Nederlandse rechter verplicht Samsung niet om snel Android-updates aan te bieden

| AE 10642 | Ondernemingsvrijheid, Security | 6 reacties

De rechtbank in Den Haag heeft in een zaak van de Consumentenbond bepaald dat Samsung niet snel beveiligingsupdates voor alle smartphones hoeft aan te bieden. Dat meldde Tweakers vorige week. De Bond had een principezaak tegen de smartphonemaker aangespannen omdat zij vond dat Samsung te weinig informatie gaf over updates, en bovendien te traag was met security updates uitgeven. Samsung belooft goedkopere modellen minimaal twee jaar na de release te voorzien van updates, terwijl dat bij high-end modellen minimaal drie jaar is.

De Consumentenbond spande de zaak aan in 2016. Op dat moment stond Samsung bekend als niet zo’n snelle updater, zeker voor goedkope modellen was er vaak snel geen fatsoenlijke security update te krijgen. Dat is sindsdien fors verbeterd, zo lees ik overal. Die verbeterslag weegt mee in het vonnis, want de rechtbank beoordeelt Samsung naar hoe ze nu werkt en niet naar hoe het bij de dagvaarding was.

Het eerste aspect dat in het vonnis aan de orde kwam, was dat Samsung met name te weinig doet om securityupdates zo snel mogelijk naar de consument te krijgen, en wel eigenlijk gewoon binnen een maand nadat de patch is verschenen. Maar dat vindt de rechtbank te rigide: Samsung zit nu eenmaal vast aan het updateproces zoals door Google gedefinieerd, en kan dus niet altijd zo snel met een update komen. Het is een complex proces en daarom kun je niet in het algemeen zeggen dat Samsung te weinig doet en daarmee nodeloos risico’s bij de consument legt.

Het tweede punt is dat Samsung te weinig zou doen om de consument te informeren over veiligheidsrisico’s die aan haar smartphones kleven. Dat zou eigenlijk wel moeten, want dat is toch essentiële informatie zou je zeggen en dan ben je wettelijk verplicht daarover actief mede te delen. Maar de rechtbank ziet dat Samsung op haar site een uitgebreide uitleg publiceert over beveiliging, en oordeelt dat dat genoeg is voor de gemiddelde consument:

De rechtbank neemt daarbij mede in aanmerking dat de “maatman consument” waarop de onder meer door de Consumentenbond ingeroepen artikel 6:193a e.v. 3W zien, een gemiddeld geïnformeerde, omzichtige en oplettende consument is, van wie verwacht mag worden dat hij bereid is zich in de aangeboden informatie te verdiepen, tvaarbij denkbaar is dat informatie langs verschillende wegen wordt aangeboden. De gemiddelde consument wordt in beginsel geacht in staat te zijn om verstrekte informatie op waarde te schatten, om zo nodig nadere informatie te zoeken en om vervolgens informatie uit verschillende bronnen met elkaar in verband te brengen; enige onderzoeksplicht is inherent aan de maatstaf van de gemiddelde consument.

De ‘maatman’ lijkt me daarmee iets proactiever en ondernemender in zijn informatieverwerving dan ik gewend ben. Het is jammer dat er niet inhoudelijk is ingegaan op waar deze lat had moeten liggen.

Alles bij elkaar worden alle eisen dus afgewezen; Samsung mag doorgaan met haar huidige beleid en hoeft niet meer te doen om de consument op te voeden.

Arnoud

Is het een datalek om een domeinnaam te laten vervallen?

| AE 9491 | Intellectuele rechten | 29 reacties

Door het laten verlopen van een domeinnaam heeft Samsung miljoenen gebruikers risico laten lopen, zo laat de Portugese beveiligingsonderzoeker Joao Gouveia op Twitter weten. Dat las ik bij Security.nl. De domeinnaam hoort bij een door Samsung opgeheven dienst (S Suggest), die gebruikers populaire applicaties laat zien die gegarandeerd compatibel met hun apparaat zijn. De onderzoeker ziet nu miljoenen verzoeken vanaf Samsung-telefoons naar de domeinnaam. Is dat nu ook al een datalek?

