EU plaatst ChatGPT, Reddit en Roblox onder Digital Services Act

Photo by Matheus Bertelli on Pexels

ChatGPT, Reddit en Roblox moeten voldoen aan de Europese Digital Services Act, meldde Tweakers onlangs. Iets preciezer: ChatGPT geldt nu als zeer grote onlinezoekmachine, en Reddit en Roblox zijn aangemerkt als zeer grote onlineplatforms. Vooral voor Ome Sjet zal dat forse impact hebben.

Een zeer groot online platform of VLOP is de term uit de DSA voor een platform dat 45 miljoen actieve gebruikers kent. Voor zoekmachines is de afkorting VLOSE. Het idee achter dat getal is dat het makkelijk meetbaar is, meer niet. Hiermee kun je dan makkelijk vaststellen of er “risico’s voor de samenleving [zijn] die qua reikwijdte en impact verschillen van die van kleinere platforms”:

Zodra het aantal actieve afnemers van een onlineplatform of actieve afnemers van een onlinezoekmachine, berekend als een gemiddelde over een periode van zes maanden, een aanzienlijk deel van de bevolking van de Unie bereikt, kunnen de systeemrisico’s van het onlineplatform of de onlinezoekmachine een onevenredige impact in de Unie hebben.
De kwalificatie van OpenAI’s dienst ChatGPT als zoekmachine verbaast misschien. Het is eerst en vooral een dienst waarmee je teksten en afbeeldingen laat maken. Maar ChatGPT kan daarbij ook het web afstruinen en relevante informatie in die teksten betrekken. En dan kom je bij deze definitie:
een tussenhandeldienst die gebruikers de mogelijkheid biedt zoekopdrachten in te voeren om zoekacties uit te voeren op in beginsel alle websites of alle websites in een bepaalde taal, op basis van een zoekopdracht over eender welk onderwerp in de vorm van een trefwoord, een gesproken verzoek, een frase of andere input, en die resultaten in eender welk formaat oplevert met informatie over de opgevraagde inhoud;
De definitie lijkt geschreven voor klassieke diensten waar je een mooie set termen opgeeft en passende resultaten terugkrijgt. Maar “schrijf een rapport over kwantumcryptografie, betrek bronnen en maak geen fouten” als prompt voldoet aan de definitie van “andere input” en de dienst gaat dan ook werkelijk zoeken.

Een kwalificatie als online platform (VLOP) had voor ChatGPT niet gekund. Daarvoor is namelijk nodig dat de dienst

op verzoek van een afnemer van de dienst, informatie opslaat en verspreidt bij het publiek, tenzij (…)
De dienst ChatGPT is immers besloten, chats worden hooguit in ondergeschikte gevallen gedeeld met derden. Vergelijk dat met Reddit waar alle discussies juist in principe openbaar zijn.

Het voelt gekunsteld: ChatGPT is gepositioneerd als een chatbot, niet als een zoekdienst. Maar volgens OpenAI zelf had de zoekdienst “approximately 159.1 million average monthly active recipients in the European Union”. En “active recipient” is de DSA term voor “mensen die zoekopdracht gaven”. Ter vergelijking: Google komt tot 768,9 miljoen bij datzelfde criterium (uitgesplitst naar ingelogde en losse gebruikers).

ChatGPT is óók een GPAI-systeem onder de AI-verordening. Handhaving van die twee wetten gaat (sinds de AI Omnibus Act) in een hand door de Commissie. De belangrijkste extra eis voor aanbieder OpenAI is nu dat zij een risicobeoordeling moet doen van systeemrisico’s rond haar dienst, waarbij chatverslaving en aanmaken van desinformatie er dan direct uitspringen.

Wat mag van jullie OpenAI als eerste gaan aanpakken?

Arnoud

Mag ik als cybersecurity-specialist een collega monitoren omdat de baas dat zegt?

