网络攻击受害者的权利:通知义务、赔偿和保险

网络攻击受害者——数据泄露及赔偿方面的法律援助

作者:汤姆·米维斯,律师 Law & More

勒索软件、网络钓鱼、DDoS攻击和计算机入侵等网络攻击很少只影响遭受攻击的组织。网络攻击的受害者还包括客户、员工、患者、供应商和其他供应链合作伙伴,他们都可能遭受损失,而不同群体的法律地位也各不相同。因此,任何希望在攻击发生后确定适用哪些义务以及存在哪些索赔的人,都应首先明确哪些人受到了影响以及造成了哪些损失。

本文依次探讨了哪些人符合受害者资格、何时必须通知数据泄露、在什么条件下存在获得赔偿的权利、哪些方可能承担责任、刑法发挥什么作用、网络保险单通常涵盖哪些内容,以及在攻击发生后应立即采取哪些步骤。

网络攻击的受害者是谁?

网络攻击可以分为三类。

  • 受影响的组织本身将面临系统停机、营业额损失、恢复成本、法务调查成本和声誉损害。
  • 个人数据泄露的自然人,例如客户、员工和患者,可能会遭受经济损失,也可能因失去对自身数据的控制权、不确定性或对身份盗窃的担忧而遭受非物质损害。
  • 受合同或供应链关系影响的第三方,例如,因为他们依赖于系统出现故障的供应商。

这种分类具有法律意义。任何索赔的依据以及可以对其提起诉讼的当事人,都取决于受害者的身份。受影响的组织通常会根据合同追究其IT供应商的责任,而数据主体则可以直接依据GDPR提供的独立责任依据来追究责任。

何时必须通知数据泄露事件?

如果网络攻击涉及个人数据,则必须评估是否存在个人数据泄露以及是否必须进行通知。GDPR 第 33 条规定,必须毫不拖延地将泄露事件通知监管机构,并在可行的情况下于 72 小时内通知,除非该泄露不太可能对自然人的权利和自由造成风险。

此外,GDPR第34条可能要求组织机构主动告知数据主体。如果数据泄露可能对其权利和自由造成高风险,则组织机构有此义务。如果已采取适当的技术措施(例如加密),或者后续措施确保高风险不再发生,又或者单独告知数据主体会耗费过多精力,则可以省略单独告知;在最后一种情况下,公开告知即可。

对数据主体而言,这种沟通不仅仅是一种形式。它使他们能够采取自身措施,例如更改密码或监控可疑交易,而且在实践中,这往往是任何赔偿请求的起点。

因此,组织不仅需要确定攻击是否发生,还需要确定哪些数据受到影响、数据是否被窃取以及由此产生的风险。为此,独立的取证调查往往必不可少。

如果攻击发生在数据处理者而非组织本身,这一点就尤为重要。在Blauw Research诉Nebu一案的简易程序中(鹿特丹地方法院,2023年4月6日,ECLI:NL:RBROT:2023:2931),临时救济法官裁定,根据双方签订的数据处理协议,数据控制者有权获得比最初提供的更多信息,包括攻击、其后果以及已采取的措施。法院还责令数据处理者进行独立的取证调查,并定期提交报告。该判决表明,一份精​​心起草的数据处理协议实际上是事件发生后及时获取信息的最重要工具,因为数据控制者需要这些信息来履行其自身的通知义务。

何时会产生获得赔偿的权利?

数据主体可根据《通用数据保护条例》(GDPR) 第 82 条向控制者或处理者索取赔偿。但是,网络攻击本身并不必然构成索赔的理由,必须提供证据支持。

  • GDPR已被违反;
  • 损害确实已经发生;
  • 该侵权行为与该损害之间存在因果关系。

物质损害可能包括经济损失、追偿费用或身份盗窃造成的损失。至于非物质损害,欧盟法院在“奥地利邮政案”(CJEU 4 May 2023, C-300/21)中裁定,不存在最低严重程度门槛,但仅违反《通用数据保护条例》(GDPR)并不足以构成赔偿理由。

在网络攻击后的数据泄露案件中,与此案尤为相关的是“Natsionalna agentsia za prihodite”(欧盟法院,2023年12月14日,C-340/21)一案。该案中,法院裁定,对泄露的个人数据未来可能被滥用的担忧本身即可构成非物质损害。然而,数据主体必须具体证实这种担忧及其后果;仅仅指出数据已被泄露是不够的。在同一判决中,法院确认,数据控制者有责任证明其采取的安全措施是适当的,并且第三方的攻击本身并不能免除数据控制者的责任。

