en afpersers niet hebt. Aangifte doen, chantage is strafbaar (art. 318 Sr) en gelekte persoonsgegevens kunnen een ‘geheim’ zijn onder dat wetsartikel.
Maar goed, iemand betaalt dan toch. Is dat schade die je bij de verwerkingsverantwoordelijke kunt claimen? Op geld waardeerbare schade komt voor vergoeding in aanmerking (aangenomen dat het datalek verwijtbaar is). En hier heb je een direct hard getal in geld.
Juridisch is het probleem dat losgeld betalen niet direct voortvloeit uit het datalek zelf. Het is een nieuw feit, ontstaan door acceptatie van het chantage-aanbod. Een hardvochtig jurist citeert dan artikel 6:101 BW en noemt het “eigen schuld”: jij koos er voor te betalen, daar kan de gehackte partij niets aan doen.
Ik heb daar moeite mee, en zou dit dus pareren met een beroep op de billijkheid uit de omstandigheden van dit geval. Wie bedreigd wordt met publicatie van gevoelige persoonsgegevens, kun je niet verwijten een onlogische keuze te hebben gemaakt. Die persoon had niet in die situatie gebracht moeten zijn, en dat dat wel is gebeurd, is (bij een verwijtbaar datalek) de schuld van de verwerkingsverantwoordelijke.
Dus ja, ik zie die schade wel als verhaalbaar op de partij die de gegevens lekte. Natuurlijk moet dan wel vaststaan dát die gegevens daar vandaan zijn verkregen, maar de criminelen zeggen dat er kennelijk netjes bij.
Arnoud
Het probleem wat je krijgt is natuurlijk dat op het moment dat zo’n hack in het nieuws komt, niets andere partijen tegen houdt om ook een mail te sturen ‘We hebben je gegevens van de Flink hack, betalen!’. Je kunt als ontvanger van die mail moeilijk inschatten of dit de echte Flink hackers zijn, of gewoon een partij die je geld afhandig wil maken.
Net zo goed als je dat als ontvanger niet kunt inschatten, kan Flink dat ook niet inschatten. Als je dus je schade bij Flink claimt, en zij suggereren dat het niet de echte hackers zijn, moeten zij dat bewijzen.
Los daarvan zou ik dit waarschijnlijk wel kunnen bewijzen. Ik geef iedere organisatie een ander emailadres. Ik zou bijvoorbeeld aan mijn energieleverancier bliksem@eigendomein.nl geven. Als ik dan een afpersingsmail op dat emailadres ontvang, weet ik dat de gegevens bij de energieleverancier vandaan moeten komen. (In mijn wachtwoordmanager hou ik bij welke emailadressen ik gebruik, ook als er geen wachtwoord bij hoort.)
Je hoeft hiervoor geen eigen domeinnaam te hanteren. Dit kan ook door automatische generatie van @duck.com adressen (die forwarden naar je echte account, dit is een functionaliteit binnen de DuckDuckGo browser) en door accountnaam+VARIABELENAAM@ te gebruiken bij Proton, Fastmail, Gmail, Outlook en vast nog wel wat e-maildiensten. Dit zou wat bekender mogen zijn.
Lijkt mij als je schade claimt dat je zelf verantwoordelijk bent om te bewijzen dat je bent afgeperst door de echte hackers.
Ik gebruik zelf ook e-mail adressen in de vorm firma@mijndomein.nl. Maar een beetje crimineel kan dat natuurlijk ook heel makkelijk gebruiken. Ze downloaden de odido dataset en alle emailadressen van de vorm met %odido%@mijndomein.nl vervangen ze met %flink%@mijndomein.nl.
Daarom werken random strings voor het apenstaartje in dit opzicht beter dan bedrijfsnamen.
Een gelieerde vraag is of we het bedrag dat de hackers vragen nu als monetaire waarde van de gelekte gegevens mogen zien en we dit als schadevergoeding van de gehackte dienst kunnen vragen, ook als we niet betalen?
“Op geld waardeerbare schade” komt in aanmerking voor schadevergoedingen. Nu kan ik de schade van het lekken van mijn gegevens op geld waarderen, dus wil ik dat verhalen; ook als ik er voor kies om niet aan de criminelen te betalen (tenslotte wil ik criminaliteit niet steunen).
Merk op dat de argumenten die Arnoud geeft waarom je niet moet betalen er op gericht zijn dat je na betaling nog steeds last hebt en je kosten dus hoger zijn dan het door de criminelen gevraagde bedrag; dus is het bedrag wat de hackers vragen zelfs een ondergrens.
Voor schade moet er wel een schadebrengende gebeurtenis zijn. Dat een hacker jou 20 euro vraagt, betekent niet dat jij nu al 20 euro schade hébt.
Hoe zit het met data is niets (waard) nu is het 15 euro waard, dus er iets van waarde gestolen dus schade? (ja die gaat waarschijnlijk zo de giecheltoetsschredder in 😉
Als ik jouw adres voor €15 op het darknet koop dan ben jij toch niet ineens €15 armer?
