Mag een uitgaansgelegenheid camerabrillen verbieden in de huisregels?

Photo by energepic.com on Pexels

Een lezer vroeg me:

Een club waar ik vaak kom heeft sinds kort een verbod op camerabrillen. Vind ik prima, maar los van het feit dat ik betwijfel of hun uitsmijters of garderobepersoneel een camerabril van een gewone bril kunnen onderscheiden, mogen ze dat zomaar verbieden?
Het korte antwoord is simpel: ja, want een club mag (binnen het redelijke & artikel 1 Grondwet) huisregels stellen zoals ze goeddunkt. Alleen in net pak, geen sportschoenen, geen camerabril, alleen met paars haar op Paarshaardag, kan allemaal.

Het idee is dat het zichzelf oplost: als te weinig mensen in net pak willen komen, dan krijg je geen publiek en ga je failliet. Dus waarom zou de wet zo’n regel verbieden. De discussie over huisregels gaat vrijwel altijd over verkapte discriminatie: met neutraal klinkende huisregels zoals “geen sportkleding, schoudertasjes en Vuitton-petjes” ben je in feite aan het selecteren op een beschermd (etnisch) kenmerk bijvoorbeeld, en dat mag niet.

Een goede reden hebben voor een huisregel is handig voor het draagvlak. Bij camerabrillen kan ik die wel bedenken, want velen ervaren het als ongewenst dat ze stiekem gefilmd worden. En voor regelziftende juristen zoals ik is er ook nog artikel 441b Strafrecht, dat heimelijk gebruik van camera’s in voor het publiek toegankelijke ruimtes (zoals cafés, bioscopen en clubs) strafbaar stelt. Ook als je ze in de hand houdt.

Een bezoeker met camerabril zou daar tegenover kunnen stellen dat elke club vol zit met Tiktokkende of Instagrammende bezoekers die alles livestreamen zonder te vragen. En dat is waar, maar valt niet onder het wettelijk verbod. Ook zijn die mensen makkelijk te spotten, al is het maar omdat ze zelf graag front and center in beeld willen zijn.

Camerabrillen zijn een stuk lastiger te spotten, zeker als mensen het rode lampje afplakken en gemaakt achteloos rondlopen. Dan gefilmd worden voelt ineens anders, en dat kan de sfeer in zo’n club beïnvloeden. En dat is voor mij al snel gelijk aan het “heimelijk” uit het strafrecht. Daarom kan -en mag- een club dan ingrijpen.

Arnoud

ACM beboet veilingwebsite voor prijsopdrijving via automatische biedingen

Photo by John on Unsplash

Het bedrijf Ticketveiling.nl misleidde consumenten door via een speciaal ontwikkeld algoritme mee te bieden bij veilingen. Dat maakte de ACM onlangs bekend, en zij legde daarvoor een boete van 270.000 euro op. Deelnemers aan de veiling dachten dat zij opboden tegen andere menselijke deelnemers, maar het was dus een bot van de aanbieder zelf.

Bij Ticketveiling punt nl kun je via een veiling bieden op uitjes, diensten en producten. Kennelijk komt het daar met enige regelmaat voor dat er niemand (of te weinig mensen) ging bieden, waardoor de gewenste minimumprijs niet werd gehaald. Dan zet je dus een algoritme in:

Deze zogenaamde biedbot werd in de periode van 1 augustus 2024 tot en met 1 december 2024 ingezet bij de veiling van ruim 70.000 kavels. Deelnemers aan de veiling dachten daardoor dat ze opboden tegen andere menselijke deelnemers. In werkelijkheid boden zij op tegen een biedbot die door het bedrijf zelf was ingezet. Als de biedbot de veiling won, konden de menselijke deelnemers vervolgens voor dit winnende bedrag alsnog het aanbod accepteren. Daarbij werd niet verteld dat de biedbot de veiling had gewonnen.
In het boetebesluit lees ik dat men allerlei stappen nam om te verhullen dat hier sprake was van bots. Zo gebruikten deze verschillende biedstrategieën en hadden ze wisselende namen, zodat ook vaste klanten niet direct Berend zouden herkennen.