GDPR下的责任与民法上的违约和侵权责任并存。根据荷兰民法典第6:162(1)条,实施可归责的违法行为的一方必须赔偿所造成的损害。第6:163条的相对性要求适用:被侵犯的规范必须旨在保护受害方免受其所遭受的损害。

重要的是,《通用数据保护条例》(GDPR)第82条与上述法律依据并存。因此,数据主体无需仅基于违约或侵权行为提出索赔,可以直接依赖GDPR规定的独立责任依据。对于受影响的组织而言,这些法律依据的组合意味着在遭受攻击后,多个当事方可以同时提出索赔。

谁该承担责任?

受影响的组织若未能履行合同义务或未采取足够的安全措施,则可能承担责任。IT 服务提供商或数据处理者也可能被追究责任。对该服务提供商的预期责任首先取决于合同约定。

在数据处理关系中,数据处理协议发挥着核心作用。《通用数据保护条例》(GDPR)第28条要求控制者和处理者签订此类协议,其中应包含安全措施和数据泄露处理等方面的规定。如果攻击是由于处理者安全措施不足造成的,控制者可以根据该协议追究处理者的责任,并赔偿由此造成的损失。

在霍夫·范·特温特市遭受网络攻击一案中(奥弗艾塞尔地方法院,2023年5月10日,ECLI:NL:RBOVE:2023:1731),这一点体现得尤为明显。双方约定的是功能性监控,而非安全监控。法院认为,IT管理员的注意义务并不包括安全监控,因此安全监控并非功能性监控的默认组成部分,并驳回了市政府的诉讼请求。法院还考虑到,市政府自身也做出了一些增加风险的决定,例如其密码策略和开放远程桌面协议(RDP)端口。

与之对应的案例是奥克莱恩斯案(地区法院) Amsterdam(2018年11月14日,ECLI:NL:RBAMS:2018:10124)。该供应商为客户安装了完整的IT基础设施并负责其管理。在一次勒索软件攻击中,备份数据也被加密。法院认为,提供如此全面的服务包负有广泛的注意义务,并且供应商未能采取一些简单的措施。然而,由于客户自身也存在过错,因此并未判令供应商承担全部责任:供应商需承担三分之二的损失。

汽车经销商的电子邮件账户被黑客入侵一案,充分说明了证明安全措施得当的举证责任有多么重大。在2024年11月5日的临时判决(阿纳姆-吕伐登上诉法院,ECLI:NL:GHARL:2024:6812)中,黑客利用该经销商的电子邮件账户向买家发送了虚假的付款指令。该经销商有机会证明其电子邮件账户已按照《通用数据保护条例》(GDPR)的规定采取了适当的安全措施。在2025年7月22日的后续判决(ECLI:NL:GHARL:2025:4556)中,法院认定经销商未能提供相关证据,之后双方仍需讨论买家的过错。因此,这两份判决均涉及同一诉讼程序。

共同之处在于,合同安排、数据处理风险、实际采取的措施、双方发出的警告以及受害方自身的行为都至关重要。除民事责任外,荷兰数据保护局还可处以最高20万欧元或全球年营业额4%的行政罚款,以较高者为准。这些罚款与个人数据主体是否遭受损害无关。

刑事法律途径

网络攻击也可能构成刑事犯罪,例如计算机入侵、导致数据无法访问或窃取非公开数据。荷兰刑法典第138ab(1)条规定,故意非法访问自动化系统属于犯罪行为。

受害者可以向警方报案,警方设有专门的网络犯罪小组。如果嫌疑人被起诉,受害者可以作为受害方参与刑事诉讼,并在此过程中提出赔偿要求。这条途径可以避免单独的民事诉讼,但结果取决于侦查、起诉和证据,而对于跨国犯罪分子来说,这些往往难以奏效。对于企业而言,报案通常也是一种实际需要,因为保险公司和供应链合作伙伴会要求提供相关信息。

网络保险涵盖哪些内容?

