Wanneer kan ik Google aansprakelijk houden voor malafide apps of extensies?

Een lezer vroeg me:

Regelmatig worden er malafide browser-extensies in de Chrome Web Store aangetroffen. Ik veronderstel dat in principe dat mijn verantwoordelijkheid is. Maar als ik afga op de “Verified” status die Google na controle geeft, kan ik hen dan wegens nalatigheid aanspreken?
Het is juridisch niet geheel duidelijk of je een appstore-aanbieder aansprakelijk kunt houden voor malafide apps. De appstore selecteert of filtert niet welke apps worden opgenomen, en kan daardoor al snel rekenen op de beperkte aansprakelijkheid voor tussenpersonen en platforms (artikel 6 DSA, section 230 in Amerikaanse wetgeving).

Ik weet dat Google elke nieuwe extensie screent, maar kan niet achterhalen hoe grondig en inhoudelijk dat is, gezien men “de meeste inzendingen” binnen 24 uur screent en 90% in drie dagen. Dat voelt kort voor een inhoudelijk menselijk onderzoek. En dat is relevant, want de jurisprudentie trekt een (vage) grens ergens tussen oppervlakkige toetsing en redactioneel goedkeuren.

Er zijn echter extra signalen, met name de “Established Publisher badge” die je van Google krijgt als je als uitgever een “consistent goede reputatie op het gebied van Google-services” hebt. Dat is een uitspraak van Google waar je op mag afgaan als afnemer, ook als de app vervolgens niet inhoudelijk grondig is onderzocht. (En je hoeft niet de kleine lettertjes te lezen wat dit dan precies zou betekenen en wat het voor aansprakelijkheid betekent.)

En ja, ook bij zo’n gevestigde uitgever kan het misgaan. Recent las ik bij Koi Security bijvoorbeeld een geavanceerde aanval waarbij bona fide apps na een paar jaar een update kregen waarmee ze allerlei backdoors en andere malafide functies verkregen. Omdat ze werden vertrouwd, kon die update automatisch en zonder toestemming worden uitgevoerd.

Het grote probleem blijft natuurlijk: toon maar aan wat je schade was. Welk op geld waardeerbaar nadeel heb jij als consument geleden, waarbij je tijd per definitie nul euro kost. Waarbij natuurlijk komt dat je dan óók nog een dure rechtszaak moet voeren.

Voor je op vakantie gaat, bestel eerst nog even een van deze boeken!

De afgelopen tijd ben ik erg druk geweest met een nieuw boek én updates van twee bestaande boeken. Ze verschijnen allemaal in het derde kwartaal, maar wie voorintekent heeft ze als eerste in huis natuurlijk:

In mijn nieuwe boek Wetwijs in het digitale decennium behandel ik thematisch de wetgeving die deze en komende jaren op ons afkomt. Van Digitaldienstenverordening tot Recht van Reparatie, digitale soevereiniteit en herziening van cybersecurity.

Het boek bevat ook een nieuwe systematiek om met casussen in het digitale decennium om te kunnen gaan, en concrete stappenplannen om hiermee te werken.

Eindelijk ook in het Nederlands – én volledig geactualiseerd: AI en Algoritmen, het lesboek van onze opleiding tot CAICO maar ook zeer nuttig voor anderen in de AI compliance of governance praktijk.

De AI Act en achterliggende ethische kaders worden met vele voorbeelde en stappenplannen uitgewerkt. Je leert casussen analyseren en oplossen. Liever in het Engels kan natuurlijk ook!

Mijn boek De AI Act: Artikelsgewijs commentaar plaatst ieder artikel van de AI-verordening of AI Act in perspectief. Inclusief kruisverwijzingen, overwegingen, achtergrond en literatuur om een volledig begrip te krijgen.

Leuke voor de juristen: je krijgt er ook kleeftabjes bij, om snel je favoriete hoofdstuk, sectie of wetsartikel te vinden. En ook hier: wie liever Engels heeft, dat kan.

Deze blog gaat maandag 11 augustus weer als gebruikelijk verder. Wie nieuwstips heeft: je weet me te vinden!

