← Alle afleveringen
EP 81 · 1 uur 11 minuten

Cyberhelden 81 - This Podcast Has Been Seized

Jelle geeft college, dus Ronald en Marco ontvangen Jan-Jaap Oerlemans en Sofie Royer. Jan-Jaap leidt op basisscholen kinderen op tot cyberheld. Sofie maakte zelf een podcast, maar wekelijks is wel veel werk. Dat gevoel delen we. Een solide gastenduo dus.

Ronald begint bij Ennetcom. Het hof kon niet vaststellen dat de bestuurder wist dat hij criminelen bediende. Hij kreeg wel tien maanden voor een criminele organisatie rond fictieve facturen. De 3,8 miljoen berichten op de Canadese server waren ondertussen erg welkom. Een veilige telefoon leveren is gewoon legaal, ook als de politie graag in de backup kijkt.

Slowaakse verkeerscamera's bleken Russische apparatuur met een nieuw stickertje. Russische telefoonnummers in de firmware konden via een sms toegang openen. De gecertificeerde meetsoftware zat keurig in het apparaat voor de vinkjes, maar werd niet gebruikt. Dat scheelt weer ingewikkeld testen.

De arrestatie van Telegram-oprichter Pavel Durov vormde de aanleiding voor het onderzoek van Jan-Jaap en Sofie. Opsporingsdiensten richten zich steeds vaker op platforms, cryptotelefoons en hosters. Strafbaarheid vraagt bewijs van kennis en bewuste hulp. Abusemeldingen negeren, adverteren op criminele fora of bewijs wissen kan zwaar wegen. Proton laat zien dat anonimiteit, cash en bitcoin legaal kunnen zijn zolang een aanbieder zich aan rechtmatige verzoeken houdt.

Sofie legt uit waarom sterke encryptie juist mensenrechten beschermt. Een achterdeur voor de overheid maakt communicatie van iedereen kwetsbaarder. Toch ontstaat er ruimte om verdachten te dwingen een pincode af te geven. In Nederland mag lichte dwang al bij een vingerafdruk of gezicht, terwijl een wachtwoord uit je hoofd voorlopig anders wordt behandeld. Een Belg weigerde zijn cryptowallet te openen en werd daarvoor veroordeeld. De cryptomunten heeft hij nog wel, dus helemaal mislukt was de strategie niet.

Bij EncroChat konden agenten live meekijken en grepen ze tussentijds in bij dreigend levensgevaar. Daarna volgden duizenden strafzaken en enorme datasets. Wie controleert hoe al die gegevens worden bewaard, gekoppeld en gebruikt? Ook de opsporingsmethode zelf blijft een punt. Frankrijk hield veel geheim, terwijl een belangrijk deel van de implant bestond uit publieke GitHub-code. Jan-Jaap vindt dat hoofdlijnen eerder gedeeld hadden kunnen worden. Ronald vindt zes jaar staatsgeheim voor een oude Android-bug ook wat ambitieus.

Tot slot kijkt Nederland naar extra verplichtingen voor hosters en resellers, waaronder Know Your Customer en maatregelen tegen witwassen. Daarmee moet duidelijker worden wie achter een gehuurde server zit. Ronald voorziet vooral gedoe wanneer hij voor vijf euro een VPS wil huren zonder een paspoort op te sturen. Dan maar naar Frankrijk, al zit bij OVH volgens hem de politie de hele dag mee te kijken.

Bronnen:
- Oerlemans en Royer, blogintroductie: https://jjoerlemans.com/2026/04/22/prosecuting-communication-service-providers/
- Het wetenschappelijke artikel: https://doi.org/10.1016/j.clsr.2026.106330
- Hof Den Haag over Ennetcom: https://www.rechtspraak.nl/organisatie-en-contact/organisatie/gerechtshoven/gerechtshof-den-haag/nieuws/2026/06/gevangenisstraf-voor-bestuurder-en-medewerkster-ennetcom
- Russische verkeerscamera's in Slowakije: https://hwbusters.com/news/slovakia-speed-cameras-ship-with-an-sms-backdoor-tied-to-12-russian-numbers/
- Pincode afgeven aan justitie: https://blog.iusmentis.com/2026/06/19/je-pincode-moeten-geven-aan-justitie-is-geen-schending-van-je-zwijgrecht/
- Forensisch onderzoek naar EncroChat: https://www.computerweekly.com/news/366649396/Revealed-Cyber-spies-used-malware-from-GitHub-to-hack-EncroChat-cryptophone-network
- Nederlandse plannen voor KYC bij hosters: https://zoek.officielebekendmakingen.nl/ah-tk-20252026-2017.html
Afbeelding voor Cyberhelden 81 - This Podcast Has Been Seized
SoundCloudApple Podcasts

TRANSCRIPTIE

whisper

TUNE. ZIJWEL HELDEN. Welkom bij alweer een nieuwe aflevering van Zijwel, de podcast waarin we in gesprek gaan met mensen die zich bezighouden met digitale dreiging. Mijn naam is Ronald Prins en normaal zit hier Jelle, maar die geeft nu college.

Marco is er natuurlijk wel. Als compensatie voor Jelle hebben we twee gasten. We zijn heel blij dat we aan tafel hebben, Jan-Jaap Oerlemans en Sophie Royer. Hallo. Welkom. Dank je wel. Helemaal vanuit België naar Kaapstad en weer terug, maar dat werkt allemaal met de techniek. Jan-Jaap kennen jullie al, hij is universitair docent strafrecht aan de universiteit Leiden. Hij heeft ook bij de CETEVD gewerkt. Hij is ook al een aantal keer in de uitzending verschenen.

Een keer lang geleden en ook weer volgens mij in december 25 of zo. En Sophie is niet alleen maar universitair docent, maar is een echte professor mensenrechten aan de VUB, het vak Veiligheid, Terrorisme en Mensenrechtengeven. En zet haar onderzoek voort aan het Center of IT and IP Law, het CTIP, denk ik, dat jullie zeggen. Ja, klopt. Van de KU Leuven, waar je CT-rechten doseert. Jij hebt ooit van mij gepromoveerd over strafrechtelijk beslag in een digitale wereld.

En toen, dacht Jan-Jaap, daar moet ik eens een keer ook mee gaan praten. Of hoe is jullie eerste contact ontstaan? Wij kennen elkaar van het tijdschriftcomputerecht. Dat is een Belgisch-Nederlands tijdschrift met allemaal collega's en zo hebben we elkaar ontmoet. Omdat ik de nieuws... Het lijkt wel een datingshow, hè? Ja. Nee, maar het is wel heel bijzonder. We hebben precies dezelfde interesse en ook qua onderzoek,

gewoon precies dezelfde onderwerpen. Dat is wel superleuk om dat te zien. En het is natuurlijk wel... België heeft soms net een ander lokaal recht dan Nederland, maar het is best wel heel erg vergelijkbaar. En allebei studeren we ook internationaal, we meerden mensenrechten. En dat is dan weer voor beide landen relevant. Dus het is superleuk om samen te werken op die manier. Een partner in crime, ja. Hey Sophie, maar jij maakt zelf ook een podcast, hè? Tussen de regels? Ja, ik maakte eerder.

Het was een coronaprojectje toen alles een beetje stilviel. Heb ik samen met een collega-advocaat, Renover Kaemst, een aantal gasten uitgenodigd en gesproken. Dus voor ons was het ook wel een excuus om met een aantal interessante mensen rond de tafel te gaan zitten. Maar ja, het is moeilijk om dat vol te houden. Nu alle normale activiteiten terug hernomen hebben. Ja, ik ken het. Elke week weer zo'n podcast, dat is echt een opgave hoor.

Maar goed, tegenwoordig hebben we AI, die genereert gewoon mijn script. Dus ik zit dat voor te lezen. En daar kwam ook het volgende ervoor, want Sophie is zelf ook regelmatig in de nieuws. Ik zag laatst nog een artikel van jou, dat ging over alle badpartners van de RVG. En daar had jij weer een mening over. Dat was absoluut het hoogtepunt van mijn mediakarriere tot nu toe. GELACH. Maar goed, hij had blijkbaar voor alle initialen van al zijn vriendinnetjes ooit in een boek geschreven. En dat was privacy-technisch niet helemaal correct.

Ja, daar was toch één aan ander over op te mesken, denk ik. Oké, de luisteraars merken het al, we gaan het vandaag niet hebben over AI. En over hoe snel je tegenwoordig moet patchen of welke zero-days marken van het weekend allemaal weer heeft getest. Deze aflevering gaat allemaal over juridische hardloverij. En dat vind ik zelf toevallig ook heel erg moeiend. En bits and bytes zijn op zich prachtig en daar moeten we het ook vaak over hebben. Maar de impact daarvan op de werkelijke wereld is, denk ik, minstens zo interessant. Dus ik ben heel blij dat Sophie en Jan-Jaap met ons daarover in gesprek willen gaan.

Maar we gaan het dan over hebben om het wat beeldender te maken. Denk eens even aan de hosters die bijvoorbeeld ruimte bieden aan Russische cyberaanvallen op Europese overheden. Of aan de jongens die het toch niet van een hele veilige telefoons aanbieden, die 1500 euro per maand kosten om criminelen uit handen van de politie te bieden. En er komt een soort rode draad in de voren in al die vraagstukken van... Wanneer ben je als aanbieder nog gewoon de maker van een veilige communicatiedienst? En wanneer wordt je bedrijf onderdeel van een criminale operatie van je klanten?

Dus dat kun je straks allemaal verwachten. We beginnen altijd wel heel eventjes wat losjes. Nou, dat hebben we al gehad eigenlijk, maar hoe het gaat. Dus ik begin altijd te vragen aan Marco hoe het gaat. Dat ga ik bij jullie niet doen hoor. Maar Marco. Ja, gaat goed. Ik heb afgelopen weekend een wereld ingedoken voor een van de volgende cyberhalden afleveringen. Dus ik ga er nog niks over vertellen. Maar weer een stukje techniek en een stukje ecosysteem op het internet. En ik heb lekker Zelda gedaan. En wat zo leuk is, is dat mijn zoontje er inmiddels wat meer uren in zit dan ik.

Dus ik kan hem gewoon vragen om hulp. Het is echt een milestone, zeg maar. En hoe oud is hij? Hij is acht. Ja, Jaap, ik weet dat jij ook kinderen hebt. Hoe ver neem jij hen mee in dit mooie vakgebied? Nou, ik laat ze wel ook. Ja, met Zelda en computerspelletjes. Maar dan laat ik ze niet online met anderen praten. Dus ik merk wel dat ik bewuster ben van de gevaren daarbij. En ik probeer ze daar een beetje te begeleiden. Mijn zoontje speelt veel Minecraft en Creative Mode.

