Amerikaanse verdachte hoeft PGP-decryptiesleutel niet af te geven aan politie

Een verdachte mag niet worden bevolen zijn PGP-decryptiesleutel of wachtwoord af te geven, bepaalde een een Amerikaanse magistrate judge eind november. Zo’n bevel is in strijd met de Amerikaanse Grondwet. Dat meldt onder andere Planet. In Engeland moesten diezelfde maand een groep Britse dierenactivisten nog hun decryptiesleutels afgeven. En hoe zit dat in Nederland?

Je hoeft niet mee te werken aan je eigen veroordeling. Dat heet het nemo tenetur-beginsel. Dat staat niet expliciet in onze wet, maar wordt wel erkend op grond van artikel 6 EVRM. Op grond van het Saunders-arrest van het Europese Hof geldt dat de verdachte geen verklaringen hoeft af te leggen, maar wel materiaal moet uitleveren dat onafhankelijk van zijn wil bestaat, zoals documenten en bloedmonsters. Als de verdachte in zijn dagboek een bekentenis had geschreven, en de politie vindt deze bij een huiszoeking, dan mag die gewoon worden gebruikt. Ook als het op de PC staat. Maar als de politie het dagboek niet kan vinden, mag de verdachte niet worden bevolen te vertellen waar het ligt.

Een wachtwoord zit ook in je hoofd, en het moeten vertellen is dus een “verklaring afleggen”. Vandaar dat zo’n bevel bij ons niet gegeven mag worden. Dit is expliciet vastgelegd in artikel 125k Wetboek van Strafvordering. Voor getuigen, maar ook voor andere betrokkenen (zoals een systeembeheerder) geldt deze verplichting wel – uiteraard voorzover ze het wachtwoord ook weten.

Kortom, nee, bij ons mag dit niet. Of het in de VS nu echt niet mag, is nog een open vraag. Dit is een beslissing van een magistrate judge, zeg maar een rechter-commissaris. Nog lang geen Supreme Court-arrest dus.

Zeer uitgebreid over nemo tenetur versus afgeven van sleutels is Bert-Jaap Koops, de expert op dit gebied, in Verdachte en ontsleutelplicht: hoe ver reikt nemo tenetur? (PDF). Bij de behandeling in de Tweede Kamer van het wetsvoorstel Computercriminaliteit II verklaarde de minister trouwens expliciet (RTF) dat het nemo tenetur-beginsel verbood om verdachten te bevelen hun wachtwoord af te geven.

Verder nog een heleboel discussie op Bij Tweakers en Slashdot.

Vraagje voor de toekomst: als ik nou geen wachtwoord gebruik maar een biometrische beveiliging op mijn gegevens heb, kan ik dan verplicht worden mijn vinger op de sensor te leggen? Het nemen van een vingerafdruk is namelijk geen inbreuk op nemo tenetur, maar het effect is wel hetzelfde als bevolen worden een wachtwoord af te geven. Aan de andere kant mag de politie ook de sleutelbos uit mijn broekzak halen en daarmee mijn brandkast openmaken.

Arnoud

Hoe krijg je gestolen informatie van internet?

Verspreiden gestolen computerinformatie wordt strafbaar, meldde NU.nl donderdag. Het is nu verboden om in te breken in computersystemen en gegevens daaruit over te nemen, maar nergens staat dat anderen die die gegevens verder verspreiden, ook strafbaar zijn. Virtuele heling is dus legaal, en minister Hirsch Ballin wil nu verandering in brengen.

In zijn brief aan de Tweede Kamer legt de minister verder uit wat je nu al kunt doen aan gestolen informatie die mensen op internet verspreiden. Laat ik eens een poging wagen dit in minder ambtelijke taal te vertalen.

Ten eerste heb je meestal auteursrecht op de gegevens. Een tekst of foto is auteursrechtelijk beschermd, en kopiëren mag dan niet zonder jouw toestemming.

Mensen kunnen trouwens niet wegkomen met “ja maar ik citeer alleen maar uit de tekst”. Je mag namelijk alleen citeren uit rechtmatig gepubliceerd werk, en dus niet uit gestolen teksten.

Ten tweede heb je bij foto’s en films portretrecht. Ook hier weer: het gaat om materiaal dat je niet zelf gepubliceerd hebt, privéfoto’s dus. Zonder toestemming mogen zulke foto’s niet worden gepubliceerd.

