Phishing i oszustwa internetowe w Holandii: Twoja sytuacja prawna

Chroń swoje prawa przed oszustwami internetowymi

Phishing i oszustwa internetowe są przestępstwami zgodnie z prawem holenderskim. Oszust, który nakłoni Cię do podania danych logowania lub dokonania przelewu, popełnia oplichting (oszustwo) na podstawie artykułu 326 holenderskiego kodeksu karnego, a często również computervredebreuk (nieautoryzowany dostęp do systemu komputerowego) na podstawie artykułu 138ab. Jeśli pieniądze opuściły Twoje konto bez Twojej wyraźnej zgody, Twój bank musi je co do zasady zwrócić na podstawie artykułu 7:528 holenderskiego kodeksu cywilnego, chyba że udowodni, że działałeś w sposób oszukańczy lub z rażącym niedbalstwem. Liczy się szybkość: zgłoś incydent bankowi i zgłoś sprawę na policję natychmiast po jego zauważeniu.

Co jest uznawane za phishing zgodnie z prawem holenderskim

Phishing to forma oszustwa, w której przestępca podszywa się pod zaufaną organizację – bank, dostawcę usług płatniczych, firmę kurierską, Belastingdienst – w celu uzyskania danych logowania, danych karty płatniczej, kodu weryfikacyjnego lub podpisu w aplikacji bankowej. Medium może być różne: e-mail, SMS (smishing), telefon od osoby podającej się za pracownika działu ds. oszustw bankowych (vishing), wiadomość na WhatsAppie lub LinkedIn albo sklonowana strona internetowa pod sponsorowanym wynikiem wyszukiwania.

Holenderskie prawo karne nie używa słowa phishing. Karą jest jednak samo zachowanie, które się za nim kryje. Podszywanie się pod bank w celu nakłonienia kogoś do przekazania pieniędzy lub danych jest przestępstwem na podstawie artykułu 326 Wetboek van Strafrecht. Logowanie się na konto za pomocą uzyskanych w ten sposób danych jest przestępstwem komputerowym na podstawie artykułu 138ab. Wykorzystanie danych identyfikacyjnych innej osoby w celu wyrządzenia szkody lub uzyskania korzyści jest karalne na podstawie artykułu 231b, fałszowanie dokumentów lub zapisu cyfrowego podlega karze artykułu 225, a niewłaściwe wykorzystanie kart płatniczych lub danych z nich wynikających podlega karze artykułu 232. W przypadku, gdy atak kończy się zaszyfrowanymi plikami i żądaniem okupu, zastosowanie mają artykuły 350a (zmiana lub zniszczenie danych) i 317 (wymuszenie).

Co uznaje się za oszustwo internetowe

Oszustwa internetowe to szersza kategoria: każde oszustwo dokonywane za pośrednictwem kanału online. Obejmuje ona sklepy internetowe, które pobierają płatności i nigdy nie wysyłają towaru, fałszywe oferty wynajmu, oszustwa inwestycyjne oparte na kryptowalutach, oszustwa fakturowe, w których dane bankowe dostawcy są po cichu zmieniane, oraz oszustwa na prezesa, w których pracownik działu finansowego otrzymuje pilne polecenie zapłaty, pozornie pochodzące od dyrektora. Prawnie wszystkie te przestępstwa podlegają temu samemu przepisowi, artykułowi 326 Kodeksu karnego, ponieważ ich istota jest taka sama: działanie wprowadzające w błąd, które ma na celu skłonienie kogoś do wyzbycia się pieniędzy, towarów lub danych.

Praktyczna różnica między phishingiem a szerszą kategorią polega na miejscu powstania straty. W przypadku phishingu pieniądze zazwyczaj opuszczają konto płatnicze, co wiąże się z zastosowaniem przepisów dotyczących usług płatniczych zawartych w Księdze VII Kodeksu Cywilnego. W przypadku oszustwa związanego ze sklepem internetowym lub oszustwa inwestycyjnego ofiara sama przelewa pieniądze, co sprawia, że ​​odzyskanie ich jest sprawą cywilną przeciwko oszustowi, a czasami przeciwko platformie lub bankowi, który otrzymał środki.

Jak rozpoznać wiadomość phishingową

Nowoczesne wiadomości phishingowe są dobrze napisane i często spersonalizowane, więc stare rady dotyczące błędów ortograficznych już nie wystarczają. Trzy sygnały pozostają niezawodne. Wiadomość wywiera presję czasu, informując o zablokowaniu konta lub anulowaniu płatności, jeśli nie zareagujesz natychmiast. Odciąga Cię od kanałów, z których zazwyczaj korzystasz, prosząc o kliknięcie linku lub zadzwonienie pod numer zamiast otwarcia własnej aplikacji bankowej. Prosi również o coś, o co bank nigdy nie prosi: kod weryfikacyjny, podpis w aplikacji bankowej dla transakcji, której nie rozpocząłeś, lub o zezwolenie na dostęp zdalny na Twoim urządzeniu.

