Phishing și fraudă pe internet în Olanda: poziția dumneavoastră juridică

Protejați-vă drepturile împotriva fraudei pe internet

Phishing-ul și frauda pe internet sunt infracțiuni penale conform legislației olandeze. Un escroc care vă păcălește să vă furnizați datele de conectare sau să transferați bani comite oplichting (fraudă) în temeiul articolului 326 din Codul penal olandez și adesea și computervredebreuk (acces neautorizat la un sistem informatic) în temeiul articolului 138ab. Dacă banii au părăsit contul dumneavoastră fără consimțământul dumneavoastră real, banca dumneavoastră trebuie, în principiu, să îi ramburseze în temeiul articolului 7:528 din Codul civil olandez, cu excepția cazului în care poate demonstra că ați acționat fraudulos sau cu neglijență gravă. Rapiditatea contează: raportați incidentul băncii dumneavoastră și depuneți un plângere la poliție imediat ce îl observați.

Ce se consideră phishing conform legislației olandeze

Phishing-ul este o formă de înșelăciune în care un infractor se prezintă drept o organizație în care aveți încredere – o bancă, un furnizor de servicii de plată, o companie de livrare, Belastingdienst – pentru a obține credențiale de conectare, detalii despre cardul de plată, un cod de verificare sau o semnătură într-o aplicație bancară. Mediul utilizat variază: un e-mail, un mesaj SMS (smishing), un apel telefonic de la cineva care pretinde că este de la biroul de combatere a fraudelor bancare (vishing), un mesaj pe WhatsApp sau LinkedIn sau un site web clonat în spatele unui rezultat de căutare sponsorizat.

Legea penală olandeză nu folosește cuvântul „phishing”. Ceea ce pedepsește este comportamentul din spatele acestuia. A te da drept o bancă pentru a determina pe cineva să predea bani sau date este considerat „oplichting” în temeiul articolului 326 din Wetboek van Strafrecht. Conectarea la un cont cu acreditările obținute în acest mod este considerat „computervredebreuk” în temeiul articolului 138ab. Utilizarea datelor de identificare ale unei alte persoane pentru a provoca daune sau a obține un avantaj se pedepsește în temeiul articolului 231b, falsificarea documentelor sau a unei înregistrări digitale se încadrează în articolul 225, iar utilizarea abuzivă a cardurilor de plată sau a datelor din spatele acestora se încadrează în articolul 232. În cazul în care un atac se termină cu fișiere criptate și o cerere de răscumpărare, intră în joc articolul 350a (alterarea sau distrugerea datelor) și articolul 317 (extorcare).

Ce se consideră fraudă pe internet

Frauda pe internet este categoria mai largă: orice înșelăciune efectuată printr-un canal online. Aceasta acoperă magazinele online care acceptă plăți și nu livrează niciodată, anunțurile false de închiriere, escrocheriile cu investiții construite în jurul criptomonedelor, frauda cu facturi în care datele bancare ale unui furnizor sunt modificate în mod silențios și frauda cu directorul general în care un angajat financiar primește o instrucțiune de plată urgentă care pare să provină de la un director. Din punct de vedere legal, toate acestea se încadrează în aceeași prevedere, articolul 326 din Codul Penal, deoarece esența este aceeași: un act înșelător care determină pe cineva să renunțe la bani, bunuri sau date.

Diferența practică dintre phishing și categoria mai largă constă în locul în care apare pierderea. Într-un caz de phishing, banii părăsesc de obicei un cont de plăți, ceea ce pune în aplicare regulile privind serviciile de plată din Cartea 7 a Codului Civil. Într-o escrocherie cu magazin online sau investiții, victima transferă banii singură, ceea ce face ca recuperarea să fie o chestiune civilă împotriva escrocului și, uneori, împotriva platformei sau băncii care a primit fondurile.

