Maakt het bij camerabeeldbewijs uit of de camera legaal de openbare weg filmt?

Dat bericht van laatst over vernietigen van camerabeelden maakte veel los. Wis je gewoon beelden omdat je geen zin hebt in discussie, ben je strafbaar. Eén aspect licht ik er even uit: het bezwaar dat je eigenlijk de openbare weg niet mag filmen. Wat doet dat er toe?

Op LinkedIn kreeg ik bijvoorbeeld deze reactie:

Formeel gezien mag je al helemaal geen beelden van de openbare ruimte maken, laat staan opslaan. Dus als de politie eventueel beelden van je Ring deurbel wil hebben, omdat ze mogelijk vermoeden dat er een misdrijf op staat, volstaat het om aan te geven dat je de openbare ruimte die zichtbaar is binnen het beeldgebied van je camera, middels een filter wegfiltert (blurred of afdekt) voordat e.e.a. opgenomen wordt, e.e.a. conform de voorschriften van de AP.
Het is natuurlijk prima als je met een filter zorgt dat je niet nodeloos de openbare weg filmt. En als de politie dan beelden bij je vordert, dan is dat vrij simpel: u mag de blokjes hebben maar meer heb ik niet. De enige echte eis is natuurlijk dat je ook echt een filter hébt – niet bluffen als oom agent aan de deur staat met een vordering, en ook niet snel naar boven rennen en een blurretje doen.

Dat je de openbare weg “helemaal niet” mag filmen, is wat mij betreft wel echt te kort door de bocht. Als die openbare weg onvermijdelijk is bij je bewakingstaak, of het anderszins noodzakelijk is dat je ook die opneemt, dan mag dat prima. Je krijgt wel met de AVG te maken, maar dat is niet hetzelfde als “dat mag niet”.

Veel mensen die de openbare weg filmen met een aangebrachte camera zullen de AVG schenden, al is het maar omdat ze geen duidelijke waarschuwing hebben (of een privacyverklaring). En die duidelijke waarschuwing geeft nóg een probleem: het is strafbaar om met een aangebrachte camera de openbare weg te filmen als dat niet duidelijk is aangekondigd (art. 441b Strafrecht).

Het is niet strafbaar om de AVG te overtreden (dat is bestuursrecht, iets heel anders). Het WvSr overtreden is natuurlijk wel strafbaar, maar dan geldt nog steeds dat wetsovertreding door een burger geen reden is om bewijs uit te sluiten. Alleen wetsovertreding door de politie kan die discussie starten. En dan nog: in Nederland zegt de rechter dan ‘foei’ en gebruikt ie het bewijs toch met de toverformule “de verdediging is niet in haar belangen geschaad”.

Arnoud

IT’er die klant met gestolen data afperste moet ex-werkgever 65.000 euro betalen

data, security, keyboard
Photo by TheDigitalWay, Pixabay

Een IT’er die bij een klant van zijn werkgever medische gegevens stal, en daarmee de klant vervolgens probeerde af te persen, moet zijn inmiddels ex-werkgever 65.000 euro betalen. Dat las ik bij Security.nl.

Uit het vonnis valt te halen dat dat de IT’er verantwoordelijk was voor het afpersen van een grote klant met gestolen medische gegevens. Dat leidde tot een strafrechtelijk traject, en deze civiele procedure sloot daar weer op aan. Dat is namelijk een handigheidje uit het procesrecht: als er een definitief strafvonnis is, dan is dat dwingend bewijs in een latere procedure.

Hier was de strafzaak nog niet definitief: de IT’er kon nog in hoger beroep. Daarom mag de rechter het vonnis niet als dwingend bewijs accepteren, maar vanuit de regel van vrije bewijslast er wel naar kijken. Dit kwam erop neer dat de rechter er van uitgaat dat het vonnis juist is, totdat de IT’er met tegenbewijs komt.

