Zie E.J. Koops en J.J. Oerlemans, Strafrecht & ICT, Sdu: Den Haag 2019, p. 59.
HR, 24-12-2021, nr. 20/02313
ECLI:NL:HR:2021:1944
- Instantie
Hoge Raad
- Datum
24-12-2021
- Zaaknummer
20/02313
- Vakgebied(en)
Strafrecht algemeen (V)
Materieel strafrecht (V)
- Brondocumenten en formele relaties
ECLI:NL:HR:2021:1944, Uitspraak, Hoge Raad, 24‑12‑2021; (Cassatie)
Conclusie: ECLI:NL:PHR:2021:1050
ECLI:NL:PHR:2021:1050, Conclusie, Hoge Raad (Parket), 09‑11‑2021
Arrest Hoge Raad: ECLI:NL:HR:2021:1944
Beroepschrift, Hoge Raad, 22‑03‑2021
- Vindplaatsen
SR-Updates.nl 2022-0002 met annotatie van J.H.J. Verbaan
NJ 2022/124 met annotatie van J.M. Reijntjes
Uitspraak 24‑12‑2021
Inhoudsindicatie
Belemmeren van toegang tot geautomatiseerd werk door via website DDos-aanvallen uit te laten voeren op andere website, art. 138b.1 Sr. Is sprake van “geautomatiseerd werk” a.b.i. art. 138b Sr? Een inrichting kan alleen als “geautomatiseerd werk” in de zin van art. 80sexies (oud) Sr worden aangemerkt als zij geschikt is om 3 functies te vervullen, te weten opslag, verwerking en overdracht van gegevens. Begrip “geautomatiseerd werk” in de zin van art. 80sexies (oud) Sr is echter niet beperkt tot apparaten die zelfstandig aan deze drievoudige eis voldoen. Ook netwerken bestaande uit computers die d.m.v. via internet verspreide software met elkaar zijn verbonden en/of telecommunicatievoorzieningen vallen onder dat begrip, evenals delen van zulke geautomatiseerde werken (vgl. HR:2013:BY9718 en HR:2011:BN9287). Dat zo’n apparaat, netwerk of deel daarvan slechts m.b.v. een of meer computerprogramma’s die functies van opslag, verwerking en overdracht van gegevens kan vervullen, brengt mee dat belemmering van werking van computerprogramma waarmee een of meer van die functies worden vervuld ook kan worden aangemerkt als belemmering van werking van dit geautomatiseerd werk. Hof heeft vastgesteld dat verdachte via website 16 DDoS-aanvallen heeft laten uitvoeren op andere website en dat toegang tot die andere website door deze aanvallen daadwerkelijk (tijdelijk) belemmerd is geweest. Op grond hiervan heeft hof bewezenverklaard dat verdachte toegang tot en/of gebruik van geautomatiseerd werk heeft belemmerd. In het licht van wetsgeschiedenis bij art. 80sexies Sr en wetsgeschiedenis bij art. 138b Sr en gelet op wat hiervoor is vooropgesteld, geeft dit oordeel niet blijk van onjuiste rechtsopvatting. Het is ook niet onbegrijpelijk, in aanmerking genomen dat instandhouding van actieve website vereist dat geautomatiseerd werk in hiervoor bedoelde zin in werking is en dat uitvoeren van DDoS-aanval de toegang tot die website belemmert, wat meebrengt dat daardoor ook werking van dit geautomatiseerd werk, v.zv. het de functionaliteit van die website in stand houdt, wordt belemmerd. HR merkt op dat wat hiervoor is overwogen over geautomatiseerd werk in de zin van art. 80sexies (oud) Sr, in het licht van wetsgeschiedenis ook van toepassing is op huidig art. 80sexies Sr, dat volgens wetsgeschiedenis immers een verruiming vormt t.o.v. art. 80sexies (oud) Sr. Volgt verwerping.
Partij(en)
HOGE RAAD DER NEDERLANDEN
STRAFKAMER
Nummer 20/02313
Datum 24 december 2021
ARREST
op het beroep in cassatie tegen een arrest van het gerechtshof Amsterdam van 22 juli 2020, nummer 23-001436-19, in de strafzaak
tegen
[verdachte],
geboren te [geboorteplaats] op [geboortedatum] 1989,
hierna: de verdachte.
1. Procesverloop in cassatie
Het beroep is ingesteld door de verdachte. Namens deze heeft H.M.W. Daamen, advocaat te Maastricht, bij schriftuur cassatiemiddelen voorgesteld. De schriftuur is aan dit arrest gehecht en maakt daarvan deel uit.
De advocaat-generaal A.E. Harteveld heeft geconcludeerd tot verwerping van het beroep.
De raadsman van de verdachte heeft daarop schriftelijk gereageerd.
2. Beoordeling van het eerste cassatiemiddel
2.1
Het cassatiemiddel klaagt over de bewezenverklaring van het in de tenlastelegging voorkomende begrip “geautomatiseerd werk” in de zin van artikel 138b van het Wetboek van Strafrecht (hierna: Sr).
De uitspraak van het hof
2.2.1
Overeenkomstig de tenlastelegging is ten laste van de verdachte bewezenverklaard dat:
“hij in de periode van 23 oktober 2017 tot en met 25 oktober 2017 in Nederland, opzettelijk en wederrechtelijk de toegang tot en/of het gebruik van een geautomatiseerd werk heeft belemmerd, door daaraan gegevens toe te zenden, immers heeft verdachte door middel van de site "[internetsite 1]" gegevens toegezonden naar de website "[internetsite 2]" waardoor de toegang tot en/of het gebruik van dit geautomatiseerde werk werd(en) belemmerd.”
2.2.2
Deze bewezenverklaring steunt op de volgende bewijsvoering:
“Redengevende feiten en omstandigheden
Het hof stelt de volgende feiten en omstandigheden vast. In 2017 voelde de verdachte zich opgelicht door de website '[internetsite 2]’. De verdachte zocht daarom een manier om de eigenaar van deze website te "treffen“ en kwam terecht bij de website ‘[internetsite 1]’. Dit betrof een zogeheten ‘bootersite’ die tegen betaling diensten leverde om (onder meer) Distributed Denial of Service-aanvallen (hierna: DDoS-aanvallen) uit te laten voeren op andere websites, door die websites te testen op hun bestendigheid tegen dergelijke aanvallen. DDoS-aanvallen zijn pogingen om een computer, computernetwerk of dienst niet of moeilijker bereikbaar te maken voor de bedoelde klanten, waarbij meerdere computers tegelijk de aanval op hun doelwit uitvoeren. De verdachte registreerde zich op de website ‘[internetsite 1]’ als gebruiker en betaalde daartoe op 23 oktober 2017 via zijn PayPal-account een bedrag aan die website. Vanuit zijn woning in [plaats] (Nederland) liet de verdachte via ‘[internetsite 1]’ verschillende DDoS-aanvallen uitvoeren op de website ‘[internetsite 2]’. Meer specifiek ging het om in totaal 16 DDoS-aanvallen in de periode van 23 oktober 2017 tot en met 25 oktober 2017. De eigenaar van de aangevallen website, [betrokkene 1], deed op 28 maart 2018 aangifte: hij verklaarde dat op zijn website ‘[internetsite 2]' in de periode van 22 tot en met 26 oktober 2017 enkele DDoS-aanvallen waren uitgevoerd, dat daardoor schade was ontstaan, dat hij hiervan melding had gedaan bij de lokale (het hof begrijpt: Zuid-Afrikaanse) politie en dat hij hierover contact had gehad met de politie Amsterdam. Hij vermoedde namelijk dat de DDoS-aanval uit Nederland kwam. Voorts ontving de aangever enkele e-mails van het e-mailadres [e-mailadres], in gebruik bij de verdachte. Op 23 respectievelijk 24 oktober 2017 ontving de aangever onder meer de volgende berichten vanaf dit e-mailadres: “[Y]ou fucking scammer. We have taken down your website and we will continue taking down your website until you stop scamming people and refund people” en “Im gonna take down your website again... watch now hahahaha fucking scamming bitch. We are on you man!”. Op 24 oktober 2017 stuurde de verdachte aan ‘[internetsite 1]’ onder meer het volgende bericht: “I upgraded to the paid plan but I wanna take down this website https://[internetsite 2] but its not going down. Only temporary. How can I shut it down for long?”.
Standpunt van de verdediging
Ofschoon de verdachte heeft bekend dat hij via ‘[internetsite 1]’ DDoS-aanvallen heeft uitgevoerd op de website ‘[internetsite 2]', heeft de raadsman zich op het standpunt gesteld dat de verdachte van het primair tenlastegelegde moet worden vrijgesproken. Daartoe is aangevoerd dat op grond van het voorliggende dossier niet kan worden vastgesteld dat ten gevolge van verdachtes gedragingen aanvallen zijn uitgevoerd op de website ‘[internetsite 2]’ en dat de toegang tot die website daardoor daadwerkelijk is belemmerd.