W przypadku organizacji ta sama logika dotyczy instrukcji płatności. Dostawca zmieniający dane bankowe e-mailem, dyrektor proszący o pilny przelew poza standardowym procesem zatwierdzania, czy faktura otrzymana nieco wcześniej niż oczekiwano – wszystkie te sytuacje wymagają oddzwonienia na numer, który już masz w swoich danych, a nie podany w wiadomości.

Odzyskanie pieniędzy z banku

Transakcja płatnicza, na którą konsument nie wyraził zgody, jest transakcją nieautoryzowaną w rozumieniu art. 7:522 ust. 2 holenderskiego kodeksu cywilnego. Artykuł 7:528 ust. 1 nakłada wówczas na dostawcę usług płatniczych obowiązek niezwłocznego zwrotu kwoty i przywrócenia rachunku do stanu, w jakim by się znajdował. Innymi słowy, punkt wyjścia jest taki, że stratę ponosi bank.

Wyjątek stanowi artykuł 7:529 ust. 1: bank nie musi dokonywać zwrotu, jeżeli posiadacz rachunku działał w sposób oszukańczy lub umyślnie lub z rażącym niedbalstwem nie dopełnił obowiązków określonych w artykule 7:524, który wymaga, aby instrument płatniczy był używany zgodnie z obowiązującymi warunkami i środkami bezpieczeństwa. Rażące niedbalstwo jest surowo karane i oceniane na podstawie wszystkich okoliczności, a nie tylko faktu poniesienia straty. Artykuł 7:529 ust. 3 dodaje dodatkową ochronę: jeżeli bank nie zastosował silnego uwierzytelnienia klienta, płatnik nie ponosi żadnej straty.

W przypadku odmowy ze strony banku, konsument może skierować spór do Klachteninstituut Financiele Dienstverlening (Kifid) po zakończeniu wewnętrznej procedury reklamacyjnej banku lub wnieść roszczenie do sądu cywilnego. Posiadacze kont firmowych są wyłączeni z większości zabezpieczeń konsumenckich i w dużej mierze uzależnieni od umowy z bankiem oraz ogólnych zasad odpowiedzialności, co sprawia, że ​​wewnętrzna kontrola płatności w firmie jest tym ważniejsza.

Dochodzenie odszkodowania od oszusta lub zaniedbującej obowiązki organizacji

W przypadku zidentyfikowania sprawcy, strata może zostać odzyskana z tytułu czynu niedozwolonego na podstawie art. 6:162 Kodeksu cywilnego. W praktyce najczęściej ma to miejsce w postępowaniu karnym: ofiara może przystąpić do postępowania karnego jako pokrzywdzony (benadeelde partij) na podstawie art. 51f Kodeksu postępowania karnego i zwrócić się do sądu karnego o zasądzenie odszkodowania, co jest tańsze i szybsze niż oddzielne powództwo cywilne. Sąd rozpatruje wyłącznie roszczenia, które nie obciążają nadmiernie postępowania karnego, dlatego strata musi być udokumentowana i łatwa do obliczenia.

Drugą drogą jest roszczenie przeciwko organizacji, której słabe zabezpieczenia umożliwiły oszustwo – pracodawcy, którego skrzynka pocztowa została naruszona, platformie, która umożliwiła sprzedawcy działanie bez weryfikacji, podmiotowi przetwarzającemu, który ujawnił bazę danych klientów. Roszczenie to jest również zawarte w artykule 6:162, a zastosowany standard to to, co powinna zrobić ostrożna organizacja, biorąc pod uwagę stan wiedzy i wrażliwość danych. Prawa ofiar cyberataków określają, jak w takich przypadkach oddziałują na siebie obowiązki powiadomienia, odszkodowanie i ubezpieczenie. Dowód jest zazwyczaj najtrudniejszy; nasz artykuł o tym, jak udowodnić oszustwo cyfrowe, omawia dowody, które mają znaczenie.