Ergens voelt het raar dat je je eigen bot laat bieden, want wat nou als die wint? Specifiek hier was dat geen nadeel: men had de “lachende tweede” regel. Ik citeer de collega’s van VakantieVeilingen:

Dat betekent dat je, ook al ben je niet de hoogste bieder, het product tóch kunt kopen voor hetzelfde bedrag als het winnende bod. Je krijgt daarbij exact dezelfde rechten en plichten als de winnaar van de veiling. We bieden dit alleen aan wanneer het hoogste bod aantrekkelijk voor jou is. Dit is het geval wanneer de prijs lager ligt dan de kassaprijs, maar wel binnen de vooraf afgesproken marge met de aanbieder. Zo profiteer je er allebei van.
Persoonlijk snap ik hier weinig van, waarom zou je als platform een ander dan de hoogste bieder het product gunnen? Misschien wanneer je meerdere exemplaren hebt, maar dan kun je je weer afvragen waarom je een veiling hanteert.

Ik had zelf gedacht dat dit zou uitkomen bij “jezelf bedrieglijk voordoen als consument”, maar de ACM houdt het veel simpeler: dit is misleiding over “de prijs of de wijze waarop de prijs wordt berekend” (art. 6:193c lid 1 onder d BW).

Arnoud

Binnenkort kun je shoppen via TikTok, maar Consumentenbond is kritisch

Photo by Markus Spiske on Unsplash

De populaire app TikTok introduceert TikTok Shop in Nederland, las ik bij Nu.nl. Met de nieuwe shopfunctie kun je vanaf 15 juni een product kopen zonder dat je de app verlaat. Lekker handig, maar de zorg van de Consumentenbond over impulsaankopen snap ik wel.

De Bond legt uit:

Met TikTok Shop kun je producten kopen zonder de app te verlaten. Een filmpje kijken en meteen op een koopknop drukken. Het gaat razendsnel. Daardoor worden impulsaankopen aantrekkelijker. Vooral jongeren lopen risico om spullen te kopen die ze eigenlijk niet nodig hebben. En met achteraf betalen kan dat ook nog leiden tot geldproblemen en schulden.
Het is immers geen webshop waarbij je rondsnuffelt, je winkelwagentje bekijkt en dan een checkoutproces doorgaat. (Er is wel een checkout, maar die is kort en snel vanaf de pagina van het individuele product.)

Door die snelheid en context (midddein iemands filmpje) vraag ik me dan af hoe aan de wettelijke informatieplichten wordt voldaan. Waar kan ik lezen over essentiële kenmerken zoals compatibiliteit, samenstelling en garantie? Maar ik moet zeggen, TikTok doet haar best om haar creators op te voeden zich aan de wet te houden.

De belangrijker zorg zit hem in de presentatie. Waar je bij ‘gewone’ webshops door categorieën en lijsten heenloopt, krijg je ze hier ingebouwd in de algoritmische presentatie. Dat kan oneerlijk zijn: de een kan een beter product hebben, maar de ander meer zichtbaarheid en volgers en daardoor tóch meer verkopen.

Verboden is dit niet. De DSA (artikel 27) eist alleen dat platformaanbieders

in hun algemene voorwaarden in duidelijke en begrijpelijke taal de belangrijkste parameters [vermelden] die in hun aanbevelingssystemen worden gebruikt, alsook eventuele opties voor de afnemers van de dienst om deze belangrijkste parameters te wijzigen of te beïnvloeden.
Ook dit doet TikTok vrij uitgebreid. Desondanks zullen de door de Consumentenbond gesignaleerde risico’s blijven bestaan, maar ik zie daar niet meteen een wettelijke regel tegen.

Een deel van de zorg is de tijdsimpuls: het wordt nú gepromoot, je moet het nú hebben. Dat komt in de buurt van wat als oneerlijke handelspraktijk wordt gekwalificeerd, namelijk (art. 6:193g onder g BW):

bedrieglijk beweren dat het product slechts gedurende een zeer beperkte tijd beschikbaar zal zijn of dat het slechts onder speciale voorwaarden gedurende een zeer beperkte tijd beschikbaar zal zijn om de consument onmiddellijk te doen beslissen en hem geen kans of onvoldoende tijd te geven een geïnformeerd besluit te nemen;
Maar let op: het moet dan echt gaan om ‘bedrieglijk’, zoals elke week een eenmalige aanbieding doen. Als je het écht alleen vandaag te koop zet, dan is daar volgens mij weinig mis mee.

