Chatapps mogen vanaf april in EU niet meer scannen op beelden van kindermisbruik

Alexandra_Koch / Pixabay

Chatdiensten zoals WhatsApp mogen vanaf 3 april berichten niet langer scannen op beelden van kindermisbruik, las ik bij Tweakers. De ophef ging toch over of ze dat móesten? Inderdaad, maar dit is een ander aspect van de discussie.

Al sinds 2022 is er ophef over een EU-wetsvoorstel dat communicatiedienstverleners zoals chatdiensten wil verplichten om berichten (en daar bij behorende afbeeldingen) te screenen op misbruik. Dit impliceert namelijk onder meer het moeten doorbreken van end-to-end encryptie en het lezen van alle berichten, wat laten we zeggen een tikje ver gaat.

Het communicatiegeheim bij dit soort diensten is verankerd in de stokoude ePrivacy-richtlijn, artikel 5 lid 1:

De lidstaten garanderen via nationale wetgeving het vertrouwelijke karakter van de communicatie en de daarmee verband houdende verkeersgegevens via openbare communicatienetwerken en via openbare elektronische-communicatiediensten. Zij verbieden met name het afluisteren, aftappen, opslaan of anderszins onderscheppen of controleren van de communicatie en de daarmee verband houdende verkeersgegevens door anderen dan de gebruikers, indien de betrokken gebruikers daarin niet hebben toegestemd, tenzij dat bij wet is toegestaan overeenkomstig artikel 15, lid 1.
Om het mogelijk te maken dat aanbieders dergelijke scans kunnen doen, bestond er sinds 2021 een tijdelijke verordening die een wettelijke basis hiervoor creëerde om zo de “tenzij dat bij wet is voorzien”-uitzondering te triggeren.

De uitzondering stond meelezen en controleren toe voor zover dat “strikt noodzakelijk is” voor

het gebruik van specifieke technologie met als enig doel onlinemateriaal betreffende seksueel misbruik van kinderen op te sporen, te verwijderen en te melden aan rechtshandhavingsinstanties en organisaties die in het algemeen belang optreden tegen seksueel misbruik van kinderen, en het benaderen van kinderen op te sporen en te melden aan rechtshandhavingsinstanties of organisaties die in het algemeen belang optreden tegen seksueel misbruik van kinderen;
Dit was ingestoken als een tijdelijke regeling, die af zou lopen op 3 april 2024 maar werd verlengd tot en met komende 3 april.

Een nieuwe verlenging stond in de steigers, maar is dus vastgelopen in politieke discussie. Het voorstel uit maart van het Europees Parlement lijkt daar splijtzwam in te zijn geweest. Tweakers legt uit:

Zo wil het [Europees] Parlement niet dat het scannen geldt voor berichten die eind-tot-eind versleuteld zijn. Het Parlement wil ook niet dat ieders berichten gescand kunnen worden, maar alleen die van mensen waarvan een rechter vermoedt dat ze verbonden zijn aan het maken of verspreiden van kindermisbruikmateriaal.
De kern hierachter is dat men massasurveillance wilde verbieden. Maar technisch is het lastig om onderscheid te maken tussen gewone mensen en mensen met enige verdenking dat ze misbruikmateriaal uitwisselen. Natuurlijk, als er een justitiële verdenking geldt dan kun je daarop acteren maar dan ben je niet meer aan het scannen – dan werk je mee aan een gericht onderzoek. Scannen is bedoeld om een breder net uit te werpen.

Wijzigingen van dit niveau vereisen instemming van de Raad van Ministers, maar die wilde er niet aan. Nieuwe gesprekken zullen niet op tijd iets opleveren, dus per 3 april vervalt dan de mogelijkheid om op vrijwillige basis te scannen.

Of iedereen daar daadwerkelijk mee stopt, is een open vraag. Het belang is vrij duidelijk, en de infrastructuur draait al jaren prima. Tussen de regels door lees ik dat we een paar maanden later een nieuwe tijdelijke verlenging mogen verwachten, wat tijdelijk stoppen dan helemaal onzinnig maakt.

Arnoud

Kan ik vanwege NIS2 de directie van Odido persoonlijk aansprakelijk stellen voor mijn schade uit dat datalek?