网络保险保单可能提供的保障范围包括:

  • 事件响应和取证调查;
  • 系统和数据恢复;
  • 业务中断损失和营业额损失;
  • 危机沟通;
  • 对第三方的责任;
  • 法律费用;以及
  • 在某些情况下,根据适用法律,可获得罚款、和解金或赎金赔偿。

具体的承保范围取决于保单条款。请注意除外责任、安全条件、通知期限、免赔额以及聘请专家的要求。荷兰民法典第7:957(1)条也规定,被保险人有义务采取合理措施防止或减少损失。如果未履行救助义务,保险人可以减少赔付金额。

因此,应尽快通知网络保险公司。未经保险公司同意而聘请外部专家或支付赎金可能会影响保险赔偿。

网络攻击发生后,您应该立即采取哪些措施?

  • 仔细记录事件经过和所有相关行动。
  • 在不丢失证据的情况下隔离受影响的系统。
  • 聘请法医专家。
  • 评估是否存在需要上报的数据泄露事件。
  • 评估是否必须告知数据主体。
  • 请向警方举报违法行为。
  • 请将此事件通知您的网络保险公司。
  • 保存日志、备份、电子邮件和其他相关数据。
  • 绘制损失分布图并确定潜在责任方。
  • 及时、妥善地通知客户、员工和供应链合作伙伴。

因此,网络攻击不仅仅是技术事件,它还涉及数据保护、民法、刑法和保险法等多个方面。迅速且有据可查的应对措施不仅可以最大限度地减少损失,而且对于通知、保险理赔以及您在任何诉讼程序中的证据地位都至关重要。

在闭幕

网络攻击后的权利和义务涉及多个法律领域,案件结果很大程度上取决于具体案情、合同内容和记录质量。所讨论的案例法表明,供应商和客户都将根据各自的行为受到评判,而诸如72小时通知期之类的期限几乎没有拖延的余地。

Law & More 我们协助组织和数据主体合法处理网络安全事件:从评估通知义务和审查数据处理协议,到确定责任、保险问题和追回损失。您是否正在应对网络攻击或数据泄露?或者您是否希望我们事先审查您的合同是否存在此类风险? IT法 团队?请随时联系。 联系 Law & More 我们可以就您的情况进行无义务讨论。

常见问题

下面我们回答关于这个主题最常被问到的问题。

网络攻击的受害者是谁?

损失分为三个层面。首先是受影响的组织本身,它承担系统停机、营业额损失、恢复成本、取证调查费用以及声誉损害。其次是数据主体,即个人数据遭到泄露的自然人,例如客户、员工和患者。第三是因合同或供应链关系而遭受损失的第三方,例如,由于依赖的供应商出现故障而遭受损失。这种分类决定了当事人可以基于何种依据提起索赔,以及可以向谁提起索赔。

我必须在多长时间内通知数据泄露事件?

《通用数据保护条例》(GDPR)第33条要求,在知悉数据泄露后,应立即通知监管机构,并在可行的情况下,于72小时内通知。如果数据泄露不太可能对自然人的权利和自由造成风险,则无需履行此项义务。此类评估需要分析数据泄露的性质、受影响的数据类别以及可能造成的后果。

我何时必须告知数据主体本人?

根据《通用数据保护条例》(GDPR)第34条,如果数据泄露可能对数据主体的权利和自由造成高风险,则可以省略单独沟通。如果已采取适当的技术措施(例如加密),或者后续措施确保高风险不再发生,或者单独沟通会耗费过多精力,则可以省略单独沟通。在最后一种情况下,公开沟通即可。

如果供应商遭到黑客攻击,我能否强制其提供信息?

是的,如果数据处理协议有相关规定的话。在Blauw Research诉Nebu一案(鹿特丹地方法院,2023年4月6日,ECLI:NL:RBROT:2023:2931)的简易程序中,临时救济法官裁定,根据数据处理协议,数据控制者有权获得比已提供的更多信息,包括攻击事件、其后果以及已采取的措施,并责令数据处理者进行独立的取证调查并定期提交报告。这些信息对于履行您自身的通知义务至关重要。

作为数据主体,发生数据泄露后我是否自动享有赔偿权利?

不。GDPR 第 82 条提供了一项独立的诉讼依据,但您必须证明 GDPR 遭到违反,您确实遭受了损失,并且该侵权行为与该损失之间存在因果关系。举证责任在于索赔方。

对身份盗窃的恐惧是否属于非物质损害?