Is hij lekker bezig? Ook Zelda bijvoorbeeld. Dat vind ik ook mooi. En met cybercrime zelf. Ik heb een keer op de basisschool van mijn kinderen. Ja, dat was dan een politieproject. Ik deed dat ook cyberhelden. Ik weet het niet, maar Shield. En dan zijn basisschool leerlingen die krijgen eigenlijk online cursus over cybercriminaliteit en bedreigingen. En daarna kunnen ze een diploma uitgerekt krijgen van de burgemeester. Dan zijn ze ook cyberhelden in die zin.

En dat vind ik ook heel leuk. Dus daar doe ik ook aan mee op die manier. Wat goed. Soms aan de etafel hebben ze een beetje over cybercrime. Dus op die manier neem ik ze wel een beetje mee. Tof. En dan je research zoals verhaaltje voor het slapengaan. Dat is heftig nog wel, denk ik. Ze zijn zo onder zelf. Sophie, de luisterijs kennen Jan Jaap allemaal wel. Die CTVD-achtergrond.

Hij is gepromoveerd toen hij bij Fox uitdeed. Hij heeft best wel een technische achtergrond. Maar jij begon met het onderzoek naar strafrechtelijk beslag in de digitale wereld en kijkt nadrukkelijk naar mensenrechten. Wat zag jij nou in dit onderwerp, waardoor je dacht... ...hier wil ik dieper onderzoek in doen. En bijvoorbeeld ook samen met Jan Jaap verder papers over gaan schrijven. Wat maakt het voor jou zo moeiend? Ik vond het een interessant onderwerp omdat onze wetboeken, althans die in België rond straf en strafprocesrecht,

die dateren nog uit de 19e eeuw. En er zijn altijd wel kleine aanpassingen aan gebeurd, maar die zijn nooit grondig, fundamenteel herdacht. Dus beslag, dat kennen we allemaal van de politie, die neemt wapens in beslag en drugs. En wordt vooral gezien als een inperking in het eigendomstrecht van mensen. Maar tegenwoordig gaat het veel meer over beslag op data, IT-systemen, servers. En dan komt er veel meer bij kijken dan alleen maar eigendom. Het gaat over privacy, het gaat over vrij meningsuiting.

En dat vind ik een heel interessant spanningsveld. En ik denk dat het laatste daar zeker nog niet over gezegd is. Dus Jan Jaap en ik daar nog vele jaren over gaan kunnen schrijven. En is dat dan ook... We zitten nu 2026, laten we zeggen dat de digitale wereld een beetje 2000 begon. Dus dat mensen informatie op informatie dragen, misschien zetten en bijzitten dragen. Hebben we in die 26 jaar dan nu ook wel de wetgeving een beetje op pel dat we bij zijn? Of denk je dat we nog heel erg achterlopen en dat er heel veel niet gebeurt? Er zijn wel heel wat initiatieven geweest in België, ook in Nederland denk ik, ook in de Europese Unie.

Het probleem is natuurlijk dat de technologie altijd zo snel verandert. En een fundamentele vraag is, hoe technologie-neutraal moet de wetgeving eigenlijk zijn? Willen we om de vijf jaar de wetgeving nog eens herschrijven op basis van wat er dan allemaal mogelijk is? Of moeten we toch eerder denken aan de grote principes en hoe we die dan kunnen toepassen op technologie die steeds maar evolueert? Want dat is een hele moeilijke vraag en een moeilijk evenwicht. Kan je de relatie naar mensenrechten erbij betrekken? Ja, door dat de technologie steeds meer mogelijk maakt,

wordt de impact op mensenrechten ook steeds groter. Denk bijvoorbeeld aan gezichtserkenningstechnologie. Dat is zo nu een van de merencentere uitdagingen. De politie vindt dat natuurlijk een hele interessante tool om te gebruiken, want het kan voor heel veel doorbraakensorgen in strafonderzoeken. Maar natuurlijk komen er heel veel mensenrechterlijke vragen bij kijken door de manier waarop de technologie werkt, door de manier waarop die gebouwd wordt of geprogrammeerd wordt, de datasets die daarvoor gebruikt worden,

de eventuele bias die in die datasets zitten en die dan ook worden weer spiegeld in ons rechtssysteem als de politie daarmee aan de slecht gaat, de transparantie, welke gegevens worden bewaard, welke worden gebruikt, wie zit er allemaal in die databanken waar men dan gezichtserkenningstoels op loslaat, mag de politie daarvoor eender welk misdrijf gebruiken of alleen maar in het meest ernstige gevallen, bijvoorbeeld bij een terroristische aanslag. Dus dat zijn allemaal vragen die we nu moeten beantwoorden de komende tijd.

Ja, dan moet ik ook gelijk denken aan de vlogcamera's die nu natuurlijk in het nieuws zo graag opspelen voor de Amerikaanse politie. En hoe ver kijk je dan ook daarmee met de Alkmaar? Natuurlijk, daar volg ik ook wel op. En het is ook interessant om te zien dat sommige landen daar al verder in staan en het gebruik daarvan en ook om te kijken hoe het daar soms helemaal kan foutlopen. En dat kan echt drastische gevolgen hebben op mensenlevens, want als je zo'n gezichtherkenningscamera herkent, dan is het heel moeilijk om het tegenbewijs te leveren. Ook al zijn er heel veel bewijsmateriaal

waarin het blijkt dat je niet met dat misdrijf te maken hebt. Probeer maar eens de uitkomst van een computer te weerleggen. Heel erg moeilijk. En dan zien we dat het kan leiden tot mensen die in de gevangenis belanden voor een misdrijf, dat ze niet gepleegd hebben. En dat willen we toch absoluut hier vermijden. Dus we kunnen ook wel eens over de grenzen kijken om te zien hoe het niet moet. Maar dat is wel interessant, want dan denk ik ook gelijk aan hoe we nu dus kennelijk computerbewijs als absoluut beschouwen. Zeg ik dat dan juist? Ja, niet per se absoluut, maar het is gewoon heel moeilijk soms om tegenspraak daarover te voeren,

omdat je dus een juiste technische expertise moet hebben. Je moet toegang hebben tot alle data en metadata. En dat is niet altijd heel gemakkelijk voor putenstaanders, als ik het zo kan zeggen. Als ik daar een beetje op mag inhaken, want dat is wel... Tuurlijk. Ik denk, lange tijd ook wel binnen de beroepspraktijk of over resspraak weer technisch bewijs, laten we wel gezien als van, oh, dat moet wel betrouwbaar zijn, want dat komt uit de computers en dit wordt dan zo gepresenteerd, dus het moet wel zo zijn.

Terwijl recentere onderzoek, ook in Nederland, van collega's in Nederland, laat ook wel zien van, ja, je moet wel gewoon daar nog steeds dezelfde vragen bij stellen. Hoe is dit op stand gekomen? Is dit inderdaad betrouwbaar? Is het uit te leggen? Mag je daar vragen over stellen? Hoe ver gaat dat dan? En daar zie je wel nu veel ontwikkelingen op. En ik denk dat er ook qua rechtspraak wat meer ontwikkelingen op moeten komen nog, maar dat zie je wel. En ook in het begin, we vroegen over in beslagname

en hoe moet dat nou van 2000 tot nu, eigenlijk pas in de laatste jaren, heb je, denk ik, een belangrijke correctie gehad, bijvoorbeeld met de landekuitspraak van het Offerjustitie van de Europese Unie, die toen echt heeft gezegd van, ja, bij de in beslagname van een computer mag je niet zomaar, mag niet een officierverjustitie dat doen, daar toe beslissen, dat moet een rechter daarover beslissen, omdat het een onafhankelijke macht is en dat is een belangrijke waarmoord erbij. En dan komt de tweede vraag erbij, is ook wel van, ja, mag je dan alles onderzoeken wat op die gegevensdrager staat of moet dat beperkt worden?

Nou, nu is ook wel duidelijk, ja, dat moet ook wel beperkt worden. Je moet uitleggen waar je nou op zoek bent, maar dat is soms nog steeds voor de praktijk dan wel lastig, want soms weet je van tevoren nog niet waar je nou op zoek bent. Ja, maar dan wordt het de fishing expeditie. Dat is ook helemaal niet de bedoeling juist. Je houdt ook iemand aan omdat hij ergens van verdacht wordt en zijn feiten, omstandigheden en dat moet voldoende input geven om een query los te laten op de data die je hebt verkregen. Ja, maar je moet wel uitleggen die query waarom is dat dan noodzakelijk om dat dan op te zoeken en waar ziet die query op?

Maar ik denk er zit wel vaak ruimte in als je uitlegt van, ja, mogelijk is dit en dit ook te vinden en daarom maken we die vragen wat breder, die zoekvragen wat breder of we zijn op zoek naar anderen of niet ontdekte delicten. Nou ja, en dan moet een rechter uiteindelijk beslissen of vind ik dat dan nog steeds noodzakelijk en voldoende of niet. Maar daar zit nu wel veel ontwikkeling in en ook in de praktijk zit daar wel mee van hoe gaan we dit dan precies uitvoeren en is dit dan wel oké? Dat is wel een hele leuke ontwikkeling op het moment.

En heb je natuurlijk aan de ene kant wetgeving die je van alles moet gaan regelen. In Nederland heet dat strafvordering, wat de politie allemaal mag en zo. En aan die kant kun je dat allemaal uitwerken, want er zitten slimme mensen zoals jullie tegen aan te duwen en te zorgen dat er ook wetgeving goed kwalitatief gaat worden en ook eerlijk of binnen mensenrechten karers en zo. Maar er zitten ook aan de andere kant vaak rechters die uit hun eigen wereld komen. En je moet altijd met veel respect over rechters praten natuurlijk, maar die hebben niet altijd per se dezelfde context als dat de gebruikers van al die

apparatuur om zich heen hebben en voor hun is het misschien ook wel heel automatisch dat je heel fout bent als je op een website als crime site een aanbieding doet van cryptotelefoon. Dan ben je duidelijk ook gewoon bezig om criminele te helpen, toch? En terwijl misschien andere mensen denken ja, het is gewoon handel en ik verkoop de telefoons in iedereen en elke website waar ik een advertentie kan neerzetten. Of soms gaan advertenties, zelfs automatisch, die komen gewoon op een website omdat AI bedacht heeft dit is een goede plek voor die advertentie.