Photo by Matheus Bertelli on Pexels

Een lezer vroeg me:

Als cybersecurity-specialist monitor ik het netwerk van ons bedrijf (een middelgrote IT-dienstverlener). Hierbij heb ik toegang tot bepaalde gegevens van collega’s, waaronder e-mail onderwerpen, inloggegevens en bijhorende IP-adressen (en dus ook geolocatie van dat IP), gebruik van bepaalde apps op beheerde apparaten etc. Nu heeft een directeur aangegeven dat enkele collega’s zich niet aan afspraken houden rondom omtrent op tijd komen, eerder weg gaan en thuiswerken. Mijn opdracht is nu regelmatig de logs te analyseren voor bewijs hierover, inclusief nagaan of hij een mouse jiggler gebruikt. Mag ik deze opdracht wel uitvoeren? Dit valt buiten mijn takenpakket volgens mij.
Al deze genoemde gegevens zijn persoonsgegevens. Het is logisch (en toegestaan onder de AVG) om die te verwerken met als doel cyberbeveiliging. Maar wat deze directeur nu opdraagt, is in feite een hergebruik voor een ander doel, namelijk persoonsgericht monitoren en beoordelen van gedrag van een werknemer.

Hergebruik van gegevens mag eigenlijk alleen als je binnen hetzelfde doel blijft, of een nieuw doel hebt dat daar direct aan vast hangt. Aangifte doen van een cyberincident bijvoorbeeld. Maar dit andere doel ligt daar zo zwaar buiten dat het bedrijf er een aparte grondslag voor moet hebben.

Monitoren van personeel met it-middelen ligt gevoelig, en dat is maar goed ook. Op zijn minst moet het bedrijf een duidelijk it-reglement hebben dat ingaat op wanneer je persoonsgericht mag monitoren, hoe dat wordt uitgevoerd en hoe zaken als geheimhouding en inspraak worden geregeld. Zonder vooraf opgesteld reglement is dit eigenlijk altijd onrechtmatig.

We weten niet of er een reglement is, maar ik vermoed van niet gezien de wijze van vraagstellen. Als dat inderdaad niet zo is, dan is de opdracht dus onrechtmatig. Lastig is dan: moet je hem uitvoeren? Puur formeel juridisch zeg ik nee, maar ik snap goed dat je als werknemer niet die escalatie aan wilt gaan.

Een eerste stap kan zijn vragen om dat reglement, zodat je op de juridisch juiste manier verzamelt wat je volgens het reglement moet verzamelen en de directeur daarmee het bewijs krijgt dat hij echt kan gebruiken. Malicious compliance, maar met een sterk argument: het bewijs is niet bruikbaar als het verkeerd is verzameld.

Daarnaast is zorgen dat de opdracht in de mail gegeven wordt (en niet alleen mondeling) erg belangrijk, mochten er tegenclaims komen. Want dan is er een kans dat die directeur ineens vergeten is dat hij die opdracht had gegeven.

Een signaal aan de OR geven (als die er is, middelgroot bedrijf) is een mogelijkheid maar kan goed tot een conflict met die directeur leiden wanneer de OR met hem in gesprek gaat over illegaal monitoren van personeel. Want duidelijk is dan wel van wie dat signaal kwam.

Arnoud

Op staande voet ontslagen omdat je al je werkbestanden in Google Gemini wilde schuiven (vanwege een arbeidsconflict)

Photo by Riedelmeier on Pixabay

Oh jee. “Een senior directeur heeft meerdere bestanden uit de bedrijfsomgeving naar zijn privé e-mailadres verzonden en heeft daarnaast het hele bestand van zijn zakelijke computer willen uploaden.” Nee, dat vond de rechter niet leuk en de directeur mocht op staande voet worden ontslagen. Wat was hier aan de hand?

Het vonnis is kort en kernachtig. Zo te lezen waren er beëindigingsonderhandelingen bezig, wat wijst op een al bestaand arbeidsconflict. Het is dan op zijn zachtst niet handig om grootschalig bestanden te gaan downloaden, want dat wordt gelogd en komt op tafel.

Hier ook:

[verzoeker] heeft meerdere bestanden uit de bedrijfsomgeving van [werkgever] naar zijn privé e-mailadres verzonden en daarnaast op 19 november 2025, in de ochtend om 07:00 uur, zo blijkt, het hele bestand van zijn zakelijke computer willen uploaden naar Gemini (Google AI).
De reden dat het aan het licht kwam, was dat er een intern security systeem dit detecteerde en ingreep. Logisch en standaard bij zulk bulkwerk.

Mag dat? Alleen al uit het arbeidsrecht algemeen volgt al dat zoiets niet mag. Maar hier stond het ook “met heldere bewoordingen in de arbeidsovereenkomst van [verzoeker] en in de Code of Business Conduct Policy”. En dan ben je af, zeker als je een hoge functie “met een bijbehorend salaris” bij zo’n bedrijf hebt.