有可能。在 Natsionalna agentsia za prihodite 案(欧盟法院,2023年12月14日,C-340/21)中,欧盟法院裁定,对泄露的个人数据未来可能被滥用的担忧本身即可构成非物质损害。然而,数据主体必须具体证实这种担忧及其后果。Österreichische Post 案(欧盟法院,2023年5月4日,C-300/21)补充道,严重程度没有最低门槛,但仅违反 GDPR 本身并不足以构成非物质损害。

谁来证明这些安全措施是恰当的?

控制者。在C-340/21号案件中,欧洲法院确认,控制者有责任证明其采取的安全措施是适当的,并且第三方攻击本身并不能免除其责任。在荷兰,这体现在一起汽车经销商电子邮件账户被黑客入侵的案件中。阿纳姆-吕伐登上诉法院首先给予经销商提供证明的机会(ECLI:NL:GHARL:2024:6812),然后裁定经销商未能提供证明(ECLI:NL:GHARL:2025:4556)。

如果我的IT供应商未能检测到攻击,它是否应承担责任?

这取决于双方的约定。在霍夫·范·特温特市遭受网络攻击一案(奥弗艾塞尔地方法院,2023年5月10日,ECLI:NL:RBOVE:2023:1731)中,双方约定的是功能性监控,而非安全监控。法院认为,IT管理员的注意义务并不包括安全监控,因此驳回了该诉讼请求。如果提供的是更全面的服务包,则注意义务的范围可能更广,例如在O'Cliance案(奥弗艾塞尔地方法院)中。 Amsterdam2018 年 11 月 14 日,ECLI:NL:RBAMS:2018:10124),其中供应商被判承担三分之二的损失。

我的行为会减少赔偿金额吗?

是的。在这些案例中,过错方往往扮演着重要角色。在 O'Cliance 案中,客户账户损失的三分之一由客户承担;而在电子邮件账户被盗案中,双方都被要求解决买方的过错问题。因此,您自身的密码策略、未关闭的端口或被忽视的警告都可能直接影响最终结果。

数据保护机构可以处以哪些罚款?

对于违反《通用数据保护条例》(GDPR)的行为,监管机构可处以最高20万欧元或全球年营业额4%的行政罚款,以较高者为准。这些罚款与个人数据主体是否实际遭受损害无关,因此构成与民事责任不同的独立风险。

我可以举报这种违法行为并通过刑事诉讼来索赔我的损失吗?

是的。荷兰刑法典第138ab(1)条规定,故意非法入侵自动化系统属于违法行为。您可以向警方报案,如果嫌疑人被起诉,您可以作为受害方参与刑事诉讼,并向法院申请赔偿。最终结果取决于侦查、起诉和证据,而对于跨国犯罪分子来说,往往难以取得任何结果。

网络保险通常涵盖哪些内容?

通常情况下,保险涵盖事件响应和取证调查、系统和数据恢复、业务中断损失和营业额损失、危机沟通、对第三方的责任和法律费用,以及在某些情况下,在适用法律允许的范围内,还包括罚款、和解金或赎金。请注意除外责任、安全条件、通知期限和免赔额,并在事件发生前仔细阅读保单。

遭到攻击后,如果我采取不当行动,会失去掩护身份吗?

这并非不可能。《荷兰民法典》第7:957(1)条规定,被保险人有义务采取合理措施防止或减少损失;如果未履行救助义务,保险人可以减少赔付金额。未经保险人同意聘请外部专家或支付赎金也可能影响保险范围。请尽快通知您的保险公司。

网络攻击发生后我应该立即采取哪些措施?

记录事件及所有已采取的措施,在不丢失证据的情况下隔离受影响的系统,并聘请取证专家。然后评估是否存在必须上报的数据泄露,以及是否必须通知数据主体。报告违规行为,通知您的网络保险公司,保存日志、备份和通信记录,梳理损失情况和潜在责任方,并及时妥善地通知客户、员工和供应链合作伙伴。

需要法律援助吗?

联系我们 Law & More 需要法律方面的专家指导?我们的多语种团队随时准备为您提供帮助。

相关文章

高风险人工智能系统是欧洲人工智能法规((EU) 2024/1689 号法规)的重点。

网络安全不再仅仅是技术问题,它也涉及法律和治理层面。
IT律师帮助企业处理IT合同、GDPR合规、人工智能法案、网络安全等事宜。

随时了解荷兰法律的最新动态

订阅我们的新闻简报,获取最新的法律见解、监管动态和实用建议。