Reactie op berichtgeving over kort geding F1 Companies

Reactie op berichtgeving over kort geding F1 Companies

Wij hebben besloten de uitspraak in de zaak tussen F1 Companies (Formula One World Championship Limited en Formula One Licensing B.V.) en Mijndomein, niet aan te vechten gezien de beperkte kans dat dit tot een andere uitkomst zal leiden. Onze inhoudelijke overtuiging blijft echter ongewijzigd.

De uitspraak leidde de afgelopen weken tot veel reacties, met name de vraag waarom wij de gevraagde persoonsgegevens niet direct hebben afgegeven. Achter die vraag schuilt wellicht de aanname dat criminelen bij het opzetten van phishingwebsites hun eigen gegevens gebruiken om deze te registreren.

De praktijk laat regelmatig een ander beeld zien. Bij dit soort registraties treffen wij regelmatig gegevens aan waarvan sterke signalen zijn dat deze zijn misbruikt, zonder dat de betrokkene daarvan wist. Wie er precies achter een registratie schuilgaat, staat daarom niet op voorhand vast. Het kan een verdachte zijn, maar net zo goed een onschuldige burger van wie de gegevens zijn misbruikt.

Dat is precies waarom wij terughoudend zijn met het rechtstreeks delen van dit soort gegevens met private partijen. Het Lycos/Pessers-arrest uit 2005 schrijft echter voor dat het belang van de partij die schade heeft geleden, moet worden afgewogen tegen het privacybelang van de betrokkene. In dit geval is de partij die schade heeft geleden F1 Companies – er is inbreuk gemaakt op hun intellectuele eigendomsrechten – en zijn de betrokkenen de personen van wie de persoonsgegevens zijn gebruikt om onze diensten af te nemen.

Bij het doen van die belangenafweging nemen wij vanzelfsprekend onze verplichtingen zoals die voortvloeien uit de AVG (2018) ook in acht. Wanneer er een reële kans bestaat dat de betrokkene zelf gedupeerd is, weegt voor ons de zorgvuldigheid van die afweging extra zwaar. Wij vinden dat onderzoek naar de identiteit van de daadwerkelijke dader in dat geval thuishoort bij politie en justitie die, anders dan een private partij, bevoegd zijn om gegevens bij meerdere partijen op te vragen en geldstromen te herleiden tot de werkelijke verantwoordelijken en te arresteren. Alleen zo kan cybercriminaliteit op een effectieve manier worden aangepakt.

Deze opstelling betekent niet dat Mijndomein passief toekijkt. Integendeel: het voorkomen van misbruik van onze diensten is een dagelijkse prioriteit. Zo werken wij volgens de Code of Conduct van onze sector, hanteren wij KYC-controles bij registraties, maken wij gebruik van fraudedetectie en risicofilters, beoordelen wij risicovolle registraties actief en werken wij altijd mee wanneer politie of justitie binnen hun wettelijke bevoegdheden om gegevens verzoeken.

Daarnaast dragen wij binnen de Dutch Cloud Community actief bij aan sectorinitiatieven, van een gezamenlijke reputatiebenchmark tot het onderzoeken van manieren om abuse-informatie op een verantwoorde, wettelijk toegestane manier te delen.

De vraag was voor ons daarom nooit óf gegevens gedeeld moesten worden.
De vraag was: met wie, onder welke wettelijke waarborgen en met welk doel?