Overwegingen van het hof
Om te kunnen spreken van het belemmeren van het gebruik van een geautomatiseerd werk als bedoeld in artikel 138b eerste lid Wetboek van Strafrecht is vereist dat vast komt te staan dat het gebruik van het desbetreffende geautomatiseerd werk daadwerkelijk wordt belemmerd (vgl. Kamerstukken II, 2004-2005 26671, nr. 10. p. 28 en 29). Noch de tekst van de wet, noch de wetsgeschiedenis biedt aanknopingspunten voor de gedachte dat aan de in de wetsbepaling voorkomende term 'belemmert' een andere betekenis dient te worden toegekend dan daaraan volgens normaal spraakgebruik pleegt te worden gedaan, te weten: bemoeilijken, hinderen. Uit de bewijsmiddelen volgt naar het oordeel van het hof dat de website ‘[internetsite 2]' door verdachtes toedoen meermalen is aangevallen door middel van een DDoS-aanval én dat de toegang tot die website daardoor (tijdelijk) metterdaad belemmerd is geweest. Dat laatste leidt het hof (meer specifiek) af uit de inhoud van de aangifte, de inhoud van de door de verdachte aan de aangever op 23 en 24 oktober 2017 verzonden e-mails en het bericht dat hij op 24 oktober 2017 aan ‘[internetsite 1]' heeft verzonden. Dat het de verdachte kennelijk niet is gelukt om de website volledig en voor een lange periode 'uit de lucht te halen', doet hier niet aan af: ook een tijdelijke belemmering van de toegang tot de website is voldoende om tot een bewezenverklaring van het primair tenlastegelegde te kunnen komen. Het hof verwerpt het verweer dan ook.”
Het oordeel van de Hoge Raad
2.3
De tenlastelegging is toegesneden op artikel 138b Sr. Daarom moet worden aangenomen dat het in de tenlastelegging en de bewezenverklaring voorkomende begrip “geautomatiseerd werk” is gebruikt in de betekenis die dat begrip heeft in die bepaling.
2.4
Bij de beoordeling van het cassatiemiddel zijn de volgende wettelijke bepalingen van belang.
- Artikel 80sexies (oud) Sr zoals dat luidde tijdens het bewezenverklaarde feit:
“Onder geautomatiseerd werk wordt verstaan een inrichting die bestemd is om langs elektronische weg gegevens op te slaan, te verwerken en over te dragen.”
- Artikel 80sexies Sr zoals dat sinds 1 maart 2019 luidt:
“Onder geautomatiseerd werk wordt verstaan een apparaat of groep van onderling verbonden of samenhangende apparaten, waarvan er één of meer op basis van een programma automatisch computergegevens verwerken.”
- Artikel 138b lid 1 Sr:
“Met gevangenisstraf van ten hoogste twee jaren of geldboete van de vierde categorie wordt gestraft hij die opzettelijk en wederrechtelijk de toegang tot of het gebruik van een geautomatiseerd werk belemmert door daaraan gegevens aan te bieden of toe te zenden.”
2.5
De memorie van toelichting bij het wetsvoorstel dat heeft geleid tot de Wet van 27 juni 2018 tot wijziging van het Wetboek van Strafrecht en het Wetboek van Strafvordering in verband met de verbetering en versterking van de opsporing en vervolging van computercriminaliteit (computercriminaliteit III), Stb. 2018, 322, houdt ten aanzien van artikel 80sexies Sr zoals dat sinds 1 maart 2019 luidt onder meer het volgende in:
“Dit onderdeel betreft een verruiming van het begrip geautomatiseerd werk in artikel 80sexies. Met de Wet computercriminaliteit is een omschrijving van het begrip geautomatiseerd werk in het Wetboek van Strafrecht opgenomen. Hieronder werd verstaan elke inrichting die met technische middelen geschikt is gemaakt voor de opslag en verwerking van gegevens. Hieronder vielen computers, netwerken van aan elkaar verbonden computers en geautomatiseerde inrichtingen voor telecommunicatie. Met de Wet computercriminaliteit II is het vereiste van de overdracht toegevoegd aan de begripsomschrijving. De termen «verwerken» en «overdragen» overlappen elkaar ten dele. De term «overdragen» heeft betrekking op het transport van gegevens naar een ander geautomatiseerd werk, de term «verwerken» heeft ook betrekking op bewerkingen van gegevens binnen een geautomatiseerd werk. Volgens de memorie van toelichting is de overdrachtsfunctie een wezenskenmerk van een geautomatiseerd werk. Opslag, verwerking en overdracht van gegevens zijn cumulatieve voorwaarden (Kamerstukken II 1998/99, 26 671, nr. 3, blz. 44). Met dit begrip worden op zichzelf staande computers aangeduid, maar ook netwerken van computers en geautomatiseerde inrichtingen voor telecommunicatie. Van belang is dat de inrichting zowel gegevens kan opslaan als deze verwerken en overdragen (Kamerstukken II 2004/05, 26 671, nr. 10, blz. 31). Een inrichting die enkel als bestemming heeft om gegevens over te dragen, zoals bijvoorbeeld een eenvoudig telefoontoestel, valt buiten de begripsomschrijving. Hierbij kan nog worden opgemerkt dat in de wetsgeschiedenis op verschillende plaatsen wordt uitgegaan van een alternatieve opsomming van de verschillende handelingen (Kamerstukken II 1989/90, 21 551, nr. 3, blz. 6, 1998/99, 26 671, nr. 3, blz. 28, 2004/05, en 26 671, nr. 10, blz. 5).
Inmiddels heeft de Hoge Raad bepaald dat uit de wetsgeschiedenis volgt dat het begrip geautomatiseerd werk niet is beperkt tot apparaten die zelfstandig voldoen aan de cumulatie van functies, te weten opslag, verwerking en overdracht van gegevens (HR 26 maart 2013, LJN BY9718). Naar het oordeel van het hoogste rechtscollege heeft de wetgever ook netwerken bestaande uit computers en/of telecommunicatievoorzieningen onder het begrip «geautomatiseerd werk» willen brengen.
Niettemin bestaat er aanleiding tot aanpassing van het begrip «geautomatiseerd» werk vanwege de technologische ontwikkelingen, die ertoe leiden dat apparaten zelfstandig op basis van een programma automatisch gegevens verwerken, zonder dat deze onderdeel vormen van een netwerk. In het conceptwetsvoorstel dat in consultatie is gegeven was voorgesteld de definitie van geautomatiseerd werk over te nemen van artikel 2, onderdeel a, van de Richtlijn 2013/40/EU van het Europees Parlement en de Raad van 12 augustus 2013 over aanvallen op informatiesystemen en ter vervanging van Kaderbesluit 2005/222/JBZ van de Raad (Pb EU L 218/8). Deze definitie omvatte niet enkel apparaten maar tevens de gegevens die met dat apparaat werden verwerkt met het oog op de werking, het gebruik, de beveiliging en het onderhoud daarvan. De Afdeling advisering heeft geadviseerd af te zien van het gebruik van het begrip «computergegevens» in de definitie van geautomatiseerd werk. Aan dit advies is gevolg gegeven. Met de voorgestelde definitie van het begrip «geautomatiseerd» werk wordt aangesloten bij de terminologie van het Cybercrime Verdrag (artikel 1, onderdeel a). In de voorgestelde begripsomschrijving vormt het op basis van een programma automatisch verwerken van computergegevens een essentieel vereiste. Deze definitie omvat computers, servers, modems, routers, smartphones en tablets. In het advies van Bof wordt erop gewezen dat de begripsomschrijving van het conceptwetsvoorstel dat in consultatie is gegeven ook technische apparaten omvat die in verbinding staan met een netwerk, zoals de SCADA-systemen die worden gebruikt bij industriële productiesystemen, navigatiesystemen, televisies, een digitaal fototoestel met Wifi-compatibiliteit of een pacemaker. Deze apparaten vallen ook onder de thans voorgestelde begripsomschrijving. Dit is echter niet zozeer een gevolg van de wens tot verruiming van de omschrijving van het geautomatiseerd werk als wel van de ontwikkeling van de techniek, die ertoe leidt dat steeds meer apparaten beschikken over functies die voorheen waren voorbehouden aan de computer. In die gevallen waarin dergelijke apparaten worden gebruikt voor de verwerking van gegevens met betrekking tot ernstige strafbare feiten, kan de toepassing van de bevoegdheden (...) van het Wetboek van Strafvordering (...) noodzakelijk zijn. Het ligt niet voor de hand dat een pacemaker of een televisie in beslag wordt genomen omdat daarop gegevens zijn opgeslagen of verwerkt die kunnen dienen om de waarheid aan de dag te brengen, bij voorbaat is dit echter evenmin uitgesloten. Dit is sterk afhankelijk van de ontwikkeling van zowel de techniek als de modus operandi van de misdaad.”
(Kamerstukken II 2015/16, 34372, nr. 3, p. 85-86.)