En er zit dus wat gevoel soms achter wat je moet hebben of je moet context snappen om goed te kunnen oordelen over. Durven jullie iets te zeggen over de kwaliteit van de rechter zelf in deze rechtspraken? Ja, nee, het is heel moeilijk om daar uitspraken over te doen als je daar niet onderzoek naar hebt gedaan. Want ik zie in, ik hou best wel goed de jurispidentie bij over suimcriminele tijd in Nederland en ik zie daar geen hele gekke uitspraken voorbij komen, maar wat zij doen is ze passen gewoon de rechtsregels toe met respect voor mensenrechten en dan kom je tot een uitkomst is

deze persoon schuldig of niet en welke straf vinden we daar dan bij gepast. En ja, ik heb het gevoel dat ze dat best wel goed doen. We hebben in Nederland een kenniscentrum Cybercrime bij het Hof Den Haag. Die behandelen wat meer technische zaken. Die hebben ook best wel technische expertise. Die zijn bereid zich daarin te vertiepen. Die staan ook wel aan verbinding met betrokken partijen. Ik denk dat zij dat heel goed doen, maar is dat ook het Hof dat naar Enetcom heeft gekeken in hoger beroep?

Ja hoor, ik weet niet of dat specifieker of in die uitspraak, maar het Hof kijkt veel naar cybercrimezaken en ook al cryptofoon. Het is vaak cybercrime en digitaal bewijs. Dus dat kenniscentrum doet niet alleen hekken, mal, erdedels aanvalzaken, maar breed. Sowieso cybercriminele tijd wordt gezien toch echt wel als breed. Dus ook online drugshandel, uittiensten, ligt online, et cetera. Dat is gewoon een heel, heel breed begrip. Het is ook moeilijk om daarover in België uitspraak te doen. Ik heb natuurlijk niet alle uitspraken,

fondissen en arresten over cybercrimezaken gelezen. En het is ook bijkomend moeilijk omdat niet alle al die uitspraken gepubliceerd worden. En daar zien we toch dat men in Nederland veel verder staat in de openbaarheid van rechtspraak en de toegankelijkheid. In België is het vaak echt een zoektocht naar die uitspraken. Dus soms lees je dan eens in de media dat er een interessante uitspraak is geweest in een cybercrimezak. Dan moet je echt de advocaten aanschrijven of het openbaar ministerie aanschrijven.

En dan duurt dat soms een week of twee weken als je de uitspraak dan al kan bemachtigen. Maar is dat gewoon vanwege praktische redenen dat ze ze niet online zetten? Of vinden ze dat dat gewoon niet voor iedereen de bedoeling is dat je... Daar bestaat wet. Er is al heel lang discussie over de wetgeving die het mogelijk zou moeten maken om een openbare databank te lanceren. Maar er zijn heel veel problemen mee. Dus dat komt eigenlijk niet van de grond, waardoor het als onderzoekers in België moeilijk is om een globaal zicht te krijgen over de rechtspraak in cybercrimezaken,

maar in iederwelke soort van zaken. Dus daar doen onze noorddorpuren het toch wel beter dan wij. Ja, laten we nou niet steeds België en Nederland gaan zitten vergelijken. Dat lijkt me ook onzin. Onze haaf is groter. Ik wou het even over Ennetcom hebben. Je gaf er een mooie aanslet voor, Jan Jaapnet. Er zit een rode draad trouwens in het verhaal in onze podcast. Ik ben nu bij het kopje nieuwtjes.

Het is een nieuwtje uit juni. Het was een uitspraak van het Hof in Den Haag, die vol tegen de rechtbank, volgens mij, inging rondom Ennetcom. Ennetcom, voor de luisteraars die het niet precies weten, dat ging over... Volgens mij was dat nog PGP-blackbergjes die in Canada gehost werden. Dat was denk ik de eerste cryptotelefoonzaak die de politie gepakt heeft. Daar bleek dus ook weer dat alle berichtjes gewoon netjes... zelfs misschien wel bewaard werden op een backup-server.

3,8 miljoen berichten stonden nog op de server. Ja, heerlijk. En die gasten een hoop geld vragen per maand... voor het hosten van die service. Maar goed, uiteindelijk is de vraag daar ook geweest van... De politie vindt het natuurlijk superinteressant om al die berichtjes te hebben. En ik ga het uitleggen en dan kunnen jullie het allemaal gaan corrigeren. Je hebt een titel nodig om die data te krijgen. En dan moet wel de eigenaar van die data zelf ook iets fout doen. Voor de politie moet je in ieder geval...

Je wil in ieder geval die data hebben en dat het mooiste manier is... om de eigenaar van het bedrijf en bestuurde werknemers verdachten te maken. En dan kan je ze alles vragen. En dan kan je een materieel beslag nemen wat je kan gaan onderzoeken. En mijn gevoel is dat het eigenlijk helemaal niet gaat om die persoon... die die cryptotelefoons levert, maar de politie wil natuurlijk... die duizenden zaken oplossen die dan kunnen zodra je een keer die data hebt. Maar ja, je kan ook niet zware inval doen en alles. En iemand met een blinddoek op en alles in de auto gooien en vastzetten...

zonder een nette vervolging te doen. Dus dat moet wel gebeuren. En we zijn nu tien jaar verder dus, denk ik. 2016 was dat denk ik of zo. En nu pas heeft uiteindelijk... Dag, jij, vertel Jan Jaap, wat heeft het hof besloten? Nou, om eerlijk te zijn, ik weet niet precies welke zaak je nu aanhaalt. Dan moet ik dat linkje even erbij pakken. Maar er is ontzettend veel jurisprudentie over die Edith Kompzaken. En het was inderdaad een van de eerste cryptofoonzaken... waarbij dus in één keer 3,8 miljoen berichten binnenkwamen.

Die worden later geanalyseerd om te kijken... wat zijn de grote vissen? Waar willen we een opspooringsonderzoek naar starten? En die worden vervolgens vervolgd. En bij die Edith Kompzaken spelen vaak heel veel verschillende juridische vragen. Bijvoorbeeld welk rechtshulp instrument wordt ingezet. Als je dan die data krijgt, worden er voorwaarden aan verbonden. En volgens mij bij Edith Kompzaken was het verhaal dat die Canadezenrechter zei... je mag een kopie van de server, maar dan mag je alleen de onderzoek doen... naar deze twee schaafreffelijke onderzoeken.

En eigenlijk in een Nederlandse rechtsspraak komt dat verder voor tot aan de Hoge Raad wel. En dan wordt dan gezegd van nou, als je die data hebt gekregen... dan mag je daar ook gebruik van maken. Ook voor toekomstige onderzoeken. Ondanks de voorwaardes die de Canadezenrechter heeft opgelegd. Ja, nee, dat gaat om wel... Ze mogen ook het voor andere onderzoeken gebruiken. Je moet wel uitleggen waarom. Dus waar je dan onderzoek naar wilt doen. Bepaald mensen die in een georganiseerd verband vaak met drugskriminaliteit bezighouden.

En dan werken ze vaak met keywords. Ze zoeken op deze keywords. Ze komen daar matches mee met de berichten die zijn verstuurd. En dat gaan ze dan weer verder onderzoeken en eventueel gebruiken als bewijs later in de strafzaak. Ja, ik heb de uitspraak hier voor me nu. Het was een stukje te uit. En het blijkt dus uiteindelijk door het Hof is hij alsnog toch wel vrijgesproken weer van witwassen. Hij heeft tien maanden gekregen voor deelname aan een criminale organisatie. Maar dat is dan niet de organisatie van al zijn klanten die crimineel bezig waren. Maar de criminale organisatie was het gefinieerde facturen produceren.

Maar dat deed hij dan samen met een medewerkster. En dan ben je opeens een criminale organisatie. Het Hof zegt ook dat het niet kon vaststellen dat de man wist dat de telefoons aan criminelen werden verkocht. Dat is precies contraan van wat de rechtbank zegt. En het kon ook niet worden vastgesteld dat er met crimineel geld is betaald. En het leveren van beveiligde telefoons is op zichzelf niet strafbaar. Nou, dat lijkt me heel logisch, want elke telefoon is beveiligd. Dus dat leek me niet een hele grote eye-opener. Dan heeft het een heel lang geduurd. Dus hij heeft de hele beperkte straf gekregen.

Maar uiteindelijk voelt het voor mij zo als zoeken naar om deze leverans hier te slaan. Als facilitator voor criminelen. Of zie ik het, ze hebben er zoveel op geïnvesteerd. Dan moet uiteindelijk die persoon toch ook wel veroordeeld worden. Dat voelt er een beetje voor mij achter. Ja, ik weet niet. Ik herken dat toch niet helemaal. Nee, wat je ziet is dat wel vaak bij die cryptofoonszaken zeggen ze van wij gaan de aanbieder vervolgen inderdaad en dat bedrijf erachter, zeg maar. En dan doen ze ook onderzoeken naar de nog onbekende gebruikers die mogelijk

zich met strafbare feiten bezighouden. Ze gaan onderzoek doen. Nou, en dan moeten ze tot bewijs komen in een strafzaak om te zeggen en daarom ben je schuldig aan deze en deze feiten. En elke cryptofoonzaak is anders. Dat maakt het wel ingewikkeld. Dus bij Edithcom ging het over een Nederlandse aanbieder met een server in Canada waarbij uiteindelijk die gegevens zijn vergaard. Bij PGPC ging het om een bedrijf waarbij de service in Costa Rica stonden. Bij Ironchats stond het in Nederland en in het Verenigd Koninkrijk.

Bij SkyCC stond het bijvoorbeeld in Frankrijk. Nou ja, en dat maakt de vragen over de verzameling, over de verwerking van die gegevens en dan als het later als bewijs wordt gebruikt, zijn juridische vragen eigenlijk elke keer weer anders. En als ik kijk naar de uitspraken, dan zie je dan dat de rechters gewoon wel over de feiten overwegen van hebben ze inderdaad gewoon telefoons geleverd en ze weten niet dat die klanten zich bezighouden met similariteit. Ja, dan ben je niet strafbaar. In principe is het niet strafbaar.

Maar als je bij Ironchats bijvoorbeeld contact hebt met drugshandelaren omdat ze zien dat ze afspreken op een terrasje met een bekende voordeel, de drugshandelaar, dat er wordt wit gewassen omdat er bij een zaak weer bijvoorbeeld contenten met geld naar Dubai gevlogen om daarna dat geld te gaan witwassen. Dat hangt af van de bewijs waarmee je komt. En als je dan een strafbaar feit gepleegd hebt, dan kan je daarvoor vooroordeeld worden.