Ik vraag me bij een partij als Flink wel af wat de mensen denken als ze betalen.
Flink heeftbij mij mijn naam, adres en bankrekening naast wat voor boodschappen ik heb besteld. Als je met een Creditcard hebt besteld dan hebben ze wellicht ook die gegevens.
Wat gaan ze daar mee doen? Mijn naam en adres zijn op zoveel plekken te vinden, mijn bankrekenig nummer is handig als ze er geld op willen storten, maar ze hebben geen toegang om er geld af te halen.
Het grote risico is de creditcard, als ze die hebben moet Flink dat communiceren. Daarom was ik ook zo boos op Odido die mij na de hack niet kon of wilde zeggen wat er precies was buitgemaakt en mij dwong om op het dark web te kijken om te zien dat het een oud paspoort en oude betaalgegevens betrof.
Ik heb een paar keer wat bij FLink besteld, maar heb nog geen afperspoging gezien. Ook geen bericht van Flink of en zo ja welke data van mij is buitgemaakt.
Hoe dan ook niet iets waar ik me zorgen over maak. Als je voor deze hack betaalt heb je je bang laten maken voor niets.
Een creditcard is geen risico mits je je afschriften goed controleert. Bij misbruik moet je direct je geld terugkrijgen, en de bewijslast voor juist gebruik ligt bij de kaartuitgever (Titel 7:7b BW, zie bv. art. 7:528 BW).
Het is geen financieel risico. Maar ik ben al een keer slachtoffer van misbruik geworden van een restaurant medewerker die mijn CVV code had gezien en allemaal bestellingen online ging doen. Gelukkig was ICS scherp dat de kans dat ik electronica bestelde in de VS en Canada met bezorging naar de VS wel heel klein was.
Maar de nasleep daarvan was wel langdurig en vervelend. Ze blokkeerden namelijk meteen die kaart (terecht) en een legitieme Ebay/PayPal transactie werd daardoor ook geblokkeerd. Wat voor PayPal destijds reden was om mijn account en dus het saldo te blokkeren en voor het vrijgeven te eisen dat ik ze een niet bestaand document stuur. Na een discussie dat wat ze vroegen niet bestond kon ik als alternatief een verklaring van de notaris – die meer koste dan het saldo – aan ze opsturen.. Ik heb dat account dan ook nooit gedeblokkeerd.
Een hardvochtig jurist zal eerst vaststellen of de de datalekker onrechtmatig heeft gehandeld. De AVG kent schuldaansprakelijkheid, geen risicoaansprakelijkheid (met omgekeerde bewijslast, HvJ EU 21 december 2023, C?667/21, Krankenversicherung Nordrhein. Niet bij elk lek heeft de datalekker schuld.
Daarnaast kan de hardvochtig jurist de schutznorm erbij halen. De aansprakelijkheid in de avg dient het belang dat jouw persoonsgegevens veilig blijven, maar niet deze vorm van schade.
Ik snap je niet helemaal. Voor de beoordeling van eigen schuld moet eerst de aansprakelijkheid gevestigd zijn. Ik krijg het idee dat je zit op het ontbreken van causaal verband/ontbreken schadebrengende gebeurtenis, waarmee je zegt dat er daarom geen aansprakelijkheid is. Dan zou je niet toekomen aan de beoordeling van eigen schuld. Of zie ik dat verkeerd?
Mijn aanname is dat het causaal verband vaststaat én dat onrechtmatig is gehandeld (in de zin van: verwijtbaar datalek). Dus er staat vast dat het datalek voorkomen had moeten worden én dat de gegevens waarmee wordt gedreigd, uit het datalek komen. Dan heb je als verwerkingsverantwoordelijke volgens mij alleen nog de eigen schuld om de claim te pareren?
Afdreigen laten vergoeden met de gegevens afkomstig bij een derde. Ik daar toch heel veel moeite meer. De afdreigen en afpersingen met strafrechtelijk fout gedrag faciliteren wordt zo wel heel dun. Gewoon alle soorten afdreigingen bij voorbaar strafbaar stellen
Afdreigen is al strafbaar als misdrijf. Maar als iemand jou met een mes dwingt je telefoon te geven, dan geeft de verzekering jou de prijs van die telefoon terug. Is dat ook “faciliteren van fout gedrag”?
Er zit natuurlijk een groot verschil tussen of je fysiek bedreigd wordt of dat er slechts de inconvenience is van het publiceren van je personsgegevens.
Flink kan uitstekend het advies geven om niet te betalen en zoals je zelf in je eerdere alinea’s al aangeeft is dit een redelijk en passend advies bij het risico. Net zoals dat bij een gewelddadige bankoverval het advies juist “direct geld geven als je met een vuurwapen bedreigd wordt” daar wel passend is. Als Flink dat advies had gegeven EN we vinden dit een redelijk advies EN je besluit daarna toch te betalen, dan kom je voor mij toch wel in de zone van “eigen keus/schuld”.