Photo by Danielle Cerullo on Unsplash

Een lezer vroeg me:

Dankzij het Odido-datalek heeft mijn stalker me weer weten te vinden. Ik moet nu mogelijk noodgedwongen verhuizen, nieuw nummer nemen en wat al niet meer. Nu las ik dat onder de NIS2 Richtlijn de directie van een telecombedrijf persoonlijk aansprakelijk is voor schade door falende beveiliging. Kan ik een claim indienen?
Inderdaad bevat de NIS2 Richtlijn (2022/2555) een artikel dat een route biedt voor persoonlijke aansprakelijkheid van de directie. Artikel 20 lid 1 bepaalt namelijk:
De lidstaten zorgen ervoor dat de bestuursorganen van essentiële en belangrijke entiteiten de door deze entiteiten genomen maatregelen voor het beheer van cyberbeveiligingsrisico’s goedkeuren om te voldoen aan artikel 21, toezien op de uitvoering ervan en aansprakelijk kunnen worden gesteld voor inbreukendoor de entiteiten op dat artikel.
Doel hiervan is natuurlijk om de zorg voor goede cyberbeveiliging in de boardroom urgent te maken. De term “in privé aansprakelijk” is iets om je druk over te maken als bestuurder van een groot bedrijf.

Telecom (openbare elektronische communicatienetwerken of -diensten) is een essentiële entiteit, en het lijkt er sterk op dat de beveiliging van persoonsgegevens niet adequaat was bij Odido. Dus daarmee is dit artikel overdreven en kunnen we procederen, toch?

Niet helemaal. NIS2 is een richtlijn, geen verordening zoals de AVG of AI Act. Dat betekent dat deze pas rechtskracht heeft als Nederland een wet heeft aangenomen die NIS2 nader uitwerkt. Dat is nog steeds niet gebeurd, hoewel dat eigenlijk wel had gemoeten. Ik citeer de digitale overheid:

De Cyberbeveiligingswet treedt in werking nadat de Tweede en Eerste Kamer akkoord hebben gegeven. Naar verwachting is dat Q2 2026, maar dat hangt af van wanneer de behandeling in de Kamers is.
Totdat die wet er is, kun je je dus niet rechtstreeks op de bepalingen eruit beroepen. Zogeheten horizontale directe werking bestaat niet bij richtlijnen, zeggen juristen dan. (De overheid aansprakelijk stellen voor de te late implementatie is een theoretische optie, die bij de illegaaldownloadendiscussie werkelijk werd ingezet.)

Soms is er indirect wat mogelijk. Dat heet richtlijnconforme uitleg: kunnen we een wél geldende wettelijke bepaling zo lezen dat wat de richtlijn bedoelt, er ook onder valt. Dat kan alleen als er ruimte voor interpretatie is, je mag niet een wetsartikel tegen de letterlijke tekst in oprekken. Ook moet het wel redelijk blijven.

In het voorstel van wet van de Cyberbeveiligingswet staat in het geheel geen artikel dat persoonlijke aansprakelijkheid voor bestuurders regelt. De Memorie van Toelichting legt uit:

Het voorgaande brengt met zich mee dat de artikelen 20, eerste lid … NIS2-richtlijn reeds zijn geïmplementeerd in het Nederlands recht. … Ten overvloede wordt nog opgemerkt dat naast het voorgaande ook civielrechtelijke aansprakelijkheid van het bestuur jegens de entiteit een rol kan spelen in het geval van niet-naleving van de Cbw, onder andere op grond van artikel 2:9 BW.
Dat laatste wetsartikel verwijst naar wat wij interne aansprakelijkheid noemen. De organisatie kan een bestuurder aansprakelijk stellen als deze te kort blijkt te zijn geschoten in zijn bestuurstaak. Artikel 20 lid 1 NIS2 is dan niet meer dan een verduidelijking dat cyberbeveiliging regelen een bestuurstaak is, zodat de interne aansprakelijkheid nu al mogelijk is. Odido zelf kan dus haar directie aansprakelijk stellen voor de schade als blijkt dat er wanbestuur gepleegd is op dit gebied.

Als slachtoffer de directeur persoonlijk aanspreken heet externe aansprakelijkheid, en dat regelt NIS2 dus niet. Althans, in de Nederlandse lezing – ik ben er nog niet van overtuigd dat deze beperkte insteek ook de bedoeling van de Europese wetgever was. De meeste landen hebben in hun NIS2-implementatiewet simpelweg artikel 20 overgeschreven, zodat in het midden blijft wat nu de bedoeling was.

Arnoud

Mag ik op het Dark Web kijken of mijn buurman getroffen is door het Odido-datalek?

geralt / Pixabay

Een lezer vroeg me:

Mijn buurman (op leeftijd) is al jaren klant bij Odido en maakt zich grote zorgen dat zijn gegevens buitgemaakt zijn bij die recente hack. Ik zou hem duidelijkheid kunnen geven door even op die Onion-site te kijken waar dat eerste lek is gepubliceerd. Maar ben ik dan strafbaar?
TLDR: ja, je bent strafbaar als je die dataset gaat downloaden. Ook als je daarvoor niet zelf hoefde in te breken bij Odido, en ook als je “alleen maar” op het Dark Web (de juristenterm voor wat je niet met Google vindt) hoeft te wezxen.