Ja, oké. We zitten even in het kopje nieuwtjes. Marco heeft ook nog een nieuwtje meegenomen. Ja, klopt. Het raakt niet helemaal aan ons thema van vandaag, maar ik vond hem wel leuk om te behandelen, want in mijn newsfeed kwam een artikel voorbij over verkeerscamera's die ze in Slovakije hebben aangeschaft vanuit de overheid om een investering van 30 miljoen van de Europese Unie geweest om daar het wegennet te bevorderen. En we hebben het vorige week al heel kort even gehad over de kentekenplaatcamera van Ronald en hoe je langs de snelweg rijpatronen kan monitoren. Ik weet niet wat Sloakije doet met hun camera's, maar wat is nou het

interessante stuk? Die dingen zijn al in opspraak, het feit dat ze 271 camera's overal willen plaatsen tot het hele land. Maar de MBU, en ik kan het niet in Slovaaks uitzbreken, dus ik houd het even bij het Engels, de National Security Authority van Sloakije, heeft onderzoek gedaan naar die apparaten. En wat blijkt nou? Die dingen zijn gewoon Russische camera's met een nieuw stickertje. Er zit een ongedocumenteerde feature in voor 4G bereikt te realiseren.

Er zitten in de firmware twee hardcoded Russische telefoonnummers die kunnen een smsje sturen met een wachtwoord en dan hebben ze in een keer toegang tot de apparatuur. En dat ding is gewoon heel slecht beveiligd. Er zit een ram vol met kwetsbaarheden. En wat dan nog het allermooiste is voor verkeerscamera's, die software moet altijd voldoen aan keurmerken, want het is allemaal metenapparatuur, dat is allemaal kritisch, dat moet allemaal goed werken, want de afwijking moet zo minimaal zijn dat dat niet in een keer 100.000 boetesbewijsbreken wordt uitgeschreven. Die software zit er allemaal in, zodat al die vinkjes voldoen, maar hij wordt niet

gebruikt. Er wordt gewoon andere random software gebruikt om de radar aan te sturen en om de metingen te doen. Dus het is een soort van een grote fars om een soort camera in de Europese markt te krijgen. Waarom weet niemand precies? Een nieuwsartikel hierover schrijft ook dat de verkoop is gegaan via een of andere holding op Cyprus met valse certificaten en alles. Ik ben benieuwd wat er allemaal, het is allemaal vrij vers, de onderzoek van de NBU is van 11 augustus. Ik ben benieuwd of het de komende weken nog meer naar buiten gaat komen over hoe het

allemaal in elkaar steekt en wat dan ook misschien potentiele motieven hieronder zijn geweest. Ik vond het wel interessant. Mocht er nog wat op, dan kom ik wel weer over in de lucht. Ongelooflijk dat het ook lukt om die camera's dan verkocht te krijgen hier om de sancties die er tegenover staan. We gaan even twee jaar terug in de tijd, augustus 24 en precies 24 augustus 24. Wat gebeurde er toen? Sophie, wie werd er aangehouden? Pavel Duurof. Ja, precies twee jaar geleden.

Wat hebben we dit goed getimed. Heel mooi je tijmt. Ja, en dat is voor die die het niet weten, dat is een van de twee Telegram oprichters. Met zijn broers denk ik, waarmee hij het samen doet. In ieder geval Pavel is aangehouden in Frankrijk. Een aanklacht onder andere Criminale Associatie, weigering informatie te bestrekken voor rechtmatige interceptie en medeplichtigheid aan de verspreiding van kindermisbruikmateriaal, drugshandel, witwassen, computerhumiditeit en fraude. En dan heb je gewoon een chat app en opeens word je van je bed gelicht.

Deze springt er wel een beetje uit, zeg maar, als je kijkt naar de allerlei providers die diensten leveren online van crypto mixers en crypto telefoons en mensen die spannende diensten aanbieden online. Opeens Telegram. Volgens mij past dit voor jullie in de rode draad van onderzoek, wat jullie ook in je paper hebben geschreven over hoe communicatieservices als cram facilitator worden gezien op een gegeven moment.

Ja, zeker. De zaak springt eruit, ook omdat hij fysiek werd aangehouden. Er zijn natuurlijk in het verleden ook al andere zaken geweest. Bijvoorbeeld in België tegen Skype en Yahoo waren er dus ook echt straf onderzoeken, waren het tegen die bedrijven omdat ze niet meer werkten met de strafrechtelijke autoriteiten. Maar natuurlijk zo'n zaak die heel veel mediaaanlegd met zich meebrengt, is wel interessant om dan eens van dichterbij te bekijken. En dan hebben wij een artikel geschreven over de vraag van ja, waar ligt nu eigenlijk de grens tussen het aanbieden van een beveiligd communicatieplatform en

strafrechtelijke aansprakelijkheid voor een medeplichtigheid of of criminele organisatie? Ja, en we zijn nu al een paar jaar verder. Hij is weer vrijgelaten. Er zit een doel bij volgens mij ondertussen. Maar het onderzoek loopt nog, denk ik. Dus daar kunnen we het niet veel over zeggen. Ja, ja, zeker. Dus er valt ook verder. Ja, ja, dus het zou best kunnen natuurlijk dat de Fransen gezien hebben dat hij wel degelijk een actievere rol had, misschien in het steunen van van criminele

dingenzaken. En het onderzoek is ook geheim, dus dan kunnen wij nog niet precies weten wat er allemaal gaande is. Dus wij wachten nu op een uitspraak van een rechtbank als de zaak ooit tot bij de rechter zou geraken. En dan wordt het voor ons interessant om het verder op te nemen in onze onderzoek. Het is inderdaad wel dat zo'n CEO van een bedrijf waar miljoenen mensen van zijn dienst gebruik aan maken, dat is wel, ja, dat heeft wel impact en dat was wel groot nieuws. Dus inderdaad, ze vieren en ik gingen met elkaar mailen van wat gebeurt hier?

En het vormde voor ons ook wel de aanleiding ook om daarin verder te gaan verdiepen. Hoe zit dat met die communicatietiensten die vervolgd worden voor zoiets? Daarom hebben we gekeken in de jurisprudentie. Hebben we gezien dat er cryptofonaanbieders ook worden vervolgd en hebben we gezien dat bepaalde hosting providers worden vervolgd. Schaar we allemaal onder de norm communicatiediensten. En het gaf veel aanleiding om om daarin verder te verdiepen en gewoon daar kan

Sophi veel meer over vertellen, maar de impact op mensenrechten daarbij en mensenrechten waar je rekening mee moet houden op het moment dat je zo'n aanbier vervolgt. Dat is toch wel heel belangrijk. En wij zagen ook dat daar weinig over was geschreven, weinig, eigenlijk relatief weinig aandacht voor was binnen de strafrechtpraktijk op dat onderwerp. En daarom vond het belangrijk om daar iets over te schrijven. En dan hebben we er een jaar aan gewerkt. Uiteindelijk komt het dan in zo'n tijdschrift terecht en dan is het gepubliceerd. Nou, mooi. Jullie zagen het Durehoff niet als een losse incident, maar uiteindelijk als een onderdeel

van een bredere ontwikkeling. Inderdaad, dus we hebben eigenlijk weer zeggen van goh, wat we zien is dat de politie heel strategisch te werk gaat. En dat is eigenlijk ontstaan, denken wij, vanuit onderzoeken naar cybercriminaliteit, gewoon door problemen als versleuteling, anonimiteit, juristictie. Merkt de politie het werk niet om achter hun verdachten aan te gaan. We moeten dit anders gaan aanpakken. En die andere aanpak zit vooral in een soort, ja, dat je je richt op de infrastructuur waar die verdachten gebruik van maken.

En daar ga je dan op richten, omdat je dan in één keer heel veel data tot je krijgt, in beslag kan nemen. Je kan daar toe komen door te hacken, te infiltreren, gewoon in beslag te nemen en dan onderzoek te doen. En dan kan je bijvoorbeeld zien bij bijvoorbeeld als het gaat om een, ik noem maar een drugsmarktplaats. Wie zijn de grote verkopers? Wie zijn de kopers? Waar willen we verder oprichten? Waar bevinden die mensen zich? Oh, er zitten een paar grote verkopers in Nederland. Nou, dan gaan we die in Nederland vervolgen. En wat je krijgt is een soort intelligence gestuurde, we noemen het dan data gedreven

onderzoek, waarbij dat plaatsvindt. En daarna gaan ze beslissen, oké, gaan we vervolgen. En er wordt ook nagedacht over andere interventies. We denken dat het soms, de politie zegt dan, het is ook goed om mensen te waarschuwen dat dit gebeurt, de slachtoffernotificatie te doen. Misschien wil je waarschuwingsbrieven sturen naar verdachten op het moment dat je zegt we gaan ze niet vervolgen, maar we willen wel zeggen we hebben je in de gaten. Dit is het. En dat brengen we. Dat hebben we al eerder in onderzoek genoemd en we hebben dat in dit artikel dan

nog een keer in kaart gebracht. En je kan er allerlei vragen over stellen. Bijvoorbeeld, oké, wat wat voor bevoegdheden worden nou ingezet? Is dat nou rechtmatig? Je kan onderzoek doen naar die gegevensverwerking daarna. Zit het dan met privacy en gaat de politie wel wel goed om met die gegevens? Je kan ook zeggen ja, het gaat er om vervolging en strafrecht van die mensen en niet om slachtoffernotificatie. Is ons strafrecht wel bedoeld om dit te gaan doen? Dat zijn vragen die tegenwoordig wat meer worden gesteld in de wetenschap, maar

daarvoor nog weinig plaatsvonden. En in ons artikel stellen we eigenlijk een andere vraag. Gaat het niet om die bevoegdheden, om de dataverwerking en de vraag waar strafvordering nou voor bedoeld? In ons artikel vragen we dan ja, maar hoe zit het nou met die provider in het midden? Het wordt heel vaak genoemd dat het een facilitator is, hij faciliteert criminariteit. Maar ja, uiteindelijk wat voor een strafbare feit hebben ze nou gepleegd? En we hebben geprobeerd om dat in kaart te brengen. Als je dat in kaart brengt, volgens mij valt dan de wereld heel snel in tweeën uit een.

En dat je dus providers hebt die gewoon hun ding doen en dat daar ook criminelen toevallig gebruik van maken en dat er mensen zijn die een bepaalde doelgroep voor ogen hebben, die vrij makkelijk veel geld betalen voor crappy shit en aan die kant bezig zijn. Maar is dat juridisch ook makkelijk uit elkaar te trekken, die twee verschillende leveranciers? Dus we hebben er niet superveel juristbediensten. Ten eerste dus in Nederland hebben we nou volgens mij is het twee ja, twee strafzaken voor hosting providers die zijn vervolgd en een aantal van die crypto telefoon aanbieders die

inderdaad zijn vervolgd. En je noemde eerder in de uitzending dan weer een en het kon maar mee begon. We hebben een chat en de de de baas achter een kood chat bijvoorbeeld. Ja, dat is een in Canadees bijvoorbeeld. Dus zullen we niet in Nederland terugzien in de uitspredentie. Wat we wel zien is als dat als de opzoors autoriteiten zeggen van ja, je faciliteert criminaliteit en daarmee ben je eigenlijk medeplichtig aan de criminaliteit die jouw gebruikers jouw klanten doen.