Omdat die tweede stap gebeurde nádat hij was aangesproken op het privémailen, en hij daar niets over zei, is het bedrijf alle vertrouwen in hem verloren. En de rechter wijst het ontslag op staande voet dan ook toe.

Het wrange gevoel dat ik bij zulke zaken vaak wel heb, is dat je als werknemer op een forse achterstand staat. Alle informatie is digitaal, dus als je ineens in een geschil zit met je werkgever dan moet je van alles gaan downloaden. Gericht zoeken kost tijd, en misschien gaat je account zo op nonactief, dus bulkdownloaden is dan logisch. Maar dat kan dus wel leiden tot dit soort situaties.

Zoals ik in 2023 al blogde:

Daarom blijft het advies: kopieer bewijsstukken die jouw positie ten opzichte van de werkgever kunnen beïnvloeden. Een risico daarvan is natuurlijk weer dat je dan beschuldigd kunt worden van stelen van bedrijfsgeheimen. Beperk zoiets dus tot dingen die evident jou aangaan, zoals mails van HR of directie met toezeggingen, niet hele bergen documenten van projecten om aan te kunnen tonen dat je daaraan had gewerkt en niemand ooit had geklaagd.
Arnoud

Eisen dat je aan de sportschoolbalie opzegt, is onredelijk bezwarend

Photo by René Ranisch on Unsplash

“Opzegging kan uitsluitend rechtsgeldig geschieden bij de receptie. Iedere andere wijze van opzegging zal geen gevolg sorteren.” Deze zin met diverse variaties zie ik regelmatig bij sportschoolabonnementen. Nee, dat is een oneerlijk beding aldus de rechtbank Overijssel onlangs.

In deze zaak had de gedaagde een abonnement gesloten in de sportschool. Achter op het inschrijfformulier stonden algemene voorwaarden, met daarin die exacte zin. In 2024 had de man opgezegd per e-mail. Daarop reageerde de sportschool dat dit niet mag, en dat hij naar de balie moest komen.

Dat escaleerde naar de rechter, en daardoor hebben we eindelijk een duidelijke uitspraak: opzeggen per e-mail is rechtsgeldig, want eisen dat je aan de balie komt is “oneerlijk” in de zin van de wet.

In de zogeheten grijze lijst van algemene voorwaarden (artikel 6:237 sub m BW) staat dat je bij opzegging geen zwaardere eisen mag stellen dan een ondertekende brief. Naar de balie komen is zwaarder dan dat, dus dan moet de ondernemer uitleggen waar dat voor nodig is:

[gedaagde] heeft aangevoerd dat hij geen e-mails aanneemt, dat een e-mail niet betrouwbaar kan zijn en dat dit altijd de werkwijze van hem is geweest. De kantonrechter is van oordeel dat dit onvoldoende is voor het weerleggen van het bewijsvermoeden.
Wat ik al vaker zeg: abstracte bezwaren dat dingen algemeen niet veilig of betrouwbaar zijn, halen het niet bij de rechter. En in dit geval: als iemand het klantnummer noemt en mailt vanaf het adres dat in de administratie staat, wat is dan precies het security-probleem?
Wel jammer: de sportschool wordt niet veroordeeld tot veranderen van de voorwaarden. Dat kan deze ene eiser niet afdwingen. Daardoor blijft de regel gewoon staan in de voorwaarden. Ongeldig, maar je moet het maar net weten.

Arnoud

Welke opensourcelicentie mag je plakken op een AI-gegeneerde hertaling van bestaande software?

Photo by Kuan-yu Huang on Pexels

Interessante discussie bij het pgrust project: als je bestaande software met een taalmodel omzet naar een andere programmeertaal, kun je dan je eigen licentie op het resultaat plakken?

Het pakket Postgres is een vrije relationele databaseserver. Vrij als in vrijheid: de software is beschikbaar onder de simpele BSD licentie die alle handelingen toestaat (“use, copy, modify, and distribute this software”) zonder nadere voorwaarden behalve copyright notice en geen claims als er fouten in zitten.

Iemand vond het een goed idee om Postgres te porten van de aloude programmeertaal C naar het modernere Rust. Redenen te over: Rust heeft ingebouwde bescherming tegen geheugenlekken en efficiëntere multithreading. En van de licentie mag het, want “modificeren” omvat auteursrechtelijk ook het ‘vertalen’ van een werk.