Het iets langere antwoord. Naast computervredebreuk is apart strafbaar wat wel “gegevensdiefstal” heet. Dit staat in artikel 138c Strafrecht:

Met gevangenisstraf van ten hoogste een jaar of geldboete van de vierde categorie wordt gestraft degene die opzettelijk en wederrechtelijk niet-openbare gegevens die zijn opgeslagen door middel van een geautomatiseerd werk, voor zichzelf of voor een ander overneemt of doorgeeft.
Dit is primair bedoelt voor wie het uit een (rechtmatige) bron kopieert. Betrok je het uit een onrechtmatige bron, dan komen we eerder bij heling van gegevens, artikel 139g:
Met gevangenisstraf van ten hoogste een jaar of geldboete van de vierde categorie wordt gestraft degene die niet-openbare gegevens (…) verwerft of voorhanden heeft, terwijl hij ten tijde van de verwerving of het voorhanden krijgen van deze gegevens wist of redelijkerwijs had moeten vermoeden dat deze door misdrijf zijn verkregen;
In beide gevallen is nodig dat de gegevens “niet-openbaar” zijn. Maar wat is “niet-openbaar”? Ze staan immers vrijelijk toegankelijk op internet, zij het dat je even moet weten wat het Onion Router-project is en je een tijdje moet snuffelen voor je het 56 tekens tellende .onion adres te pakken hebt.

Uit de Memorie van Toelichting haal ik alleen het contrast tussen “je kreeg het van één persoon via een besloten kanaal” en “algemeen toegankelijk via internet”. In een zaak uit 2024 werd het overnemen van films (ook gegevens) van een obscure site van een ander als “openbaar toegankelijk” genoemd.

Het onderscheid tussen het “Surface web”, “Deep web” en “Dark web” wordt bij juristen regelmatig gemaakt. De achterliggende gedachte is dat iets dat gewoon direct via zoekmachines te vinden is, evident telt als openbaar. Harder moeten zoeken of spitten in data (deep web) is dan een grijs gebied, en -in ieder geval in mijn stellige overtuiging – het Dark Web is dan niet meer openbaar.

Dit past ook bij de achterliggende bedoeling van de wet: mensen kunnen tegenhouden die dingen verspreiden die door misdrijf zijn verkregen. Dat wordt pas ondoenlijk en onwenselijk als “iedereen” bij die gegevens kan. Daar zijn we nu nog niet, en in het belang van de slachtoffers moet dat zo blijven.

Artikel 139g kent een uitzondering voor “degene die te goeder trouw heeft kunnen aannemen dat het algemeen belang” die handeling eiste. Ik zie wel hoe “de buurman maakt zich grote zorgen dus ik heb voor hem gekeken” daar onder kan vallen.

Tegelijkertijd kun je die check alleen doen door het hele bestand te downloaden. Dat staat daarna op jouw laptop, en kan door onoplettendheid of wat dan ook een eigen leven gaan leiden. Op zijn minst vind ik dit dus enorm riskant.

Arnoud

 

Mijn postduif heeft de drone van de buren uit de lucht gehaald, wat nu?

Beeld: Ralph from Pixabay

Een lezer vroeg me:

De drone van de buurman hangt soms minutenlang stil boven ons terras en maakt een irritant zoemend geluid. Laatst schrok mijn postduif tijdens het uitvliegen van de drone en is ertegenaan gevlogen, waardoor het apparaat neerstortte en beschadigd raakte. Nu stelt de buurman mij aansprakelijk voor de schade aan zijn drone. Ben ik inderdaad verantwoordelijk voor wat mijn duif heeft gedaan, of had hij daar helemaal niet mogen vliegen?
Allereerst: het is juridisch onduidelijk of een drone boven terrein van de buren mag zijn. Art. 5:21 lid 3 BW bepaalt dat je geen bezwaar mag maken tegen vliegtuigen boven je grond, maar onduidelijk is of een drone ‘vliegt’ in de zin van dat artikel. De aparte droneregels voor kleine drones verbieden ook niet het vliegen op andermans terrein.

In 2017 werd een man veroordeeld tot schadevergoeding voor het met de luchtbuks neerhalen van een irritante drone op zijn terrein. Die schade werd wel gematigd omdat de buurman óók onrechtmatig bezig was, maar daarbij woog zwaar dat de drone een camera had en daardoor de privacy schond. Een stuk speelgoed zonder camera is daarmee wezenlijk anders.