Arnoud

 

‘Microsoft deelt namen van Nederlandse ambtenaren die werken aan DSA met VS’

Photo by CHUTTERSNAP on Unsplash

Namen van Nederlandse ambtenaren zijn door Microsoft doorgespeeld aan de Amerikaanse overheid, aldus Vrij Nederland onlangs. Deze personen werken aan handhaving en beleid van de Digital Services Act. Veel ophef en ik hoor veel CLOUD Act verwijzingen. Maar dat klopt niet.

Het bericht sluit aan op eerdere berichten dat de VS sancties overwegen tegen personen die de VS onwelgevallige wetgeving maken of ondersteunen. Logisch dat je dan wil weten wie het zijn: zo kun je hen inreisvisa naar de VS weigeren bijvoorbeeld. Of hun bankrekening/creditcard blokkeren.

Maar hoe komt Microsoft aan de gegevens? De wuifverwijzingen naar de CLOUD Act wekken de indruk dat Microsoft in de accounts van allerlei partijen heeft zitten grasduinen en daar NAW-gegevens uit kon vissen. Maar nergens lees ik dat dat echt is gebeurd. “Dit specifieke verzoek betrof gegevens van Microsoft, geen klantgegevens“, claimt het bedrijf bijvoorbeeld in een reactie tegen Tweakers dat eerst ook het over CLOUD Act verzoeken had.

Wat er precies is gedeeld, is eigen data van Microsoft. Het bedrijf verleent medewerking aan een onderzoek van het Huis van Afgevaardigden over buitenlandse inmenging in Amerikaanse media zoals X. Daarbij geeft men zaken af zoals brieven met Europese instanties over de DSA, en dáár staan dan namen van ambtenaren in. (Waarom die niet zijn weggelakt, weet ik niet.)

Arnoud

 

Jury verwerpt zaak die Musk had aangespannen tegen bedrijf achter ChatGPT

Photo by Rolf van Root on Unsplash

Een jury heeft [op 4 mei] de rechtszaak die ondernemer Elon Musk had aangespannen tegen OpenAI verworpen. Dat meldde Nu.nl vorige week. De reden is niet inhoudelijk; de zaak is te laat aangespannen volgens de formele regels. Maar wat was er dan aan de hand?

OpenAI, grondleggers van ChatGPT en daarmee de hype van “AI”, is in 2015 begonnen als een stichting. In 2019 veranderde dat naar een hybride vorm, en in 2025 werd alles anders:

In 2019, it created a hybrid structure, part nonprofit, part for-profit, that let investors earn returns while keeping the nonprofit in control. This structure limited how much investors could earn and didn’t allow equity ownership.

In late 2025, OpenAI restructured as a for-profit public benefit corporation with one crucial detail: the nonprofit OpenAI Foundation retained a 26% equity stake. As OpenAI’s value rises, so does the foundation’s endowment.

Elon Musk was al vroeg betrokken bij de stichting, en had nu bezwaar tegen die transformatie: het zou het originele doel van OpenAI fundamenteel ondermijnen. Dat was niet de afspraak, al was er natuurlijk geen hard stuk papier van destijds waarin dit letterlijk stond.

Juridisch heet dat in Californië “breach of charitable trust”, zoiets als “schending zorgplicht”. Dat kan ook zonder formele documenten, zorgplichten zijn bij uitstek dingen die je invult met softe aanwijzingen. Maar in Californië zit er een verjaringstermijn van drie jaar op, vanaf het moment dat je er daadwerkelijk kennis van hebt. De reden: zo’n club moet op een gegeven moment verder, dus als jij blijft zitten op je beweerde schending dan heb jij vanaf dan pech.

OpenAI wist de jury te overtuigen dat Musk al in 2017 kennis had van de plannen om naar een for-profit structuur te gaan. Sterker nog, hij had dat zelf voorgesteld, onder meer in een teleconference in 2017: “coming weeks, top priority. gotta figure out how do we transition from non-profit to something which is essentially philanthropic endeavor and is B-corp or C-corp or something. must tell the story and not lose moral high ground”.

Natuurlijk wist hij pas in 2025 van de herstructurering omdat die toen pas plaatsvond. Maar het bezwaar was niet tegen die specifieke omzetting, maar tegen de gehele transformatie. En dan had je in 2020 uiterlijk in actie moeten komen.

Over de wenselijkheid van het kunnen omzetten van een stichting naar een bedrijf doet de rechter geen uitspraak. Het is in Californië legaal om dat te doen (onder zekere voorwaarden die OpenAI niet geschonden lijkt te hebben).