Cum să recunoști un mesaj de phishing

Mesajele moderne de phishing sunt bine scrise și adesea personalizate, așa că vechile sfaturi despre greșelile de ortografie nu mai sunt suficiente. Trei semnale rămân fiabile. Mesajul creează presiune asupra timpului, informându-vă că un cont a fost blocat sau că o plată va fi anulată dacă nu acționați acum. Vă îndepărtează de canalele pe care le utilizați în mod normal, cerându-vă să faceți clic pe un link sau să apelați un număr în loc să vă deschideți propria aplicație bancară. Și vă solicită ceva ce o bancă nu cere niciodată: un cod de verificare, o semnătură în aplicația dvs. bancară pentru o tranzacție pe care nu ați inițiat-o sau permisiunea pentru un software de acces de la distanță pe dispozitivul dvs.

Pentru organizații, aceeași logică se aplică și instrucțiunilor de plată. Un furnizor care își modifică datele bancare prin e-mail, un director care solicită un transfer urgent în afara lanțului de aprobare obișnuit sau o factură care sosește puțin mai devreme decât se aștepta, toate acestea justifică un apel telefonic la un număr pe care îl aveați deja înregistrat, nu la unul furnizat în mesaj.

Recuperarea banilor de la bancă

O tranzacție de plată pentru care consumatorul nu și-a dat consimțământul este o tranzacție neautorizată în sensul articolului 7:522 alineatul 2 din Codul Civil olandez. Articolul 7:528 alineatul 1 obligă apoi furnizorul de servicii de plată să ramburseze imediat suma și să readucă contul la starea în care s-ar fi aflat. Cu alte cuvinte, punctul de plecare este acela că banca suportă pierderea.

Excepția se află în articolul 7:529 alineatul 1: banca nu este obligată să ramburseze banii dacă titularul contului a acționat fraudulos sau dacă, intenționat sau cu neglijență gravă, nu și-a îndeplinit obligațiile prevăzute la articolul 7:524, care impun ca instrumentul de plată să fie utilizat în conformitate cu condițiile și măsurile de securitate aplicabile. Neglijența gravă este un criteriu extrem de strict și se judecă în funcție de toate circumstanțele, nu doar de faptul pierderii. Articolul 7:529 alineatul 3 adaugă o protecție suplimentară: în cazul în care banca nu a aplicat autentificarea puternică a clientului, plătitorul nu suferă nicio pierdere.

Dacă banca refuză, consumatorul poate sesiza Klachteninstituut Financiele Dienstverlening (Kifid) după finalizarea procedurii interne de reclamații a băncii sau poate introduce plângerea în fața instanței civile. Titularii de conturi comerciale nu beneficiază de majoritatea protecției consumatorilor și depind în mare măsură de contractul cu banca și de normele generale de răspundere, ceea ce face ca controalele interne ale plăților unei companii să fie cu atât mai importante.

Solicitarea de daune de la fraudator sau de la o organizație neglijentă

În cazul în care făptuitorul este identificat, pierderea poate fi recuperată ca faptă ilegală în temeiul articolului 6:162 din Codul Civil. În practică, acest lucru se întâmplă cel mai adesea în cadrul procesului penal: o victimă se poate alătura procedurii penale în calitate de parte vătămată (benadeelde partij) în temeiul articolului 51f din Codul de procedură penală și poate solicita instanței penale acordarea de despăgubiri, ceea ce este mai ieftin și mai rapid decât o acțiune civilă separată. Instanța va soluționa doar o cerere care nu plasează o sarcină disproporționată asupra procedurii penale, astfel încât pierderea trebuie să fie documentată și ușor de calculat.

O a doua cale este o plângere împotriva unei organizații a cărei securitate precară a făcut posibilă frauda – angajatorul a cărui cutie poștală a fost compromisă, platforma care a permis unui vânzător să opereze fără nicio verificare, procesatorul care a divulgat o bază de date cu clienți. Această plângere se regăsește și în articolul 6:162, iar standardul aplicat este ceea ce ar fi trebuit să facă o organizație atentă, având în vedere stadiul actual al tehnologiei și sensibilitatea datelor. Drepturile victimelor atacurilor cibernetice stabilesc modul în care obligațiile de notificare, despăgubirile și asigurarea interacționează în aceste cazuri. Dovada este de obicei partea dificilă; articolul nostru despre cum să dovedești înșelăciunea digitală tratează dovezile care au greutate.