En de juridische vraag zit dan oké, als je zegt je bent medeplichtig, dan moet je bewijzen dat jij weet dat jouw klanten die criminaliteit plegen en dat je dat laat doorgaan. Dus je hebt daar het opzet voor eis is daar heel erg belangrijk bij en dat kan lastig te bewijzen zijn. En in ons artikel komt dan naar boven van ja, als als ze succesvol zijn in die vervolging, dan kan het om laten zien. Ja, deze mensen krijgen bijvoorbeeld heel veel abuse meldingen op hun op hun dienstverlening.

Dus je moet content offline halen of je moet je klantgegevens naar de politie doorgeven. Maar dat doe je niet. Dus je bent je doet dat bewust niet terwijl je ja, terwijl je daar eigenlijk wel toe verplicht bent. Dus dat is een ding. Ze adverteren op bijvoorbeeld hackerfora met jouw dienst en ze zeggen erbij nou, we halen alles offline. Je mag van ons alles doen op ons platform, behalve het verspreiden van seksueel materiaal

van miljarden en theoristisch materiaal. Dan zit nog heel veel delicten die nog steeds fasciniteerd. En ook je mag betalen in bitcoin en of helemaal anoniem. Dat zijn allemaal factoren die dan belangrijk zijn om te zeggen ja, daarmee heb je opzet en ben je medeplichtig aan het plegen van die strafbaarheid. Maar ik zit dan bijvoorbeeld ook in mijn hoofd te denken aan een proton. Dus die zwetsers hosting boer. Ik heb er ook mijn e-mail staan. Zij zeggen wij slaan niks op. Wij, natuurlijk je versleutelt materiaal, maar geen logging. Dat hebben vrij minimale logging rotentie. Ze in ieder geval volgens het Zwitsers recht.

Neem ik dan even aan. En schijnt wel dat ze meewerken aan verzoeken van de overheid waar we willen informatie in zien om een bepaalde klant. Maar ja, dan kunnen ze bijna niet leveren omdat ze niet op slaan. En dat daar maar ja, wat maakt dat dan bijvoorbeeld anders dan dat je zo'n encrochat aanbiedt? Even los van waar je adverteert. Ik bedoel, die snap ik helemaal. Maar ja, dat is een goede vraag. Kijk, proton is, daar zie ik, ook als je kijkt naar die factoren, zie ik niet zoveel problemen. Ze zijn niet aan, hoe zeg je dat? Ze zeggen, je moet je wel gewoon registreren en ze moeten klantgegevens, gebruikersgegevens

en misschien ook wel hoe je betaalt, dat soort gegevens afgeven aan de politie op het moment dat de politie een opsporingsonderzoek start. En op het moment dat de FBI daar onderzoek naar doet, nou dan zou de koninklijke route zijn dat ze Zwitserland vragen, wil jij er alsjeblieft de gegevens afgeven van deze deze mensen omdat zij mogelijk strapbare feiten hebben gepleegd. En dan kan het zijn dat ze niets kunnen leveren omdat het versleuteld ligt, opgeslagen of omdat ze het gewoon niet hebben. En dat is ook legaal, zeg maar. Maar het punt is, die verplichting zit erin dat ze de gegevens die ze wel hebben wel

moeten afgeven. En op het moment dat er meldingen daarbij komen, dat ze dat offline halen. Ik zie wel dat ze ook cash accepteren. Maar puur of wel, dit afgeven van data alleen is toch niet het discriminerende kenmerk, of je nou wel of niet een criminele hoster bent. Nee, dat is gewoon een factor die wordt meegenomen om te bepalen is dit nou een criminelen dienstverlener of niet. Maar je kan, maar net alles wat je noemde, dat geldt wel bij Proton. Je kan ook met bitcoins betalen.

Ik kan er gewoon aan cash en dan moet ik het land in. Als ik een anoniem account wil beginnen, daar kan het gewoon. Ze vragen helemaal niks van mij. Ze adverteren dan niet op Crimesight. Maar voor mij, kijk, wat ik merk, hoe ik het zelf interpreteer als een heel groot gedeelte van de gebruikers, gewoon legitieme gebruikers zijn. Maar dat is juist de spanning die wij ook zo belangrijk vinden en interessant vinden. Want het heeft impact op privacy. Het heeft impact op de vrijheid van meningsuiting. Dus we willen niet dat de politie kan zeggen, oh, dit is een criminelen dienstverlener.

En daarom gaan we alles wat ze hebben in beslag nemen en mogelijk gebruiken voor opsporingsonderzoeken. Dat mag alleen als ze daadwerkelijk mogelijk schatbare feiten plegen, verdachte kunnen worden, dan gaan ze die bevoegdheden inzetten. Maar dat moet je allemaal wel doen met de nodige waarborgen. Daarom moet je dat zo zorgvuldig doen. En ik vind, een van de redenen waarom ik het gescheven heb, en dan spreek ik even voor mezelf, is dat ik in persberichten van Europol en de politie heel snel zag, ja, dit is een facilitator en die zijn crimineel. En dacht ik, ja, maar wat bedoel je?

Waar worden ze van verdacht? Wat voor strafbare feiten hebben ze gepleegd? Waarom zijn ze dat? En uiteindelijk bepaalt een rechter dan inderdaad of ze dan schuldig zijn aan plegen van bepaalde strafbare feiten of niet. Maar juist die spanning maakt het belangrijk. En dan blijkt uiteindelijk dat de strafbare feiten alleen maar uitbestaan dat ze wat facturen hebben vervalst om hun omzet op te krikken of zo. En daar worden ze dan voor veroordeeld. En helemaal niet van de context waarvan iedereen dacht dat ze een criminele organisatie waren. Dat was dan bij Ended Comet het geval. Ja, en bij PGPGC was het volgens mij alleen witwassen.

Maar bij AnkerChat of bij IronChat bijvoorbeeld was het dan wel echt bewezen van deelname aan een criminele organisatie. Dat is echt dat een klant zegt, oh, ik ben gearresteerd, kan je nu mijn gegevens wissen? Ja, ik ga nu je gegevens wissen. Ja, dan verwijder je je potentieel bewijsmateriaal, want dat mag niet. En als je miljoenen euro's op wit gewassen, dan is het gewoon een strafbaar feit. Daarvoor kan je vervolgd worden. Maar het is natuurlijk een hele mooie bekomstigheid voor de politie dat ze ook al die gegevens van gebruikers hebben en kunnen gebruiken.

Maar de grote vraag is het dan bekomstigheid of was het daar natuurlijk allemaal om te doen uiteindelijk? En Sophie, kan je een soort principiële vraag inzien van hoe ver mag een burger zichzelf verdedigen tegen zijn eigenstaat? Cryptografie en elektronica heeft de wereld wel veranderd ten opzichte van 20 jaar geleden. Als je toen een zoeking deed, dan kwam je gewoon met iemand binnen en dan kon je altijd alles zien liggen en ook allemaal geheime dagboekjes die in kluizen zaten. En een kluis, hoe goed die ook is, de politie krijgt hem altijd wel open. Maar ik heb hier harde schijven liggen waarvan ik redelijk van overtuigd ben dat de politie

die nooit open zal krijgen. En dat is wezenlijk anders dan 20 jaar geleden. Maar heb ik nou gewoon het absolute recht om dat altijd maar te moeten doen? Ja, dat is een hele moeilijke vraag. En sowieso zijn er in de Europese Unie ook al heel wat wetten die onze privacy goed beschermen. Want bijvoorbeeld als je persoonsgegevens verwerkt, dan moet je maatregelen toepassen waardoor dat die heel goed beschermd zijn. Privacy by design heet dat dan. Er zijn ook steeds meer Europese wetten die bedrijven en overheden verplichten om in te

zetten op cyberbeveiliging. Dat is wel een beetje een tegenstrijdige tendent. En dan zou je enerzijds zien dat er veel meer nadruk komt te liggen op de beveiliging van de gegevens en privacy. Anderzijds is er ook wel de overheid, de politie en de veiligheidsdiensten die soms voor een gesloten deur staan en die dan zeggen, als de gegevens zo goed beveiligd zijn dan raken we niet meer binnen. En dat is een heel moeilijk evenwicht om te vinden. In de Europese Unie is er ook heel veel discussie over, ook in het kader van de strijd tegen

beelden van seksueel misbruik van minderjarigen, waar men ook vindt dat men toch zou moeten mee kunnen kijken met privécommunicatie onder bepaalde voorwaarden om daar tegen te kunnen optreden. Het Europees Mensenrechtenhof heeft daar al wel eens een uitspraak over gedaan en dat vind ik tot nu toe een mijlpaal arrest. Dus dat is voor mij de leidraad. Dat ging over een zaak tegen Rusland en Rusland had wetgeving waarin het de telecomoperatoren verplichte om de overheid te laten meelezen met privécommunicatie.

En de telecomoperatoren zeiden, wij kunnen dat niet maken, want dan wordt de communicatie natuurlijk veel kwetsbaarder ook voor hackers of buitenlandse staten die ook willen meelezen. En dan heeft het Europees Mensenrechtenhof heel principeel gezegd, wel de versluteling van privécommunicatie, dus end-to-end versluteling zoals we dat kennen van op WhatsApp en zo verder, dat draagt eigenlijk bij aan de bescherming van die fundamentele rechten zoals het recht op privacy, het recht op vrij meningsuiting en het beschermt de burgers tegen hacking

en identiteitsfraude en misbruik van vertrouwelijke info. Dus een achterpoortje open laten voor de overheid zou betekenen dat de communicatie van iedereen veel kwetsbaarder wordt en dat willen we niet. Het zet ook de deur op voor surveillance. Dus het Europees Hofst zegt, we begrijpen dat het moeilijker is voor strafonderzoeken, maar dan moeten lidstaten maar nadenken over alternatieve oplossingen. En ja, dus daar heeft het Europees Mensenrechtenhof toen heel duidelijk standpunt ingenomen.

En ik denk dat dat een heel belangrijk arrest is. Dus we mogen onze communicatie beveiligen. Dat is duidelijk. En ik zou misschien toch iets willen zeggen over het argument dat ik soms wel in z'n hoor val, dat we dan geen toegang meer kunnen hebben tot het bewijsmateriaal en misdaadig en niet opgelost kunnen worden. Maar we leven ook in hele andere tijden dan 20 of 30 of 50 jaar geleden. Er zijn veel andere mogelijkheden. PNA-onderzoek staat veel verder.