Arnoud

Kan een product via vaste maatopties juridisch toch maatwerk zijn?

Photo by Erik Mclean on Pexels

Via Reddit:

Kan een product dat pas na bestelling wordt geproduceerd juridisch maatwerk zijn, ook als de klant kiest via vaste maatopties? Bij op maat gemaakte gordijnen wordt vaak aangegeven dat deze niet geretourneerd kunnen worden. Tegelijk hoor ik soms dat producten die via vaste maatopties (dropdown-menu) besteld worden juridisch geen maatwerk zouden zijn.
Volgens de wet (art. 6:230p punt f onder 1 BW) geldt de ‘maatwerkuitzondering’ voor deze specifieke categorie:
  • de levering van volgens specificaties van de consument vervaardigde zaken, die niet geprefabriceerd zijn en die worden vervaardigd op basis van een individuele keuze of beslissing van de consument, of die duidelijk voor een specifieke persoon bestemd zijn;
Enkel het product maken op bestelling is daarvoor niet genoeg (net als de speciale bestelling bij de fabriek). Over assemblage op specificatie kunnen we discussiëren.

De verwijzing naar opties uit een dropdown doet me denken aan deze blog:

Een keuze uit standaardmaten of -opties [bij een houten deur] is echter nog niet “volgens specificatie vervaardigd” of “op basis van een individuele keuze”, het is immers een standaard keuze op die manier. Daarom kan een winkel zich niet op de uitzondering beroepen wanneer hij enkel standaardopties of -maten aanbiedt. Dit is ooit ook door de Geschillencommissie zo geoordeeld. Had de winkel gezegd “typ lengte en breedte in”, dan was de deur natuurlijk wel maatwerk geweest.
Ook in zaken over een bed met opties en een tweede over een deur werd vergelijkbaar geoordeeld. De specifieke referentie naar keuzemenus komt weer uit een Europees richtsnoer uit 2021, waarin ze het volgende zeggen:

Indien de consument daarentegen de goederen gewoon samenstelt door te kiezen uit door de handelaar aangeboden standaardopties (die vooraf zijn bepaald), zou niet moeten worden gesproken van “specificatie” of “personalisering” in de enge zin van deze bepaling. De uitzondering zou dus niet van toepassing zijn in de volgende voorbeelden: — het kiezen van meubelen met een specifieke kleur of textuur door een keuze te maken uit de catalogus van de fabrikant; — een auto met extra uitrusting, geselecteerd uit de catalogus van de fabrikant; — een aantal bij elkaar horende meubelen op basis van standaardelementen.

Een dropdown-menu is een typische manier waarop je standaardopties aanbiedt: kies een van de zes modellen, welke van deze kleuren wilt u en moet de afwerking glanzend of mat zijn. Daarom komt die term regelmatig terug.

Maar dat betekent natuurlijk niet dat gebruik van een dropdown automatisch impliceert dat sprake is van maatwerk. Een bedrijf kan producten bedrukken met een geboortedatum, en een dropdown aanbieden om die te kiezen. Toch zou ik een tshirt met mijn geboortedatum erop als “volgens specificaties van de consument vervaardigd” zien.

Waar het uiteindelijk op neerkomt, is de vraag of de opties ‘standaard’ zijn. Dat gaat vaak samen met aantal: zestien kleuren, zes modellen, glanzend of mat. Maar het onderliggende criterium is of het product ook bij andere klanten verkoopbaar zou zijn. De richtsnoeren omschrijven dit mooi als “dat de goederen in beginsel uniek zijn en zijn geproduceerd op basis van de individuele wensen en eisen”.

Waar ligt nu de grens? Met geboortedata heb je zo’n 120 x 365 = 43.800 keuzes, en dat voelt als best veel. En ja, natuurlijk is het best denkbaar dat er een week later nóg iemand een shirt met die geboortedatum wil hebben, maar in beginsel is dat shirt uniek want ik wilde míjn geboortedatum er op.

Maar bij die tweede deurenzaak ging het ook om een fors aantal factoren:

  • Type: opdek of stomp en binnen of buiten
  • Deurvariant: enkele of dubbele deur
  • Draairichting: links/rechts en naar binnen/buiten
  • Hoogte: drie keuzes
  • Breedte: vier keuzes
  • Aflakken: niet of één van vijf RAL-kleuren
Dat is (2 x 2) x (2) x (2 x 2) x (3) x (4) x (6) = 2.304 en dat is ook een respectabel aantal. Ik snap zeker dat de deurenwinkel dan zegt “zo’n deur wordt niet in die vorm opnieuw verkocht”.

