CEO Internetfraude (vervolg): de autoverkoper

De vraag is: voor wiens risico komt het als een hacker erin slaagt om de koper een valse e-mail met foute betaalinstructies te sturen, waarna de koper, onwetend van de fraude, het geld overmaakt?
In mei 2021 behandelde ik de Bol.com- en de Brabantia-zaak; de blog over die zaken kunt u hier nalezen. Kort en goed oordeelde de rechter in die zaken dat de betaler niet bevrijdend had betaald, want het geld was niet bij de verkoper, maar bij de hacker gekomen. Ook al was het de verkoper die was gehackt. Dus moest de koper nogmaals betalen. Dit voelde wat gewrongen, maar dat is de wet.
Recent wees het gerechtshof Arnhem-Leeuwarden een uitspraak in een vergelijkbare zaak, maar met een andere uitkomst.
De feiten
De zaak draait om de koop van een auto, een misleidende betaalinstructie die de koper ontving via het gehackte e‑mailaccount van de verkoper (het autobedrijf), en de vraag of het autobedrijf had kunnen voorkomen dat fraudeurs opnieuw toegang verkregen tot dat account, dat laatste in het licht van de AVG (Algemene Verordening Gegevensbescherming, de Europese privacyregelgeving).
De koper betaalde een groot deel van de koopprijs op een Duitse bankrekening, vertrouwend op de ontvangen instructie.
Later bleek dat de betaalinstructie vervalst was: een hacker had toegang gekregen tot het e-mailaccount van het autobedrijf en de e-mail namens het bedrijf verstuurd.
Toen het autobedrijf vervolgens weigerde de auto te leveren omdat zij de koopsom niet ontvangen had, stelde de koper dat het autobedrijf haar e-mailaccount onvoldoende heeft beveiligd, wat in strijd is met de AVG, en vorderde hij schadevergoeding.
Het standpunt van de koper en verkoper
De koper in die kwestie stelde dat de verkoper zijn verplichtingen onder de AVG had geschonden, waardoor de koper schade leed (namelijk: het aan de hacker betaalde bedrag). Het autobedrijf had, aldus de koper, haar e-mailaccount onvoldoende beveiligd, en dat is in strijd met de AVG.
De schade kan dan met de koopsom verrekend worden, en dan moet de verkoper dus zelf maar zien dat hij het bedrag bij de hacker haalt.
Het autobedrijf wees naar haar IT-leverancier en stelde dat zij daarvan afhankelijk was.
Het oordeel in hoger beroep
De zaak werd in hoger beroep behandeld. Het gerechtshof Arnhem-Leeuwarden benadrukte dat de partij die stelt dat haar account passend was beveiligd (hier: het autobedrijf) concreet bewijs moet leveren van de inrichting van de beveiliging. Het gaat dan om de vraag welke maatregelen technisch én organisatorisch zijn getroffen: hoe frequent audits plaatsvinden, wie toegang heeft tot het account, welke logging is ingericht, hoe wachtwoorden worden beheerd, enzovoort.
Dat kon het autobedrijf niet. Zij had het beheer aan een IT-bedrijf overgelaten, maar zij kon niet een duidelijk overzicht geven van de daadwerkelijke beveiliging. Omdat het autobedrijf niet overtuigend kon aantonen dat de hacker niet via een beveiligingslek in het e-mailaccount is gekomen, bestaat er volgens het hof een causaal verband tussen de tekortkoming in beveiliging (de inbreuk op de AVG) en de schade bij de koper: de koper had immers betaald, op basis van een valse instructie via het gehackte e-mailaccount, maar de auto niet ontvangen.
Het hof oordeelde daarom dat de verkoper schadeplichtig had gehandeld en aansprakelijk is voor de door de koper geleden schade.
Het autobedrijf kreeg nog wel de gelegenheid om aan te tonen dat de koper (geheel of gedeeltelijk) eigen schuld had, bijvoorbeeld doordat de koper onvoldoende had geverifieerd dat de e-mailinstructie echt was. Over dit punt is nog geen definitieve beslissing genomen; de zaak is aangehouden voor verdere behandeling.
Wat is hiervan te leren?
Het uitgangspunt uit de Bol.com en Brabantia-zaken blijft overeind: indien een koper niet aan de verkoper maar aan een hacker betaalt, is er niet betaald aan de verkoper. Maar het kan dus de moeite lonen om te onderzoeken of een vordering tot schadevergoeding mogelijk is, waarbij de verkoper de nodige inzichten in zijn IT-beveiligingsmaatregelen moet verschaffen.
De afbeelding komt van ChatGPT, met als prompt: “maak een afbeelding van een computer-hacker die CEO fraude pleegt bij de verkoop van een auto.