Jakie wymagania RODO stawia organizacjom, które padły ofiarą phishingu

Skuteczny atak phishingowy na firmę niemal zawsze prowadzi do naruszenia danych osobowych. Artykuł 32 RODO nakłada na administratorów i podmioty przetwarzające obowiązek podjęcia odpowiednich technicznych i organizacyjnych środków bezpieczeństwa, a artykuł 33 wymaga, aby naruszenie zostało zgłoszone do Urzędu Ochrony Danych Osobowych bez zbędnej zwłoki i, o ile to możliwe, w ciągu siedemdziesięciu dwóch godzin od momentu jego wykrycia, chyba że jest mało prawdopodobne, aby stanowiło ono zagrożenie dla osób, których ono dotyczy. W przypadku wysokiego ryzyka dla tych osób, artykuł 34 nakłada obowiązek bezpośredniego poinformowania ich o tym fakcie.

Organ nadzorujący zwraca uwagę nie tyle na sam fakt, że atak się powiódł, co na to, co go poprzedziło: czy wdrożono uwierzytelnianie wieloskładnikowe, czy prawa dostępu były ograniczone do tego, czego faktycznie potrzebował personel, czy rejestrowanie zdarzeń pozwoliło na odtworzenie incydentu oraz czy personel został przeszkolony. Organizacja, która potrafi wykazać się przemyślanym podejściem do kwestii bezpieczeństwa i udokumentowaną reakcją, ma znacznie silniejszą pozycję niż ta, która zaczyna dokumentować incydenty dopiero po zdarzeniu. Ponoszący odpowiedzialność po naruszeniu danych analizuje sposób, w jaki ta odpowiedzialność jest rozłożona.

Obowiązki sprawozdawcze w ramach Cyberbeveiligingswet

Od 15 sierpnia 2026 r. równolegle z RODO obowiązuje rozporządzenie Cyberbeveiligingswet, które wdraża dyrektywę NIS2 w Holandii. Organizacje objęte jego zakresem muszą zarejestrować się w Narodowym Centrum Cyberbezpieczeństwa, stosować środki ostrożności obejmujące zarządzanie ryzykiem, bezpieczeństwo łańcucha dostaw i obsługę incydentów, a także zgłaszać istotne incydenty dwukrotnie: w formie wczesnego ostrzegania w ciągu 24 godzin i kompleksowego powiadomienia w ciągu 72 godzin. Kadra kierownicza może ponosić osobistą odpowiedzialność za przestrzeganie obowiązku ostrożności.

Te dwa systemy nakładają się na siebie, ale nie są takie same. Incydent phishingowy, który narusza prywatność skrzynki pocztowej, może spowodować powiadomienie zgodnie z RODO do Urzędu Ochrony Osób (Autoriteit Persoonsgegevens) oraz oddzielne zgłoszenie incydentu zgodnie z Ustawą o Cyberbezpieczeństwie (Cyberbeeligingswet), w różnych terminach i do różnych organów. Częścią przygotowań jest wcześniejsze ustalenie, który system ma zastosowanie w Twojej organizacji i kto dzwoni o trzeciej nad ranem. Nasz poradnik dotyczący obowiązków związanych ze zgłaszaniem incydentów cyberbezpieczeństwa zestawia ze sobą terminy.

Sprawy transgraniczne i sposób pozyskiwania dowodów

Operacje phishingowe rzadko ograniczają się do jednego kraju. Infrastruktura wysyłająca znajduje się w jednej jurysdykcji, ofiara w innej, pieniądze w trzeciej, a hosting sklonowanej strony w czwartej. Holenderska jurysdykcja karna obejmuje przestępstwa popełnione na terytorium Holandii, a przestępstwo skierowane przeciwko ofierze w Holandii jest zazwyczaj traktowane jako popełnione w Holandii, więc zgłoszenie sprawy do holenderskiej policji jest właściwym punktem wyjścia, nawet jeśli sprawca przebywa za granicą.

Pozyskiwanie dowodów z innego państwa odbywa się za pośrednictwem ustalonych kanałów. W Unii Europejskiej Europejski Nakaz Dochodzeniowy (EID) pozwala holenderskiemu prokuratorowi lub sędziemu śledczemu na żądanie danych, informacji o rachunkach lub zamrożenia funduszy od innego państwa członkowskiego. Poza UE, Konwencja Rady Europy o cyberprzestępczości, zawarta w Budapeszcie w 2001 roku, przewiduje przyspieszone przechowywanie przechowywanych danych komputerowych i wzajemną pomoc między państwami, które ją podpisały. Europol i Interpol koordynują działania, ale same nie wnoszą oskarżenia; sprawa pozostaje w gestii krajowego organu ścigania.