2.6
Artikel 138b lid 1 Sr is ingevoerd bij Wet van 1 juni 2006 tot wijziging van het Wetboek van Strafrecht, het Wetboek van Strafvordering en enige andere wetten in verband met nieuwe ontwikkelingen in de informatietechnologie (computercriminaliteit II), Stb. 2006, 300. De geschiedenis van deze wet houdt onder meer het volgende in:
- de memorie van toelichting:
“Spam - het ongevraagd toezenden van e-mail, waarbij de afzender vaak een onjuist adres opgeeft zodat de ontvanger geen actie tegen hem kan ondernemen - wordt op Internet in toenemende mate als een probleem ervaren. De Vereniging van Nederlandse Internet Providers (NLIP) heeft in haar commentaar op het ontwerp van dit wetsvoorstel gepleit voor een betere formulering en strafbaarstelling van spam. Ook de Beleidsadviesgroep digitaal rechercheren van de politie heeft aandacht gevraagd voor deze «digitale variant van stalking». Onder spam worden verschillende gedragingen verstaan met verschillende gevolgen. De «klassieke» vorm is het ongevraagd toezenden van een e-mail aan een groot aantal personen. Vaak gebeurt dit voor reclamedoeleinden (direct marketing). Daarnaast is er het toezenden van een grote hoeveelheid e-mail (inhoud vaak niet relevant, bijvoorbeeld tienmaal de bijbel) aan één persoon met als doel dat diens e-mailbox verstopt raakt waardoor hij geen e-mails meer kan ontvangen. Dit wordt ook wel bombing genoemd. In zo’n geval is de beschikbaarheid (availability) van een Internetdienst voor individuele gebruikers in het geding. Dergelijke bombardementen van e-mails kunnen dusdanig ernstige vormen aannemen dat zelfs de werking van de server van een Internet Service Provider tijdelijk wordt verstoord en daardoor diens dienstverlening ernstig wordt bemoeilijkt. In zo’n geval kan sprake zijn van het strafbaar feit van artikel 161sexies (onderdeel 1) of artikel 161septies (onderdeel 1) Sr: het (opzettelijk dan wel culpoos) vernielen, beschadigen, onbruikbaar maken, stoornis in de werking veroorzaken enz., van een geautomatiseerd werk, waardoor wederrechtelijk verhindering of bemoeilijking van de opslag of verwerking van gegevens ten algemene nutte of stoornis in een openbaar telecommunicatienetwerk of in de uitvoering van een openbare telecommunicatiedienst ontstaat. Ik meen, mede gelet op de genoemde maatschappelijke signalen, dat het wenselijk is ook die gevallen van spam (of bombing) strafbaar te stellen, waarin weliswaar niet de werking van een compleet netwerk of complete telecommunicatiedienst wordt verstoord maar wel de toegang van een individuele gebruiker tot zo’n netwerk of dienst wordt belemmerd. In zo’n geval wordt immers een elementair rechtsgoed in gevaar gebracht, namelijk de mogelijkheid van eenieder om ongehinderd gebruik te maken van een in de moderne samenleving belangrijk communicatiemedium. Daarom stel ik voor om na artikel 138a Sr betreffende computervredebreuk een nieuw artikel 138b op te nemen, strafbaar stellende het opzettelijk en wederrechtelijk, door tussenkomst van een openbaar telecommunicatienetwerk of een openbare telecommunicatiedienst, aan een ander gegevens toezenden die zijn bestemd om diens toegang tot dat netwerk of die dienst te belemmeren.”
(Kamerstukken II 1998/99, 26671, nr. 3, p. 40.)
- de tweede nota van wijziging:
“Artikel 5 van het Verdrag heeft betrekking op de strafbaarstelling van de schending van de integriteit van computersystemen. Artikel 3 van het EU-kaderbesluit heeft hierop eveneens betrekking. Artikel 5 van het Verdrag spreekt over «the serious hindering of the functioning of a computer system», artikel 3 van het Kaderbesluit over «het ernstig hinderen of het onderbreken van de werking van een informatiesysteem». Het moet hierbij dus gaan om ernstige vormen van hinder voor de gebruiker. Gedacht kan worden aan het toezenden van gegevens aan een computer(systeem) in een zodanige vorm of omvang of met een zodanige frequentie dat dit een significant nadelig effect heeft op de mogelijkheid van de eigenaar of gebruiker om de computer (of het computersysteem) te gebruiken of te communiceren met andere systemen. Zo bestaan er programma’s die zogenaamde »denial of service» aanvallen opwekken; programma’s (bijvoorbeeld virussen) die het gebruik van computersystemen onmogelijk maken of dit substantieel vertragen; programma’s die grote hoeveelheden e-mail sturen met als doel de communicatiefuncties van een systeem te verstoren.
In het Wetsvoorstel «Computercriminaliteit II» werd een nieuw artikel 138b voorgesteld, dat zich richtte op het opzettelijk en wederrechtelijk aan een ander toezenden van gegevens die bestemd zijn om de toegang van die ander tot een openbaar telecommunicatienetwerk of tot een openbare telecommunicatiedienst te belemmeren. Een dergelijk artikel is in het licht van artikel 5 van het Verdrag te beperkt. Daarom wordt nu een herzien artikel 138b voorgesteld dat, tezamen met artikel 350a Sr, de onderhavige materie bestrijkt. De term «belemmeren» geeft een adequate invulling aan de in het Verdrag en het kaderbesluit gehanteerde termen.
Het artikel ziet daarmee (...) tevens op het «bombarderen» van servers en computers met e-mail, mits de opzet erop gericht is de toegang daartoe of het gebruik daarvan te belemmeren.”
(Kamerstukken II 2004/05, 26671, nr. 7, p. 33-34.)
2.7
Een inrichting kan alleen als een “geautomatiseerd werk” in de zin van artikel 80sexies (oud) Sr worden aangemerkt als zij geschikt is om drie functies te vervullen, te weten opslag, verwerking en overdracht van gegevens. Het begrip “geautomatiseerd werk” in de zin van artikel 80sexies (oud) Sr is echter niet beperkt tot apparaten die zelfstandig aan deze drievoudige eis voldoen. Ook netwerken bestaande uit computers die door middel van via het internet verspreide software met elkaar zijn verbonden en/of telecommunicatievoorzieningen vallen onder dat begrip, evenals delen van zulke geautomatiseerde werken. (Vgl. HR 26 maart 2013, ECLI:NL:HR:2013:BY9718 en, over het in artikel 161sexies (oud) Sr voorkomende begrip “geautomatiseerd werk”, HR 22 februari 2011, ECLI:NL:HR:2011:BN9287.) Dat zo een apparaat, netwerk of deel daarvan slechts met behulp van een of meer computerprogramma’s die functies van opslag, verwerking en overdracht van gegevens kan vervullen, brengt mee dat een belemmering van de werking van een computerprogramma waarmee een of meer van die functies worden vervuld ook kan worden aangemerkt als een belemmering van de werking van dit geautomatiseerd werk.
2.8
Het hof heeft vastgesteld dat de verdachte via de website ‘[internetsite 1]’ zestien Distributed Denial of Service-aanvallen (hierna: DDoS-aanvallen) heeft laten uitvoeren op de website ‘[internetsite 2]’, en dat de toegang tot de website ‘[internetsite 2]’ door deze aanvallen daadwerkelijk (tijdelijk) belemmerd is geweest. Op grond hiervan heeft het hof bewezenverklaard dat de verdachte de toegang tot en/of het gebruik van een geautomatiseerd werk heeft belemmerd. In het licht van de onder 2.5 en 2.6 weergegeven wetsgeschiedenis en gelet op wat hiervoor onder 2.7 is vooropgesteld, geeft dit oordeel niet blijk van een onjuiste rechtsopvatting. Het is ook niet onbegrijpelijk, in aanmerking genomen dat de instandhouding van een actieve website vereist dat een geautomatiseerd werk in de onder 2.7 bedoelde zin in werking is, en dat het uitvoeren van een DDoS-aanval de toegang tot die website belemmert, wat meebrengt dat daardoor ook de werking van dit geautomatiseerd werk, voor zover het de functionaliteit van die website in stand houdt, wordt belemmerd.
2.9
Het cassatiemiddel faalt.
2.10
Aantekening verdient dat wat hiervoor onder 2.7 is overwogen over een geautomatiseerd werk in de zin van artikel 80sexies (oud) Sr, in het licht van de onder 2.5 en 2.6 weergegeven wetsgeschiedenis ook van toepassing is op het huidige artikel 80sexies Sr, dat volgens de wetsgeschiedenis immers een verruiming vormt ten opzichte van artikel 80sexies (oud) Sr.
3. Beoordeling van het tweede cassatiemiddel
De Hoge Raad heeft de klachten over de uitspraak van het hof beoordeeld. De uitkomst hiervan is dat deze klachten niet kunnen leiden tot vernietiging van die uitspraak. De Hoge Raad hoeft niet te motiveren waarom hij tot dit oordeel is gekomen. Bij de beoordeling van deze klachten is het namelijk niet nodig om antwoord te geven op vragen die van belang zijn voor de eenheid of de ontwikkeling van het recht (zie artikel 81 lid 1 van de Wet op de rechterlijke organisatie).
4. Beslissing
De Hoge Raad verwerpt het beroep.
Dit arrest is gewezen door de vice-president V. van den Brink als voorzitter, en de raadsheren Y. Buruma en T. Kooijmans, in bijzijn van de waarnemend griffier H.J.S. Kea, en uitgesproken ter openbare terechtzitting van 24 december 2021.
Conclusie 09‑11‑2021
Inhoudsindicatie
Conclusie AG. O.a. middel over tenlastelegging van art. 138b Sr, het belemmeren van de toegang tot of gebruik van tot een geautomatiseerd werk door daaraan gegevens aan te bieden of te verzenden. Volgens de AG berust de klacht in het middel dat het hof onder een geautomatiseerd werk ook een website heeft verstaan op een onjuiste lezing van de tenlastelegging en bewezenverklaring.
PROCUREUR-GENERAAL
BIJ DE
HOGE RAAD DER NEDERLANDEN
Nummer20/02313
Zitting 9 november 2021
CONCLUSIE
A.E. Harteveld
In de zaak
[verdachte] ,
geboren te [geboorteplaats] op [geboortedatum] 1989,
hierna: de verdachte.
De verdachte is bij arrest van 22 juli 2020 door het gerechtshof Amsterdam wegens het “opzettelijk en wederrechtelijk de toegang tot en/of het gebruik van een geautomatiseerd werk belemmeren door daaraan gegevens toe te zenden.”, veroordeeld tot een geheel voorwaardelijke taakstraf voor de duur van 40 uren, met een proeftijd van één jaar. Daarnaast heeft het hof de onttrekking aan het verkeer bevolen van een computer en de teruggave gelast van een gsm, een en ander als nader in het arrest bepaald. Bij herstelarrest van 23 juli 2020 is het dictum aangevuld met een vervangende hechtenis van 20 dagen hechtenis voor het geval de taakstraf niet naar behoren zal worden verricht.
Het cassatieberoep is ingesteld namens de verdachte en mr. H.M.W. Daamen, advocaat te Maastricht, heeft twee middelen van cassatie voorgesteld.