Het resultaat is zonder al te veel menselijke nabewerking opgeleverd op Github en onder de AGPLv3 licentie geplaatst. Die is iets strenger dan de BSD licentie: afgeleide werken mogen alleen onder diezelfde AGPLv3 aangeboden, en bij publieke vertoning van het werk (SaaS dus) moet de broncode als hyperlink erbij.

Postgres-ontwikkelaar Greg Burd stelde daarop “ter verduidelijking” de vraag: op welke grond is de licentie op onze software omgezet naar die AGPL?

Bij gewone integratie, herimplementatie of hertaling is dat een rare vraag. Immers, als programmeur moet je behoorlijk wat creativiteit inbrengen om dat te doen, en dan heb je auteursrecht op dat resultaat en dan mag je daar een licentie op zetten. Maar waar is hier de menselijke creativiteit, als een taalmodel 95%+ van de creatieve keuzes heeft gemaakt en de mens hooguit nog correcties en hier en daar wat poetswerk?

Een bestaand werk onder een nieuwe licentie plaatsen (dus niet integreren in of herzien tot een eigen werk) mag alleen als het woord sublicentie voorkomt in de licentietekst (voorbeeld: Apache 2.0). Dat is bij BSD niet het geval.

De reactie van de Rustversie-initiatiefnemer (Michael Malis) leest voor mij als een politiek zorgvuldig statement:

Re human vs ai authorship: we didn’t keep precise records of which code is ai generated and which code is human authored. Many of the high-level design decisions I personally made. For example, how to represent the Postgres error handling and memory management in Rust were decisions I personally made. These decisions for how memory management and error handling are designed are reflected in nearly every function.
Het is inderdaad goed voorstelbaar dat je als developer keuzes op hoog niveau maakt, en dan een taalmodel die uit laat werken naar concrete software. Alleen zijn “keuzes op hoog niveau” niet het soort creatieve inbreng waar je auteursrecht mee krijgt. De keuze “doe maar lila” is te weinig om auteursrecht op Postgres-de-software te krijgen. Daarvoor moet je echt actief in de broncode aan het schilderen zijn geweest.

Een subtiele oplossing kan nog zijn dat je zegt: daar waar sporen van creativiteit uit het origineel te herkennen zijn, geldt gewoon de BSD licentie. Auteursrecht door de taalmodel-wijzigingen is juridisch onmogelijk, dus afgezien van het handwerk achteraf is die gehele codebase gewoon BSD.

Het enige lastige daarmee is dat licenties – ook open source – niet binden tenzij je daarmee akkoord bent gegaan. Licenties zijn contracten. En afgaande op de reactie van Malis weigert hij de BSD licentie te accepteren. Dan blijft als conclusie over dat er auteursrechtinbreuk wordt gepleegd, want er wordt dan software aangeboden zonder rechtsgeldige licentie.

Arnoud

Wat zijn nou de belangrijkste aandachtspunten voordat je AI in je bedrijf gaat inzetten?

Photo by Albert Stoynov on Unsplash

Een lezer vroeg me:

Iedereen gebruikt inmiddels AI op de werkvloer. Wat zijn volgens jou de belangrijkste juridische aandachtspunten waar bedrijven momenteel rekening mee moeten houden voordat ze AI inzetten binnen het bedrijf?
Mijn allerbelangrijkste aandachtspunt is dat je begint met kwalificeren wat je bedoelt met “we gebruiken AI op het werk”. Dit is een wereld van opties, van “werknemers gebruiken op hun telefoon een gratis account bij OpenAI” en “Wim heeft een self-hosted Chinees model op zijn oude laptop” tot “onze workflows zijn geautomatiseerd via OpenClaw agents met een ingeregeld soeverein self-hosted taalmodel”.

In de kern heb je twee smaken AI: self-hosted en SaaS. De meeste mensen gebruiken die laatste, en dat behandel je gewoon als iedere ict-dienst die je inkoopt. Kwaliteit, aansprakelijkheid, data-toegang, veiligheid, exit zijn dan de belangrijkste aandachtspunten. Plus verwerkersovereenkomst als de dienst persoonsgegevens verwerkt.