De PriveEen voorbeeld: in 2005 werd de digitale camera van prinses Maxima gestolen. De foto’s daaruit doken op in de Telegraaf en de Privé. Dat werd verboden met een beroep op het portretrecht. Een beroep op de vrije nieuwsgaring werd afgewezen; zulke privéfoto’s hebben zelden tot nooit nieuwswaarde. En om het nieuwsfeit te melden dat de camera gestolen was (jaja, slim bedacht) hoef je de foto’s zelf niet te laten zien natuurlijk.

Daar kun je zowel de plaatser van de gegevens als diens provider op aanspreken. Ook kun je aangifte doen bij de politie, want opzettelijke inbreuk op auteursrecht of portretrecht is een misdrijf.

Als het gaat om bedrijfsgegevens, dan is er nog een derde optie. Het onthullen van bedrijfsgeheimen is namelijk strafbaar. En Hirsch Ballin wil dus een vergelijkbare bepaling voor privégegevens van natuurlijke personen invoeren.

Wat ik nog miste in het antwoord, is een beroep op de Wet Bescherming Persoonsgegevens. Gestolen foto’s, maar ook tekstuele informatie met daarin gegevens over jezelf zijn persoonsgegevens en mogen alleen met toestemming worden verwerkt. En die is er natuurlijk niet. Een “aantoonbare noodzaak” is dan het enige toegelaten alternatief, maar dat zal er ook niet snel zijn bij publiceren van gestolen informatie.

Mede via Volledig bericht, pardon Boek 9.

Arnoud

CBP: regels privacy en persoonsgegevens op internet, nu definitief

Een verjaardagskadootje dat me niet eens was opgevallen. Op 11 december publiceerde College bescherming persoonsgegevens (CBP) de definitieve tekst van de Richtsnoeren ‘Publicatie van persoonsgegevens op internet’ (PDF). Deze Richtsnoeren leggen uit hoe het CBP vindt dat de Wet Bescherming Persoonsgegevens toegepast zou moeten worden op internet, met name bij websites en forums.

Veel kritiek, pardon feedback over het omgaan met persoonsgegevens van minderjarigen. Je mag geen stamboom met daarin de naam van je kind publiceren, om eens wat te noemen. Maar, iets belangrijker, sites zoals Hyves, Sugababes en CU2 zijn illegaal bezig omdat ze kinderen profielen laten aanmaken zonder expliciet toestemming aan de ouders te vragen. Deze regel zal grote problemen op gaan leveren voor veel sites, nu meer dan 90 procent van alle jongeren regelmatig online bezig is en 58% vaak gebruik maakt van zulke sites. Toch vindt het Cbp het door haar gepropageerde strenge regime belangrijk:

Bij publicatie op internet moet echter rekening worden gehouden met het feit dat de gevolgen pas jaren later merkbaar kunnen worden, door koppeling van gegevens over een persoon door de tijd heen, of omdat een jongere zich in een nieuwe omgeving (bijvoorbeeld bij wisseling van school) op een andere manier wil kunnen ontwikkelen dan voorheen.

Ook handhaaft het Cbp de opvatting dat een IP-adres een persoonsgegeven is (in combinatie met een datum en tijdstip). Hierop was de nodige kritiek gekomen, omdat IP-adressen eigenlijk bij elke communicatie via internet nodig zijn en de Wbp zo wel heel ruim uitgelegd wordt. Maar deze brede uitleg past binnen de wet en de Europese privacyrichtlijn.

Als laatste bleek er veel verwarring te zijn over de verschillende begrippen, en met name wat de bijbehorende consequenties zijn. Zo gaat het vaak over de “verantwoordelijke” voor een verwerking van persoonsgegevens. Deze term lijkt te suggereren dat je die persoon dan dus aan kunt spreken op de gevolgen. Verantwoordelijkheid op grond van de Wbp is echter iets anders dan aansprakelijkheid. Je kunt verantwoordelijk zijn voor een verwerking zonder aansprakelijk te zijn voor de gevolgen. Zo is Youtube niet aansprakelijk voor schade door een daar gepubliceerd filmpje waar iemand herkenbaar op te zien is. Pas als Youtube getipt wordt, en men het filmpje dan niet weghaalt, kan dat anders worden.