Arnoud

Relatiebeding overtreden, strikt contactverbod, wel matiging boete

Photo by Souvik Banerjee on Unsplash

Een medewerker van een oud-klant op Linkedin feliciteren met een behaald resultaat en een nieuwe baan, mag dat? Niet als je een uitonderhandeld relatiebeding hebt waarin “ieder contact” verboden is. Het kostte een een ex-werknemer 2.000 euro. Maar uitzonderlijk is het wel.

De ex-werknemer had via LinkedIn een bericht gestuurd aan een medewerker van de gemeente Haarlem en een medewerker van een aannemersbedrijf, beiden waren klant. En niet zomaar klant: genoemd in een bijlage als specifiek een verboden partij.

Bij Salaris van Morgen leggen ze uit:

De kantonrechter stelt voorop dat het in deze zaak niet gaat om een relatiebeding dat partijen zonder voorafgaande onderhandelingen zijn aangegaan bij aanvang van een arbeidsovereenkomst. Het gaat hier om een relatiebeding dat een eerder overeengekomen concurrentiebeding vervangt en dat partijen na uitvoerige onderhandelingen zijn overeengekomen in verband met het einde van de arbeidsovereenkomst. Partijen zijn bij deze onderhandelingen bijgestaan door hun rechtshulpverlener.
Bovendien was in een bijlage nadrukkelijk uitgewerkt welke partijen onder het verbod vielen, zo blijkt uit het vonnis. Deze werknemer had zich er dus meer bewust van moeten zijn bij wie hij contact initieerde.

Het maakt niet uit dat het ging om een felicitatie in plaats van een sollicitatie. Dit is een vaker terugkerend thema: als een relatiebeding het heeft over “geen contact”, geldt dat dan ook voor gewoon menselijk contact zonder commerciële of arbeidsrechtelijke bijbedoelingen? Ja dus, in ieder geval als je nadrukkelijk in onderhandelingen dit laat staan.

Ik zou eigenlijk ook niet weten hoe je “behalve gewoon even kletsen met oud-kennissen” juridisch kunt uitsluiten. Want het kán natuurlijk ook een vorm van hengelen zijn: gefeliciteerd man, ken je mij nog, in mijn profiel staat dat ik werkzoekend ben, geniet van je dag!

Arnoud

Kassa’s Delhaize selecteren door bug producten die klanten niet hebben gekocht

Photo by Tim Samuel on Pexels

Het kassasysteem van de Belgische supermarktketen Delhaize slaat al maanden producten aan die klanten helemaal niet hebben gekocht. Dat meldde Tweakers vorige week. Door een scaninterpretatiefout betalen klanten soms tot tientallen euro’s extra voor een product dat ze niet hebben ontvangen. Hoe zit dat juridisch?

Bij de VRT weten ze meer. De kern van het probleem is dat er naast de gewone streepjescode ook een datamatrix op veel producten staat.

Wanneer de codes langs het oog van een zelfscan of kassa passeren, registreert het systeem van Delhaize soms niet alleen het echte product. De software linkt de datamatrix tegelijkertijd aan een willekeurig product uit het assortiment. Dat extra bedrag verschijnt dan mee op het kasticket. Wanneer jij of een kassamedewerker het probleem niet opmerkt, ga je als klant soms tientallen euro’s lichter naar huis.
Hoe dit precies misgaat, is mij niet duidelijk. De code uit een datamatrix is zeer zeker niet hetzelfde als een EAN-13 uit een gewone streepjescode. Maar goed, het gebeurt en als je het pas thuis merkt, dan wordt het ingewikkeld.

Puur juridisch-theoretisch: je hebt die krat Jupiler niet gekocht, je had alleen een zuurstok in je mandje. Dus was je nooit die prijs van die krat verschuldigd maar slechts vijftig cent. Delhaize moet het verschil dan terugbetalen, net als bij ons heet dat een onverschuldigde betaling.

Praktisch: bewijs het maar. Want er zullen er dan genoeg zijn die met de kassabon met daarop die krat aangeslagen teruggaan en stellen dat ze een zuurstok gekocht hadden en thuis pas merkten 15 euro te hebben betaald. (Het kan, je had haast en je pinde zonder te kijken.)

Helaas geeft het bewijsrecht hier geen nadere regels voor. Vanuit de hoofdregel is de conclusie dat jij als consument moet bewijzen onverschuldigd betaald te hebben (want jij beroept je op het rechtsgevolg, namelijk geld terug).