Specifiek bij AI-diensten is het grootste aanvullend risico hoe vertrouwelijk men omgaat met je data. De klassieke zorg is dat men al je chats gebruikt om het taalmodel mee te verbeteren, dus zorg dat je inkoopt op een niveau waarbij dat contractueel uitgesloten wordt.

Daarnaast is anno 2026 soevereiniteit een aandachtspunt. Blijft de data in Europa? En zo niet, hoe makkelijk kunnen we dan mét data en al weg zodra het Hof van Justitie (of de Commissie) zegt dat de US cloud niet meer adequaat is?

Bij self-hosted AI modellen blijven kwaliteit, veiligheid en data-omgang van belang, maar vanuit een ander perspectief. Heb je je beheer op orde, wat is de uitwijkoptie als de dienst het niet doet, enzovoorts. Wie let op actualiteit en verbetering, gebruikerstraining en zulke zaken. Wederom: hetzelfde als bij andere ict-diensten.

Mocht je te maken hebben met hoogrisico-AI onder de AI-verordening, dan wordt dat vanaf december 2027 een extra aandachtspunt. Kopen wij dit in met een CE keurmerk, en hebben wij toezicht en gebruik goed ingeregeld met training en bevoegdheden voor iedereen die er mee te maken krijgt?

Bij bovenstaande ben ik uitgegaan van zakelijk afgenomen AI-diensten. Populair is de privé afgenomen dienst die dan onzichtbaar voor werk wordt ingezet. Dit is ook niet nieuw, de term “shadow IT” bestaat al 20 jaar. Maar er zijn nu ineens veel meer redenen voor individuele werknemers om zulke tools in te zetten, dus komt het veel vaker voor. Hier beleid, educatie en toezicht op hebben is wat mij betreft dus essentieel.

Arnoud

Mag je een streamingdienst binnen 14 dagen opzeggen?

Photo by Glenn Carstens-Peters on Unsplash

Een abonnement op een streamingdienst is wat anders dan een digitale download, zo bepaalde het Hof van Justitie onlangs. Daarom geldt het 14-dagen opzegrecht wél voor streamingdiensten, zelfs als je een vinkje zet dat je er afstand van doet. Wel moet je voor de gebruiksperiode tot opzegging naar verhouding betalen.

Sky Österreich is een Oostenrijkse aanbieder van videostreamingdiensten. Je kunt live of op aanvraag films en series starten, mits je een abonnement hebt. Bij afsluiten daarvan moet je een vinkje zetten dat je akkoord gaat met afzien van je herroepingsrecht.

Afstand doen van je herroepingsrecht kan normaal niet, maar specifiek bij digitale inhoudsdiensten mag dat bij uitzondering wel. Bij ons is dat art. 6:230p onder g BW: “voor zover de nakoming is begonnen” en nadat je die verklaring hebt gegeven en de handelaar de contractsluiting heeft bevestigd.

De Oostenrijkse consumentenorganisatie VKI had een interessant juridisch argument: dit is geen “levering van digitale inhoud” maar een “digitale dienst”. En bij die laatste vervalt het herroepingsrecht pas na levering. Zoals het bij ons in art. 6:230p onder d BW staat: “na nakoming van de overeenkomst”.

Bij een digitale dienst zoals het omzetten van je Word document naar pdf is dit een logische constructie. Maar bij een voortdurende dienst zoals een on-demand streamingdienst kun je je afvragen wanneer die dan “nagekomen” is. Vandaar dat de rechter de vraag voorlegde aan het Hof van Justitie.

Het Hof leest de definitie van “digitale inhoud” heel scherp: “gegevens die in digitale vorm worden geproduceerd en geleverd”. Een “digitale dienst” is dan weer “een dienst die ofwel een consument in staat stelt gegevens in digitale vorm te creëren, te verwerken of op te slaan, of toegang tot die gegevens te krijgen”. Dus: betaal je voor de gegevens zelf dan is het een inhoudslevering, maar betaal je voor de mogelijkheid gegevens te krijgen, dan is het een digitale dienst.