Maar dan de hoofdvraag. Je duif vliegt tegen een drone en die gaat stuk. Hiervoor moeten we artikel 6:179 BW van stal (pardon, til) halen, en onder juristen is dat berucht vanwege de dubbele ontkenning:

De bezitter van een dier is aansprakelijk voor de door het dier aangerichte schade, tenzij aansprakelijkheid (…) zou hebben ontbroken indien hij de gedraging van het dier waardoor de schade werd toegebracht, in zijn macht zou hebben gehad.
In gewone taal: als hoofdregel ben je aansprakelijk voor alle schade die je dier aanricht (“risico-aansprakelijk”). Het maakt daarbij niet uit of je had kunnen ingrijpen. Zoals bij de postduif: die vliegt uit zichzelf, de vluchtlijn is zuiver toeval maar er is wel schade door ontstaan. Dus betalen.

Die dubbele ontkenning komt neer op “De bezitter is niet  aansprakelijk als hij de gedraging van het dier in zijn macht zou hebben gehad en bewust zou hebben toegelaten”. Als je hond uit schrik een overvaller bijt, ben je niet aansprakelijk want dat zou je ook niet zijn als je dan het commando “bijt hem” had gegeven – binnen de kaders van noodweer. Hier gaat dat niet op: bewust je duif een drone laten aanvallen is geen noodweer.

En ja, ik weet dat je een duif niet kunt dresseren om aan te vallen (Skinner’s experiment daargelaten). Rond 2016 experimenteerde de Nederlandse politie met roofvogels om drones te onderscheppen, maar dat heeft tot niets geleid.

Arnoud

Politie lekt data en houdt ontvanger aan omdat die het niet wilde verwijderen

Foto: MartijnK, Wikipedia

De Nederlandse politie heeft per abuis gevoelig materiaal uit een onderzoek gelekt aan een persoon. Dat meldde Tweakers afgelopen weekend. Toen die persoon die gegevens niet wilde verwijderen, heeft de politie de man aangehouden en zijn woning doorzocht. Raar verhaal.

De politie legt zelf uit in een persbericht:

In verband met een ander lopend onderzoek bij de recherche nam de verdachte op donderdag 12 februari contact op met de politie, omdat hij beelden in bezit had die mogelijk relevant zijn voor dat onderzoek. De agent die contact had met de man, besloot een link te sturen waarmee de man de beelden kon uploaden. Door een vergissing werd niet een uploadlink, maar een downloadlink gedeeld, waardoor de man de mogelijkheid had om vertrouwelijke politiedocumenten te downloaden.
Nadat de man een en ander ook daadwerkelijk had gedownload, kreeg hij een sommatie te stoppen en de data te verwijderen. Zijn reactie: “daar wil ik wel wat voor terug”. Ik weet niet wat hij had verwacht maar hij kreeg een arrestatieteam.

De politie gooit het daarbij op computervredebreuk, wat bij mij vele, vele wenkbrauwen van hun stoel liet vallen:

Als je een downloadlink toegestuurd krijgt, terwijl je weet dat je een uploadlink zou moeten krijgen, er duidelijk gezegd wordt vervolgens niet te downloaden en ervoor kiest de bestanden toch te downloaden, dan maak je je mogelijk schuldig aan computervredebreuk. De ontvanger kan namelijk redelijkerwijs aannemen dat de downloadlink en de bestanden die daarmee gedeeld worden, niet voor hem bedoeld zijn.
Nu is de definitie van computervredebreuk erg breed, maar dit voelt toch wel als erg ver oprekken. Heel misschien als het downloaden pas gebeurde nádat de agent belde met “oeps dat was de verkeerde link”. Maar als ik een link verwacht, een link krijg en daarop klik, dan zie ik niet hoe ik ergens binnendrong.

Een serieuzer vraag voor mij is waar die meneer stond zodra hem duidelijk was dat hij iets had gedownload dat vertrouwelijke politiegegevens betrof. Staatsgeheimen zijn dat niet, en schending van het ambtsgeheim (art. 272 Sr) is het ook niet want meneer is zelf geen agent. De Wet politiegegevens bevat geen bepalingen voor onbevoegde niet-agenten.

