De rechtbank Den Haag heeft geen straf opgelegd aan een 45-jarige it'er tegen wie aangifte was gedaan nadat hij een datalek op de site van het Centraal Bureau voor Genealogie had ontdekt. Hij meldde dit lek via klokkenluidersplatform Publeaks, waarna Tweakers erover publiceerde.
In de uitspraak schrijft de rechter dat er sprake is van computervredebreuk en dat de man zich niet erop kan beroepen dat zijn acties aan te duiden zijn als ethisch hacken. Toch heeft de rechtbank besloten geen straf op te leggen en van een voorziening in de wet gebruik te maken die dit toelaat. Bij de motivatie voor deze beslissing speelt mee dat de man geen kwade bedoelingen had, dat hij de gegevens uit de database niet voor eigen gewin heeft gebruikt en dat hij een maatschappelijk belang heeft gediend, dat de rechter aanduidt als 'de beveiliging van persoonsgegevens'. Ook heeft de it'er vanaf het begin meegewerkt aan het onderzoek.
De rechter schrijft verder: "De rechtbank houdt er verder ten gunste van de verdachte rekening mee dat de behandeling van zijn strafzaak de redelijke termijn heeft overschreden. Dat betekent dat de verdachte te lang in onzekerheid heeft moeten verkeren over de afloop van de zaak. Ter zitting heeft de verdachte verklaard dat hij daarvan in persoonlijk en zakelijk opzicht nadelige gevolgen heeft ondervonden. Ook heeft hij verteld over de grote impact die de doorzoeking van zijn woning en zijn aanhouding op hem en zijn gezin hebben gehad." Daarnaast is de man voor en na het incident niet in aanraking geweest met justitie.
De rechtbank komt in deze uitspraak eerst tot de conclusie dat er sprake is van computervredebreuk. Zo zou de man gebruik hebben gemaakt van 'valse signalen', een van de vereisten voor dit vergrijp, om de server van het Centraal Bureau voor Genealogie binnen te dringen. Daarbij refereert de rechter aan onderzoek dat is uitgevoerd door Fox-IT, waaruit blijkt dat er een bestand op de webserver van het CBG aanwezig was, genaamd pictura.php, dat toegang gaf tot records in de database. Dat bestand was expliciet uitgesloten in het robots.txt-bestand, waaruit echter ook het bestaan ervan bleek. In het robots-bestand stond de zin: disallow: / pictura.php # toegang tot de vriendendatabase.
De rechter ziet het expliciet uitsluiten van het php-bestand als aanduiding dat het CBG niet wilde dat dit bestand gevonden zou worden. "Daaruit kan worden afgeleid dat de beheerder wilde dat pictura.php slechts zou kunnen worden opgevraagd op een door [benadeelde] te bepalen wijze", vermeldt de uitspraak. Verderop schrijft de rechtbank: "De rechtbank ziet in het voorgaande – in juridische zin – een minimale vorm van beveiliging, namelijk een kenbare drempel zodat onbevoegden zich niet zomaar de toegang tot pictura.php en de achterliggende database konden verschaffen. Enerzijds door het afschermen van pictura.php met het commando 'disallow', anderzijds door bij opvraging daarvan de invoer van een geldig id te vereisen."
Door deze id's in te voeren en vervolgens een groot aantal gegevens uit de database te halen, zou de man zich 'wederrechtelijk toegang hebben verschaft' tot de database. Vervolgens komt de rechter terug op het vereiste van 'valse signalen'. Doordat de beheerder van de server er geen rekening mee had gehouden dat ook anderen op deze manier toegang hadden tot de database, maar de it'er die toch had, is sprake van dit soort signalen. "Door als niet-rechthebbende het pictura.php-script op te vragen en een geldig id in te voeren – en daarmee de webserver “enig teken” te geven –, heeft verdachte een gevolg uitgelokt – het retourneren van een record aan een niet-rechthebbende – waartoe de webserver weliswaar de mogelijkheid bood, maar waarmee de beheerder geen rekening had gehouden."
Vervolgens slaagt een beroep op ethisch hacken niet, omdat de man door het binnenhalen van de gehele database niet proportioneel heeft gehandeld, vindt de rechter. Ook had hij het lek bij de organisatie zelf moeten melden in plaats van bij een klokkenluidersplatform, waardoor hij ook niet subsidiair heeft gehandeld. De rechter spreekt zich niet uit over een door het CBG geëiste schadevergoeding van ruim 20.000 euro, omdat dit aan de civiele rechter is.
Tweakers publiceerde in 2015 een bericht over het lek, na de informatie via Publeaks te hebben ontvangen en het CBG te hebben ingelicht. Onlangs bleek dat de melder voor zijn actie werd vervolgd voor computervredebreuk en dat het OM 120 uur taakstraf eiste. Daarbij speelde een rol dat de it'er met een script de volledige database van het CBG had binnengehaald. Dat werd in de huidige zaak volgens de rechter niet betwist. De database bevatte gegevens zoals naw-gegevens, bankrekeningnummers en e-mailadressen van 80.000 personen.