Het begint nog rechttoe rechtaan genoeg:

In het strafvonnis is overwogen dat na onderzoek is gebleken dat op 27 maart 2021 een dataoverdracht heeft plaatsgevonden van de server van [eiseres] via een IP-adres dat door [gedaagde] gebruikt bleek te zijn. Verder is overwogen dat die gegevens beveiligd waren met een certificaat waarover [gedaagde] beschikte. Dit heeft geleid tot nader onderzoek naar [gedaagde] , onder meer door een huiszoeking in zijn woning op 22 april 2021. Bij die gelegenheid is in zijn woning een USB-stick aangetroffen met daarop datasets die omstreeks het tijdstip van de download op een telefoon (Microsoft Lumia) van [gedaagde] zijn beland. Op die USB-stick stonden ook het voor toegang tot de server van [eiseres] benodigde certificaat en bijbehorende wachtwoord. Dit alles is in dit geding niet door [gedaagde] bestreden.
De ex-werknemer kwam echter met de verklaring dat derden op zijn thuisnetwerk hadden ingebroken omdat hij een gemakkelijk te raden wachtwoord had. Daar gelooft de rechter niets van, en om weer eens te laten zien dat rechters écht wel verstand van IT hebben citeer ik gewoon het vonnis:
[Verdachte geeft] geen enkele verklaring voor het feit dat het bestand, het certificaat en het bijbehorende wachtwoord op een usb stick terecht zijn gekomen (en tegelijk ook op zijn Microsoft Lumia telefoon), die in zijn woning lag. Een usb stick pleegt immers niet verbonden te zijn met een netwerk. Bovendien vraagt het veel meer toelichting dan geboden als [gedaagde] heeft willen betogen dat op het toevallige moment dat de usb stick met computer of telefoon verbonden was de download (zonder dat hij daar erg in had) plaatsvond én naar zijn telefoon én naar de usb stick.
En nog even los van het technische: de kantonrechter “probeert zich een voorstelling te maken” van waarom zo’n derde dit zou doen, want wat schiet die ermee op? Die doet dan een ingewikkelde inbraak van buitenaf, maar heeft de data dan op gegevensdragers waar die vervolgens niet bij kan. En waarom dan deze meneer de gegevens in de digitale schoenen schuiven?

Alles bij elkaar gelooft de rechter er dus niets van, en de technische bewijsvoering is overtuigend genoeg dat het feit vanaf de apparatuur van de IT-er is gepleegd. Maar is dat genoeg om hem tot schadevergoeding te dwingen? In het arbeidsrecht is dat geen eenvoudige vraag want werknemers zijn vrij stevig beschermd, zelfs bij handelen dat riekt naar opzettelijk de fout in gaan.

In dit geval was de complicatie dat die grote klant zo te lezen de werkgever aansprakelijk had gesteld voor de schade. Dat wil je als werkgever dan verhalen (regres nemen), maar dat vereist bij de werknemer opzet of bewuste roekeloosheid (art. 7:661 BW). En let op: het moet dan gaan om opzet op het willen aanrichten van de schade, niet enkel maar opzet op het verrichten van de handeling.

De rechter vindt dat hier aan opzet is voldaan – downloaden en afpersen is iets dat je alleen doet als je dat ook echt van plan was. Dan wil je schade veroorzaken. Daarom moet de IT-er alle schade vergoeden, wat oploopt tot een bedrag van € 64.795,28.

Arnoud

Kansspelautoriteit verplicht Cloudflare tot staken hosting illegale affiliatewebsites

De Kansspelautoriteit heeft een bindende aanwijzing uitgevaardigd aan het internetbeveiligingsbedrijf Cloudflare, meldde Casinonieuws onlangs. Deze komt erop neer dat de dienstverlening aan twee casino-affiliatesites moet stoppen, omdat deze in strijd met de wet betaalde kansspelen promoten. Als Cloudflare geen gehoor geeft, kan de Ksa dit versterken met dwangsommen of een boete opleggen.

De twee achterliggende affiliatesites promoten deelname aan kansspelen waar geen vergunning voor is gegeven. Dat is op zichzelf verboden; dat soort sites vergemakkelijkt de toegang tot en deelname aan illegale kansspelen. De Ksa heeft al jaren als staand beleid dat ze dan ook mede hierop hun pijlen richten.