Diefstal van gegevens kennen we in twee smaken:

  1. Aftappen (art. 139c Strafrecht). Dit hangt hier op de wederrechtelijkheid, die ontbreekt als je de indruk wordt gegeven dat je er bij mag.
  2. Gegevensdiefstal sec (art. 139g Strafrecht), dat vereist dat de gegevens niet-openbaar zijn én dat deze door misdrijf verkregen zijn. Dat laatste speelt hier niet.
We komen terug bij de vraag wat deze meneer mocht vermoeden toen hij die link kreeg. Bij Tweakers lees ik een intrigerende comment van iemand met mogelijk insider knowledge:
[Dit systeem is een applicatie van Seeburger en] is een gedrocht van een programma. Om te downloaden en te uploaden moet je eerst een map maken en je geeft dan Download en upload permissies. [Die knoppen staan naast elkaar] … In een zaak kan je dus meerdere Upload permissies maken zodat alle beelden in een map komen. Maak je per ongeluk een Download permissie dan kan de persoon met de link alles downloaden uit die map.
Er is dan dus geen downloadknop an sich. Je krijgt een map te zien, en je kunt daar dingen naar uploaden en/of uit downloaden. Achteraf is het natuurlijk makkelijk oordelen “je mag niet klikken”. Maar een map is in onze mentale computermodellen een container, geen brievenbus. Wanneer iemand een link opent en een mappenstructuur ziet, activeert dit onmiddellijk de verkenningsdrang.

In UI/UX-termen heet dit de affordance: de uiterlijke kenmerken van een object die uitnodigen tot een specifiek gebruik. Een knop ‘nodigt uit’ om op te drukken; een invoerveld ‘nodigt uit’ om te typen. Een gedeelde map met naast elkaar gelegen knoppen voor ‘Upload’ en ‘Download’ heeft een ambivalente affordance. Een robuust ontwerp had een strikte scheiding van functies moeten hanteren. Een upload-only scherm, zoals bij de bekende datadeeldiensten, is veel logischer.

Natuurlijk is het bepaald ergerlijk dat die persoon (nota bene ook al verdachte in een andere zaak) die ontvangen gegevens onder zich houdt, nadat duidelijk is dat ze ten onrechte zijn verkregen. Maar dat betekent niet dat er dús een strafbaar feit is begaan.

Arnoud

RvS: bioscoop mag niet zomaar contant geld weigeren ‘vanwege veiligheid’

Photo by Jonathan Cooper on Unsplash

De Autoriteit Persoonsgegevens moet opnieuw kijken naar een zaak van een Nederlandse privacyactivist. Dat las ik bij Tweakers. Die privacyactivist is Michiel Jonker, die in 2019 naar de bioscoop wilde maar niet contant mocht betalen. De Raad van State zegt nu dat dit onvoldoende onderzocht is.

Jonker stelde dat de pinverplichting in strijd was met de AVG, omdat je dan immers persoonsgegevens verwerkt terwijl er ook een anoniem alternatief is (contant betalen). Hij vroeg de AP dan ook om handhavend op te treden, maar die wees dat op basis van bureauonderzoek af (“contant accepteren is geen wettelijke plicht”).

Daarop stapte Jonker naar de rechter, die in 2022 uitspraak deed. Die vond echter dat de AP haar afwijzing adequaat had gemotiveerd. Pinbetalen past bij het doel van de veiligheid van de organisatie verhogen, en de hoeveelheid gegevens is daarbij zeer beperkt. Bovendien kun je met een bioscoopbon wél anoniem een kaartje kopen.

De Raad van State oordeelt hier kritisch over. Dat veiligheidsargument is natuurlijk snel op tafel gegooid, maar wordt zelden concreet gemaakt. Natuurlijk, als iedereen pint dan kan een overvaller geen kassa meer meenemen. Maar is dat werkelijk een concrete zorg, bioscoopovervallen?

Uit de uitspraak van de RvS:

Op 11 juni 2019 heeft [bioscoop] Focus gereageerd op het bezwaarschrift van [appellant], en toegelicht dat zij het als haar zorgplicht ziet om de veiligheid van haar medewerkers zo goed mogelijk te beschermen, vooral nu in het filmtheater veel met vrijwilligers wordt gewerkt. Daarnaast wil Focus hen niet onnodig belasten met de verantwoordelijkheid voor contant geld. Volgens Focus is het een feit van algemene bekendheid dat de afwezigheid van cash-geld in een bedrijf de aantrekkelijkheid daarvan voor potentiële overvallers vermindert.
De Raad reageert hierop dat een doel als veiligheid wel concreet gemaakt moet worden voor de organisatie die zich erop beroept.
Op basis van de beschikbare informatie kan echter niet worden vastgesteld dat in dit concrete geval de veiligheid van de medewerkers van Focus in het geding is. Dat heeft [appellant] gemotiveerd betwist en de AP heeft daar niets tegenover gesteld. … De enkele omstandigheid dat contant geld vatbaar is voor diefstal is op zichzelf onvoldoende om (sociale) veiligheid een gerechtvaardigd doel te achten voor verplichte pinbetalingen.
Dit argument kan dus alleen opgaan als je het verbindt aan concrete omstandigheden. Misdaadcijfers in de buurt kunnen dan meewegen, onderzoek naar verminderde overvallen in andere steden bijvoorbeeld ook. Omdat er nu helemaal niets lijkt te zijn, wordt de beslissing van de AP om dit te tolereren, vernietigd.