Er zijn veel meer camera's overal die bewijsmateriaal vastleggen. Er is ook heel veel openbronnen onderzoek mogelijk op het internet. Metadata moeten worden bijgehouden en die moeten wel worden overhandigd aan de politie. Dus het gaat eigenlijk uiteindelijk alleen maar over de inhoud van de communicatie, terwijl er ook heel veel andere mogelijkheden zijn om bewijsmateriaal te verzamelen. Dat denk ik ook wel dat belangrijk is om het hele plaatje te zien. Ja, maar maakt dat ook... Want je blijft in een digitale domein denken waar ook aanknopingspunten voor de politie

die zo zit. Camera's filmen de fysieke wereld. DNA-onderzoek is ook fysiek. Ja, dat is waar. Maar zou je kunnen zeggen, van het voorbeeld wat ik net noem, ik zit nu naar een harde schijf te kijken die heel goed versleuteld is, dat het zou betekenen dat de lat lager mag komen te liggen voor de politie om bijvoorbeeld een camera in mijn huis te plaatsen om te kunnen zien op het toetsenbord welk vrachtgord ik in type. Nee, zeker helemaal. Wat een zware inbreuk is normaal. Ja, ja. Dat wil ik dus niet gezegd hebben. Het ging me vooral om de camera's in de publieke ruimte.

Er is gewoon veel meer bewijsmateriaal omdat er veel meer gefilmd wordt. Maar ik wil helemaal niet bedoeld hebben waarom de politie maar in ieder huis een camera komt te plaatsen. Want dat is... Nee, niet in ieder huis. Dat zeg ik ook niet. Ik zeg maar bijvoorbeeld, ik ben een verdacht in onderzoek. En ze weten als we mijn zoekings gaan doen, dan komen ze die versleutelde harde schijf tegen. Want ik ben heel transparant. Ik vertel dat gewoon in mijn podcast. En dat ze denken, nou, voordat we naar binnen gaan, gaan we eerst even een week lang die camera ophangen boven zijn werkplek. Alleen bij Ronald. En normaal is zo'n opnemen vertrouwelijk communicatie of zo.

Dat is heel pittig. Zware. Een bijzondere opsporingsmethode. Dus daar zijn heel strikte regels voor die gevolgd moeten worden. Die zouden waarschijnlijk ook een beetje anders zijn in België en Nederland. Maar zouden we daar wat soepeler mee moeten omgaan? Omdat je ziet ook dat mensen steeds beter in staat hun data te beschermen. Dus dat je de politie wat ruimte krijgt aan de andere kant om uiteindelijk... Dat moet een balans zijn, toch? De politie moet ook hun zaakbond krijgen. Het lijkt me wel heel belangrijk dat er in zo'n geval dan toch een rechter aan te pas komt. En dat er niet wordt overgelaten aan de politie. Dus dat een rechter een afveging kan maken van alle belangen die er op het spel staan.

In de eerste plaats over welk misdrijf gaat, is het een zwaarwichtig misdrijf. En dan andere plek over wie is privacy gaat het hier? Is het de verdachte of is het bijvoorbeeld de partner van een verdachte of andere familieleden? Dat kan ook al zwaarder doorwegen dan de privacy van een verdachte tegen wie al veel aanwijzingen bestaan bijvoorbeeld. Dus ik denk dat het heel moeilijk is om algemene uitspraken daarover te doen. En daarom hebben precies rechters die die afveging moeten maken. En ja, dat is heel belangrijk. Oké. En ik wil ook iedereen die denkt dat hij nu een camera bij mij kan komen ophangen.

Waarschuwen voor mijn herdershond. Ik ben altijd heel benieuwd hoe de politie ermee omgaat. Hoe zij dat doen als ze ergens naar binnen gaan met die honden. Ik stel je bent verdachte van een moord en dan mogen er gewoon heel ver gaan aan bevoegdheden ingezet worden om te kijken heeft diegene dat inderdaad gedaan. Je bent op zoek naar de waarschijnvinding wat is nou precies gebeurd en dan mag je heel ver gaan aan bevoegdheden inzetten. Dus ja, inderdaad dan mag er eventueel een camera boven geplaatst worden om je wachthoorden te vinden om later dan gegevensdragerst ontsleutelen.

Ik vind dat dat is een soort creativiteit die in de opsporing zit die ook wel noodzakelijk is om misdrijven te blijven oplossen met de nodige waarwoordigde wat Sophia ook benadrukt. Dus inderdaad een rechter die er bij het pas komt en niet zomaar voor elft misdrijven, maar alleen voor hele zware misdrijven. Dat kan ik me voorstellen. En persoonlijk zie ik dat liever dan dat we nu hebben gezien die mintesaak die ook in de podcast een keer voorbij kwam. Erbij wordt nu wordt gezegd van ja onder dreiging van een gevangenisstraf mag je zegt het EHRM

dat je een code moet afgeven om het of je wachthoorden moet afgeven om het te ontsleuten. Ik begrijp dat de redenering is van ja de data staat op die gegevensdrager. Dus het gaat dan niet om het produceren van het wachthoort in je hoofd. Dus het is onafhankelijk van de geest en daarom zou je dat dan toch mogen opvragen. Ik sta niet achter zo'n die uitspraak en de redenering vind ik ook niet goed. Maar dat is wel wat er nu is besloten in die zaak.

Nog even wat context. Dat is misschien wat snel voor iedereen. Voor mij een Franse zaak waar je naar refereert waarbij iemand met harsh opzoon in de auto's aangehouden. Ze zoeken zijn auto en vinden ze telefoons in, maar thuis ook nog. En de verdachte wil niet zijn pincode afgeven. En uiteindelijk is er blijkbaar wel in de Franse wetgeving strafbaar dat je dat niet afgeeft. Als je niet meewerkt. Aangevocht tot op Europees niveau en uiteindelijk heeft het Hofge zeg dat mag gewoon.

Ja en dan niet gewone rechten moeten ertoe beslissen. En in het kader van een opsporingsonderzoek, maar inderdaad. Of hebben wij in Nederland ook de strafbaarheidsstelling van het niet afgeven vandaag worden? Nou, in België is het misschien vergelijkbaar. In Nederland is het zo dat je bijvoorbeeld wel je duim verplicht met lichte dwang op een telefoon moet kunnen leggen om te ontsleuten. Net als je kan voor je gezicht worden gehaald, je ogen voor gezichtsherkenning zeg maar. Dat kan je ook gedwongen daar toe afsluiten.

Want dan zeggen ze van ja, dat is gewoon dan noem je dan. Ja, dat zit is geen geestens in spanning om te doen, maar tot nu is de regel eigenlijk in Nederland. Mag je niet gedwongen worden om je code of je wachtwoord af te geven om een telefoon te ontsleuten. En het ERM heeft nu gezegd dat het wel. Daartoe wel mogelijk onder voorwaarde gedwongen kan worden. En dat betekent dat Nederland en dat hebben ze geprobeerd bij de wetcomputer Kimtijk 3, die in 2019 van kracht gaat.

Misschien gaan ze het wel in de nieuwe wetseject weer proberen. Dat de politie zegt, nou, we zouden het toch wel heel fijn vinden om mensen te kunnen dwingen om een wachtwoord of code af te geven. En die uitspraak maakt nu wel de ruimte om dat te kunnen doen, maar dan moet Nederland dat wel gaan regelen in de wet. En wat voor sanctiecar er tegenover zetten dan? Wat voor straf als je het niet doet? Is dat dan gelijk aan waar je van verdacht wordt of altijd minder? Volgens mij in die Franse zaak was het een jaar minder dan waarvan je van verdacht wordt. Dus het was een 3 jaar gevangenis. Het is wel vrij stevig.

Ik vind ook dat is de vraag van is dat wel proportioneel? Het kan ook zijn dat er hier weer nieuwe zaken uit voortkomen en dat de Europese hulp van de rechten van de mensen dat iets gaat aanpassen. Die voorwaarden en misschien iets anders over gaat denken. Maar ze hebben wel echt ruimte gecreëerd om nu zo'n ontsleutelbevel mogelijk te maken. Maar wat is voor jou dan, want dat is volgens mij ook de reden eri van dat ERM toen, wat is er voor jou anders dan dat je iemand dwingt zijn vingerafdruk op die telefoon te leggen, dan dat je hem dwingt van vertel gewoon je wachtwoord maar?

Want uiteindelijk geeft hij geen verklaring. Het is ook geen bekentenis. Ja, ik begrijp dat je zegt dat het hetzelfde is, maar dan reageer je deels ook vanuit de privacyoverweging van al dat data staat op die gegevensdrager. En op beide manieren komen ze er dan bij. Dus wat is het verschil? Dit is echt een juridische benadering die rechters in de rechtsspraak al heel lang wordt gedaan. Net als je gedwongen kan worden om je vingerafdruk af te geven of bloedafname te doen, wordt dan gezegd en zo kan je ook gedwongen worden met gezichtsarkening.

Ik begrijp heel goed dat dat raar voelt, want de inbreuk is hetzelfde. En het gaat om een enorme inbreuk op je privacy. Ik zou het eerder willen vergelijken met de politie die voor je huis staat, met hun huiszoekingsbevel. Je bent niet verplicht om de politie binnen te laten. Je bent niet verplicht om mee te werken aan je eigen veroordeling. Dus dan moeten ze maar een slotemaker bellen of de deur met brute force proberen open te krijgen. En dat vind ik een betere vergelijking misschien met de smartphone. Maar in België was het ook heel lang een groot punt van discussie,

omdat wij dus ook een medewerkingsplicht in ons wetboek hadden staan. En de vraag was heel lang van, kan je die medewerking ook vragen van verdachten? Of is dat een strijd met hun zwijgrecht? En nu met die uitspraak van het Europees Mensenrechthof lijkt er inderdaad wel ruimte te komen. En we hebben ook al wel zo in zijn zaak gehad van iemand waarvan de politie wist dat er bepaalde crypto in een crypto-wallet waren opgeslagen.

En ze wilde die in beslag nemen, maar zich raakte er niet aan. En ze dwongen dan die persoon, maar die weigerde. En die is dan uiteindelijk wel veroordeeld voor weigering om mee te werken aan het onderzoek. Maar heeft zijn cryptomunten nog wel? Ik heb een ander leuk dilemma. Dat is over... Kijk, als die cryptotelefoons, als er zo'n omgeving... Ik heb er nog twee. Ik hoop dat we nog tijd hebben. En anders gaan we het maar op keer twee zetten, deze podcast. Om alles te spreken. Stel dat je in staat bent in zo'n cryptomgeving in te breken als politie en je kan live meekijken met berichten.