Probleem is natuurlijk dat die beheerders dat ook weten, en dus niet bepaald makkelijk aan te spreken zijn:

Via de hostingprovider van de domeinnaam was geen informatie te krijgen zonder een bevel van een rechtbank uit de Verenigde Staten. Via de Mail Exchange-server van het e-mailadres dat de affiliatewebsite gebruikt was ook niets te krijgen. Hiervoor had de Ksa een bevel nodig van een Zweedse rechtbank.
Dat schoot dus allemaal  niet op, vandaar dat de Ksa breder keek en uitkwam bij Cloudflare, een bedrijf dat zich richt op infrastructuur en beveiliging voor websites, het tegengaan van DDoS-aanvallen en DNS-voorzieningen. Die werd aangesproken middels een abuse-melding, waar geen reactie op kwam. De volgende stap is dan deze bindende aanwijzing, en als daar geen gevolg op komt dan volgen dwangsommen en boetes.

Juridisch-technisch klopt het allemaal wel, het is vooral opmerkelijk dat de Nederlandse Ksa zo’n grote en generieke partij aanspreekt op twee specifieke websites. En de meer algemene ict-rechtelijke vraag is dan natuurlijk ook: behoort dat wel te kunnen, dat je een specifieke bevoegdheid inzet tegen zo’n generieke partij?

Enerzijds kun je Cloudflare moeilijk verwijten iets te doen tegen zulke sites. Zij hosten sites in het algemeen, beoordelen daarbij niet op inhoud en zijn dus ook niet aansprakelijk voor wat die sites doen. Dat is al sinds ongeveer 2000 de regel, en staat ook zo in de DSA.

Anderzijds is Cloudflare nu specifiek op de hoogte gesteld van een wetsovertreding van een klant, en ze mag veronderstellen dat dit klopt omdat het de specifieke handhaver is van die wet die het zegt. En deel van die regel sinds 2000 is ook dat je dan ingrijpt, bijvoorbeeld door de content te blokkeren of de site offline te halen.

De pijn zit hem denk ik in de proportionaliteit: mág je wel zo’n generieke partij die zo ver verwijderd zit van de echte overtreding nog vragen om deze site offline te halen? Voor mij speelt daarbij wel mee dat het ingrijpen zeer specifiek kan, omdat je precies weet om welke site het gaat en het blokkeren technisch eenvoudig is. Een ISP vragen een muziekuploadfilter te bouwen op alle peer-to-peer verkeer is van een ander niveau.

Arnoud

 

Dit is hoe elektronische handtekeningen in de praktijk werken

Meestal zetten we handtekeningen omdat we dat mooi vinden, of omdat het extra formeel staat (vanwege de bewijskracht, bijvoorbeeld). Het is nooit erg een handtekening te zetten als dat niet juridisch hoeft. Maar als het wél moet, zoals in dit vonnis, en je doet het niet goed, dan ga je keihard onderuit.

Eiser BridgeFund verstrekt online overbruggingsfinancieringen, en de gedaagde partij was bestuurder van een bedrijf die borg stond voor een financiering van dat bedrijf. Nadat het bedrijf omgevallen was (ontbonden en uitgeschreven KvK), sprak BridgeFund de gedaagde aan op terugbetaling. Die had een mooi verweer: er was nooit een rechtsgeldige borgstellingsovereenkomst tot stand gekomen.

De kern: de beweerdelijke overeenkomst was digitaal en met een elektronische handtekening aangegaan. Dat is spannend, want de wet eist een ondertekend geschrift (art. 7:859 BW). BridgeFund had gekozen voor een systeem van elektronische handtekeningen, wat op zich rechtsgeldig kan zijn als je kunt bewijzen dat een en ander voldoende betrouwbaar in elkaar zit.

Zoals ik recent blogde, de EIDAS Verordening regelt dit onderwerp en benoemt drie soorten elektronische handtekening:

  1. de gewone elektronische handtekening, zeg maar een plaatje van een krabbel;
  2. de geavanceerde elektronische handtekening, het enorme verhaal met grote priemgetallen en certificaten waar de naam in staat die erbij zou horen;
  3. de gekwalificeerde elektronische handtekening, de geavanceerde maar dan is dat certificaat met de naam uitgegeven door een onafhankelijke instantie die instaat voor de juistheid.
De bewijslast welke vorm van tekenen is gebruikt en waarom dit voldoende betrouwbaar is, ligt bij de partij die zich op de handtekening beroept – BridgeFund dus. Als wederpartij hoef je (trouwens ook bij ‘natte’ handtekeningen) niet meer te doen dan te stellen dat het niet de jouwe is, of geen echte handtekening.