Je komt natuurlijk meteen in bewijsnood. Maar daar is niet zo veel aan te doen, tenzij duidelijk is dat het bij bepaalde producten systematisch misgaat. Dan is er misschien een sympathieke rechter te vinden die dan oordeelt dat een winkel die zo’n softwarefout heeft, de gevolgen daarvan moet dragen. Maar een automatisme is het niet.

Arnoud

 

Moet ik een gps-tracker in mijn auto zetten als ik een kilometervergoeding wil?

Photo by Oskar Kadaksoo on Unsplash

Een lezer vroeg me:

Ik rij zo’n 1500 zakelijke kilometers per week en krijg daar van mijn werkgever ook netjes een kilometervergoeding voor. Nu wil mijn werkgever dat ik een gps-tracker in mijn eigen auto laat plaatsen, net als de collega’s maar die hebben een leaseauto. Het argument van mijn werkgever is dat het plaatsen van een tracker noodzakelijk is voor de controle van de belastingdienst. Klopt dat?
De vraagsteller en zijn collega’s hebben beiden een kilometerregistratie, maar voor twee verschillende doelen. Bij de leaseauto is de registratie nodig voor de bijtelling, bij de vraagsteller gaat het om bewijs van de zakelijke kilometers zodat de vergoeding kan worden gecontroleerd.

In beide gevallen kan de belastingdienst natuurlijk bewijs verlangen van de gereden kilometers. In het Handboek Loonheffingen zegt men hier over “Om de onbelaste vergoeding van maximaal € 0,23 per kilometer aannemelijk te kunnen maken, is het verstandig om per reis de gevolgde route en het bezochte adres te noteren.”

Verstandig dus, geen keiharde plicht. Een GPS-tracker die de betreffende kilometers noteert, is daarbinnen dan een praktische oplossing. Uiteraard binnen de grenzen van de AVG, bijvoorbeeld doordat de werknemer op een knop drukt bij het wegrijden en bij einde rit de logging uitzet, waarna het systeem datum + aantal kilometers vastlegt (maar niet van waar naar waar).

Een dergelijke constructie kun je als werkgever verplichten als voorwaarde voor de kilometervergoeding. De AVG-maatregelen maken de privacyrisico’s minimaal, en je hóeft geen vergoeding te geven. Als dit al jaren wel wordt gedaan en nu komt die tracker uit de lucht vallen, dan wordt het een ander verhaal. Dan kun je pas zo’n eis leggen als blijkt dat de werknemer de klassieke registratie niet op orde had.

Arnoud

Bunq ondervraagt klant via bankapp na onlinekritiek, mag dat?

Photo by MART PRODUCTION on Pexels

Klanten die zich online negatief uitlaten over Bunq, wordt via de bankapp gevraagd hun toon te matigen. Dat meldde het FD net voor de kerst. Eerder dook op Reddit een concreet voorbeeld op, van een persoon die werd aangesproken op Wikipedia-edits op het lemma van de banq, pardon bank. Het gaf vele vragen of dat wel mag, klanten opzoeken in het CRM en ze dan aanspreken op wat ze online doen.

Op zich is het zeker legitiem dat een bank bij een klacht – ook indien gedaan in externe bronnen – nagaat of die klacht echt is. De klant erbij zoeken is dan logisch, want alleen in het klantdossier zul je de informatie vinden om die klacht te verifiëren.

Het punt is: wat ga je daarna doen? Je interne processen reviewen kan natuurlijk (daar gaat dat “kwaliteitsdoeleinden”  van al die bandjes volgens mij over), maar contact opnemen met de klant om het uit te spreken ligt ook redelijk voor de hand.

Op zo ongeveer alle reviewsites van zo ongeveer elke branche of doelgroep bestaat de mogelijkheid te klagen. En vrijwel altijd mag het bedrijf dan ook reageren, en dat kan slim zijn vanuit reputatiemanagement: een niet-weersproken klacht over muizen onder het bed kan een b&b ruïneren, bijvoorbeeld. En weerspreken vereist opzoeken.

Een verschil is voor mij wel dat een reactie op een recensie logisch en te verwachten is. Bovendien gebeurt dat op dezelfde plek als waar je de recensie plaatste. “Beste A.E. je was helemaal niet op 10 januari in onze b&b dus van die muis klopt niet” is in die context denk ik prima.