De toezichthouder moet dus opnieuw de situatie analyseren en een uitspraak doen. En dat moet ex nunc, op basis van de situatie anno 2026. Omdat vandaag “alleen pinnen” zó ingeburgerd is, ben ik dus wel benieuwd wat de argumenten gaan zijn.

Arnoud

 

 

Kan de AP wat doen tegen een bioscoop die geen contant geld wil?

Odido waarschuwt voor datalek, is daar dan echt niets aan te doen?

ananitit / Pixabay

Odido waarschuwt zijn klanten voor een cyberaanval, meldde onder meer Tweakers. Er zijn (mogelijk) gegevens van miljoenen klanten uit een klantcontactsysteem verkregen, waaronder mobiele nummers, klantnummers, e-mailadressen, IBAN-rekeningnummers, geboortedata en ID-kaartnummers. Het gaf vele gefrustreerde reacties: waarom kan ik hier niets tegen doen?

Vooralsnog is onduidelijk wat er precies is gebeurd, zodat we niet kunnen zeggen of Odido te kort geschoten is of juist ondanks alles slachtoffer werd van een geavanceerde aanval. Dat maakt natuurlijk uit; datalekken leiden pas tot aansprakelijkheid als ze het gevolg zijn van inadquate beveiliging.

Een deel van de reacties wijst erop dat er dus gegevens in een klantcontactsysteem zitten die daar niet horen. Waarom is het nummer van mijn paspoort relevant voor klantcontact, wat dat ook moge betekenen? Wat doet een klantreisambassadeur met mijn IBAN? Dit gaat over dataminimalisatie, niet perse over slechte beveiliging, maar is net zo een AVG-issue natuurlijk.

Een schadevergoeding claimen? Dat is vrijwel ondoenlijk als consument. Niet eens zozeer omdat zo’n procedure duur is, maar vooral omdat je je schade niet kunt hardmaken. Je tijd is nul euro waard, er is jou (nog) niets fysiek of digitaal overkomen waar je bonnetjes van een hersteller van kunt overleggen. Psychische schade is kwantificeerbaar (de uren van een psycholoog), maar vereist medische indicatie én wordt al gedekt door de verzekering. Dus dan blijft er eigenlijk niets over.

Je contract opzeggen? Kan, als het datalek te herleiden is tot een tekortkoming bij Odido. Want artikel 14 van hun algemene voorwaarden (consumenten) zegt “Odido gaat zorgvuldig om met je persoonsgegevens en houdt zich aan de wet.” Schiet men te kort daarin, dan is dat een materiële schending van de overeenkomst en dat biedt het recht van opzegging. Uiteraard is dit geen eenvoudig te gebruiken argument.

Natuurlijk, als men tekort schoot in AVG compliance dan kan de AP een boete opleggen. Maar die wordt niet verdeeld over de slachtoffers. En daardoor ontstaat het beeld dat er bar weinig reden is om het beter te doen om dit soort lekken te laten voorkomen.

Arnoud

 

Mogen banken je verbieden te internetbankieren als je gesideloade apps hebt?

Photo by Morthy Jameson on Pexels

Een lezer vroeg me:

Verschillende banken, waaronder de Britse bank HSBC en de Deense bank Danske Bank, laten hun apps niet werken op Androidtelefoons met gesideloade apps. Hiertoe scannen zij de telefoon met een speciale Android-feature, echter zonder toestemming te vragen. Ook wordt gebruik van alternatieve appstores hiermee feitelijk onmogelijk, immers iedereen moet internetbankieren. Is dit wel legaal, en hoe verhoudt zich dit tot de Digital Markets Act die juist dergelijke appstores aanmoedigt?
De speciale feature waar het over gaat, is een Androidpermissie genaamd QUERYALLPACKAGES waarmee kan worden gecontroleerd welke apps een klant allemaal op zijn telefoon heeft geïnstalleerd en waarvandaan de apps afkomstig zijn. Deze permissie is eigenlijk ontworpen voor virusscanners en dergelijke, maar Google staat gebruik ervan toe bij bankieren- en wallet-apps “solely for security-based purposes”.

Het securitydoel hier is het voorkomen van fraude bij internetbankieren door malafide apps. Apps die buiten de officiële appwinkel binnenkomen, zouden sneller malware kunnen bevatten, is dan het argument. Door de bankieren-app dan niet te laten werken, wordt voorkomen dat je rekening wordt geplunderd. Klinkt eng, maar is natuurlijk aardig speculatief. En genoeg mensen worden slachtoffer van fraude ook met enkel ‘officiële’ apps.