Ce impune GDPR organizațiilor afectate de phishing

Un atac de phishing reușit asupra unei companii produce aproape întotdeauna o încălcare a datelor cu caracter personal. Articolul 32 din GDPR impune operatorilor și persoanelor împuternicite de operatori să ia măsuri de securitate tehnice și organizatorice adecvate, iar articolul 33 prevede ca o încălcare să fie raportată Autorității de supraveghere a datelor (Autoriteit Persoonsgegevens) fără întârzieri nejustificate și, acolo unde este posibil, în termen de șaptezeci și două de ore de la data la care a luat cunoștință de aceasta, cu excepția cazului în care este puțin probabil să rezulte un risc pentru persoanele în cauză. În cazul în care riscul pentru aceste persoane este ridicat, articolul 34 adaugă obligația de a le informa direct.

Autoritatea de supraveghere analizează mai puțin faptul că un atac a reușit și mai mult ceea ce l-a precedat: dacă a fost implementată autentificarea multi-factor, dacă drepturile de acces au fost limitate la ceea ce aveau nevoie personalul, dacă înregistrarea a permis reconstituirea incidentului și dacă personalul a fost instruit. O organizație care poate demonstra o postură de securitate atentă și un răspuns documentat se află într-o poziție mult mai bună decât una care începe să noteze lucrurile abia după eveniment. Cine este responsabil după o încălcare a datelor lucrează prin modul în care este alocată această răspundere.

Obligații de raportare în temeiul Cyberbeveiligingswet

Începând cu 15 august 2026, Cyberbeveiligingswet, care implementează Directiva NIS2 în Olanda, se aplică alături de GDPR. Organizațiile care intră sub incidența sa trebuie să se înregistreze la Centrul Național de Securitate Cibernetică, să ia măsuri de diligență care să acopere gestionarea riscurilor, securitatea lanțului de aprovizionare și gestionarea incidentelor și să raporteze incidentele semnificative de două ori: o avertizare timpurie în termen de douăzeci și patru de ore și o notificare mai completă în termen de șaptezeci și două de ore. Conducerea poate fi trasă la răspundere personală pentru respectarea obligației de diligență.

Cele două regimuri se suprapun, dar nu sunt identice. Un incident de phishing care compromite o cutie poștală poate declanșa o notificare GDPR către Autoritatea de supraveghere a persoanelor (Autoriteit Persoonsgegevens) și un raport separat de incident în cadrul Cyberbeveiligingswet, cu termene limită diferite și către autorități diferite. Stabilirea în avans a regimului care se aplică organizației dumneavoastră și cine efectuează apelul la ora trei dimineața face parte din pregătire. Ghidul nostru privind obligațiile de raportare a incidentelor de securitate cibernetică stabilește termenele limită alăturate.

Cazuri transfrontaliere și modul în care se obțin probele

Operațiunile de phishing sunt rareori limitate la o singură țară. Infrastructura de transmitere se află într-o jurisdicție, victima în alta, banii în a treia, iar găzduirea site-ului clonat în a patra. Jurisdicția penală olandeză se extinde la infracțiunile comise pe teritoriul olandez, iar o infracțiune îndreptată împotriva unei victime din Țările de Jos este, în general, tratată ca fiind comisă aici, așadar o denunțare la poliția olandeză este punctul de plecare potrivit chiar și atunci când făptuitorul se află în străinătate.

Obținerea de probe dintr-un alt stat se face prin canale stabilite. În cadrul Uniunii Europene, Ordinul European de Investigație permite unui procuror sau unui judecător de instrucție olandez să solicite date, informații despre conturi sau înghețarea fondurilor dintr-un alt stat membru. Dincolo de UE, Convenția Consiliului Europei privind criminalitatea cibernetică, încheiată la Budapesta în 2001, prevede conservarea rapidă a datelor informatice stocate și asistența reciprocă între statele care au semnat-o. Europol și Interpol coordonează operațiunile, dar nu efectuează ele însele urmăriri penale; cazul rămâne la o autoritate națională de urmărire penală.