Alleen, als ik niet mijn echte naam had genoemd en de b&b zegt dán “A.E.”, wat dan? Daarover blogde ik in oktober:

Sommige reacties noemen het doxxing, het strafbare feit uit art. 285d Sr van het verspreiden van persoonsgegevens “met het oogmerk om die ander vrees aan te jagen”. Dat gaat me wat ver, maar ik zie hoe het intimiderend over kan komen. En het is denkbaar, dat je iemands echte naam gebruikt in de hoop dat die schrikt en de recensie weghaalt – dan gaat de reactie met echte naam ook weg.
Bunq benadert mensen individueel, zo te lezen via de chat van de bankierenapp, afgaande op de marketingmeelbal dat “Bij Bunq staan we dagelijks in contact met onze gebruikers om naar hun feedback en ervaringen te luisteren”.

Voor mij is de kern dat wie op zo’n platform recenseert, kan en mag verwachten dat de dienstverlener reageert – op het platform. Wie dat elders doet, hoeft er geen rekening mee te houden dat dat kan gebeuren. Ja, ook in het echte leven zóu het kunnen dat Ali Niknam een stoel verderop zit in het café en dan “gewoon wil luisteren en leren van feedback, omdat het helpt om gebruikers beter van dienst te zijn” (quote bunq Legal). Maar geef toe, dat zou jij ook raar vinden.

Van mijn stoel val ik van deze Reddit-melding:

So a few days ago I pointed out that bunq’s support is shit after I had to wait for 3+ days on a reply. And suddenly I got this message.. Are they even legally allowed to terminate my account when I just give my opinion about their support?
De persoon wordt hier aangesproken op onrespectvol taalgebruik in een Redditbericht over de bank. De reactie van de bank leest alsof meneer dat in de chat mét de bank deed. Ik kan aanspreken op taalgebruik in die laatste situatie billijken, maar het is natuurlijk onzin dat je aangesproken wordt op T&C schending vanwege een bericht op Reddit.

Afijn. Terug naar de juridische basis. Dat zou dan moeten zijn: het koppelen van een op social media gevonden klacht aan een klant. De basis daarvoor moet de AVG zijn met legitiem belang, reputatiebewaking is nou eenmaal iets wat moet kunnen. Maar is het noodzakelijk en proportioneel gezien de verrassing die het bij de klant teweegbrengt?

Bij Tweakers nog een aanvullende reactie van de geciteerde uit het FD artikel:

M’n main-Reddit account, waarmee ik de reactie aanvankelijk postte is net zo anoniem als die throwaway – op één foto van mijn auto met zichtbaar kenteken na. Wat mij dus het meeste frustreert is dat ze kennelijk bepaalde bevoegdheden/databronnen gebruiken om te achterhalen wié ik ben, om me vervolgens privé te kunnen benaderen. Er klopt hier gewoon echt helemaal niks van.
Hier val ik ook even stil van. Ik zou de DPIA wel eens willen lezen die uitlegt waarom je kentekens van social media mag gebruiken om een klant te identificeren.

Arnoud

Nederlandse overheid werkt aan classificatiesysteem voor sociale media

Het Nederlandse ministerie van Binnenlandse Zaken gaat in 2025 na hoe een onafhankelijk classificatiesysteem voor digitale diensten zoals sociale media kan worden opgezet. Dat meldde Tweakers onlangs. In een Kamerbrief verwijst men naar het systeem Gamecheck, met icoontjes bij games voor ouders die aangeven welke verleidingstechnieken er in een game zitten.

