Skip to content

Ius Mentis

Internetrecht door Arnoud Engelfriet

  • Over Arnoud
  • Juridisch advies
  • Legal Tech
  • Nieuwsbrief
  • Contact

Tag: reset

About reset

Subscribe Feeds

Moet je van de AVG een wachtwoordresetoptie bieden?

Geplaatst op 15 september 20226 september 2022 in Security, 20 reacties
jarmoluk / Pixabay

Een lezer vroeg me:

Via een kennis kwam ik te weten dat er een datalek inclusief wachtwoorden is geweest bij een site die ik al lang niet meer gebruik. Ik wilde desondanks het wachtwoord wijzigen, maar bleek dat te zijn vergeten. Tot mijn verbazing ontbrak echter de “wachtwoord vergeten” procedure. Is dat niet verplicht onder de AVG?
De AVG eist van iedere dienstverlener dat die persoonsgegevens ‘adequaat’ beschermt tegen onbevoegde toegang, misbruik en datalekken. Daar zit geen harde lijst met eisen aan vast, een verwerkingsverantwoordelijke moet zelf inschatten wat ‘adequaat’ in zijn situatie inhoudt. (Doe je dat niet of niet goed, dan krijg je een boete.)

Deel van adequate beveiliging is ook om kunnen gaan met de gevolgen van datalekken en ander problemen met wachtwoord-beveiligingen. Het kunnen veranderen van wachtwoorden is dus eigenlijk wel een vereiste. Maar hoe je dat implementeert, daar heb je echt nog steeds enige vrijheid in.

Het is logisch en laagdrempelig om een wachtwoord vergeten-optie toe te voegen, dus wat mij betreft is dat een “verplicht tenzij”: dit moet je gewoon hebben, tenzij je uit kunt leggen (en ook uit hébt gelegd in je AVG compliance documentatie*) waarom in jouw situatie zo’n resetmogelijkheid niet opgaat en wat je dan als alternatief hebt bedacht.

Ik zou zelf geen reden kunnen bedenken waarom je zonder een reset-optie wilt werken. Het alternatief is dat mensen de helpdesk moeten benaderen, maar dat duurt langer dan zelf resetten en dat is dan een langere periode waarin accounts kwetsbaar zijn. Er is natuurlijk het risico dat kwaadwillenden andermans account proberen te resetten, maar dat is hooguit overlast en daar zijn op zich ook weer genoeg maatregelen tegen.

  • Bij de AVG werkt het zo dat als je het niet vooraf bedacht en toegelicht hebt in je schriftelijke documentatie, het niet telt. Zonder documentatie ben je niet compliant, art. 5 lid 2 AVG.

Arnoud

Tagged: Account, avg, reset, vergeten, Wachtwoord20 reacties op Moet je van de AVG een wachtwoordresetoptie bieden?

Een Twitteraccount kapen via een verlopen domein, hoe legaal is dat?

Geplaatst op 5 april 20173 april 2017 in Intellectuele rechten, 38 reacties

Via Twitter kreeg ik de vraag:

[V]raag me af of het ook niet gewoon strafbaar is (via gekocht domein www reset en account kapen), @ictrecht?

Iets meer achtergrond: het Twitteraccount voor @recensiekoning “keerde terug” met nieuwe eigenaren, waar oude eigenaar Arjan Lubach niet zo blij mee was. Hij had jarenlang een blog onder die naam, maar stopte er in 2014 mee. De domeinnaam is toen op zeker moment kennelijk verlopen, en nu was er iemand anders die deze naam wel wat leek, de domeinnaam registreerde en daarmee een password reset kon doen op het bijbehorende Twitteraccount.