De beheerder van een discussieforum is daarentegen wel verantwoordelijk én aansprakelijk voor persoonsgegevens die op zijn forum geplaatst worden. Een goed moderator-team is dus erg belangrijk. Het Cbp gaat nog een stapje verder:

Houders van websites of forums zijn onder de Wbp ook verantwoordelijk voor onjuiste of onnodige vermeldingen van persoonsgegevens door de bezoekers van hun publicatie. De verantwoordelijke moet daarom actief modereren om aperte onrechtmatigheden te voorkomen, zeker als het gaat om bijzondere gegevens, zoals strafrechtelijke of gezondheidsgegevens (zie hoofdstuk I paragraaf 8). Om onrechtmatigheid van de publicatie te voorkomen, dienen verantwoordelijken ervoor te zorgen dat bijdragen alleen gepubliceerd kunnen worden op tijdstippen dat er moderatie aanwezig is.

Dat wil niet zeggen dat het dus verplicht is om alleen publicaties na moderatie te laten verschijnen. Wie die strenge regel hanteert, zit goed volgens het Cbp. Wie dat niet doet, loopt het risico dat er een bijdrage op het forum komt die achteraf gezien iemands privacy schendt. Maar als dat niet gebeurt, is er geen juridisch probleem.

De regels zijn officieel gepubliceerd in de Staatscourant 2007, 240, pag. 27.

Eerste commentaar bij Netkwesties.

Arnoud

Identity management: This Is Me (op Security.NL)

Intrigerende column van Peter Rietveld bij Security.NL:

Naymz.com is een ‘sociale netwerksite’ voor Reputation Management for Professionals. Een soort LinkedIn dus. Maar met een interessant verschil: voor een heleboel mensen is er alvast een profiel aangemaakt. Ben je één van die gelukkigen en tref je je eigen naam aan, dan kun je zeggen “This Is Me”. Vervolgens kun je een wachtwoord kiezen en je profiel verder aanvullen en in gebruik nemen. Volgens de Terms of Use mag je je niet voor een ander uitgegeven. De rest van de Terms of Use gaan over vunzige content, de belangen van de aanbieder – kortom het feit dat je volledig aan de wolven bent overgeleverd als er iets misgaat. En als iemand anders je naam en profiel inpikt, ben je gebonden aan Terms of Use die je nooit gezien hebt… Op Naymz.com heb ik lekker zitten rondklikken en nu ben ik een heleboel verschillende mensen.

Dergelijk misbruik kan – hoewel iets minder eenvoudig – op alle sociale netwerksites. De feitelijke identificatie is namelijk meestal het e-mail adres. Ik kan een profiel aanmaken dat verdacht écht overkomt, zeker als ik het échte CV van iemand heb. Een leuke query op google met CV en filetype:doc levert genoeg kandidaten op om vrolijk te gaan klieren.

Lees verder in This Is Me door Peter Rietveld.

Arnoud

Briefgeheim voor privéberichten bij forums

De meeste forumsoftware heeft de mogelijkheid ingebouwd om deelnemers elkaar privéberichten (pb’s) te laten sturen. Alleen de ontvanger kan die dan lezen – en de beheerder natuurlijk, want de beheerder kan alles. Maar mag dat wel, zo vroeg een lezer van deze blog me onlangs.

Ik zou zeggen van niet, tenzij de beheerder een dringende reden heeft die te maken heeft met de goede werking van het forum. Het heet niet voor niets privébericht: mensen verwachten dat de inhoud daarvan privé is en blijft. En dan hebben zij er recht op dat de beheerder uit het bericht blijft.

Een dringende reden kan bijvoorbeeld zijn dat iemands inbox verstopt is, dat de beheerder een bevel van justitie kreeg om de inhoud van een pb af te geven of dat de virusscanner aangaf dat er een probleem was met een bericht.

Er is geen briefgeheim voor e-mail, en dus ook niet voor privéberichten op forums. Maar specifiek voor beheerders (administrators) zijn er wel regels over geheimhouding van privé communicatie van gebruikers.