Tegelijkertijd: het klinkt realistisch genoeg en voor de meeste mensen (inclusief dus de meeste beleidsmakers, juristen en toezichthouders) is sideloaden een rare, waarom-zou-je-dat-willen activiteit. Iets dergelijks als veiligheidsrisico afdoen, is dan een vrij normale actie van een serieuze partij als een bank. Die zullen daar wel over nagedacht hebben.

Of een app van de Telecommunicatiewet mag uitlezen wat er op je telefoon staat, is een lastige. Deze wet verbiedt het uitlezen via een netwerk van informatie op een randapparaat (art. 11.7a), maar of je zo’n scan daaronder kunt rekenen, is de vraag. (Lid 3 verklaart de toestemmingseis ook van toepassing wanneer “op een andere wijze” informatie wordt uitgelezen.) Toestemming is dan weer niet nodig als het uitlezen nodig is om een communicatie over het netwerk uit te lezen, maar of dat opgerekt kan worden tot “voor de veiligheid moeten we dit uitlezen”, weet eigenlijk niemand.

De DMA verplicht grote platforms zoals Android om open te staan voor alternatieve appstores. Deze maatregel van banken maakt het nogal lastig om daarmee te werken, want inderdaad, internetbankieren zul je. Dat kun je zien als een effectieve ondermijning van die plicht. Alleen krijg je dan het probleem dat niet Google maar de banken deze maatregel nemen. Het gaat nogal ver om te zeggen dat Google dit de banken moet weigeren omdat Google een DMA-plicht heeft.

De enige manier om dit echt op te lossen, is door de financiële toezichthouders richtsnoeren te laten uitgeven die zeggen wat hierin wel mag en wat niet. En dan komen we weer bij het aloude probleem: hoe laat je praktisch en onderbouwd zien dat sideloaden en alternatieve appstores niet meer risico introduceren dan de gewone appstore?

Arnoud

Zelf een extra beveiligingstag bijmaken voor je huis, mag dat?

Photo by Susanne Plank on Pexels

Via Reddit:

Ik ben recent verhuisd naar een nieuw huurappartement (voor 1 persoon). Bij het intrekken heb ik 1 toegangstag gekregen voor het complex. Mijn vriendin komt regelmatig langs en blijft soms slapen, en praktisch gezien zou een tweede tag heel handig zijn. Volgens de regels is het officieel “1 persoon = 1 tag”, dus extra tags zijn eigenlijk niet toegestaan. [Mag ik er zelf eentje bijmaken?]
Allereerst is het de vraag of dat wel kan, zelf een tag (laten) bijmaken. Simpele RFID-tags of druppels zijn inderdaad vaak triviaal te klonen, maar bij moderne apps lukt dat niet.

Er zijn vast trucs, maar dan kom je al snel in een schimmig gebied terecht. Een aspect daarvan werd in de comments aangestipt:

Afhankelijk van het type tag en het gebruikte systeem kan kopiëren zelfs worden aangemerkt als onbevoegde toegang of het omzeilen van beveiligingsmaatregelen.
Deze opmerking wijst op twee mogelijke serieuze juridische problemen. Allereerst het auteursrecht. In al wat oudere Amerikaanse jurisprudentie (Skylink en Lexmark) werd bepaald dat het klonen van een draadloze garagedeuropener telt als kraken van een toegangsbeveiliging van de software van het origineel. En dat is strafbaar plus kan tot enorme schadeclaims leiden.

Weliswaar kwam daar in hoger beroep een forse correctie, maar het beeld is blijven hangen dat iedere vorm van kopiëren, namaken of soms zelf aanroepen van andermans software in strafrechtgebied terecht komt. Ik meen onterecht

Een voor mij serieuzer probleem is of we hier te maken hebben met computervredebreuk. Door zo’n tag te klonen, creëer je wat strafrechtelijk een “valse sleutel” heet. De sleutel klopt technisch, maar is niet officieel en dús vals. (Ook een gestolen echte sleutel gebruiken telt wel als “valse sleutel”.)

Binnendringen in een computersysteem met een valse sleutel is strafbaar. En dat computersysteem is dus het kastje dat de toegangscontrole regelt. Ik realiseer me dat ik hiermee de normale verwachtingen van dit strafbaar feit oprek, maar dat is in lijn met de jurisprudentie.