Bij het uitprobeerrecht wordt als maatstaf wel gehanteerd “uitproberen is wat je in de winkel ook zou mogen doen”. Dus bij een wasmachine wel het deurtje dicht en het knopje draaien, niet een sportwas doen en kijken hoe schoon het wordt. Die maatstaf hier toepassen levert dan iets van “Als een fysieke winkel een dergelijke variatie aan voorraad zou houden, dan is het standaard”. Fair?

Arnoud

Ben ik als CISO persoonlijk aansprakelijk onder NIS2 voor falend securitybeleid?

Photo by Joseph Corl on Unsplash

Een lezer vroeg me:

Ik ben CISO bij een middelgroot bedrijf waarbij ICT van groot belang is. Overal lees ik dat bestuurders onder de NIS2-richtlijn persoonlijk aansprakelijk worden voor falende cyberbeveiliging. Ik ben degene die het securitybeleid opstelt en uitvoert — als er iets misgaat, ben ik dan in privé aansprakelijk? Kan een klant of een slachtoffer van een datalek mij persoonlijk een claim sturen?
Ik snap de zorg, want het gonst inderdaad van de waarschuwingen over “persoonlijke aansprakelijkheid” onder NIS2. Maar zo snel als dit gaat het zeker niet.

In maart besprak ik de vraag of een slachtoffer van het Odido-datalek de directie persoonlijk kon aanspreken. Sindsdien is  de Cyberbeveiligingswet (Cbw) aangenomen als de Nederlandse implementatie van de NIS2-richtlijn. Het wetsvoorstel ligt nu bij de Eerste Kamer en de regering mikt op inwerkingtreding per 1 juli 2026. We zijn er dus bijna.

Artikel 20 lid 1 van de NIS2-richtlijn bepaalt dat de bestuursorganen van essentiële en belangrijke entiteiten de cyberbeveiligingsmaatregelen moeten goedkeuren, toezien op de uitvoering ervan, en “aansprakelijk kunnen worden gesteld” voor inbreuken. Artikel 32 lid 6 gaat nog een stap verder en spreekt over “elke natuurlijke persoon die verantwoordelijk is voor of optreedt als wettelijke vertegenwoordiger” van een essentiële entiteit.

Een CISO heeft ondanks de C in de titel doorgaans geen bestuursfunctie. Zoals het NCSC het omschrijft: de CISO heeft een adviserende, coördinerende en controlerende rol. Je stelt het beleid op, je adviseert de directie, je stuurt de uitvoering aan — maar je bent niet degene die formeel bestuurt in de zin van artikel 2:9 BW.

Dat is essentieel, want de persoonlijke aansprakelijkheid uit de NIS2 is dus wat we in Nederland bestuurdersaansprakelijkheid noemen. Niet een aparte route waarbij iedere gedupeerde een schadeclaim jou in privé mag leggen.

Natuurlijk kun je door je werkgever wel aangesproken worden op nalatigheid bij je werk. En een datalek na handelen conform jouw advies kan daar aanleiding toe geven. Maar dat gaat om zaken als een berisping, demotie of uiteindelijk ontslag en niet om financiële claims.

Arnoud

Belgisch techbedrijf krijgt boete voor niet tijdig verwijderen mailbox ex-medewerkster

Photo by Philippe Murray-Pietsch on Unsplash

Een groot Belgisch techbedrijf heeft een boete van in totaal 176.000 euro gekregen omdat het de mailbox van een ex-medewerkster niet tijdig verwijderde. Dat meldde Security.nl onlangs. Het ging om ruim een jaar na ontslag de mailbox nog aanhouden én niet transparant zijn.

In haar beslissing legt de Belgische Gegevensbeschermingsautoriteit (GBA) uit dat de persoonsgebonden mailbox (voornaam.achternaam apestaartje) weliswaar bij ontslag een out-of-office kreeg, maar een jaar later nog steeds bleek te werken. En die OOO bevatte dit:

“[…] Ik ben momenteel offline met zeer beperkte toegang tot internet. Gelieve wat vertraging in mijn antwoord te accepteren. […]
Ik snap hoe je als ex-werknemer dan geërgerd denkt, die mailbox moest maar eens opgeheven zijn. Helaas bleek het bedrijf weinig geneigd om daar aan mee te werken. Vandaar de stap naar de GBA.