De Richtlijn (2011/83) waar dit uit komt, bevatte een aantal voorbeelden van wat “digitale inhoud” is, en dat maakt het dan weer verwarrend:

„computerprogramma’s, toepassingen, spellen, muziek, video’s en teksten, ongeacht of de toegang tot deze gegevens wordt verkregen via downloaden of streaming, vanaf een materiële drager of langs een andere weg”.
En “digitale diensten” zijn dan weer
„diensten voor het delen van video en audio en andere hostingdiensten voor bestanden, tekstverwerking of spellen die in de cloud worden aangeboden, opslag in de cloud, webmail, sociale media en cloudtoepassingen”
Hoe definieer je hier het verschil? Het Hof ziet geen technische of andere zinnige kenmerken om de lijn te trekken. Ook “wordt continu langdurig geleverd” is niet relevant, want dat kan bij beiden spelen.

Toen viel ik van mijn stoel, want het hebben van een recommender is ineens het onderscheidend kenmerk:

Anders dan de levering van „digitale inhoud”, wordt een „digitale dienst” noodzakelijkerwijs gekenmerkt door het dynamische karakter van het aanbod van de betrokken handelaar dat verder gaat dan louter het stabiel en, in voorkomend geval, continu ter beschikking stellen van specifieke inhoud. Dit is met name het geval wanneer het aanbod, op basis van een analyse van de inhoud waartoe de consument toegang heeft gehad, of van afspeellijsten of favorieten, is ontworpen om zich aan te passen aan het individuele gedrag of de individuele verwachtingen van de consument, of om invloed uit te oefenen op de wijze waarop deze de betrokken diensten gebruikt, bijvoorbeeld door hem aanbevelingen voor specifieke inhoud te doen.
Iets algemener dus: “digitale inhoud” is één bestand met vaste inhoud. Hier, The.Good.Place.S03E02.720p.BluRay.X264. Maar een online dienst wijzigt wél van tijd tot tijd. Nieuwe functionaliteit, herziene interface, ineens een AI in je dashboard en dus ook een steeds wijzigend aanbod aan content om te lezen.

Het Hof zegt daarbij dat het gaat om consumentenbescherming wanneer “het de consument vóór sluiting van de overeenkomst niet mogelijk is om concreet ten volle kennis te nemen van de kenmerken van de betrokken dienst”. En dat kan inderdaad niet bij streamingdiensten op abonnementsbasis, al is het maar omdat er later content bij kan komen.

De onvermijdelijke conclusie is dus dat een streamingdienst altijd annuleerbaar is na de volle 14 dagen. Als vergoeding moet je dan 14/30e van het maandbedrag betalen, zo blijkt uit eerdere aangehaalde rechtspraak.

Echter, als het aanbod ook dure of bijzonder aantrekkelijke content bevatte en jij vooral daaruit hebt zitten streamen, dan mag ook de marktwaarde van die content worden gerekend. Ik vermoed dat dit over voetbal gaat, zoals “inclusief eerste maand gratis Premier League twv 15 euro”. Dan moet dus ook 14/30e van die 15 euro betaald worden.

Arnoud

 

Juridisch is geoblocking prima, ook als mensen er met een VPN omheen kunnen

Photo by Petter Lagson on Unsplash

Bij iedere juridische maatregel is wel een technische tegenmaatregel te bedenken. Geoblocking is een bekende: gewoon een vpn installeren en hopsakee, je kunt er alsnog bij. Leuk en aardig, maar betekent niet dat die maatregel ongeldig of onhoudbaar is. De wet wil “goed genoeg” afdekken.

Ik roep dit al jaren, en voel me gesterkt door het recente arrest in de Anne Frank-zaak van het Hof van Justitie. Achterliggend is een wat ingewikkeld auteursrechtengeschil:

Na het overlijden van Otto Frank [die het dagboek bewerkte en uitgaf] is het Anne Frank Fonds houder van de auteursrechten op de werken van Anne Frank geworden. Zoals blijkt uit een definitieve uitspraak van de rechtbank Amsterdam (Nederland) van 23 december 2015 is een deel van deze werken in Nederland tot 2037 auteursrechtelijk beschermd krachtens een overgangsregeling van de Auteurswet. In andere landen, waaronder het Koninkrijk België, behoren deze werken tot het publieke domein.
Op de website www.annefrankmanuscripten.org wordt een wetenschappelijke editie van de manuscripten van Anne Frank gepubliceerd. Daarbij wordt middels geoblocking Nederlandse IP-adressen geweerd.

Vroeger stond er ook nog een knop bij „JA, ik raadpleeg de website vanuit een van de bovenstaande publiek domein-landen”, waarmee je dan de blocking kon opheffen onder dreiging van auteursrechtelijke sancties wegens omzeilen van beveiligingsmaatregelen (artikel 27a Auteurswet). Die knop zie ik nu niet meer.