In 2024 blogde ik over een geval waarbij een werknemer foto’s maakte van e-mails die hij nodig had voor een arbeidsgeschil:

Maar omdat hij ziek was, en het toch ook moeilijk “je werk” genoemd kan worden om bewijs te screenshotten voor een arbeidsgeschil, vindt de rechter dit een vorm van binnendringen met valse sleutel.
Hier zou het argument dan zijn dat je alleen naar binnen mag met een originele tag, fob of druppel. En jouw tag is hoe dan ook niet origineel, dus dring je binnen.

Tegenargument is dat je op zich wel naar binnen mag daar, en dat daar ook geen doelbinding aan zit: het is je woning. Niet je werkplek terwijl je ziek bent of na diensturen. Maar het gaat niet om in het huis zijn, het gaat om in die computer zijn. En daar mag je niet zijn met een nepsleutel.

Arnoud

 

 

Ook als je ict-leverancier ISO27001 is, ben jij aansprakelijk voor de beveiliging

Photo by Alex Suprun on Unsplash

Als je mailsysteem wordt gehackt, kan dat onder de AVG verwijtbaar zijn. Dat bepaalde het Gerechtshof Arnhem-Leeuwarden onlangs. Je bent als bedrijf zélf aansprakelijk voor je beveiliging, ook als je daar een bureau voor inschakelt.

Stel je koopt een nieuwe auto, krijgt betalingsinstructies van de garage gemaild en betaalt. Vervolgens blijken die instructies van een ‘hacker’ te komen. Wiens schuld is dat? Dat was de kwestie waar het Hof in 2024 zich voor gesteld zag. Zoals ik destijds blogde:

Die derde was kennelijk goed voorbereid: forensisch onderzoek op de logs liet zien dat er een paar wachtwoorden waren geprobeerd, en toen met succes kon worden ingelogd. Daarna is meegelezen in de mailbox, gespot dat iemand nog moest betalen en gauw een Duits IBAN gestuurd waar het geld naartoe kon. Slim en snel geschakeld, riekt wel ergens naar een inside job.
Het Hof had het vermoeden dat het autobedrijf haar beveiliging niet op orde had. Met name zat zij met de vraag waarom het bedrijf niet zelf de wachtwoorden had ingesteld, maar dat aan de ict-leverancier had overgelaten. Daarom kreeg het bedrijf de opdracht aan te tonen dat zij wél adequaat had gehandeld, en dus onder de AVG niets te verwijten zou zijn.

Medio 2025 verscheen een vervolgarrest waarin het Hof concludeerde dat het bedrijf haar zaakjes niet op orde had. Het bedrijf had met name gewezen op haar beperkte omvang en het feit dat zij zwaar leunde op een ISO 27001 gecertificeerde leverancier. Dat is allemaal mooi en aardig, maar het maakt niet dat je niet meer aansprakelijk bent als er dan toch wat misgaat. (Misschien kun je de schade verhalen op de leverancier, maar dat is iets tussen jullie twee.)

Het grootste probleem was echter dat de uitleg bleef steken in algemeenheden (“[Leverancier] zorgt ervoor dat alles 24/7 gemonitord wordt op o.a. het functioneren en security gerelateerde issues.”), zodat niet duidelijk wordt wat hier specifiek dan misgegaan was. Het Hof las dan ook over een door de leverancier ingesteld wachtwoord en concludeert vervolgens dat de beveiliging niet in orde was.

Bleef over de vraag of het autobedrijf dan werkelijk de volle 100% van de schade moest vergoeden. Heb je als koper niet ook een stukje onderzoeksplicht, phishing en oplichting is immers aan de orde van de dag.

Het eindarrest laat zien dat er door het bedrijf met de koper was gemaild over de eindafrekening. Het laatste bericht had als strekking “als je de auto morgen wilt ophalen, wil je dan vandaag betalen”. Vlak daarna sprong de hacker in de mailketen met betaalinstructies. Inderdaad, héél knap als dat zuiver toeval is geweest.

Geen argwaan nodig dat er instructies volgen nadat is gezegd “wil je vandaag betalen”. Alleen, de koper had misschien wél moeten zien dat er nu een ander IBAN werd verschaft (uit Duitsland) dan waarop de aanbetaling (Nederland) was gedaan. En bij het internetbankieren had zijn bank dan (waarschijnlijk) gezegd dat zij niet konden zien of die rekening echt van [autobedrijf] was. De koper had dus even moeten navragen of het klopt, dat nu het geld naar Duitsland had gemoeten.

Tegelijk oordeelt het Hof ook dat óók een kleine onderneming moet doen wat ze kan op cyberbeveiligingsgebied. Hier betekent dat: beheer je eigen wachtwoorden. Uitbesteden van je security is loffelijk, maar betekent niet dat je op álles achterover moet leunen. Alles bij elkaar moet het bedrijf daarom de helft (13.000) van de schade vergoeden.

Arnoud