Pentru victimă, acest lucru are o consecință practică. Recuperarea fondurilor depinde de obicei de cât de repede poate fi alertată banca destinatară, deoarece banii transferați printr-un cont „mule” sunt dispersați în câteva ore. Raportarea imediată către propria bancă, astfel încât aceasta să poată încerca o retragere, are mai multe șanse să producă un rezultat decât orice acțiune legală ulterioară.

Prevenirea phishing-ului și a fraudelor pe internet în organizația dumneavoastră

Prevenirea constă în mare parte în eliminarea punctelor unice de defecțiune, mai degrabă decât în ​​achiziționarea de software. Autentificarea multi-factor pe fiecare cont care poate accesa datele companiei, parolele unice păstrate într-un manager de parole și actualizarea rapidă a dispozitivelor și software-ului elimină majoritatea atacurilor oportuniste. Frauda în domeniul plăților are nevoie de un control separat: o regulă fixă ​​conform căreia modificările aduse detaliilor bancare ale furnizorului sunt verificate telefonic pe un număr cunoscut anterior și nicio persoană nu poate crea și elibera o plată de una singură.

Instruirea elimină decalajul rămas, cu condiția ca acesta să fie repetat și realist. Personalul care a văzut un mesaj de phishing simulat convingător îl recunoaște pe cel real; personalul care a citit doar o politică, în general, nu o face. În cele din urmă, decideți în avans ce se întâmplă în prima oră după un incident: cine izolează contul, cine păstrează jurnalele, cine contactează banca și cine evaluează dacă a fost declanșată o obligație de notificare. Această listă de decizii valorează mai mult pe loc decât orice analiză ulterioară.

Ce trebuie să faci dacă ai fost vizat

Acționați în această ordine. Contactați banca dvs. prin intermediul numărului oficial de identificare fraudă și solicitați blocarea sau retragerea tranzacției. Schimbați datele de autentificare ale contului compromis și ale oricărui alt cont folosind aceeași parolă. Păstrați totul: mesajul original cu anteturile sale, capturile de ecran, referințele tranzacțiilor și momentele la care ați observat fiecare pas. Depuneți un plângere la poliție, care este necesară pentru majoritatea cererilor de despăgubire de asigurare și reprezintă baza oricărei cereri ulterioare de despăgubire în calitate de parte vătămată. Dacă au fost expuse date cu caracter personal ale altor persoane, evaluați obligațiile de notificare în temeiul GDPR și, acolo unde este cazul, al Cyberbeveiligingswet înainte ca termenele limită să înceapă să se apropie.

Law & More oferă consultanță victimelor phishing-ului și fraudelor online cu privire la recuperarea pierderilor de la bănci, platforme și autori și consiliază companiile cu privire la obligațiile de securitate, notificările privind încălcările securității și răspunderea după un incident. Evaluăm situația dumneavoastră, interacționăm cu banca sau cu autoritatea de supraveghere în numele dumneavoastră și inițiem proceduri acolo unde aceasta este calea cea mai rezonabilă. Contactați avocații noștri pentru a discuta despre situația dumneavoastră. Lecturi suplimentare sunt disponibile în secțiunea noastră... Ghiduri legislative IT olandeze.

Aveți nevoie de asistență juridică?

Contact Law & More pentru îndrumare de specialitate în problemele dumneavoastră juridice. Echipa noastră multilingvă este gata să vă ajute.

Articole pe aceeași temă

Te-a reținut poliția zile întregi și te întrebi acum dacă este așa?

Poliția din Țările de Jos poate folosi forța, dar numai în limite restrânse. Articolul 7

Pentru un cetățean străin aflat în Olanda, un dosar penal are două rezultate, nu unul:

Bullying-ul este un model repetat de comportament în care o persoană sau un grup face rău în mod deliberat

Dacă sunteți suspect în Țările de Jos, două drepturi determină rezultatul procesului dumneavoastră.

Privarea de autoritatea părintească este denumirea curentă pentru ceea ce legea olandeză de la 1 ianuarie

Rămâi la curent cu legislația olandeză

Abonați-vă la newsletter-ul nostru pentru cele mai recente informații juridice, actualizări de reglementare și sfaturi practice.