Het Anne Frank Fonds stapte in 2021 naar de rechter omdat dit ondanks de maatregelen inbreuk op auteursrecht zou zijn. Daarbij woog mee dat de geoblocking te omzeilen zou zijn met een virtueel particulier netwerk, wat dan triviaal genoeg op te zetten zou zijn. Dat leidde tot vragen aan het Hof van Justitie, waar nu antwoord op is.

Het Hof is al een tijdje bezig met jurisprudentie over wat “het publiek” is waar je bij een publicatie je op richt. Als je je met effectieve technische maatregelen beperkt tot een bepaald publiek, dan richt je je niet op een ander publiek. Dat kan uitmaken voor je licentie, zoals wanneer je alleen schoolkinderen toegang wil geven. Maar omgekeerd geldt het ook: wie de publicatie met maatregelen beperkt tot “de wereld minus Nederland”, richt zich niet op Nederland.

Dan dus de hamvraag: is het “effectief” om een geoblokkade op basis van IP-adres te doen? We weten immers dat “gebruik gewoon een vpn” een voor de hand liggende reactie is. Hier, een mond vol van het Hof:

Het Hof heeft in dit verband gepreciseerd dat de doeltreffendheid van een technische voorziening niet absoluut hoeft te zijn, maar met inachtneming van het evenredigheidsbeginsel moet worden beoordeeld in het licht van de doelstelling om handelingen te voorkomen of onmogelijk te maken die niet zijn toegestaan door de auteursrechthebbende, waarbij dus met name dient te worden nagegaan of de betrokken voorziening geschikt is om dat doel te verwezenlijken en niet verder gaat dan daartoe noodzakelijk is en, zoals in punt 26 hierboven is aangegeven, een rechtvaardig evenwicht dient te worden gezocht tussen de bescherming van intellectuele-eigendomsrechten en die van andere grondrechten, zoals de vrijheid van meningsuiting en van informatie.
In gewone taal zegt het Hof: een maatregel hoeft niet perfect te werken, maar moet in de regel het effect hebben. Tegelijk moet de maatregel vals positieven beperken (zoals Belgen die toevallig een Nederlands IP-adres lijken te hebben). Dat er tegenmaatregelen zijn, is als abstracte tegenwerping géén argument.

Wel moet de maatregel “state-of-the-art” zijn, wat ik maar opvat als “je moet wel je best gedaan hebben” want hoe je dat meet, weet eigenlijk niemand. (De arme nationale rechter moet maar een deskundige benoemen.)

Dat er ook andere maatregelen zijn, zoals alleen via terminals in een bibliotheek of na identiteitsverificatie toelaten, is niet relevant. Je moet de maatregel zelf beoordelen op haar effectiviteit.

Arnoud

 

Kan ik al iedereen gaan aanklagen die mijn persoonsgegevens naar de VS brengt?

Photo by Jade Koroliuk on Unsplash

Een lezer vroeg me:

Privacyorganisatie noyb liet onlangs weten dat datadoorgifte naar de VS vanwege een uitspraak van het Amerikaanse hof over de onpartijdigheid van toezichthouder FTC onrechtmatig is  Ook andere experts hebben naar aanleiding van de betreffende uitspraak inmiddels hun twijfels geuit. Kan ik op basis van deze ontwikkeling nu al bezwaar aan tekenen bij bedrijven die mijn persoonsgegevens naar de VS doorsturen, of moet ik wachten totdat de EU de huidige overeenkomst ontbindt of het Europees Hof van Justitie die ongeldig verklaart, zoals het al twee keer eerder deed?
Vanwege het Data Privacy Framework uit het Biden-tijdperk werd de VS “adequaat” verklaard door de Commissie. Dat wil zeggen, de Commissie oordeelde dat haar beschermingsniveau rond persoonsgegevens equivalent was aan dat van de EU. Belangrijke daarbij was dat er onafhankelijk toezicht was door de FTC.

Door de zogeheten Slaughter-uitspraak van de Supreme Court is die onafhankelijkheid onderuit gehaald. Alle regeringsfunctionarissen dienen de president, die ze dus mag ontslaan wanneer hij dat wil. Ook de voorzitter van diezelfde FTC (dat was de mevrouw Slaughter waar de zaak naar genoemd is). Dus die adequaatheid van de VS is een lachertje nu.