Het eerste middel klaagt dat het hof een onjuiste betekenis heeft toegekend aan het bestanddeel “geautomatiseerd werk” aangezien daaronder niet een website kan worden begrepen.
3.1.
Ten laste van de verdachte is bewezenverklaard dat:
“Hij in de periode van 23 oktober 2017 tot en met 25 oktober 2017 in Nederland, opzettelijk en wederrechtelijk de toegang tot en/of het gebruik van een geautomatiseerd werk heeft belemmerd, door daaraan gegevens toe te zenden, immers heeft verdachte door middel van de site " [internetsite 1] " gegevens toegezonden naar de website " [internetsite 2] " waardoor de toegang tot en/of het gebruik van dit geautomatiseerde werk werd(en) belemmerd.
3.2.
Met betrekking tot het bewijs heeft het hof in de aanvulling van het verkorte arrest het volgende overwogen:
“Redengevende feiten en omstandigheden
Het hof stelt de volgende feiten en omstandigheden vast. In 2017 voelde de verdachte zich opgelicht door de website ' [internetsite 2] ’ De verdachte zocht daarom een manier om de eigenaar van deze website te "treffen“ en kwam terecht bij de website ‘ [internetsite 1] ’[1] Dit betrof een zogeheten ‘bootersite’ die tegen betaling diensten leverde om (onder meer) Distributed Denial of Service-aanvallen (hierna: DDoS-aanvallen) uit te laten voeren op andere websites, door die websites te testen op hun bestendigheid tegen dergelijke aanvallen.[2] DDoS-aanvallen zijn pogingen om een computer, computernetwerk of dienst niet of moeilijker bereikbaar te maken voor de bedoelde klanten, waarbij meerdere computers tegelijk de aanval op hun doelwit uitvoeren.[3] De verdachte registreerde zich op de website ‘ [internetsite 1] ’ als gebruiker en betaalde daartoe op 23 oktober 2017 via zijn PayPal-account een bedrag aan die website.[4] Vanuit zijn woning in [plaats] (Nederland) liet de verdachte via ‘ [internetsite 1] ' verschillende DDoS-aanvallen uitvoeren op de website ‘ [internetsite 2] ’[5]. Meer specifiek ging het om in totaal 16 DDoS-aanvallen in de periode van 23 oktober 2017 tot en met 25 oktober 2017.[6] De eigenaar van de aangevallen website, [betrokkene 1] . deed op 28 maart 2018 aangifte: hij verklaarde dat op zijn website ‘ [internetsite 2] ' in de periode van 22 lot en met 26 oktober 2017 enkele DDoS-aanvallen waren uitgevoerd, dat daardoor schade was ontstaan, dat hij hiervan melding had gedaan bij de lokale (het hof begrijpt: Zuid-Afrikaanse) politie en dat hij hierover contact had gehad met de politie Amsterdam.[7] Hij vermoedde namelijk dat de DDoS-aanval uit Nederland kwam. Voorts ontving de aangever enkele e-mails van het e-mailadres [e-mailadres] ,[8] in gebruik bij de verdachte.[9] Op 23 respectievelijk 24 oktober 2017 ontving de aangever onder meer de volgende berichten vanaf dit e-mailadres: "You fucking scammer. We have taken down your website amd we will continue taking clown your website untill you slop scamming people and refund people'' en: 'Im gonna take down your website again .... watch now hahahaha fuckign scamming bitch. We are on you man”[10] Op 24 oktober 201 7 stuurde de verdachte aan ' [internetsite 1] ' onder meer hel volgende bericht: “I upgraded to the paid plan but I wanna lake down this website https:// [internetsite 2] but it’s not going down. Only temporary. How can I shut it down for long?".[11]
Standpunt van de verdediging
Ofschoon de verdachte heeft bekend dat hij via ‘ [internetsite 1] ' DDoS-aanvallen heeft uitgevoerd op de website ‘ [internetsite 2] '. heeft de raadsman zich op het standpunt gesteld dat de verdachte van het primair tenlastegelegde moet worden vrijgesproken. Daartoe is aangevoerd dat op grond van het voorliggende dossier niet kan worden vastgesteld dat ten gevolge verdachtes gedragingen aanvallen zijn uitgevoerd op de website ‘ [internetsite 2] '-en dat de toegang tot die website daardoor daadwerkelijk is belemmerd.
Overwegingen van het hof
Om te kunnen spreken van het belemmeren van het gebruik van een geautomatiseerd werk als bedoeld in artikel 138b, eerste lid, Wetboek van Strafrecht is vereist dat vast komt te staan dat het gebruik van het desbetreffende geautomatiseerd werk daadwerkelijk wordt belemmerd (vgl. Kamerstukken II. 2004-2005 26671. nr. 10. p. 28 en 29). Noch de tekst van de wet, noch de wetsgeschiedenis biedt aanknopingspunten voor de gedachte dat aan de in de wetsbepaling voorkomende term 'belemmert' een andere betekenis dient te worden toegekend dan daaraan volgens normaal spraakgebruik pleegt te worden gedaan, te weten: bemoeilijken, hinderen. Uit de bewijsmiddelen volgt naar het oordeel van het hof dal de website ‘ [internetsite 2] ' door verdachtes toedoen meermalen is aangevallen door middel van een DDoS-aanval én dat de toegang tot die website daardoor (tijdelijk) metterdaad belemmerd is geweest. Dat laatste leidt het hof (meer specifiek) af uit de inhoud van de aangifte, de inhoud van de door de verdachte aan de aangever op 23 en 24 oktober 2017 verzonden e-mails en het bericht dat hij op 24 oktober 2017 aan ‘ [internetsite 1] ' heeft verzonden. Dat het de verdachte kennelijk niet is gelukt om de website volledig en voor een lange periode 'uit de lucht te halen', doet hier niet aan af: ook een lijdelijke belemmering van de toegang tot de website is voldoende om tot een bewezenverklaring van het primair tenlastegelegde te kunnen komen. Het hof verwerpt het verweer dan ook.”
“[1] De verklaring van de verdachte, zoals afgelegd op 8 juli 2020 ter terechtzitting in hoger beroep.
[2] Proces-verbaal van bevindingen van 16 maart 2018 (documentcode 9407681), in de wettelijke vorm opgemaakt door de daartoe bevoegde opsporingsambtenaar [verbalisant 1] . dossierpagina's 22 tot en met 25.
[3] Informatie die ieder van de rechtstreeks bij dit geding betrokkenen geacht moet worden te kennen en die men zonder noemenswaardige moeite op internet kan achterhalen uit algemeen toegankelijke bronnen, zoals https://nl.wikipedia.org/wiki/Distribiited_denial_of_service.
[4] Proces-verbaal van verdenking van 16 maart 2018 (documentcode 9409266), in de wettelijke vorm opgemaakt door de daartoe bevoegde opsporingsambtenaar [verbalisant 1] , dossierpagina 26 tot en met 29.
[5] De verklaring van de verdachte, zoals afgelegd op 8 juli 2020 ter terechtzitting in hoger beroep.
[6] Een schriftelijk bescheid, te weten een "analyserapport gebruiker [verdachte] van [internetsite 1] " (dossierpagina's 13 tot en met 20), dat als bijlage is gevoegd bij een proces-verbaal van verdenking en overdracht brondata van 30 maart 2018 (met proces-verbaalnummer LERDB17012-378), in de wettelijke vorm opgemaakt door de daartoe bevoegde opsporingsambtenaar [verbalisant 2] .
[7] Een geschrift, te weten een niet ondertekend proces-verbaal van aangifte van 28 maart 2018 (met nummer PL 1300-2018048487-1), opgemaakt door de daartoe bevoegde opsporingsambtenaar aangeduid als AML13292.
[8] Proces-verbaal van onderzoek laptop van 17 mei 2018 (met nummer 201 8048487), in de wettelijke vorm opgemaakt door de daartoe bevoegde opsporingsambtenaar [verbalisant 1] , dossierpagina’s 49 en 50.
[9] De verklaring van de verdachte, zoals afgelegd op 8 juli 2020 ter terechtzitting in hoger beroep. [10] Een geschrift, te weten een niet ondertekend proces-verbaal van aangifte van 28 maart 2018 (met nummer PL 1300-2018048487-1), opgemaakt door de daartoe bevoegde opsporingsambtenaar aangeduid als AML13292.
[11] Een schriftelijk bescheid, te weten een "analyserapport gebruiker [verdachte] van [internetsite 1] " (dossierpagina's 13 tot en met 20), dat als bijlage is gevoegd bij een proces-verbaal van verdenking en overdracht brondata van 30 maart 2018 (met proces-verbaalnummer LERDB17012-378), in de wettelijke vorm opgemaakt door de daartoe bevoegde opsporingsambtenaar [verbalisant 2] .”
3.3.
Het gaat in deze zaak om een zogenaamde DDOS-aanval. De term ‘DDOS’ is een afkorting voor Distributed Denial Of Service. De DDOS-aanval is de bekendste vorm van ‘verstikkingsaanvallen’ via het internet. Zo’n aanval bestaat uit het – typisch met behulp van een botnet – aansturen van een grote hoeveelheid computers (‘distributed’), zodat dat zij allemaal tegelijk een website te bezoeken. Het (beoogde) gevolg hiervan is dat de server van de aangevallen website de grote hoeveelheid verkeer niet meer aankan, ten gevolge waarvan de website die van deze server gebruik maakt niet meer toegankelijk is (‘denial of service’).1.Het betreft een vorm van criminaliteit die de laatste jaren in opkomst zou zijn.2.
3.4.