Ik laat BridgeFund het even uitleggen. Eerst volgt de aanvraagfase, waarin contact is met de klant (de rechter noemt dit een ‘salespraatje’). Daarna gaat men over tot de contractfase:

Over die fase, waaronder die van ondertekening van het contract, heeft BridgeFund verklaard dat dit proces is uitbesteed aan het gespecialiseerde bedrijf Stiply. Stiply stuurde een code naar het door de klant opgegeven e-mailadres. (…) Met die code kon toegang worden verkregen tot de digitale omgeving waarbinnen de betreffende documenten, in dit geval de overeenkomst van borgtocht, via een touchscreen getekend konden worden. (…) Daarbij komt dat [gedaagde01] onbetwist heeft aangevoerd dat het zakelijke e-mailadres waarnaar de code is verstuurd, niet exclusief voor [gedaagde01] toegankelijk was, maar – wegens zijn regelmatige afwezigheid – ook door andere medewerkers van de vennootschappen werd gebruikt die onder meer administratieve en dagelijkse zaken voor de vennootschappen regelden.
Het probleem met ondertekenen op afstand is dat je hooguit kunt vaststellen dat iemand met toegang tot een zekere mailbox de handtekening zette, maar niet welke persoon dat precies was. Zeker niet als daarvoor zo’n gedeelde mailbox wordt gebruikt. En nee, dat kun je niet weten als BridgeFund maar dat is dus juridisch jouw probleem.

Bij de zitting kwam BridgeFund nog met het argument van een digitaal certificaat, maar dat was rijkelijk laat en bovendien niet onderbouwd (met het daadwerkelijke certificaat, bijvoorbeeld). Daar gaat de rechter dus aan voorbij. En het gevolg is dat niet bewezen is dat er een handtekening is gezet, zodat de overeenkomst inderdaad nietig is en de man formeel geen borg heeft gesteld.

Arnoud

 

 

Welk juridisch boek ken jij dat een eigen playlist heeft?

De zomeractiekorting loopt nog een paar weken, maar als extra bijzondere toevoeging heb ik een playlist samengesteld per hoofdstuk. De omvang is afgestemd op de gemiddelde leestijd per hoofdstuk, dus als je goed doorleest krijg je per sectie bijpassende muziek!

(Alle afspeellijsten zijn gemaakt in Spotify)

Hoofdstuk 1: Naar een afbakening van het begrip ‘internetrecht’

Hoofdstuk 2: Internet, de drukpers van de informatiemaatschappij

Hoofdstuk 3: Het auteursrecht reageert

Hoofdstuk 4: Van webshop tot cloud

Hoofdstuk 5: De weg terug naar online privacy

Hoofdstuk 6: Internet governance en handhaving

Hoofdstuk 7: Innovatie leidt en de weg volgt

Hoofdstuk 8: Code as law versus Rule of law

Het boek bestel je bij ICTRecht en wees er snel bij!

Arnoud

Gaat Google Analytics verboden worden, of is het dat eigenlijk al?

De Zweedse toezichthouder heeft vier bedrijven waaronder de Zweedse tak van Tele2 een boete opgelegd en gesommeerd om het gebruik van Google Analytics per direct te staken. Dat las ik bij AG Connect. De inzet van de Standard Contractual Clauses is onvoldoende om de veiligheid van persoonsgegevens te borgen. In Nederland blijft men maar om de hete brij heen draaien, dus waar staan we nu?

Ik zou maar vast een alternatief voor Google Analytics gaan zoeken als ik jou was, blogde ik dapper in februari vorig jaar. In Oostenrijk was Analytics toen al verboden, de Noren zaten het te overwegen (ondertussen ook verbod) en er waren er meer, zoals de Duitse rechter. Opmerkelijke uitzondering was Spanje, dat in december een klacht afwees – zij het mede omdat de betrokken website was gestopt met de tool.

Het leek erop dat Nederland ook tot een verbod zou komen: de AP kondigde in datzelfde jaar een onderzoek aan en voegde een omineus zinnetje toe aan haar handleiding “Privacyvriendelijk Google Analytics”. Dat er nog steeds staat, tot grote ergernis van velen.