De GBA stelt voorop dat je ook na vertrek een mailbox moet kunnen aanhouden vanuit bedrijfsbelangen, maar dat het na een maand echt wel klaar moet zijn. Dat is bij hen een consequente lijn, en hoewel de AVG zelf geen formele termijnen kent (ik wil niets meer horen over het stokoude vrijstellingsbesluit van de AP), mag je als toezichthouder best zo’n termijn als hoofdregel stellen.

Als partij kun je dan met een uitleg komen waarom het bij jou écht langer moet zijn dan die maand, maar die was er in dit geval niet. En de GBA haalt zwaar geschut van stal: het kan dan het misdrijf aftappen van privécommunicatie opleveren (privémails in de zakelijke mailbox) als je dan alsnog die mailbox in gaat.

Anders gezegd: je hebt een “degelijk gegevensbeschermingsbeleid door ontwerp van professionele mailboxen” nodig waarmee je uitwerkt hoe je in persoonsgebonden mailboxen gaat vissen naar zakelijk relevante mails, en hoe je die er binnen een maand uit krijgt om ze in je administratie, zaaksysteem, CRM of whatever te krijgen.

En dat raakt aan een al wat oudere pet peeve van mij: e-mail is een transportmedium, geen administratie of opslag. Eigenlijk zouden mailservers zo ingesteld moeten worden dat alle mails ouder dan 30 dagen vernietigd worden. Wie wil bewaren, moet ze in een administratie of archief opbergen.

Arnoud

Mag ik als werkgever mensen verplichten tot vingerafdrukken in plaats van wachtwoorden?

Photo by Meg Jenson on Unsplash

Een lezer vroeg me:

Vanwege zorgen over wachtwoord-delen heb ik mijn werknemers nieuwe laptops gegeven, waarbij ze met hun vingerafdruk de laptop kunnen unlocken en alleen toegang krijgen tot die delen van ons systeem die voor hen relevant zijn. Ik krijg nu klachten dat ik hiermee de AVG schend omdat ik met deze nieuwe aanpak ongeoorloofd biometrische gegevens van hen op zou slaan. Hebben ze daar een punt?
Een vingerafdruk is een biometrisch persoonsgegeven volgens de definitie uit de AVG. Artikel 4 lid 14 AVG omschrijft het immers als “fysieke, fysiologische of gedragsgerelateerde kenmerken van een natuurlijke persoon”. Of je die kenmerken nou opslaat als een plaatje of als een feature vector, dat maakt niet uit. Het blijven kenmerken van (een vinger van) een persoon.

De AVG zegt dat je geen biometrische persoonsgegevens mag gebruiken behalve in uitzonderlijke gevallen. De relevante uitzondering is in Nederland opgenomen in de Uitvoeringswet AVG, artikel 29:

… het verbod om biometrische gegevens met het oog op de unieke identificatie van een persoon te verwerken [is] niet van toepassing, indien de verwerking noodzakelijk is voor authenticatie of beveiligingsdoeleinden.
Hier is precies sprake van dat geval. Met de vingerafdruk wordt de gebruiker geauthenticeerd. De vingerafdruk gaat nergens naar toe, maar blijft in de laptop. Dat is dus een keurige implementatie die aan de beveiligingseisen van de AVG voldoet.

Het probleem is dan of het ‘noodzakelijk’ is in de zin van artikel 29. Hierover staat een passage in de memorie van toelichting bij de invoering van dit wetsartikel, die regelmatig discussie oproept:

Dit zal het geval zijn als de toegang beperkt dient te zijn tot bepaalde personen die daartoe geautoriseerd zijn, zoals bij een kerncentrale. Het verwerken van biometrische gegevens dient ook proportioneel te zijn. Als het om de toegang tot een garage van een reparatiebedrijf gaat, zal de noodzaak van de beveiliging niet zodanig zijn dat werknemers alleen met biometrie toegang kunnen krijgen en daartoe deze gegevens worden vastgelegd om de toegangscontrole uit te oefenen. Aan de andere kant kan biometrie soms juist een belangrijke vorm van beveiliging zijn voor bijvoorbeeld informatiesystemen, die zelf veel persoonsgegevens bevatten, waarbij onrechtmatige toegang, ook van werknemers, moet worden voorkomen.
Uit dat “zoals bij een kerncentrale” wordt vaak afgeleid dat de lat dus heel hoog ligt, want wie is er nou vergelijkbaar met een kerncentrale. De Autoriteit Persoonsgegevens zegt  dat het “moet gaan om een zwaarwegend algemeen belang”, een uitzonderlijke situatie. De gemiddelde mkb-organisatie komt daar niet aan.