Medewerkers van bedrijven die een telecommunicatiedienst (“dienst die geheel of gedeeltelijk bestaat in het overbrengen van signalen via een elektronisch communicatienetwerk”) aanbieden, zijn strafbaar als ze kennisnemen van de inhoud van die overgebrachte communicatie. artikel 273d Wetboek van Strafrecht. Afhankelijk van hoe je de definities leest is goed verdedigbaar dat de beheerder van een forum daar ook onder valt.

Je zou als beheerder in je forumreglement kunnen aangeven dat alle berichten, ook pb’s, gelezen worden. Dan wordt het een ander verhaal. Als je weet dat alles gelezen zal worden, heb je geen privacy. Maar dat moet dan wel heel expliciet vermeld worden, ik zou zelfs zeggen bij het scherm waar je de pb’s schrijft.

Arnoud

Miljoenen kinderprofielen illegaal wegens schending privacywet

Alle profielen met persoonsgegevens van kinderen tot 16 jaar op sites als Sugababes/Superdudes, Hyves en Cu2 zijn in feite illegaal, meldt Planet naar aanleiding van een symposium over sociale netten, tieners en privacy gisteren. Inderdaad.

<BR/>Privacy
Planet citeert artikel 37 van de Wet Bescherming Persoonsgegevens, maar veel relevanter is en ook het hoofdartikel artikel 5. Dit artikel bepaalt dat de voor verwerking noodzakelijke toestemming door de ouders gegeven moet worden als de persoon in kwestie nog geen zestien jaar is. Artikel 37 gaat alleen over verzoeken tot verwijderen of corrigeren van gegevens.

Hyves, Habbo en al die anderen schenden dus de privacywet omdat ze de ouders niet om toestemming vragen om profielen van minderjarige deelnemers aan te maken en te publiceren.

In Nederland is het namelijk alleen toegestaan om iets te doen met persoonsgegevens als er toestemming is van de betrokkene, de persoon om wiens persoonsgegevens het gaat. Zonder toestemming persoonsgegevens verwerken mag alleen onder strenge voorwaarden en in hele specifieke gevallen. Een krant mag bijvoorbeeld iemands naam publiceren als dat relevant is voor een verhaal. Een site mag persoonsgegevens verwerken in het kader van beveiliging, bijvoorbeeld door IP-adressen en gebruikersnamen te loggen.

Als de betrokkene dus nog geen zestien is, moeten de ouders die toestemming geven. Zoals Sjaak Nouwt van de Universiteit van Tilburg al uitlegde, zijn de regels hier strenger dan bij kinderen die iets kopen in de winkel. Ook daarvoor is formeel toestemming van de ouders nodig, maar die wordt geacht te zijn gegeven als de aankoop “normaal” is voor een kind van die leeftijd. Bij de privacywet moeten ouders echt elke keer expliciet die toestemming geven, en mag de site niet aannemen dat deze gegeven is omdat vrijwel alle kinderen online zitten.

Arnoud

Forumlid worden als minderjarige vereist toestemming ouders

“Ik stem toe met de voorwaarden en ben ouder dan 13 jaar.” Wie zich op een Nederlandstalig forum registreert dat phpBB gebruikt, moet op deze zin klikken om de registratie te voltooien. Die zin is rechtstreeks afkomstig uit de Amerikaanse versie, waar de Children’s Online Privacy Protection Act eist dat forumbeheerders uitdrukkelijke toestemming van de ouders moeten vragen voordat ze personen onder de 13 jaar lid mogen laten worden van het forum.

De Nederlandse wet is veel strenger. Voor personen onder de zestien jaar is toestemming van diens ouders of verzorgers nodig.

Minderjarigen (personen onder de achttien) kunnen alleen overeenkomsten sluiten als zij daarvoor toestemming hebben van hun ouders of verzorgers. Een overeenkomst zonder toestemming kan altijd door de ouders worden teruggedraaid. De wederpartij heeft dan pech; hij kan zich niet beroepen op bijvoorbeeld het feit dat hij dacht dat de koper meerderjarig was. Registratie bij (lid worden van) een forum is ook een overeenkomst en valt dus ook onder deze regel.

De toestemming wordt verondersteld te zijn gegeven als de overeenkomst voor personen van diezelfde leeftijd gebruikelijk is. Een twaalfjarige kan dus rechtsgeldig een blikje cola kopen op het station. Een zeventienjarige kan een mountainbike kopen. De ouders van deze twee kunnen daar niets tegen beginnen.

