Verwerker moet openheid van zaken geven bij een datalek

7 april 2023
Een verwerker moet openheid van zaken geven bij een datalek. Dat is zo ongeveer de kern van het vonnis in kort geding van 6 april van de Rechtbank Rotterdam inzake een van de grootste datalekken die op dit moment speelt in Nederland. Een korte beschouwing.
Mark Jansen
Mark Jansen
Advocaat - Associate Partner
In dit artikel

De kwestie

De uitspraak ziet op een geschil marktonderzoeker Blauw en ICT-dienstverlener Nebu. Blauw maakt gebruik van de diensten van Nebu. Bij Nebu vond een cyberaanval plaats, waarbij data is ontvreemd. Nebu heeft hierover haar klanten (beperkt) geïnformeerd; Blauw verlangt echter meer informatie. Daarop heeft Blauw een kort geding procedure gestart.

Nakoming verwerkersovereenkomst

Blauw en Nebu hebben een verwerkersovereenkomst (data processing agreement, DPA) gesloten. Een dergelijke overeenkomst is op grond van artikel 28 AVG verplicht bij (vrij vertaald) het uitbesteden van de verwerking van persoonsgegevens.

Op grond van de DPA is Nebu verplicht om Blauw te informeren over incidenten met betrekking tot de verwerking van persoonsgegevens. Partijen twisten over de vraag hoe ruim dit instructierecht moet worden uitgelegd.

De rechtbank overweegt dat een ruime uitleg voor de hand ligt, ook gelet op de doelstelling van een verwerkersovereenkomst. Alle instructies moeten worden opgevolgd, tenzij die redelijkerwijs geen verband houden met die doelstellingen of apert onredelijk zijn.

Te verstrekken informatie

De rechtbank wijst de vordering tot verstrekking van informatie dan ook grotendeels toe. Dit betreft achtereenvolgens:

  • informatie over wat er is gebeurd bij de cyberaanval;
  • informatie over de ondernomen herstelacties;
  • informatie om de reikwijdte van het incident te kunnen controleren;
  • informatie over de daders van de cyberaanval;
  • informatie om te kunnen controleren dat data nu veilig zijn;
  • de interne rapportage en informatie die daaraan ten grondslag ligt.

Niet snel genoeg onafhankelijk onderzoek gestart

Opmerkelijk is dat de rechtbank expliciet overweegt dat er geen onafhankelijk forensisch onderzoek heeft plaatsgevonden. Dat gegeven maakt het volgens de rechtbank eerder redelijk dat Blauw de informatie wil hebben dan wanneer dit onderzoek wel direct zou zijn gestart. De rechtbank tekent hierbij aan dat de rechtbank verwacht dat op prudente wijze met de verkregen informatie zal worden omgesprongen.

Plicht tot blijven updaten afgezwakt

Blauw had ook gevorderd dat Nebu (i) nieuwe informatie over het cyberincident steeds binnen vier uur zou moesten verstrekken en (ii) twee keer per dag een update moet sturen. De rechtbank overweegt dat dit al met overmatig voorkomt. Het gaat immers om een incident van enkele weken terug en de dienstverlening van Nebu ligt al stil. Alleen als er echt iets nieuws te melden is, zal Nebu dat moeten doen.

Verplicht extern onderzoek

Blauw had ook gevraagd dat Nebu zou worden veroordeeld een extern onderzoek te laten plaatsvinden. Nebu had zich hiertegen verzet.

De voorzieningenrechter overweegt dat een relevant gegeven is dat het Nebu na weken nog niet gelukt is om zelf een helder beeld te krijgen van welke data nu precies is geëxfiltreerd. Gelet daarop is het redelijk en ook een redelijke contractuitleg om ook het aanwijzen van een externe deskundige onder het instructierecht te scharen.

Blauw heeft vervolgens ook recht op een (afgeschermd) rapport van die deskundige.

Verplicht bewaren informatie

Nebu wordt ook bevolen om bepaalde informatie te bewaren. Overigens had ze ter zitting al beloofd dit te gaan doen. Vanwege die belofte wordt geen dwangsom opgelegd.

Plicht tot beantwoorden toekomstige vragen

Verder had Blauw gevraagd om Nebu te veroordelen om ook bij toekomstige kwesties medewerking te verlenen en vragen te beantwoorden. Nebu stelt dat die vordering wel heel ruim is. Daar krijgt ze deels gelijk in van de rechtbank. Uiteindelijk wordt de vordering wat afgezwakt en in tijd beperkt toegewezen.

Slotopmerkingen

Over deze kwestie is het laatste woord nog niet gezegd.

Blauw krijgt nu allerlei informatie van Nebu. Die informatie wordt ongetwijfeld later tegen diezelfde verwerker gebruikt. Betoogd zal ongetwijfeld worden dat Nebu tekort is geschoten in de op hem rustende plicht tot beveiliging. Dat de verwerker zijn eigen informatie tegengeworpen krijgt voelt wellicht zuurt, maar lijkt me eigen aan de rol van verwerker.

Dat de rechtbank opmerkt dat er prudent met de informatie moet worden omgesprongen heb ik ook gezien; in de kern kennen we echter niet tot nauwelijks het leerstuk van onrechtmatig bewijs. Vergelijk in dat kader ook het recht op rekening en verantwoording dat een opdrachtnemer kan inroepen (artikel 7:403 BW). Dat artikel is - als je alle handboeken en zo er op naleest - juist geïntroduceerd o.m. om de opdrachtgever te compenseren voor zijn informatieachterstand die er bestaat bij het uit handen geven van werkzaamheden aan een opdrachtnemer.