Dit gebeurt ook natuurlijk. En dan opeens van 60.000 telefoons van serieus criminele. Je bent ook serieus crimineel, vind ik, als je 3000 euro per jaar uitgeeft om die telefoon te kunnen gebruiken. Ik vind dat een hele belangrijke indicatie. Maar je zit mee te kijken en je ziet allerlei dingen gebeuren waarvan je denkt... Ja, dat is interessant, daar kunnen we iemand straks van meegaan vervolgen. Maar gaan we dan eerst wachten dat die moord nu gepleegd is en gaan we hem dan voor moord pakken? Of gaan we zorgen dat die moord niet plaatsvindt? En dit is een heel duidelijk voorbeeld dat je toch moet gaan ingrijpen.

En onze rechtsspraak is open. Dus dat komt ook bij een zitting naar voren dat je dankzij die berichten wist dat er een moordgepleeging... ... ging worden met verliquidatie dan vaak. En je moet dus stoppen. Hebben we daar harde regels voor? Van hoe lang je als politie mee mag kijken en hoeveel criminele zaken je kan laten gebeuren eigenlijk? Het is met infiltratie denk ik een beetje hetzelfde dilemma. Nou, zeker dat bij Encour Chat was dat precies het geval. Die 60.000 telefoons die je van de Encour Chat infrastructuur gebruikt maakt. Waarbij de politie, de Franse, Belgische en Nederlandse politie, live konden meekijken.

En de regel is in die zin, je hebt toestemming om voor een bepaalde tijd af te tappen en mee te kijken. Nou, dat is een periode waar dat in mag. Dus die tijdsperiode staat hetzelfde. Maar ik denk dat het heel goed en verstandig is dat de politie daar wel heeft nagedacht. Ze hebben gezegd bij zogenoemde track to live situaties... ...waarbij mensen inderdaad wordt gesproken over een moord, of waarbij mensen gemarteld worden of ontvoerd zijn. Daar willen we tussentijds al ingrijpen. Dus dan weet je nog niet, hebben we nu voldoende bewijs om diegene vervolgd te krijgen?

Nee, dan wordt gezegd het is nu belangrijker om in te grijpen, die slachtoffer te helpen. En dan zien we daarna wel voor de vervolging eigenlijk. En ik en daar staan geen regels voor in de Debhoek van Strafvordering. Maar daar hebben ze duidelijk wel over nagedacht in welke gevallen willen we gaan ingrijpen en niet. Het kost ook heel veel capaciteit en er zijn heel veel mensen mee bezig geweest... ...omdat dan die berichten na te gaan, mee te lezen en in te grijpen op die momenten. Ja, het is wel een zorgvuldig proces uiteindelijk geweest, denk je dan?

Ja, dat raakt ook wel iets van... Als je kijkt naar, willen we nu dat de politie zo werkt? Dat is wel een belangrijke vraag. Ook bij cybercriminiteit, waarbij heel veel data wordt verzameld, heel veel data van servers. Wat we zien bij cybercriminiteit, gaat om hacken, ransomware, dedels aanvallen... ...dat die operaties heel vaak leiden tot de takedown van zo'n infrastructuur... ...met een moronkend persbericht en heel vaak blijft het daarbij.

Misschien één of twee arrestaties en dat is het wel. En wat wij duidelijk maken in ons artikel, wat we zien bij de cryptotelefoons... ...is dat daarna ontzettend veel mensen worden vervolgd. Het gaat om duizenden zaken en daar staat wel een heel groot contrast met elkaar. En de vraag is dan van, vinden we dat oké? Is het oké om vergaande bevoegdheden in strafvorderingen in te zetten... ...om alleen de criminiteit te stoppen eigenlijk en markten verstoren, zoals dat ook wordt genoemd... ...of moet je ook daarbij vervolgen?

En wij hebben daar niet direct een antwoord op, want het is ook wel heel ingewikkeld... ...wat is nu effectiever in de criminiteitsbestrijding of niet. Maar het is wel iets waarover je moet praten. En ik vind dat in Nederland in ieder geval moet wel de wetgever op een gegeven moment ook zeggen... ...wel als Maas en Peijwe vinden het goed dat cybercriminiteit op die manier wordt aangepakt... ...en daar mag je ook die bevoegdheden in strafvorderingen voor gebruiken. Persoonlijk denk ik ook dat je wel... ...ja, je wilt zo effectief mogelijk te werk gaan en kan ik me goed voorstellen... ...als we zeggen ja, zo moeten we dat gaan doen.

Maar dan ligt de grote uitdaging voor de politie op dit moment... ...als het gaat bij die cybercriminiteit echt om de gegevensverwerking en privacy. Dus er zijn wel mediaberichten om andere follow the money, maar het blijkt ook uit kamervragen... ...heeft de politie gewoon heel weinig gedaan aan naleving van bescherming van persoonsgegevens. En daar moet gewoon heel veel gebeuren. Weet de politie wat ze in huis hebben? Wordt dat goed beveiligd? Wie houdt daar toezicht op? Komen daar dan onafhankelijke rapporten uit? Nou, allemaal, heel veel van die vragen standoord nee.

Dus er moet heel veel gebeuren. En daar zal in Nederland de discussie, denk ik, de komende paar jaar heel veel over gaan. Over die gegevensverwerking. Kijk, als je het netjes wil gaan organiseren, dit soort dingen, dan moet je spelregels maken. En een van die spelregels is natuurlijk ook hoe transparant wil je zijn als politie... ...in hoe je uiteindelijk aan die data gekomen bent. En met de Encrochat vorige week heb ik in de podcast gehad over Duncan Campbell... ...die een artikel had geschreven, omdat hij zelf ook forensisch onderzoeker is in die Encrochat zaak. En hij had een bedrijf ingehuurd weer om uiteindelijk vast te stellen dat de in beslag genomen...

...virtual VPS, virtuele servers van die Encrochat zaak, die overhandigd waren... ...uit eindelijk na het dwang van een Engelse rechter volgens mij, die aan de verdedigende kant... ...waren binnengekomen, dat bleek dat die kopieën niet helemaal intact waren. Ze waren geen perfecte forensische kopieën van zoals ze ooit door de politie gekopieerd zijn. Mijn vermoeden is dat daar ook dingen uit weggehaald zijn die bijvoorbeeld de tools laten zien... ...die de politie heeft gebruikt om uiteindelijk met die telefoon mee te kunnen kijken. En hoe ver de vraag is eigenlijk hoe transparant moet de politie nou eigenlijk zijn in hun opsporing?

Of mogen ze ook wel dingen geheim houden? Want ik kijk uit in de inlichtingwereld, dat is in M.O. ontzettend belangrijk. Als de tegenstander weet hoe je iets doet, dan ga jij als crimineel of als spion... ...volgende keer heel anders te werken. Ja, in het kader van bijzondere opsporingsmethodes, we hadden het daar straks al over de inkeikoperatie... ...of infiltratie en zo, dan bestaan daar regels over en mag de politie bepaalde informatie uit het dossier halen... ...maar wordt daar wel controle op uitgevoerd door een andere rechter. En het probleem is een beetje, bij die data gedreven onderzoeken zoals we die nu al heel de tijd aan het bespreken zijn...

...daarom breekt zo'n wettelijk kader over wie kan er dan controle op uitoefenen... ...en als er dan heel veel zaken zijn waarin er geen concrete verdachten worden vervolgd... ...maar waar het puur gaat om het neerhalen van bepaalde infrastructuur- en marktplaatsen... ...ja, dan is gewoon de vraag van welke controle is er op de uitoefening van die bevoegdheden... ...en daar denk ik dat een groot knelpunt zit nu en dat moet beter gereguleerd worden volgens mij. En is dat vooral het internationale aspect en het vertrouwensbeginsel? Dat als de Fransen dat gedaan hebben onder hun rechtelijk regime...

...dan accepteren wij automatisch het materiaal wat de Fransen ons aanleveren zonder daar nog vragen bij te stellen? Dat is een deel van het probleem, maar daar dan is er wel controle in Frankrijk. Of daar gaan we van uit omdat we binnen de Europese Unie inderdaad het vertrouwensbeginsel voorop stellen. Het gaat mij vooral om de zaken waarin er geen rechtzaak, waarin het niet tot een rechtzaak komt... ...en welke controle er dan mogelijk is. Dat blijkt ook al uit die ERM-jurisprudentie, maar dat zijn vaak in een ander tijdperk komt die jurisprudentie...

...en tot een bepaalde hoogte mag modus operanten die worden beschermd. Maar ja, het is wel onduidelijk van ja, waar gaat het dan over? Gaat het over de specifieke software die je hebt ingezet? Gaat het om de exploit, om binnen te komen? Wat mag je nou precies nog heen houden en wat niet? En daar hebben we gewoon geen antwoord nog op. Dus dat moet er denk ik wel komen. Wordt daar aan gewerkt of is dat nog allemaal onontgonnen terrein? Meer te zeggen, op dit moment is het toch vaak inderdaad dat interstatelijk vertrouwensbeginsel vaalt.

Alsof we van ja, wij moeten gewoon nog vertrouwen dat dit komt uit Frankrijk... ...dat dat volgens met respect voor rechte privacy in het rechthuipereerde proces is gegaan... ...en dus mag het worden gebruikt als bewijs. En daarna moet wel uitgelegd worden van waarom je denkt dat die telefoon... ...dat verdachte van die telefoon gebruik maakte. Kijk je ook, het is vaak ook andere bewijsmiddelen zoals camerabeelden en verklaring die is gegeven. Andere documenten die zijn aangetroffen en uiteindelijk wordt iemand daarop voor veroordeeld.

Maar ja, bijvoorbeeld Bart Schermen en Nick Wind en JB ook wel gezegd... ...van ja, we vinden wel dat de politie wel goed moet kunnen uitleggen hoe zij tot die data zijn gekomen. En daar moet meer transparantie over komen. Maar ja, daar wordt anders over gedacht op het moment in Nederland door de Algeraad. En ik denk dat dat debat nog niet klaar is. Dus daar zal verder over gediscussieerd worden. En dat heeft ook te maken met die dataverwerking en het recht op bescherming van persoonsgegevens.

Moet je uitleggen bijvoorbeeld welke dataverwerkingen hebben plaatsgevonden... ...hoe je dan tot het bewijs komt, wat dan uiteindelijk in een rapport wordt gezet bijvoorbeeld. Wat als een AI wordt gebruikt? Moet je dan uitleggen wat voor AI is gebruikt? Waarom... Nou ja, of alleen... ...bestaat bijna niet meer uitlegbare AI, hoe vind ik het wel. Dat zijn wel... Nu is het vaak nog, ja, je doet het met keywords. Maar het is soms simpeler. Je hebt niet eens AI nodig, denk ik, om foutjes te maken.