Het is natuurlijk een blunder eerste klas. Een domeinnaam kost een paar euro, en een simpele “This service is not available anymore”-autoresponder moet ook geen bakken geld kosten. Maar zelfs de domeinnaam nergens heen laten wijzen had gekund, dan waren mensen ook wel snel gestopt met die app. En nu zou een kwaadwillende het protocol kunnen reverse engineeren en nepdata sturen, bijvoorbeeld suggesties voor phishing-apps die mensen dan klakkeloos installeren “want Samsung zegt dat deze compatibel is”.

Maar of het een datalek is? Daarvoor is vereist dat via dit domein persoonsgegevens lekken. Enkel dat een telefoon verbinding maakt met een app is denk ik niet genoeg daarvoor. (Tenzij je zegt dat headers zoals X-Asid persoonsgegevens zijn.)

Als de verbinding succesvol is en er wordt dan persoonlijke informatie opgestuurd door de app, dan komt die nu dus bij een ongeautoriseerd persoon terecht. Dus dan zou ik het wel een datalek noemen. Maar dat is wel een stevige als, en bovendien eentje die zich pas ruime tijd later kan voordoen.

Desondanks kan ik er niet bij dat Samsung dit heeft laten vallen.

Arnoud

Whoa, mag Samsung die ontploffende Note 7’s op afstand onklaar maken?

| AE 9126 | Informatiemaatschappij | 36 reacties

samsung-note-7-recallSamsung gaat de ontploffende Note 7 toestellen een firmware update geven waarmee de oplaadfunctie uitgeschakeld wordt, meldde The Verge en diverse andere media. Daarmee wil men de laatste bezitters van deze gevaarlijke toestellen dwingen ze in te leveren, of in ieder geval niet meer te gebruiken met alle risico’s van dien.

Het bericht doet raar aan. Hoezo kan Samsung op afstand mijn toestel van een verplichte update voorzien, en wel eentje die ik niet kan weigeren ook? Helemaal als deze vervolgens de firmware zo aanpast dat er niet meer geladen wordt. Nee, ik zou niet weten hoe dat legaal is onder normale omstandigheden. De simpelste reden is al dat de cookiewet verbiedt dat je software pusht naar een apparaat zonder aparte toestemming van de gebruiker (ja, per update dus). En deze update maakt het toestel ook best wel non-conform.

Alleen hier ligt dat wellicht even anders gezien de situatie. Deze toestellen zijn levensgevaarlijk, en ze moeten dus zo snel mogelijk uit de handel. Het is dan ergens niet meer dan logisch dat de fabrikant maatregelen neemt om dat te verzorgen. En een update die de toestellen op deze manier onbruikbaar maakt, is eigenlijk best een slimme ook. Dus ja, ik denk dat het hier wel mag. (Leuk hè, recht? Op iedere regel is wel een uitzondering mogelijk.)

Arnoud

Hoe moet Samsung die teruggeroepen Note 7’s vernietigen, qua persoonsgegevens?

| AE 9055 | Ondernemingsvrijheid, Privacy | 14 reacties

Het is nog altijd onduidelijk wat er gaat gebeuren met de persoonlijke data op de miljoenen Note 7-toestellen die door Samsung zijn teruggeroepen. Dat las ik (dank, Franc) bij Security.nl. De wasmachines, pardon telefoons worden teruggeroepen vanwege ontploffende accus. Vanwege dat ontploffingsgevaar werd geadviseerd het toestel meteen uit te zetten en terug te sturen, zodat… Lees verder

Mag de webwinkel mijn bestelde Galaxy Tab annuleren vanwege die patentrechtszaak?

| AE 2655 | Ondernemingsvrijheid | 13 reacties

Een lezer vroeg me: Een aantal maanden geleden had ik bij een webwinkel een pre-order geplaatst voor de Samsung Galaxy Tab 10.1. Toen werd als verwachte leverdatum juli 2011 gemeld, met later een aanpassing naar augustus. Echter, nu krijg ik een melding dat men door het juridische gesteggel tussen Apple en Samsung verwacht helemaal niet… Lees verder