In deze zaak is de tenlastelegging toegesneden op art. 138b Sr, eerste lid. In het navolgende bespreek ik de klacht eerst inhoudelijk. Daartoe ga ik eerst kort in op de achtergrond en doelstellingen van dit artikel (3.4 - 3.09). Hieruit zal blijken dat er geen reden is om aan te nemen dat aan het bestanddeel “geautomatiseerd werk” in dit artikel een andere betekenis toekomt dan de betekenis die gegeven wordt in art. 80sexies Sr. Daarna (3.10 - 3.17) ga ik daarom in op de betekenis die volgt uit dat artikel. Daarna volgt een toepassing op de onderhavige casus (3.24).
Achtergrond artikel 138b Sr
3.5.
Art. 138b Sr is een vrucht van de Wet Computercriminaliteit II en van kracht sinds 1 september 2006.3.Het doel van dit artikel dat de minister ten tijde van het oorspronkelijke voorstel van wet voor ogen stond was, blijkens de Memorie van Toelichting, het strafbaar stellen van bepaalde vormen van “Spam” of “Bombing” (gedefinieerd als “het toezenden van een grote hoeveelheid e-mail (…) aan één persoon met als doel dat diens e-mailbox verstopt raakt waardoor hij geen e-mails meer kan ontvangen”4.). Deze vormen van cybercriminaliteit lijken alweer iets uit vervlogen tijden; door de sterk toegenomen opslagcapaciteit van de meeste mailservers mist deze toepassing van art. 138b Sr tegenwoordig relevantie.5.De oorspronkelijke redactie van het voorgestelde eerste lid van art. 138b Sr was niettemin slechts op deze vormen van cybercriminaliteit van toepassing en luidde als volgt:
“Met gevangenisstraf van ten hoogste een jaar of geldboete van de vierde categorie wordt gestraft hij die opzettelijk en wederrechtelijk, door tussenkomst van een openbaar telecommunicatie-netwerk of een openbare telecommunicatiedienst, aan een ander gegevens toezendt die zijn bestemd om diens toegang tot dat netwerk of die dienst te belemmeren.”6.
3.6.
Deze redactie maakte het nog niet mogelijk om met dit artikel(lid) ook DDOS-aanvallen strafrechtelijk te sanctioneren. Door opname van het woord “diens” had het voorgestelde artikel immers geen betrekking op het belemmeren van toegang van derden tot een netwerk of dienst.7.De tekst die bij Tweede nota van wijziging kwam voor te liggen opende deze mogelijkheid wel.8.Deze tekst is gelijk aan de tekst die nu geldt (en ten tijde van het bewezenverklaarde gold):
“Met gevangenisstraf van ten hoogste twee jaren of geldboete van de vierde categorie wordt gestraft hij die opzettelijk en wederrechtelijk de toegang tot of het gebruik van een geautomatiseerd werk belemmert door daaraan gegevens aan te bieden of toe te zenden.”
3.7.
In de bij de Tweede nota van wijziging opgenomen toelichting wordt het fenomeen DDOS-aanval niet met zoveel woorden genoemd. Wel wordt al gesproken over de opkomst van Denial of service-aanvallen (dus: DOS-aanvallen). In de toelichting staat dat beoogd wordt dat dit type aanvallen onder het bereik van art. 138b Sr komen te vallen. Dit wordt in de toelichting als volgt verwoord:
“het toezenden van gegevens aan een computer(systeem) in een zodanige vorm of omvang of met een zodanige frequentie dat dit een significant nadelig effect heeft op de mogelijkheid van de eigenaar of gebruiker om de computer (of het computersysteem) te gebruiken of te communiceren met andere systemen.”9.
3.8.
Uit de parlementaire behandeling kan vervolgens worden afgeleid dat het parlement en de minister er, althans gaandeweg het wetgevingstraject, vanuit zijn gegaan dat art. 138b Sr ook geschikt is voor de strafrechtelijke aanpak van DDOS-aanvallen (dus met de tweede ‘D’ van distributed).10.De redactie van het artikel staat hier ook niet aan in de weg.
3.9.
In de praktijk is art. 138b Sr inmiddels uitgegroeid tot het belangrijkste artikel voor de vervolging van DDOS-aanvallen. Zo kan althans worden opgemaakt uit de Richtlijn voor strafvordering cybercrime van het Openbaar Ministerie, waarin deze strafbepaling wordt gekoppeld aan DDos-aanvallen.11.Helemaal vanzelfsprekend is dat overigens niet. DDOS-aanvallen kunnen onder omstandigheden ook binnen het bereik van andere strafbepalingen vallen.12.
3.10.
Hoewel uit het voorgaande volgt dat art. 138b Sr bedoeld en geschikt is voor de strafrechtelijke aanpak van DDOS-aanvallen, kan hieruit niet volgen dat de wetgever bij de toepassing van dit artikel een andere of ruimere betekenis voor ogen heeft gestaan van het bestanddeel “geautomatiseerd werk” dan dit begrip elders in de wet heeft.13.Als enige voorbeeld van dit bestanddeel wordt gesproken over “computer(systemen)” (zie hiervoor onder 3.7). Dit is een begrip dat valt binnen het bereik van de begripsbepaling van art. 80sexies Sr.
Art. 80sexies Sr.
3.11.
Art. 80sexies Sr luidde ten tijde van het bewezenverklaarde als volgt:
“Onder geautomatiseerd werk wordt verstaan een inrichting die bestemd is om langs elektronische weg gegevens op te slaan, te verwerken en over te dragen.”
3.12.
Deze begripsbepaling is in de rechtspraak van de Hoge Raad tweemaal inhoudelijk aan de orde geweest. In het arrest van 26 maart 2013 (ECLI:NL:HR:BY9718, NJ 2013, 468, m.nt. Reijntjes) vernietigde de Hoge Raad een vrijspraak ter zake van art. 138a omdat het hof onterecht had overwogen dat een router geen geautomatiseerd werk betrof. In zijn arrest ging de Hoge Raad nader in op de wetsgeschiedenis:
“2.4.2.Art. 138a, eerste lid, (oud) Sr en art. 80sexies Sr zijn gewijzigd bij de Wet van 1 juni 2006 tot wijziging van het Wetboek van Strafrecht, het Wetboek van Strafvordering en enige andere wetten in verband met nieuwe ontwikkelingen in de informatietechnologie (computercriminaliteit II, Stb. 2006, 300), voor zover thans van belang in werking getreden op 1 september 2006.
Aan de parlementaire behandeling van die wet kan het volgende worden ontleend.
(i) "Artikel 138a Sr geeft primair bescherming aan (delen van) geautomatiseerde werken. De bescherming van de daarin aanwezige gegevens is daarvan een afgeleide. (...) Onder <<een deel>> van een geautomatiseerd werk in de zin van artikel 138a Sr kan bijvoorbeeld worden verstaan de voor een bepaalde persoon gereserveerde ruimte op de harde schijf van een netwerkserver."
(Kamerstukken II, 1998-1999, 26 671, nr. 3, p. 32-33)
(ii) "Dit onderdeel beoogt aan de definitie van een geautomatiseerd werk de overdrachtsfunctie toe te voegen. Deze functie is een wezenskenmerk van een geautomatiseerd werk, dat immers met name bestemd is om daarin opgeslagen of verwerkte gegevens aan de gebruiker terug te geven of aan een ander (computer-)systeem over te dragen. De definitie spreekt van opslag, verwerking èn overdracht van gegevens. Het gaat hier om cumulatieve voorwaarden. Een inrichting die enkel bestemd is om gegevens over te dragen (een eenvoudig telefoontoestel, bepaalde zend- en ontvanginrichtingen) of op te slaan valt dus buiten de begripsomschrijving."
(Kamerstukken II, 1998-1999, 26 671, nr. 3, blz. 44)
(iii)"De leden van de D66-fractie vroegen te verduidelijken wat onder een geautomatiseerd werk dient te worden verstaan. Artikel 80sexies Sr, zoals dit wordt aangevuld door het onderhavige wetsvoorstel, definieert geautomatiseerd werk als een inrichting die bestemd is om langs elektronische weg gegevens op te slaan, te verwerken en over te dragen. Met dit begrip worden op zichzelf staande computers aangeduid, maar ook netwerken van computers en geautomatiseerde inrichtingen voor telecommunicatie. Van belang is wel dat de inrichting zowel gegevens kan opslaan als deze verwerken én overdragen."
(Kamerstukken II, 2004-2005, 26 671, nr. 10, blz. 31)
2.5. Uit de zo-even weergegeven wetsgeschiedenis volgt dat een inrichting alleen als geautomatiseerd werk in de zin van de hier besproken wettelijke bepalingen kan worden aangemerkt indien zij geschikt is om drie functies te vervullen, te weten opslag, verwerking en overdracht van gegevens. Uit die wetsgeschiedenis volgt evenwel ook dat het begrip geautomatiseerd werk niet beperkt is tot apparaten die zelfstandig aan deze drievoudige eis voldoen. Ook netwerken bestaande uit computers en/of telecommunicatievoorzieningen heeft de wetgever onder het begrip 'geautomatiseerd werk' willen brengen, terwijl art. 138a (oud) Sr ook toepasselijk is op delen van zulke geautomatiseerde werken.
2.6. Het laatste heeft het Hof miskend door bepalend te achten dat de verdachte zich geen toegang heeft verschaft tot beveiligde gegevens in de computer van [betrokkene 1]. Die omstandigheid sluit immers niet uit dat de verdachte, handelend zoals in de tenlastelegging omschreven, zich met één of meer van de in art. 138a, eerste lid, (oud) Sr omschreven middelen opzettelijk en wederrechtelijk toegang heeft verschaft tot een geautomatiseerd werk, of tot een deel van een geautomatiseerd werk, bestaande uit de aan [betrokkene 1] toebehorende computer, de door haar gebruikte - met een wachtwoord beveiligde - router, en de internetverbinding die met gebruik van deze apparaten tot stand kon worden gebracht.