Internet is natuurlijk erg populair onder jongeren, dus je kunt goed verdedigen dat lid worden van een internetforum gebruikelijk is. Daarmee is het voor jongeren toegestaan om zich zonder expliciete toestemming van hun ouders op te geven. Zou je denken.

De spelbreker hier is namelijk de artikel 5 van de Wet Bescherming Persoonsgegevens. Bij registratie op een forum geef je namelijk persoonsgegevens aan de site. Daarvoor is toestemming van de ouders nodig als de minderjarige de leeftijd van zestien jaren nog niet heeft bereikt.

En die toestemming moet altijd expliciet worden gegeven. De regel hierboven van “verondersteld te zijn gegeven” geldt hier niet.

Het “ik ben ouder dan dertien” moet in Nederland dus “ik ben minimaal zestien” worden.

En dat realiseren zich maar weinig sites. Habbo Hotel: “wanneer je jonger bent dan 12 jaar”). Myspace “verklaart en garandeert u dat … u 14 jaar of ouder bent”. Sugababes en Superdudes: “Je moet minimaal 13 jaar zijn om lid te mogen worden”. Hyves: stelt geen eisen. TMF: idem. De Nederlandse vertalers van phpBB bevelen zelfs aan de hele controle te verwijderen.

De Richtsnoeren persoonsgegevens op internet van het College Bescherming Persoonsgegevens leggen uit waarom:

De dagelijkse gang van zaken op internet is dat veel jongeren gedetailleerde informatie over zichzelf en hun vrienden en kennissen publiceren op internet, op een eigen website of in sociale netwerkomgevingen. Zo lang de betrokkenen geen hinder ondervinden van dergelijke publicaties, kan het wettelijk toestemmingsvereiste daarbij soms zinloos lijken. Bij publicatie op internet moet echter rekening worden gehouden met het feit dat de gevolgen pas jaren later merkbaar kunnen worden, door koppeling van gegevens over een persoon door de tijd heen, of omdat een jongere zich in een nieuwe omgeving (bijvoorbeeld bij wisseling van school) op een andere manier wil kunnen ontwikkelen dan voorheen.

Arnoud

Het bedrijfsleven als politieagent

Wat kocht je vorig weekend bij Albert Heijn? Waar was je gisteren toen je twintig minuten met je vriendin belde? Welke films huurde je? Wat is je banksaldo? Welke websites bezocht je? Hoe lang? En welke afbeeldingen heb je gedownload?

Zo begint een mooi overzichtsartikel in Intermediair getiteld Bedrijven moeten steeds meer gegevens verzamelen.

Sinds 1 januari vorig jaar kan de overheid al deze informatie opvragen door de invoering van de Wet Vorderen Gegevens. Straks, vermoedelijk eind dit jaar, kan de Algemene Inlichtingen- en Veiligheidsdienst (AIVD) al deze bestanden aan elkaar koppelen en met slimme software doorzoeken op verdachte verbanden.

En niet alleen de AIVD. Ook de politie kan steeds meer gegevens over steeds meer handelingen van de burger opvragen. Bij de bank. Bij de Albert Heijn. Bij de videotheek. Bij de mobiele telefoonoperator. Wat blijft er zo nog over van de online privacy?

Ik heb niets te verbergen, denkt u misschien. Maar vergeet niet, we hebben privacy-regels om dezelfde reden dat de politie een afdeling Interne Zaken heeft. Mooi voorbeeld uit 2005: meer dan tweehonderd agenten gluren in het dossier van voetballer Van Persie na diens arrestatie. Ik snap best dat ze dat willen, maar dat moet niet kunnen.

Via Opinieweblog.

Arnoud

VisitorVille toont bezoekers websites in game-layout

Dit is wel een hele mooie manier om te laten zien dat IP-adressen persoonsgegevens zijn: een visualisatie in Simcity-stijl van de logfile van je website. Door VisitorVille.

Via Digitaal Inlichtingenwerk Zeeuwse Bibliotheek, dat nog uitlegt:

Er verschijnt een voorstelling van een stad als in Sim City, waarbij de gebouwen alle afzonderlijke pagina’s vertegenwoordigen, de rondrijdende bussen de zoekmachines en alle avatars de bezoekers van dat moment.

De Google-bus is wel een hele grote dan.

Arnoud