Als je zoveel mensen uit een omgeving die je eigenlijk niet goed kent, maar die je reverse-engineert hebt en gehackt hebt, om data uit te halen, dan kan je ook zomaar wat chatsessies per ongeluk aan een verkeerde persoon koppelen. Dus ik kan me voorstellen dat de andere kant heel graag wil nakijken... ...van hoe heb je dan nu conclusies kunnen trekken. En dan moet je eigenlijk wel met de billen bloot en ook een beetje laten zien. Misschien niet dan welke zero-day je hebt ingezet om in te breken, maar wel om die data eruit te halen. Wat me dus opvalt nu is dat die Fransen er heel spastisch over doen.

We houden het allemaal geheim, want er waren supergeheime methoden die werden ingezet. En dan blijkt achteraf dat de exploities die ze gebruikt hebben gewoon op gits-up stonden... ...en dat het een oude bukje was wat in Android zat. Dan snijst hij zichzelf ook behoorlijk in de vingers, denk ik, uiteindelijk. Dat helpt niet in het vertrouwen krijgen. Ik denk ook dat ze te veel geheim wilden houden aan het begin. En nu, lange tijd later, is er veel meer duidelijk geworden hoe dat is gegaan. En dan vraag ik me ook af of je waarom dat niet gewoon verteld wordt op hoofdlijnen. Misschien bepaalde details die weg zijn gelaten, maar je zou daar best transparant over kunnen zijn.

Maar heel even, Ronald, want ik heb niet het idee dat in de jurisprudentie bewust allemaal dingen geheim worden gehouden... ...dat mensen onterrecht veroordeeld worden. Wat ik zie in... Ik heb echt honderden zaken bekeken, in aanleiding van die egyptofoon-uitspraken. Daar zie je dat heel duidelijk wordt gekeken welke berichten zijn verstuurd op welk tijdstip. Dat heeft in betrekking tot het schapbare feit. Is het de verdachte die dat heeft verstuurd? Ja, waarom? Er wordt uitgelegd met device IDs en nummers, allemaal heel transparant in de uitspraak... ...hoe ze die device hebben gekokkeld aan die verdachte en die berichten worden verkoppeld aan die verdachte.

Er worden, wat ik zei, ook naar andere bewijsbronnen gekeken. Ja, en dan wordt er uiteindelijk iemand veroordeeld voor het schapbare feit dat diegene heeft begaan of niet begaan. En dan wordt hij vrijgesproken. Maar daar gaan we best wel zuurvuldig mee om. Ik weet niet of dat in alle landen zo gebeurt. Dat kan best zijn dat dat minder transparant of minder goed verantwoord gebeurt in andere landen. Dus die probabiliteit kan er zeker bestaan, maar ik herken het niet echt dat dat nou in Nederland helemaal verkeerd gaat. Stel nou dat toch blijkt dat in Frankrijk dingen gebeurd zijn die eigenlijk helemaal niet door een rechter goedgekeurd zijn.

Maar ondertussen ligt al die data wel hier en zijn al die mensen aangehouden. In Amerikaanse tv zie je altijd gelijk van die zaak is weg, de OM is niet meer onafhankelijk... ...en de verdachte mag naar huis. Zo werkt dat bij ons niet, hè? Nee, ik vind een mooi voorbeeld is nu met Aambom. Dat is ook zo'n cryptotelefoon. Daar hebben de Amerikaanse politie en Australische politie zelf die cryptotelefoon op de markt gebracht. En een hele infiltratieoperatie opgezet en daarvoor geadverteerd. En tegen criminelen gezegd, deze verdachte gezegd, deze telefoon moet je nu echt kopen, want die is superveilig.

Daar hebben ze gebruik van gemaakt. Vervolgens hebben ze die berichten allemaal afgetapt. En het gekke is, dan heeft Amerika gezegd van, dat kunnen we toch niet gebruiken in bewijszaken. Je mag het niet van Amerikaanse burgers gebruiken, maar voor alle andere burgers mag het wel worden gebruikt in strafzaken. En dan blijkbaar heeft Esland geholpen om die berichten allemaal te onderscheppen. En die zijn weer doorgestuurd weer terug naar de FBI in de Verenigde Staten. En vervolgens heeft de FBI gekeken van, goh, deze Nederlanders hebben allemaal van die telefoons gebruik gemaakt.

En er wordt een dataset zo, dat heet een spontane gegevensverstrekking gedaan naar Nederland. En die mag dat vervolgens gebruiken in strafzaken. Ja, dat is wat er nu gebeurt. En uiteindelijk, de rechtversen zeggen wel van, nou ja, oké, wij gaan er vanuit dat ook weer toch een vertrouwensbeginsel. En dit wordt nu gebruikt in strafzaken in Nederland als bewijs. Het is weer een andere vraag, mag dat nou ook? Als Nederland nou die infiltratieoperatie heeft gedaan, mocht dat dan? Is dat uitlokking?

Nou, dat is een studie op zichzelf, maar dat is wel de praktijk nu. Uitlokking, dan zet je toch niet iemand aan tot een daad dat hij niet had willen doen? Ja, mogelijk is het nog steeds geen uitlokking, maar je gaat wel op een spanningsveld zitten, op het moment dat je ook daarvoor gaat adverteren bijvoorbeeld. En met de onderscheppen ook van die gesprekken en telefoons, ja, hoe zit dat dan verhouding met recht op privacy? Maar goed, dit is precies die balans waar ik het over had, van dat aan de ene kant dat mensen nu allemaal gewoon ontzettend goed hun eigen crypto kunnen regelen met signal en WhatsApp.

En dat je dus als politie maar andere middelen gaat zoeken en dus dat je infiltratietrajecten wat makkelijker gaat inzetten om er toch bij te komen. Ik denk wel dat het veld nu wat meer, die cryptotelefoons zoals bij eenkort zei de Sky Agency, die worden echt door tienduizenden mensen bij één zo'n grote aanbieder worden gebruikt. Ik denk dat dat niet het veld op dit moment is. Ik denk dat dat meer versplinterd is en misschien wel meer wordt gebruikt gemaakt van gewoon signal en andere normale apps om tot versleuteld met elkaar te communiceren. Maar de politie zal wel door blijven gaan met op zoek te gaan naar bewijs van schafbare feiten en gewoon achterverdachte aan blijven gaan.

Ik ben niet of jullie mij een verbazing delen, maar bij die bulletproof of bij van die hosting providers waar een bezoeking wordt gedaan. Vorig jaar of dit jaar nog de gemeente of de politie in Amsterdam die zegt ja we hebben duizenden virtuele servers in beslag genomen en terribijs aan data veilig gesteld. Ja ik denk dan even van oké wow zo'n enorme hoeveelheid data, wat ga je er allemaal mee doen? Hoe ga je dat beperken? Zie we dit straks terug in strafzaken, met name dan met cybercriminaliteit.

Dat is wel wat er nu ook gebeurt. Het is wel fascinerend. En Jan Jaap zie je nog activiteiten in Nederland die ervoor gaan zorgen dat onze hosting waar we zo trots op zijn er allemaal wat chiquer uit gaat zien voor de buitenwereld? Ja heel belangrijk is dat Nederland regelgeving aan maken is. Ik denk dat het ministerie van Justitie en Veiligheid eruit druk mee bezig is om de hosting sector meer verantwoordelijkheden te geven als het gaat over omgaan met cybercriminaliteit. Dus ze moeten meer know your customer beleids verplichtingen hebben bijvoorbeeld bij de reseller probleem.

Dat de service worden doorverkocht, maar dat je toch bij moet houden. Wie heeft nu toegang tot welk deel van een server en dat je dat moet kunnen nagaan. Ook over anti-witwassen met een regelgeving. Mag je nog cryptocurrency accepteren of niet of onder welke voorwaarden dan. En dan moet je dat zelf gaan monitoren voor anti-witwassen. En je ziet dus eigenlijk dat Nederland zegt we gaan niet alleen met strafrecht cybertje met tijd proberen tegen te halen, maar ook met bestuursrecht. En dat zit eigenlijk dan naast elkaar.

En dat is ook weer in de gaten te halen. Van wanneer komt daar dan wetereelgegeving over. Maar het is wel een belangrijke ontwikkeling. Gaat dat geen commerciële impact hebben voor onze hosting industrie? Of is dat maar een heel klein gedeelte wat echt crimineel wil zijn? Soms heb je wel eens de indruk dat de halve datacenter wereld van ons alleen maar Russische ellende draait. Nou ja, kijk, er blijkt ook uit onderzoek dat er veel ellende draait in de hosting sector in Nederland. Die reseller problematiek is toch ook wel wel helder.

Dus je moet kijken wat je daar tegenaan kan doen. Maar ik verwacht dat er inderdaad ook al lobby komt vanuit de hosting sector. Die zeggen we willen niet al die extra verplichtingen. Dit is slecht voor onze economie, et cetera. Ja, dat ligt ook voor de hand dat dat een tegenreactie is. Ik huur ook wel eens een VPS online en dan zoek je toch de plek waar je het makkelijkst even snel kan regelen. En ik heb ook geen zin om passport ID's op te gaan sturen naar een provider om voor 5 euro in de maand ergens een VPS te hebben. Dan ga ik wel weer naar Frankrijk bij OVH. Oh nee, daar kan ik niet meer. Daar zit de politie de hele dag nu. Er zitten een paar mooie in Moskou.

Haha. Dank aan Sophie Royer, professor mensenrechten en Jan-Jaap Oerlemans, universitairdocent strafrecht en universitair leiden. We gaan jullie nog een keertje vaker in de uitzending krijgen, maar voor de afwisseling wordt het volgende week weer een hele dikke technische aflevering. Haken jullie dit? Nou ja, Jan-Jaap die volgt het allemaal wel, weet ik. En voor vragen, kunnen jullie mailen naar vragennetzuibehelden.nl? Dan mag je ook suggesties doen voor onderwerpen en over gasten die je wel wil hebben, gasten die je niet meer wil hebben. En elke andere feedback is welkom.

Elke week kan je naar een nieuwe aflevering van Zuidbehelden luisteren. Onze gesprekken met Zuidbehelden kun je terug luisteren via Spotify of je eigen favoriete podcast app. Vergeet ook niet te subscriben, dan krijg je zelf een notificatie als er weer een nieuwe aflevering klaar staat. Veel dank voor het luisteren en graag tot de volgende keer. Maar je dankt je wel tot de volgende keer bedoeld. Dank je wel. Hey!