2.7. Daarover klaagt het middel terecht.
3.13.
Onder aanhaling van het hierboven geciteerde arrest bepaalde de Hoge Raad in zijn arrest van 17 december 2019 (ECLI:NL:HR:2019:1973, NJ 2021, 152) verder nog dat ook identificatiekaartlezers voor internetbankieren kunnen worden aangemerkt als een geautomatiseerd werk. In de feitenrechtspraak en literatuur is daarnaast nog aangenomen dat ook chips (in een praktische toepassing bijvoorbeeld een OV-chipkaart) een geautomatiseerd werk in de zin van art. 80sexies Sr zijn.14.
3.14.
Uit het voorgaande kan worden afgeleid dat onder een geautomatiseerd werk steeds een (onderdeel van) een fysiek apparaat is begrepen. Dus een computer, server, router, “ereader”, chip of wat dies meer zij, maar in elk geval zogenaamde hardware. Het gaat in alle gevallen niet om software, zoals computerprogramma’s, of – voor onderhavige casus relevant – websites. Dit onderscheid lijkt in de gepubliceerde feitenrechtspraak ook, op een enkele uitzondering na, te worden volgehouden.15.
3.15.
Enigszins ten overvloede kan er nog op gewezen worden dat deze afbakening van het begrip “geautomatiseerd werk” tot hardware ook naar voren komt in de wijziging van art. 80sexies per 1 maart 2019. Dit artikel luidt per 1 maart 2019:
“Onder geautomatiseerd werk wordt verstaan een apparaat of groep van onderling verbonden of samenhangende apparaten, waarvan er één of meer op basis van een programma automatisch computergegevens verwerken”16.
3.16.
Deze wijziging – die op zichzelf voor de onderhavige casus geen betekenis heeft omdat zij plaatsvond na de bewezenverklaarde gedragingen – wordt in de Memorie van Toelichting aangeduid als een “verruiming” van de begripsbepaling17.. Als argument voor die verruiming wordt gegeven dat de Hoge Raad weliswaar heeft geoordeeld dat “het begrip geautomatiseerd werk niet is beperkt tot apparaten die zelfstandig voldoen aan de cumulatie van functies” (zoals een router, verwezen wordt naar het arrest uit 2013), maar niettemin aanleiding bestaat “tot aanpassing van het begrip vanwege de technologische ontwikkelingen, die ertoe leiden dat apparaten zelfstandig op basis van een programma automatisch gegevens verwerken, zonder dat deze onderdeel vormen van een netwerk.”18.Het type “apparaten” waaraan wordt gedacht blijkt met name uit de volgende overweging:
“Deze definitie omvat computers, servers, modems, routers, smartphones en tablets. In het advies van Bof wordt erop gewezen dat in het conceptwetsvoorstel voorgestelde de begripsomschrijving van het conceptwetsvoorstel dat in consultatie is gegeven ook technische apparaten omvat die in verbinding staan met een netwerk, zoals de SCADA-systemen die worden gebruikt bij industriële productiesystemen, navigatiesystemen, televisies, een digitaal fototoestel met Wifi-compatibiliteit of een pacemaker. Deze apparaten vallen ook onder de thans voorgestelde begripsomschrijving. Dit is echter niet zozeer een gevolg van de wens tot verruiming van de omschrijving van het geautomatiseerd werk als wel van de ontwikkeling van de techniek, die ertoe leidt dat steeds meer apparaten beschikken over functies die voorheen waren voorbehouden aan de computer.”19.
3.17.
Uit deze overweging volgt dat ook na de wijziging van art. 80sexies Sr per 1 maart 2019 nog slechts gedacht wordt aan apparaten – aan stoffelijke objecten dus – en niet aan onstoffelijke zaken zoals websites. Een website is ‘in wezen’ een stuk software en geen hardware. Wel is het zo dat een website, om zijn functie op het internet20.te kunnen vervullen, moet zijn ondergebracht (worden ‘gehost’) op een geautomatiseerd werk (een server), dat met dat internet is verbonden. In die zin bestaat er wel een duidelijk functioneel verband van een website met een geautomatiseerd werk. Als de server waarop de website wordt gehost op een of andere manier in een storing raakt is de website doorgaans niet meer benaderbaar via het internet en kan de website - hoewel hij nog wel bestaat in de vorm van de software – hetgeen waarvoor hij is bedoeld ook niet meer verrichten.
3.18.
De conclusie van het voorgaande is dus dat een website ‘op zichzelf’ niet kan worden aangemerkt als “geautomatiseerd werk” in de zin van art. 80sexies Sr en/of art. 138b Sr.
Toepassing op de onderhavige zaak
3.19.
De vraag is of het hof het voorgaande kader heeft miskend. Anders dan de steller van het middel, lijkt mij dit op basis van de tenlastelegging in de onderhavige zaak geen gelopen koers te zijn.
3.20.
Tenlastegelegd (als het primaire feit) is dat:“primair
hij in of omstreeks de periode van 23 oktober 2017 tot en met 25 oktober 2017 te Amsterdam, in elk geval in Nederland, opzettelijk en wederrechtelijk de toegang tot en/of het gebruik van een geautomatiseerd werk heeft belemmerd, door daaraan gegevens aan te bieden en/of toe te zenden, immers heeft verdachte door middel van de site " [internetsite 1] " gegevens aangeboden en/of toegezonden naar de website " [internetsite 2] " waardoor de toegang tot en/of het gebruik van dit geautomatiseerde werk werd(en) belemmerd;”
3.21.
Zou men, zoals de steller van het middel kennelijk als uitgangspunt neemt, het gedeelte van de tenlastelegging dat voorafgaat aan het woordje “immers” als een louter kwalificatief gedeelte aanmerken, en dat dus voor de feitelijke omschrijving van hetgeen de verdachte verweten wordt niet meetellen, dan kan men wellicht tot de conclusie komen dat het hof miskend heeft dat een website niet als een geautomatiseerd werk kan worden aangemerkt. In die lezing zou het in het laatste zinsdeel genoemde “geautomatiseerde werk” terugslaan op de website " [internetsite 2] " waarvan de toegang is belemmerd. Het lijkt mij echter aannemelijker dat het hof ook het eerste deel van de tenlastelegging, voorafgaand aan “immers” als onderdeel van de feitsomschrijving heeft aangemerkt. Dan kan het in het laatste zinsdeel genoemde “geautomatiseerde werk” heel goed worden gelezen als terugslaand op het eerstgenoemde, zelfde begrip. Kennelijk heeft het hof dit ook zo gezien en dat is niet in strijd met de bewoordingen van de tenlastelegging. Vervolgens heeft het hof klaarblijkelijk bij zijn bewezenverklaring de in de tenlastelegging gegeven omschrijving gevolgd van de wijze van belemmeren van de toegang tot het geautomatiseerde werk, namelijk dat dit is geschied door het toezenden van gegevens aan de website " [internetsite 2] ". Dat lijkt mij niet getuigen van een onjuiste rechtsopvatting en ook niet onbegrijpelijk. Naar hedendaags spraakgebruik is die gang van zaken ook volstrekt duidelijk. Technisch ligt het wat ingewikkelder, maar uit de bewijsoverwegingen van het hof kan wel worden afgeleid dat de betreffende website benaderbaar was via het internet en derhalve werd ‘gehost’ op een geautomatiseerd werk, dat, om zichtbaar te kunnen zijn op het internet, was voorzien van een ip-adres dat via een DNS-server aan de naam " [internetsite 2] " was gekoppeld, naar welk adres de uiteindelijk verstorende gegevens werden gezonden. Het geven van een volledige technische omschrijving van de handelingen van de verdachte zou in de context van de tenlastelegging echter wel erg ver voeren en naar ik meen een overspanning van de aan dat processtuk te stellen eisen meebrengen. Daar voeg ik aan toe dat blijkens de processtukken – zowel in eerste aanleg als in hoger beroep - door de procesdeelnemers nimmer blijk is gegeven van enige onduidelijkheid over wat de verdachte nu werd verweten.
3.22.
Het hof heeft dus naar ik meen een andere lezing aan de tenlastelegging gegeven – en kunnen geven – dan de steller van het middel voor ogen staat. Daarmee mist het middel feitelijke grondslag en faalt het.
4. Het tweede middel klaagt dat het hof op onjuiste gronden de onttrekking aan het verkeer heeft bevolen van de computer van de verdachte, althans dat het onvoldoende gemotiveerd is afgeweken van een verweer van de raadsman van de verdachte over dit punt.
4.1.
Het hof heeft de oplegging van de maatregel onttrekking aan het verkeer als volgt gemotiveerd:
“Het bewezenverklaarde is begaan met behulp van een in beslag genomen en nog niet teruggegeven computer. Op deze computer staat DDoS-simulatie software (p. 53). Om die reden is het ongecontroleerde bezit van de computer in strijd met hel algemeen belang en is het apparaat dus vatbaar voor onttrekking aan het verkeer (vgl. HR 4 december 2018. ECU :NL:HR:2018:2244). Hetgeen de raadsman naar voren heeft gebracht geeft het hof geen aanleiding om tot een andere beslissing te komen. Het hof heeft echter wel nota genomen van de toezegging van de advocaat-generaal om, alvorens tot executie van dit arrest over te gaan, te bezien of het tot de mogelijkheden behoord om de verdachte een kopie te verstrekken van door hem (concreet) te benoemen bedrijfsinformatie (zoals administratie) of persoonlijke informatie (zoals foto's).”
4.2.