In de brief legt men uit:

Naast dat bedrijven hun digitale diensten voor minderjarigen veilig moeten maken, moeten ouders hun kinderen goed begeleiden bij het gebruik van digitale diensten. Ik zie dat ouders vaak niet goed weten wat digitale diensten precies inhouden. De meeste ouders gebruiken apps als SnapChat of Roblox zelf niet en weten daardoor niet goed wat de risico´s zijn. Betere informatie hierover is van belang.
Die informatie wil men dus primair verstrekken met icoontjes, omdat je dan in één oogopslag ziet waar het over gaat. Dat is dus precies zoals de Kijkwijzer, vandaar het plaatje hiernaast dat die laat zien. Er is ook de Gamewijzer (ik denk dat dit hetzelfde is als Gamecheck), en die werkt onafhankelijk:
Wij signaleren welke games populair zijn onder kinderen en jongeren. Deze games krijgen een Gamewijzer: een overzicht van alles wat je als opvoeder over deze game moet weten. Welke games populair zijn bepalen we op basis van verkoop- en downloadcijfers en feedback van consumenten.
Kijkwijzer is (indirect) wettelijk verplicht: beeld “waarvan de vertoning schadelijk is te achten voor personen beneden de leeftijd van zestien jaar” (art. 240a Sr) mag deze personen niet worden vertoond. Een Kijkwijzer-icoon “alle leeftijden” dient dan als bewijs dat dit beeld voor niemand schadelijk is. Het icoon “12” maakt dat het schadelijk is te achten voor mensen onder die leeftijd.

Een game is een “beeld” in de zin van het strafrecht. Daarom mogen games met PEGI classificatie 16 of 18 niet aan minderjarigen worden verkocht. Gamewijzer is daar geen vervanger voor. Deze moet je eerder zien als een uitleg waarom:

  • We vertellen je waar de game over gaat, en wat het doel is. Sommige games hebben een begin, midden en eind. Andere games hebben geen verhaal maar verschillende modes, elk met hun eigen uitdagingen.
  • Je leest wat het PEGI leeftijdsadvies van de game is, en waarom. Zit er grof taalgebruik in, of geweld? En hoe ziet dat geweld er dan uit?
  • Sommige games kunnen op pauze, maar bij veel populaire games is dat niet zo eenvoudig. Als je ‘zo maar’ stopt verlies je. Wij leggen uit hoe je afspraken maakt over deze games.
Ik zie hoe een serie iconen hier nuttig bij kan zijn, maar dit gaat dus eerder over een gestandaardiseerde bijsluiter met symbolen om er snel doorheen te scannen, dan om drie extra iconen naast PEGI of Kijkwijzer.

Arnoud

Vandaag word ik 0x32 maar laten we het over internetrecht hebben

Photo by lil artsy on Pexels

Vandaag vier ik het heuglijke feit van mijn 0x32e verjaardag. Het is tevens een mooi moment om terug te kijken op het fenomeen internetrecht.

Ongeveer een jaar geleden mocht ik spreken bij de onvolprezen NLUUG. Met trots kijk ik terug op de videoregistratie, want het is een vrij compleet verhaal over geschiedenis en toekomst van het vakgebied.

Download en bekijk de video met je eigen player

Mocht je een video van een uur nou te lang vinden, dan kun je ook mijn boek ICT&Recht aanschaffen waarin ik alles onderbouwd en helder op een rijtje zet.

Arnoud

Moet je als advocaat zeggen dat je ChatGPT hebt gebruikt voor je pleidooi?

Photo by ThisIsEngineering on Pexels

Een advocaat uit Luik heeft voor zijn pleidooi voor de correctionele rechtbank de hulp ingeschakeld van ChatGPT. Dat meldde de VRT vorige week. En nee, hij citeerde geen hallucinante rechtspraak of halfzacht Amerikaans verhaal over grondrechten; de dienst werd opgevoerd als “neutrale bron”.

De advocaat stond een verdachte bij tegen wie 15 jaar werd geëist wegens betrokkenheid bij cocaïnehandel waarin de hoofdverdachten gevangenisstraffen tot 20 jaar riskeren. De advocaat trok “de wettigheid van het afluisteren van berichten via het versleutelde systeem Sky ECC in twijfel”, zij het niet op de inhoud maar op de formele grond dat de tapmachtigingen niet op tijd verlengd waren.

De advocaat gebruikte de chatbot volgens de VRT “zijdelings, als klankbord” en “vooral anekdotisch”. Maar dit klinkt toch als meer dan dat:

“Ik heb een bron geraadpleegd die geen professor strafrecht is en die ook geen band heeft met het dossier. Het was een neutrale bron die de wetgeving heeft geanalyseerd en die aangaf dat de machtigingen tijdig verlengd moeten worden”, aldus de advocaat. Die neutrale bron is dus ChatGPT.
(Nog één keertje samen: ChatGPT-is-geen-bron. Dank jullie wel.)