Het lijkt me niet strafbaar om een verlopen domeinnaam te registreren en daar dan een vergelijkbare dienst bij op te gaan zetten. Als een domeinnaam verlopen is, dan mag een ieder die opnieuw registreren. Dat er dan nog bezoekers voor de oude site komen, of dat men zo meelift op de bekendheid van de oude site, lijkt mij niet onrechtmatig. Dit is volgens mij niet anders dan een oud V&D-pand huren en er een warenhuis in beginnen.

Het Twitteraccount kapen is dubieuzer. Als je heel formeel gaat doen, dan wordt hier met een truc toegang verkregen tot dat account: je krijgt een password reset gemaild naar dat domein dat je net geregistreerd had, en vervolgens kun je inloggen op dat account. Dat is dan naar de letter van de wet computervredebreuk.

Ik aarzel hier wel een tikje over, zeker in situaties waarin het Twitteraccount net zo ongebruikt blijkt als de site. Het zou dan niet uit moeten maken dat dat Twitteraccount formeel nog steeds actief is. Dat Twitter accounts niet opruimt en domeinnaamregistries wel, moet niet het verschil zijn tussen computervredebreuk en legaal ergens gaan zitten.

Maar ik kan niet ontkennen dat het account actief ís en dat je het dus overneemt van de oude eigenaar. Hooguit zou je dan kunnen zeggen dat wat Twitter betreft de eigenaar de partij is met dat e-mailadres. Dus door dat domein te gebruiken, ben je ook gerechtigd tot het Twitteraccount. Dan is er geen sprake van computervredebreuk, dat is dan gewoon een nieuw slot plaatsen op het door jou gehuurde pand. Maar ook dat voelt wat geconstrueerd.

Arnoud

Tagged: Account, kapen, reset, Twitter, Wachtwoord38 reacties op Een Twitteraccount kapen via een verlopen domein, hoe legaal is dat?

Laatste reacties

  • MathFox: “Ik ben het met je eens dat AI recentelijk bruikbaar is geworden als codeer-gereedschap. Bij het programmeren kan een taalmodel heel snel code producer...” in reactie op Hoe ik bij de AI-shaped lawyer kwam en waarom het probleem niet de machine is

  • M: “Ben erg benieuwd naar hoe een rechter zich zou uitspreken wanneer een (betalende) gebruiker een beveiligd E-pub bestand via bijvoorbeeld Calibre zou o...” in reactie op Mag je de DRM van ebooks kraken?

  • Michiel Steltman: “"kennelijk bij data kunnen", dat is nu precies de kern. Hoe zit dat dan, juridisch en operationeel ? Solvinity zegt: wij zijn een NL BV en houden ons...” in reactie op Solvinity (van DigiD) mocht inderdaad niet overgenomen vanwege de CLOUD Act

  • Elroy: “Ik heb een simpele regel op dat soort platformen. Ik haal het op, wil het werkend zien en betaal contant. En als ik verkoop: alleen als je het komt o...” in reactie op Wat als een Vinted-verkoop misgaat? ‘Ineens had ik 817 euro verlies gemaakt’

  • J2CV: “Jouw versie bevat een harde ongunstige voorwaarde die zeer beperkend is en beter niet aanvaard kan worden: "Do not reveal the problem to others until ...” in reactie op Blijft je geheimhouding bij responsible disclosure bestaan als een AI-tool de kwetsbaarheid kan vinden?

Van de ICTRecht blog

  • AI bij de overheid: overlap tussen FRIA en DPIA en de weg naar één geïntegreerde beoordeling
  • Drie plekken waar AI-initiatieven vastlopen
  • Digitale soevereiniteit begint niet bij de tandarts
  • Je informatie staat in de cloud. Maar is deze ook beschikbaar?
  • Je risico- en controleraamwerk als ecosysteem: zo houd je duurzame compliance levend (deel 3)

© 2026 Ius Mentis

  • Home
  • Over Arnoud
  • Juridisch advies
  • Juridische trainingen
  • Nieuwsbrief
  • Contact
Powered by WordPress//Theme AnaLog by Il Jester//Top ⌅