De Fransen kwamen met een technische oplossing, zij het technisch wat ingewikkelder namelijk een anonimiserende proxy. Dat lost het onderliggende probleem inderdaad op. Het gaat er immers om dat iedereen die de Analyticstool inzet, persoonsgegevens overbrengt naar de VS en dat doet met enkel de schaamlap van de Standard Contractual Clauses als onderbouwing. Dat mag niet, want er is geen daadwerkelijk toezicht.

Ondertussen is het dus juli 2023, gebruiken velen nog Google Analytics en is het alles bij elkaar bepaald onduidelijk te noemen. Waardoor je je afvraagt, die AVG is een Europese wet, hoezo is het zo moeilijk om daar als Europa één uitspraak over te doen?

Het probleem zit hem in de fundamentele keuze destijds in 2016 om geen centrale Europese handhaver aan te stellen. Er is wel de EDPB, maar dat is een samenwerkingsverband van toezichthouders. Die moet “consequente toepassing” van de AVG bevorderen en samenwerking regelen, maar kan niet afdwingen dat toezichthouders allemaal hetzelfde besluiten.

Daardoor ontstaat het beeld dat we toch per land anders kunnen bepalen wat de AVG wel of niet toestaat. Er is dan alleen nog een uitspraak van het Hof van Justitie die duidelijkheid kan brengen, maar dat duurt normaal nogal lang.

Arnoud

Webshops mogen consument verleiden, maar niet misleiden met valse aftelklok

Webshops die ten onrechte beweren dat een aanbieding nog maar een paar minuten geldt, zijn daarop aangesproken door toezichthouder ACM. Dat las ik bij Nu.nl. Deze vorm van misleiding is verboden zeggen ze dan, joh echt. De ACM had vele shops afgelopen op aftelkloks en geconstateerd dat maar liefst 41 daarvan gewoon nep te noemen zijn.

“Webshops mogen consumenten verleiden, maar niet misleiden”, zo citeert men dan ACM-directeur Edwin van Houten. In een persbericht legt men nader uit:

Het gaat om webwinkels die zich richten op Nederlandse consumenten. In het onderzoek zijn honderden countdown timers gevonden. Bijvoorbeeld: ‘U hebt nog 3 uur om van deze aanbieding te profiteren’. Het gebruik van timers op zich is niet verboden, maar dan moet de timer wel kloppen: het aanbod is beperkt beschikbaar en verdwijnt als de timer afloopt. In 41 gevallen heeft de ACM gezien dat het aanbod na afloop van de timer nog gewoon voor dezelfde prijs beschikbaar was, of dat er een nieuwe timer startte met hetzelfde of zelfs een beter aanbod. Dat mag niet.

Dergelijke timers zijn voorbeelden van wat in de literatuur “dark patterns“, wat wij in Nederland eigenlijk gewoon “oplichting” of “misleiding” noemen. Het creëert een vorm van urgentie – bijna uitverkocht, laatste kamer, zometeen is de aanbieding weg – die niet op feiten gebaseerd is. In de bewoordingen van de wet is dat een oneerlijke handelspraktijk, het staat zelfs in zekere vorm op de zwarte lijst (art. 6:193g onder g BW):

bedrieglijk beweren dat het product slechts gedurende een zeer beperkte tijd beschikbaar zal zijn of dat het slechts onder speciale voorwaarden gedurende een zeer beperkte tijd beschikbaar zal zijn om de consument onmiddellijk te doen beslissen en hem geen kans of onvoldoende tijd te geven een geïnformeerd besluit te nemen;

Het soort klokje dat op aantal of voorraad slaat (nog drie kamers beschikbaar, vijf anderen hebben dit in hun winkelmandje) valt hier niet onder omdat dat niet letterlijk over tijd gaat. Maar misleiden over “de omvang van de voorraad” is dan weer een voorbeeld genoemd in de algemene regel over misleidende reclame (art. 6:194 BW) dus juridisch is dat ook prima aan te pakken.

De ACM geeft hiermee een duidelijk signaal af, wel hoop ik dat er ook snel boetes worden uitgedeeld want ik zie niet echt een reden waarom de markt nog zes maanden zou moeten wennen aan deze regels of iets dergelijks.

Arnoud