Dla ofiary ma to praktyczne konsekwencje. Odzyskanie środków zazwyczaj zależy od tego, jak szybko bank odbiorcy zostanie powiadomiony, ponieważ pieniądze przelane na rachunek typu muł są rozdysponowywane w ciągu kilku godzin. Natychmiastowe zgłoszenie do własnego banku, aby mógł on podjąć próbę wycofania środków, ma większe szanse na odniesienie sukcesu niż późniejsze kroki prawne.

Zapobieganie phishingowi i oszustwom internetowym w Twojej organizacji

Zapobieganie polega przede wszystkim na usuwaniu pojedynczych punktów awarii, a nie na kupowaniu oprogramowania. Uwierzytelnianie wieloskładnikowe na każdym koncie, które może uzyskać dostęp do danych firmy, unikalne hasła przechowywane w menedżerze haseł oraz szybkie aktualizowanie urządzeń i oprogramowania eliminują większość ataków oportunistycznych. Oszustwa płatnicze wymagają osobnego mechanizmu kontroli: stałej zasady, zgodnie z którą zmiany w danych bankowych dostawcy są weryfikowane telefonicznie pod znanym wcześniej numerem, a żadna osoba nie może jednocześnie utworzyć ani wysłać płatności.

Szkolenia wypełniają pozostałą lukę, pod warunkiem, że są powtarzane i realistyczne. Pracownicy, którzy widzieli przekonującą, symulowaną wiadomość phishingową, rozpoznają prawdziwą wiadomość; pracownicy, którzy zapoznali się tylko z polityką, zazwyczaj nie. Wreszcie, należy z góry zdecydować, co dzieje się w ciągu pierwszej godziny po incydencie: kto izoluje konto, kto przechowuje logi, kto kontaktuje się z bankiem i kto ocenia, czy został uruchomiony obowiązek powiadomienia. Taka lista decyzyjna jest cenniejsza w danym dniu niż jakakolwiek analiza po fakcie.

Co zrobić, jeśli stałeś się celem ataku

Postępuj w tej kolejności. Skontaktuj się z bankiem za pośrednictwem oficjalnego numeru telefonu do działu ds. oszustw i poproś o zablokowanie lub wycofanie transakcji. Zmień dane logowania do konta, które zostało naruszone, oraz do każdego innego konta, na którym używasz tego samego hasła. Zachowaj wszystko: oryginalną wiadomość wraz z nagłówkami, zrzuty ekranu, numery transakcji oraz godziny, w których zauważyłeś każdy krok. Złóż raport policyjny, który jest wymagany w przypadku większości roszczeń ubezpieczeniowych i stanowi podstawę do dochodzenia ewentualnych roszczeń jako poszkodowany. W przypadku ujawnienia danych osobowych innych osób, sprawdź, czy masz obowiązek powiadomienia wynikający z RODO oraz, w stosownych przypadkach, z Ustawy o ochronie cyberbezpieczeństwa (Cyberbeeviiligingswet), zanim zaczną obowiązywać terminy.

Law & More Doradzamy ofiarom phishingu i oszustw internetowych w zakresie odzyskiwania strat od banków, platform i sprawców, a także doradzamy firmom w zakresie obowiązków bezpieczeństwa, powiadomień o naruszeniach i odpowiedzialności po incydencie. Oceniamy Państwa sytuację, wnosimy w Państwa imieniu sprawy do banku lub organu nadzoru i wszczynamy postępowanie, jeśli jest to rozsądne. Skontaktuj się z naszymi prawnikami, aby omówić swoją sytuację. Dodatkowe informacje znajdują się w naszym… Holenderskie przewodniki po prawie IT.

Potrzebujesz pomocy prawnej?

Kontakt Law & More Aby uzyskać fachową poradę w sprawach prawnych. Nasz wielojęzyczny zespół jest gotowy do pomocy.

Powiązane artykuły

Oszustwo bankructwa (fraude bij faillissement) w Holandii to celowe działanie na szkodę wierzycieli na całym świecie.

Rozprawa pro forma to posiedzenie sądu w sprawie karnej, na którym

Odpowiedzialność karna za oświadczenia zamieszczane w mediach społecznościowych w Holandii powstaje w przypadku, gdy post

W artykule 289 holenderskiego kodeksu karnego zabójstwo (moord) zdefiniowano jako umyślne popełnienie przestępstwa.

Czy padłeś ofiarą np. kradzieży, gróźb, napaści, oszustwa internetowego lub wandalizmu?

W Holandii odnotowano znaczny wzrost liczby eksplozji i strzelanin w lokalach handlowych

Bądź na bieżąco z prawem holenderskim

Zapisz się na nasz newsletter, aby otrzymywać najnowsze informacje prawne, aktualizacje przepisów i praktyczne porady.