In 2019 vond winkelbedrijf Manfield dat vingerafdruksensoren nodig waren voor authenticatie bij de kassasystemen, omdat je daarmee toegang kreeg tot klantgegevens en personeelsgegevens. Dit sluit mooi aan bij die laatste zin: informatiesystemen met veel persoonsgegevens vergen extra beveiliging, ook als het geen kerncentrales zijn.

De rechter oordeelde anders, maar vooral omdat Manfield niet had onderbouwd dat alternatieven zoals pasjes niet goed genoeg zouden zijn. Had men een afweging met voors en tegens van de diverse technologieën overlegd en was daaruit de vingerafdruksensor als meest geëigend gekomen, dan had dit wel eens anders uit kunnen vallen.

Dit probleem zien we vaker bij de AVG: er is weinig jurisprudentie, en de oorspronkelijke kaders (2016-2018) zijn sterk verouderd. De technologie is snel gegroeid maar de “waarom” vraag blijft daar fors bij achter. Dus dan is de vingerafdruksensor nu het meest voor de hand liggend (haha), maar waarom het echt béter is dan de alternatieven, blijft onduidelijk.

Arnoud

Banken eisen meer actie van sociale media tegen internetcriminelen

GDJ / Pixabay

Nederlandse grootbanken eisen actie van Meta, TikTok en Google tegen de explosieve toename van fraude via sociale media. Dat meldde het FD onlangs (€). Meer dan 70% van alle fraudepogingen kent zijn oorsprong op deze kanalen, zo blijkt uit onderzoek. En ik zie inderdaad vrij weinig gebeuren bij de grote sociale media-diensten.

De aanleiding klinkt nogal dringend:

Banken doen de oproep naar aanleiding van de jaarlijkse publicatie van de fraudecijfers, waaruit blijkt dat de schade als gevolg van bankhelpdeskfraude steeg met ruim 3 miljoen euro en in 2025 uitkwam op 25,8 miljoen euro. Ook de schade als gevolg van phishing steeg met 1,8 miljoen euro, naar bijna 2,6 miljoen euro. Ondanks de stijging van de schade nam het aantal slachtoffers van bankhelpdeskfraude wel af: met 14% naar iets minder dan 5.900 personen.
Het onderzoek waarnaar men verwijst is een rapport uit 2025 van UK Finance, de Britse brancheorganisatie voor de financiële sector. Zij onderzochten data van hun leden over gemelde fraudezaken en hun oorzaken, en concluderen daarbij inderdaad dat in 2024 70% van de fraudezaken ‘online sources’ kennen. Het gaat dan meestal om “lower-value scams” zoals aankoopfraude (ik denk dan aan Marktplaatsoplichting-achtige zaken)

Het rapport spreekt van “online fraud” en denkt daarbij aan zaken als Authorised Push Payment (APP)-fraude, waarbij oplichters via social engineering slachtoffers manipuleren om real-time betalingen te autoriseren. Dit kunnen investeringsscams zijn, malafide advertenties (hoi Jort) of de nog steeds werkende romance scams.

Moeten social media hier wat mee? Zeker. Artikel 34 en 35 Digital Services Act verplichten grote platforms (VLOPs) tot een algemene mitigatie op “systeemrisico’s”, dingen die de maatschappij raken door hun omvang en impact. In september deed de Europese Commissie een informatieverzoek aan platforms zoals Apple, Booking, Bing en Google over hoe zij omgaan met oplichters die hun platform misbruiken. Ik heb nog geen resultaten daarover gelezen.

Vermoedelijk zullen de oplossingen uitkomen bij betere know-your-customer analyse van zakelijke accounts, trusted flaggers uit de financiële sector die direct takedowns kunnen bevelen en het beter publiceren van advertenties in een repository zodat onderzoekers er patronen in kunnen vinden om detectie te automatiseren. Maar ik gok zomaar dat men dit niet vrijwillig gaat doen.

Arnoud