Formeel-juridisch staat dat besluit echter nog steeds, en het is het besluit waaronder je persoonsgegevens naar de VS mag brengen. Dus tot het moment dat dat besluit wordt ingetrokken of ongeldig verklaard, blijft die grond van kracht.

De uitspraak heeft iedereen in beweging gebracht, maar vooralsnog geen actie. De samenwerkende AVG-toezichthouders (EDPB) hebben recent in plenaire zitting gekeken naar de uitspraak, binnen de Commissie wordt ook scherp gelezen en opties overwogen, Max Schrems stuurde een sommatie, enzovoorts. Maar dat is allemaal luchtfietserij totdat of een rechter of de Commissie zelf een formele uitspraak doet.

Alle juridische routes zullen maanden, zo niet jaren in beslag nemen. Het hoger beroep in de Latombe-zaak is waarschijnlijk de eerste kans. Schrems loopt zich warm voor een nieuwe rechtszaak, en hij zal niet de enige zijn, maar hij zal eerst bij de nationale rechter een uitspraak moeten krijgen die vragen stelt aan het Hof.

Het is dan wel weer zo dat zodra die uitspraak er is, het over en uit is voor het DPF als adequaatheidsgrond. En dan houdt het wel een beetje op met de US cloud. Mocht je denken, dan gebruiken we de Standard Contractual Clauses, besef dan dat je daarvoor eerst een transfer impact assessment (TIA) moet doen en daarin zélf moet uitzoeken hoe adequaat de VS is voor jouw voorgenomen overdracht van persoonsgegevens. Als er dan een arrest van het Hof ligt dat daar gehakt van maakt, dan is dat een onhaalbare kaart.

Nu per direct juridische actie om overdracht te stoppen gaat dus niet. Maar afglijden naar vernietiging van het DPF lijkt onafwendbaar.

Arnoud

Vragen stellen aan AI over je arbeidsverhouding kan je ontslagvergoeding omlaag halen

Photo by Emiliano Vittoriosi on Unsplash

Via ChatGPT zoeken hoe je een hoge ontslagvergoeding kunt krijgen en daarbij lasterlijke beweringen doen, behoort een werknemer niet te doen. Het kan zelfs je ontslagvergoeding omlaag halen. Dat maak ik op uit een recent vonnis uit Zeeland-West Brabant. Ik moet zeggen dat ik het raar vind.

Het tussenvonnis uit februari geeft de achtergrond uitgebreid weer. De werknemer was na een lange periode van gedoe op staande voet ontslagen, vanwege onder meer weigering van re-integratieverplichtingen, ongeoorloofde afwezigheid en misbruik van bedrijfsmiddelen en integriteitsinbreuk.

Die laatste is voor mij het interessantst, want dat ging over ChatGPT: de werknemer had aan Sjet gevraagd hoe hij een  lekker hoge ontslagvergoeding kon krijgen, inclusief “lasterlijke beweringen” over de werkgever. Ik citeer voor de beeldvorming:

“Hoeveel procent acht je dat ik zonder rechtszaak dit kan afhandelen en 40.000€ mee kan krijgen?” en “ Kan ik 50.000 eisen of is dit buiten proportie?” en “Als ik op 80.000 begin kan ik op 50.000 eindigen?”.
Dit noemt de rechter “informatie delen over de arbeidsverhouding” en dat is dan “in beperkte mate verwijtbaar”. Helaas ontbreekt het waarom, en dat doet voor mij raar aan.

De argumentatie past eerder bij “de werknemer heeft het aan een journalist verteld” of “hij zette alles op Facebook”. Ik denk dan, zit hier het klok-klepel verhaal van dat alles dat je in ChatGPT invoert, deel wordt van de trainingsdata? Oftewel, als je over zes maanden vraagt, “vertel me over [werkgever]” dat je dan de lasterlijke teksten als feiten krijgt?

Dat is jammer, want het is een factor die meeweegt in de beslissing om de werknemer géén billijke vergoeding toe te kennen. Ik vraag me af of er ook zo was geoordeeld als de werknemer in Google had gezocht naar “hoe veel ontslagvergoeding bij onterecht ontslag door malafide werkgever” of iets dergelijks.

Arnoud