Ik zie prima hoe je een AI-dienst zoals ChatGPT kunt gebruiken als klankbord of om te oefenen. “Geef me tien argumenten tegen deze stelling”. “Herformuleer stelliger en met meer pathos.” Of “Reageer korzelig en een tikje chagrijnig op het bijgevoegde conceptpleidooi”. Tegenspraak is altijd prettig bij de voorbereiding, en ChatGPT heeft alle tijd en geduld om te oefenen.

Voor tekstanalyse is het een stuk spannender. Want deze diensten redeneren niet, hebben geen kennis en kunnen niet bepalen wat waar is of niet. Het beste dat je kunt doen, is een tekst eruit halen die lijkt op een menselijke redenering en die als basis voor je eigen betoog opvoeren.

Dit zagen we vorig jaar in Colombia, waar een rechter advies vroeg aan ChatGPT. Die kreeg een juridisch klinkende verhandeling terug en nam die over. Mijn bezwaar daartegen zou vooral zijn dat je dan achterloopt, er kunnen wetswijzigingen zijn geweest of nieuwe rechtspraak. Maar als ChatGPT het net zo mooi kan zeggen als jij, waarom dan niet?

Moet je die bron dan noemen? Nee, want voor de láátste keer: ChatGPT-is-geen-bron. Het is op zijn best een samenvatter van de algemeen bekende kennis, en dergelijke kennis noemen behoeft geen bron. Ik zie hoe je in de academische wereld wat zou moeten melden als je AI als schrijfhulp inzet, maar dat staat helemaal los van de juridische wereld.

Arnoud

Pop-up winkel verkoopt 7 ton ‘verloren pakjes’ in Hoog Catharijne

Photo by Bastian Riccardi on Unsplash

Het Franse bedrijf King Colis wil met een pop-up winkel in het Utrechtse winkelcentrum Hoog Catharijne in 5 dagen 7 ton aan verloren e-commercepakketten verkopen. Dat meldde vakblad Retail Trends onlangs. Het riep bij een aantal lezers de vraag op of dat wel mag, zomaar pakketjes verkopen die eigenlijk van een ander waren.

Retail Trends legt uit:

Klanten hebben 10 minuten om hun keuze te maken uit de pakketten die in houten stortbakken op pallets staan gepresenteerd. Uiteraard is het verboden om de pakketten voor aankoop te openen. King Colis maakt de ‘schattenjagers’ lekker met de suggestie dat er misschien wel high tech, desigber kleding, schoenen, horloges of videospellen in de ongeopende pakketten zitten. In elk geval zijn volgens het Franse bedrijf ‘verrassingen en koopjes gegarandeerd’.
Het deed me denken aan een bericht uit 2021 over een ouder initiatief waarbij zakken met pakjes voor 50 euro werden verkocht. (De adreslabels zaten er nog aan.) Gestolen waar is het niet, het gaat om niet-bezorgbare of geweigerde zendingen en dergelijke.

AVG-technisch zou het wel zo handig zijn als de adreslabels eraf gehaald worden voordat de pakketjes de bulkverkoop in gaan, maar hier kan ik zo snel even niets over vinden. (Eventuele facturen of besteloverzichten met namen en adressen idem dito.)

Als dat is gebeurd, dan zie ik verder niet echt bezwaren. Die producten zijn eigenaar van de fabrikant of winkel die ze opstuurde, ze zijn teruggekomen en deze heeft ze verkocht aan King Colis. Ik zie daar verder geen problemen mee.

De verrassing kan zomaar zijn dat het product defect is, overigens. Wat de vraag oproept: is dat een conformiteitsgebrek, kun je bij King Colis dan de wettelijke regels rond redelijke verwachting inroepen?

Dat denk ik niet, vanwege de unieke omstandigheid van de verkoop: je koopt een doos met onbekende inhoud, waarbij je dus geen verwachting kunt hebben over wat er in zit. Dat iets een kapotte iPhone is (of een doosje batterijen waar de helft van weg is), is dan dus géén probleem waar je wat mee kunt. Dat past gewoon binnen de verwachting die je redelijkerwijs had moeten hebben.

Arnoud