Door de raadsman van de verdachte is ter zitting het volgende naar voren gebracht:
“Ik verzoek u daarnaast over te gaan tot teruggave van de inbeslaggenomen computer aan mijn cliënt. De software kan gemakkelijk van de computer worden verwijderd. Mijn cliënt kan ook niets meer doen met de software. ‘ [internetsite 1] ' bestaat niet meer en is foetsie. Voor het geval er toch wordt onttrokken merk ik op dat er op de computer bedrijfsinformatie staat, waarvan mijn cliënt graag een kopie ontvangt. Die bestanden zijn er gemakkelijk af te halen. Ik vraag het OM daarover dan met ons in contact te treden.”
4.3.
In de cassatieschriftuur wordt voorts nog gewezen op hetgeen de advocaat-generaal ter zitting over ‘ [internetsite 1] ’ heeft opgemerkt:
“In het dossier zit ook de verklaring van de verdachte waaruit blijkt dat het doel van de aanvallen het platleggen van de website was. Om dit doel te bereiken heeft hij betaald voor de diensten van [internetsite 1] . hetgeen een zeer deugdelijk middel oplevert voor het uitvoeren van DDoS-aanvallen. ‘ [internetsite 1] ' was zelfs zo succesvol dat de site door justitie uit de lucht is gehaald.”
4.4.
Dat het ongecontroleerd bezit een computer waarop zich software voor het uitvoeren van DDOS-aanvallen bevindt, in strijd is met het algemeen belang en aldus grond oplevert voor de maatregel van onttrekking aan het verkeer, zoals het hof heeft geoordeeld, lijkt mij – zacht gezegd – niet onbegrijpelijk. De klacht in cassatie komt er op neer dat dit in dit geval anders zou moeten zijn, omdat deze software onbruikbaar – en daarmee onschuldig – was geworden doordat de website ‘ [internetsite 1] ’ niet meer operationeel was. Het is naar het mij voorkomt echter maar de vraag of dat enkele feit de schadelijkheid van de software an sich wegneemt. Het hof is daarvan kennelijk niet overtuigd geraakt en dat lijkt mij, gelet op wat door de verdediging in dit verband is aangevoerd – te weten dat de verdachte “niets meer [kon] doen” met de software omdat de website ‘ [internetsite 1] ’ “foetsie” is – ook weer niet onbegrijpelijk, alleen al omdat bijvoorbeeld een andere (malafide) website nog wel actief zou kunnen zijn op dit gebied.
4.5.
Ook het tweede middel faalt
5. Beide middelen falen. Het tweede middel kan worden afgedaan met een aan art. 81, eerste lid RO ontleende motivering.
6. Ambtshalve heb ik geen gronden aangetroffen die tot vernietiging van de bestreden uitspraak aanleiding behoren te geven.
7. Deze conclusie strekt tot verwerping van het beroep.
De Procureur-Generaal
bij de Hoge Raad der Nederlanden
AG
Voetnoten
Voetnoten Conclusie 09‑11‑2021
Aldus J.J. Oerlemans en W. van der Wagen, ‘Verschijningsvormen van cybercriminaliteit’, in: W. van der Wagen, J.J. Oerlemans en M. Weulen Kranenbarg, Basisboek cybercriminaliteit, Den Haag: Boom Criminologie 2020, p. 70.
Stb. 2006, 301.
Kamerstukken II 1998/99, 26671, nr. 3, p. 40. Waarschijnlijk wordt om die reden aan overtreding van dit artikel nog wel eens de kwalificatie “spam en/of bombing” gekoppeld (zo ook in deze zaak in eerste aanleg), ook wanneer de tenlastegelegde en/of bewezenverklaarde gedragingen hier materieel niets mee van doen hebben.
Vgl. in die zin ook het advies van de NOVA bij de wijziging van art. 138b Sr van 1 mei jl. (Stb. 2021, 203), bijlage bij Kamerstukken II 2020/21, 35656, nr. 3, p. 4.
Vgl. Koops en Oerlemans, a.w., p. 58.
In dit verband kan onder meer gewezen worden op het uiteindelijk ingetrokken amendement van het lid Van Dam (Kamerstukken II 2004/05, 26671, nr. 13) alsmede de behandeling hiervan in de kamer (Handelingen II 2004/05, nr. 105, pagina 6348-636). Hieruit blijkt dat bij de behandeling de veronderstelling leefde dat art. 138b Sr ook toepassing zou vinden bij de bestrijding van zogenaamde DDOS-aanvallen.
Stcrt. 2018, 3271. Vgl. in dit verband ook het standpunt van de minister in reactie op Kamervragen (Aanhangsel Handelingen II 2018/19, nr. 1853).
Koops en Oerlemans, a.w., p. 59, wijzen in dit verband op het wederrechtelijk toevoegen van gegevens (art.350a Sr) en computervredebreuk (artikel 138ab Sr). Gedacht kan ook worden aan art. 161sexies Sr (vgl. Kamerstukken II 2004/05, 26671, nr. 7, p. 34 en zie voor voorbeelden Rb Den Haag 14 maart 2005, ECLI:NL:RBSGR:2005:AT0224 en ECLI:NL:GHDHA:2015:1427 en Rb Midden-Nederland 17 februari 2021, ECLI:NL:RBMNE:2021:587).
Vgl. Kamerstukken II 2004/05, 26671, nr. 7, p. 26, alwaar expliciet staat dat voor de Wet Computercriminaliteit II de betekenis van dit begrip – dat nog de vrucht was van de Wet Computercriminaliteit I – wordt gehandhaafd.
Zie het rapport van de Commissie modernisering opsporingsonderzoek in het digitale tijdperk (“Commissie Koops”), Regulering van opsporingsbevoegdheden in een digitale omgeving, 2018, p. 76, onder aanhaling van een uitspraak van het hof Den Haag van 25 mei 2015, ECLI:NL:GHDHA:2015:1427.
In de gepubliceerde feitenrechtspraak heb ik zowel een voorbeeld aangetroffen van een zaak waarin software wel als een geautomatiseerd werk werd aangemerkt als een zaak waarin dit juist niet gebeurde. Het hof Den Haag oordeelde in zijn arrest van 22 september 2020 (ECLI:NL:GHDHA:2020:2005) dat een “Facebook-account” geen geautomatiseerd werk is. Het hof Den Bosch oordeelde op 4 mei 2020 (ECLI:NL:GHSHE:2020:1514) echter dat het bij de politie in gebruik zijnde “Blue View systeem” wel een geautomatiseerd werk is. Het hof duidt dit “Blue View systeem” aan als “applicatie” waarmee de verdachte zich toegang wist te verschaffen “tot (delen van de) servers van de politie”. De door het hof als geautomatiseerd werk aangemerkte applicatie (software) gaf dus toegang tot de servers (de hardware).
Stb. 2018, 322.
Het onderdeel ‘web’ in het woord website verwijst uiteraard naar het ‘worldwide web’ oftewel het internet.
Beroepschrift 22‑03‑2021
CASSATIESCHRIFTUUR
Griffienummer: S 20/02313
Aan de Hoge Raad der Nederlanden
te 's‑Gravenhage
Geeft eerbiedig te kennen:
[requirant],
geboren te [geboorteplaats] ([land]) op [geboortedatum]1989,
requirant van cassatie (hierna te noemen: requirant),
voor deze aangelegenheid woonplaats kiezende te (6224 AH) Maastricht aan de Meerssenerweg 273A ten kantore van zijn raadsman, mr. H.M.W. Daamen, advocaat, die door hem bepaaldelijk is gemachtigd deze cassatieschriftuur te ondertekenen en in te dienen;
dat requirant ter zake een hem betreffend arrest van het gerechtshof te Amsterdam, uitgesproken op 22 juli 2020 zoals hersteld bij herstelarrest van 23 juli 2020 onder parketnummer 23-001436-19, de navolgende twee middelen van cassatie voordraagt:
Middel 1 website geen geautomatiseerd werk
Het recht is geschonden en/of naleving is verzuimd van op straffe van nietigheid in acht te nemen vormvoorschriften;
in het bijzonder zijn de artikelen 80sexies en 138b Wetboek van Strafrecht en 350, 358 en 359 juncto 415 Wetboek van Strafvordering geschonden,
doordat het bewezenverklaarde, in het bijzonder dat requirant de toegang tot en/of het gebruik van een ‘geautomatiseerd werk’ heeft belemmerd, niet zonder meer uit de gebezigde bewijsmiddelen kan worden afgeleid, zodat de bewezenverklaring niet naar de eis der wet met redenen is omkleed, althans doordat het hof aan de in de tenlastelegging en bewezenverklaring voorkomende term ‘geautomatiseerd werk’ een onjuiste en met de wet strijdige betekenis heeft toegekend en het hof tengevolge hiervan niet heeft beraadslaagd en beslist op de grondslag van de tenlastelegging.
Toelichting op het middel
1.1
In het bestreden arrest is ten laste van requirant bewezen verklaard dat:
‘hij in de periode van 23 oktober 2017 tot en met 25 oktober 2017 in Nederland, opzettelijk en wederrechtelijk de toegang tot en/of het gebruik van een geautomatiseerd werk heeft belemmerd, door daaraan gegevens toe te zenden, immers heeft verdachte door middel van de site ‘webstresser.org’ gegevens toegezonden naar de website ‘ligafrica.co.za’ waardoor de toegang tot en/of het gebruik van dit geautomatiseerde werk werd(en) belemmerd.’ 1.
1.2
‘Dit geautomatiseerd werk’ slaat terug op ‘de website ‘ligafrica.co.za’’, ook blijkens ‘toegezonden naar de website’ .
1.3
Ook in de bewijsoverwegingen opgenomen in de aanvulling op het bestreden arrest wordt kennelijk als een gegeven beschouwd (en niet nader gemotiveerd) dat een website een geautomatiseerd werk is.