Of de verwerker tekort is geschoten zal overigens afhangen van (i) wat er is afgesproken over beveiliging en (ii) wat er nu feitelijk is gebeurd. Dat een datalek optreedt wil niet per definitie zeggen dat er iets is misgegaan; passende beveiliging is geen perfecte beveiliging.

Verwerkers doen er blijkens deze uitspraak in ieder geval goed aan direct zelf onafhankelijk forensisch onderzoek te laten starten bij een cyberincident. Zo blijven ze zelf nog enigszins "in control". Het lijkt er op - zo expliciet staat het niet in de uitspraak - dat de gedachte is dat hangende een dergelijk onderzoek, de klant minder (of minder spoedeisend) belang heeft bij informatie over het datalek, althans dat het redelijk is om te verlangen dat iedereen even wacht tot de onafhankelijk onderzoek klaar is.

Omgekeerd zal de kwestie de vraag oproepen of de verwerkingsverantwoordelijke (de uitbestedende partij) wel de juiste afspraken heeft gemaakt en daar voldoende op heeft toegezien.

Laat de kwestie in zoverre vooral ook een bredere "wake up call" zijn voor alle partijen die verwerkingen van persoonsgegevens uitbesteden of waaraan verwerkingen worden uitbesteed. Onderschat de risico's daarvan niet en maak (dus) passende contractuele afspraken.

Gerelateerd

Overzicht toegewezen schadevergoedingen onder de AVG

Bij schendingen van de Algemene Verordening Gegevensbescherming (hierna: AVG), hebben betrokkenen op grond van artikel 82 AVG in beginsel recht op materiële of...

Staat het aanbestedingsrecht in de weg aan soevereine ICT of data-soevereiniteit?

De afhankelijkheid van Big Tech en andere Amerikaanse leveranciers is zeer groot. Niet alleen worden veel producten en diensten uit de USA gebruikt, ook is...

Geen maatwerk verwacht, maar toch gekregen. Is er dan schade?

Er komt binnenkort vermoedelijk weer een interessante uitspraak aan bij de Hoge Raad over een IT-kwestie. De kwestie laat enerzijds zien dat IT-bedrijven niet...

De Digitale Omnibus: Gevolgen voor AVG, Data Act & AI Act

De Europese wetgever wil een streep door veel digitale regelgeving zetten. De Digitale Omnibus is in essentie een groot onderhoud van het Europese digitale...
Defensie en veiligheid - monitoring

Defensie & veiligheid: Verschillende aandachtspunten rondom extra investeringen in cyberveiligheid

Europabreed is onlangs besloten om tot 5% van het BBP in defensie en aanverwante sectoren te investeren. Er komt dus, stapsgewijs, zeer veel geld vrij in de...
Defensie en veiligheid - beveiligingscamera

Defensie & Veiligheid: investeren, innoveren en beschermen

Door toenemende geopolitieke spanningen hebben de NAVO landen recentelijk ingestemd met een nieuwe NAVO norm van 5% van het BBP. De Nederlandse defensie- en...
No posts found
Events

Aankomende online en live events

We delen diepgaande kennis en pragmatische inzichten over actuele onderwerpen in het vakgebied en de maatschappelijke thema's waar we dichtbij staan.

19
mei
2026
Seminar
Zorg & Sociaal domein
Flexibele personeelsinzet in de zorg: van strategie tot werkbare oplossingen

Hoe organiseert u als zorginstelling flexibele personeelsinzet die juridisch en fiscaal klopt? De druk op capaciteit en continuïteit groeit, terwijl de regels rond collegiale uitleen, het contracteren met uitzendbureaus, toelatingsvergunningen en btw meer aandacht vragen. Steeds meer zorginstellingen zoeken duurzame vormen van flexibiliteit, zoals regionale samenwerking, inzet van (buitenlandse) bemiddelings- en uitzendbureaus, vernieuwd werkgeverschap of het vergroten van interne mobiliteit. Tijdens deze kennissessie krijgt u inzicht in de belangrijkste strategische keuzes voor flexibele personeelsinzet, aangevuld met praktijkervaring uit onze multidisciplinaire begeleiding van samenwerkingen in de zorg. 

Arnhem
10:00 - 13:00
21
mei
2026
Seminar
Arbeid & Pensioen
Gelijke beloning onder de loep: bent u er klaar voor?

Nieuwe Europese wetgeving over loontransparantie verplicht werkgevers om beloningsverschillen tussen mannen en vrouwen inzichtelijk te maken, te verklaren én waar nodig aan te pakken. Richtlijn (EU) 2023/970 stelt minimumvereisten ter versterking van de toepassing van het beginsel van gelijke beloning. Lidstaten moeten uiterlijk 7 juni 2026 aan de richtlijn voldoen; Nederland heeft te kennen gegeven te streven naar implementatie per 1 januari 2027. Middels dit seminar delen wij de kennis en handvatten die voor u van belang zijn.

Arnhem
14:00 - 17:00
Liever een inhouse training op maat?

Wij organiseren ook events op maat. Van kleine tot grote groepen, we zorgen voor een inspirerende sessie afgestemd op uw wensen. Informeer naar de mogelijkheden.

Contact opnemen