1.4
Art. 80sexies, zoals dat ten tijde van het tenlastegelegde luidde, behelst de volgende definitie van een geautomatiseerd werk:
‘Onder geautomatiseerd werk wordt verstaan een inrichting die bestemd is om langs elektronische weg gegevens op te slaan, te verwerken en over te dragen.’
1.5
In ECLI:NL:GHDHA:2020:2005 is overwogen:
‘De verdachte is onder 2, eerste gedachtestreepje tenlastegelegd dat zij wederrechtelijk een geautomatiseerd werk voor opslag of verwerking van gegevens zou zijn binnengedrongen, te weten het Facebook-account van [slachtoffer 2]. Het hof is van oordeel dat dit onderdeel van de tenlastelegging niet bewezen kan worden verklaard. Onder ‘geautomatiseerd werk’ wordt blijkens artikel 80sexies van het Wetboek van Strafrecht (hierna: Sr) — zoals geldend op de ten laste gelegde datum 16 september 2016 — verstaan ‘een inrichting die bestemd is om langs elektronische weg gegevens op te slaan, te verwerken en over te dragen’. Blijkens de wetsgeschiedenis heeft de wetgever in de begripsbepaling van het ‘geautomatiseerd werk’ steeds het oog gehad op uitsluitend fysieke apparaten (vergelijk Kamerstukken II, 1991–1992, 21 551, nr. 3, p. 5 en 6 en Kamerstukken II, 2018–2019, 34 372, nr. 3, p. 85 e.v.). Een account op Facebook bestaat feitelijk slechts uit een samenstel van gegevens en heeft daarmee geen fysieke vorm. Om die reden kan een Facebook-account niet worden aangemerkt als geautomatiseerd werk, zodat de verdachte van dit onderdeel van de tenlastelegging moet worden vrijgesproken.’
1.6
Uit Kamerstukken II, 2018–2019, 34 372, nr. 3, p. 85–86 volgt dat onder ‘geautomatiseerd werk’ een apparaat moet worden verstaan:
‘Niettemin bestaat er aanleiding tot aanpassing van het begrip ‘geautomatiseerd’ werk vanwege de technologische ontwikkelingen, die ertoe leiden dat apparaten zelfstandig op basis van een programma automatisch gegevens verwerken, zonder dat deze onderdeel vormen van een netwerk. In het conceptwetsvoorstel dat in consultatie is gegeven was voorgesteld de definitie van geautomatiseerd werk over te nemen van artikel 2, onderdeel a, van de Richtlijn 2013/40/EU van het Europees Parlement en de Raad van 12 augustus 2013 over aanvallen op informatiesystemen en ter vervanging van Kaderbesluit 2005/222/JBZ van de Raad (Pb EU L 218/8). Deze definitie omvatte niet enkel apparaten maar tevens de gegevens die met dat apparaat werden verwerkt met het oog op de werking, het gebruik, de beveiliging en het onderhoud daarvan. De Afdeling advisering heeft geadviseerd af te zien van het gebruik van het begrip ‘computergegevens’ in de definitie van geautomatiseerd werk. Aan dit advies is gevolg gegeven. Met de voorgestelde definitie van het begrip ‘geautomatiseerd’ werk wordt aangesloten bij de terminologie van het Cybercrime Verdrag (artikel 1, onderdeel a). In de voorgestelde begripsomschrijving vormt het op basis van een programma automatisch verwerken van computergegevens een essentieel vereiste. Deze definitie omvat computers, servers, modems, routers, smartphones en tablets. In het advies van Bof wordt erop gewezen dat in het conceptwetsvoorstel voorgestelde de begripsomschrijving van het conceptwetsvoorstel dat in consultatie is gegeven ook technische apparaten omvat die in verbinding staan met een netwerk, zoals de SCADA-systemen die worden gebruikt bij industriële productiesystemen, navigatiesystemen, televisies, een digitaal fototoestel met Wifi-compatibiliteit of een pacemaker. Deze apparaten vallen ook onder de thans voorgestelde begripsomschrijving. Dit is echter niet zozeer een gevolg van de wens tot verruiming van de omschrijving van het geautomatiseerd werk als wel van de ontwikkeling van de techniek, die ertoe leidt dat steeds meer apparaten beschikken over functies die voorheen waren voorbehouden aan de computer.’
(onderstreping raadsman)
1.7
Evenzo is een website geen geautomatiseerd werk: het is een samenstel van gegevens/programmatuur, geen ‘inrichting’/apparaat/hardware. De hardware waarop een website is opgeslagen (‘draait’) is een (web)server, wat wel een geautomatiseerd werk is. Maar die webserver behoort niet per definitie toe aan dezelfde persoon als de website, website beheerders brengen hun sites in de regel onder bij een hostingbedrijf, ze huren daar als het ware een (deel van een) webserver.
1.8
Ook in de bewezenverklaring onder 1, 2 en 3 in ECLI:NL:RBMNE:2021:587 wordt het onderscheid tussen de server en de website gemaakt: ‘een geautomatiseerd werk (te weten de (web)servers verbonden aan onderstaande websites en bedrijven)’.
Middel 2 onttrekking aan het verkeer computer
Het recht is geschonden en/of naleving is verzuimd van op straffe van nietigheid in acht te nemen vormvoorschriften;
in het bijzonder zijn de artikelen 36c Wetboek van Strafrecht en 358 en 359 juncto 415 Wetboek van Strafvordering geschonden,
doordat het hof ten onrechte, althans niet begrijpelijk gemotiveerd de onttrekking aan het verkeer heeft bevolen van de onder requirant inbeslaggenomen computer,
althans doordat het hof ten onrechte het namens requirant gevoerde verweer, strekkende tot teruggave van de onder hem inbeslaggenomen computer, heeft verworpen, althans het hof dit verweer heeft verworpen op gronden die de verwerping niet kunnen dragen,
zodat het bestreden arrest niet naar de eis der wet met redenen is omkleed.
Toelichting op het middel
2.1
Het hof heeft de onttrekking aan het verkeer bevolen van een onder requirant inbeslaggenomen computer:
‘Het bewezenverklaarde is begaan met behulp van een in beslag genomen en nog niet teruggegeven computer. Op deze computer staat DDoS-simulatie software (p. 53). Om die reden is het ongecontroleerde bezit van de computer in strijd met het algemeen belang en is het apparaat dus vatbaar voor onttrekking aan het verkeer (vgl. HR 4 december 2018. ECLI:NL:HR:2018:2244). Hetgeen de raadsman naar voren heeft gebracht geeft het hof geen aanleiding om tot een andere beslissing te komen.’ 2.
2.2
Dit is geen toereikende verwerping van het namens requirant in hoger beroep gedane verzoek tot teruggave van de computer, dat tevens als verweer tegen de door het hof bevolen onttrekking aan het verkeer heeft te gelden:
‘Ik verzoek u daarnaast over te gaan tot teruggave van de inbeslaggenomen computer aan mijn client. De software kan gemakkelijk van de computer worden verwijderd. Mijn cliënt kan ook niets meer doen met de software. ‘Webstresser’ bestaat niet meer en is foetsie.’ 3.
2.3
Immers, in dit verweer ligt besloten dat de software geen kwaad meer kan omdat deze niet meer bruikbaar is, nu Webstresser niet meer bestaat. De juistheid hiervan is van belang voor de door dit middel bestreden beslissing en had dan ook niet door het hof in het midden mogen worden gelaten. Zulks temeer nu de advocaat-generaal ter terechtzitting in hoger beroep heeft verklaard:
‘Om dit doel te bereiken heeft hij betaald voor de diensten van ‘webstresser’. hetgeen een zeer deugdelijk middel oplevert voor het uitvoeren van DDoS-aanvallen. ‘Webstresser’ was zelfs zo succesvol dat de site door justitie uit de lucht is gehaald.’ 4.
2.4
Ook is zonder nadere motivering, welke ontbreekt, niet begrijpelijk dat men met simulatie-software kwaad zou kunnen doen. Op p. 53 van het politiedossier, waar het hof naar verwijst, staat hierover: ‘Ddosim is een Unix/Linux programma waarmee een ddos aanval ‘gesimuleerd kan worden in een laboratoriumomgeving’’.
2.5
Het hof heeft ook niet overwogen dat die DDoS-simulatie software bij het bewezenverklaarde feit zou zijn gebruikt.
2.6
De motivering van de onttrekking aan het verkeer, in het bijzonder van het oordeel dat het ongecontroleerde bezit van de computer in strijd is met het algemeen belang, is dan ook niet begrijpelijk.
2.7
Requirant heeft ter terechtzitting in hoger beroep (ook in eerste aanleg) verklaard over het belang van (teruggave van) de computer voor hem. Zo heeft hij toen verklaard:
‘Op mijn computer staan projecten die ik als gevolg van de inbeslagname niet heb kunnen uitvoeren. Ik maak onder andere banners. Daarnaast staat ook mijn administratie op mijn computer, die weer van belang is voor het doen van mijn belastingaangifte. Ik heb geen back-up van de bestanden die op mijn computer staan. Mijn computer was splinternieuw ten tijde van de inbeslagname en daar stond ook alles op.’ 5.
2.8
De heer Maarten Spruijt, advocaat-generaal bij het ressortsparket Amsterdam, heeft bij e-mail van 11 augustus 2020 aan ondergetekende toegezegd: ‘Ik zal laten doorgeven dat de Domeinen de computer niet mag vervreemden / vernietigen in afwachting van de beslissing van de Hoge Raad en de eventuele terugwijzing naar het hof.’ Requirant heeft dan ook nog belang bij het onderhavige middel.
Redenen waarom het bestreden arrest niet in stand kan blijven.
Maastricht, 22 maart 2021
mr. H.M.W. Daamen