Belgische orders eisen bankgegevens, cryptowallets en serverlogs van piratesitebeheerders

De afgelopen twee jaar is de Belgische anti-piraterijbloklijst gegroeid tot meer dan 1.500 domeinen. Deze week heeft de anti-piraterijdienst van de overheid haar aanpak verder uitgebreid. Domeinregistrars en een registry krijgen nu de opdracht om namen, bankrekeningen, cryptowallets en verbindingslogs te overhandigen die gekoppeld zijn aan beheerders van piratesites. De tussenpersonen mogen hun klanten hierover niet informeren.

Het Belgische Departement ter Bestrijding van Online Inbreuken (BAPO) geeft regelmatig blokkeringbeslissingen af, die voortkomen uit bevelen van de Brusselse ondernemingsrechtbank.

Deze blokkadeaanpak levert wel enig resultaat op, maar piratesites wisselen vaak snel van domeinnaam, waardoor handhaving lastig blijft.

Met een reeks nieuwe beslissingen die deze week zijn uitgevaardigd, probeert de Belgische anti-piraterijdienst het piraterijprobleem directer aan te pakken. In plaats van de sites te blokkeren, verplicht zij domeinregistrars om de bijbehorende beheerders te identificeren.

Domeinregistrars en een registry

Net als bij de blokkadeaanpak zijn de vijf beslissingen gekoppeld aan een bevel van de Franstalige ondernemingsrechtbank van Brussel. Vier beslissingen zijn gericht aan domeinregistrars, terwijl de vijfde gericht is aan een domeinnaamregistry die registrantgegevens rechtstreeks beheert.

Het bevel en de beslissingen zijn geanonimiseerd en vermelden niet de rechthebbende of de getroffen websites.

Toch verwijst de motivering van de rechtbank naar de noodzaak om “de sporteconomie en het Europese solidariteitsmodel” te beschermen. Dat wijst duidelijk op sportpiraterij. Daarnaast zijn er meer aanwijzingen waarmee enkele van de getroffen tussenpersonen kunnen worden geïdentificeerd.

BAPO vertelde TorrentFreak dat de geheimhouding niet haar eigen keuze is, maar die van de rechtbank. De rechter “beval de bekendmaking van informatie om de eiser in staat te stellen de inbreukmaker te identificeren en verder onderzoek te verrichten”, aldus BAPO. Daarnaast werd “bevolen dat de identiteit van de betrokken inhoud en tussenpersoon niet openbaar mag worden gemaakt.”

BAPO zei niet of de domeinnamen later alsnog worden genoemd, maar drie tussenpersonen worden per ongeluk bij naam genoemd. In één beslissing krijgt Hosting Concepts opdracht de gevraagde informatie aan BAPO te sturen, in een andere krijgt Hostinger een deadline, en in een derde geldt hetzelfde voor Key Systems. Alle andere verwijzingen in die documenten zijn vervangen door placeholders.

Dit zijn allemaal in de EU gevestigde domeinregistrars. De vierde registrar en de domeinnaamregistry worden niet bij naam genoemd. Hetzelfde geldt voor de domeinnamen die onderwerp zijn van het onderzoek.

Bankgegevens, cryptowallets en serverlogs

De vier beslissingen aan registrars eisen telkens dezelfde zeven categorieën informatie op. Het gaat om een lange lijst gegevens die moeten worden overgedragen, waaronder de naam van de klant, elk postadres, elk e-mailadres en elk telefoonnummer dat ooit aan het account is gekoppeld.

De tussenpersonen moeten ook “de volledige IBAN’s en de exacte namen van de houder(s) van de relevante bankrekeningen” verstrekken, evenals kaartgegevens tot en met de uitgevende bank, het land van afgifte en het type kaart.

Ook betalingen in cryptocurrency vallen hieronder. De bevelen omvatten alle “betaalmiddelen in cryptoactiva, indien van toepassing, waaronder met name de gebruikte walletadressen, het type betrokken cryptoactief en de transactie-identificatoren (hash-ID’s).”

Gerichte informatie

De registrars moeten daarnaast hun logs nakijken op het IP-adres van het doelwit, het apparaattype, het besturingssysteem en de browser die zijn gebruikt om het account aan te maken, gevolgd door “alle logs en verbindingsgegevens die door de betreffende tussenpersoon zijn bewaard en die verband houden met het gebruik van het klantenaccount in de afgelopen twaalf (12) maanden”.

IP-adressen, logs, user-agent

De beslissing voor de domeinnaamregistry is beperkter en vraagt om registrantgegevens, de identiteit van de registrar, de gebruikte nameservers en de wijzigingsgeschiedenis. De ondernemingsrechtbank van Brussel oordeelde dat deze eisen evenredig zijn en BAPO heeft ze aan de tussenpersonen doorgegeven.

Gagorder

De beslissingen gaan gepaard met een spreekverbod. De domeinregistrars en de registry mogen de informatievordering niet bekendmaken aan hun klanten of aan derden, inclusief de pers.

Dat verbod geldt voor “alle informatie over het bestaan van deze procedure of van het bevel, of over enige aangelegenheid die verband houdt met de procedure”.

De Europese Digital Services Act (DSA) schrijft normaal gesproken voor dat een aanbieder betrokken gebruikers moet informeren wanneer hun gegevens zijn overgedragen. BAPO wijst er echter op dat er een uitzondering geldt wanneer strafrechtelijk onderzoek en vervolging in het geding zijn, en meent dat die uitzondering hier van toepassing is.

Niet geïnformeerd

Welke strafrechtelijke verdenkingen precies spelen, is op dit moment niet duidelijk. Wel betekent het bevel in de praktijk dat de beheerders van piratesites hun identiteit, bankhistorie en verbindingslogs zonder hun medeweten kunnen laten overdragen aan rechthebbenden.

Is dit afdwingbaar?

De beslissingen steunen op artikel 10 van de DSA, dat regelt hoe een informatiebevel geldt voor een aanbieder elders in de EU. De feitelijke bevoegdheden van BAPO komen uit de Belgische wetgeving, en alle genoemde tussenpersonen zijn buiten België gevestigd. Het is dus nog maar de vraag of de maatregelen tegen hen kunnen worden afgedwongen.

BAPO ging nog een stap verder en zei tegen TorrentFreak dat de bevelen zelfs niet beperkt zijn tot de EU. Volgens de Belgische burgerlijke procesregels en de DSA kan “elke tussenpersoon wiens dienst wordt gebruikt om toegang te geven tot illegale inhoud binnen het Belgische grondgebied worden bevolen informatie over zijn klant bekend te maken.”

Dat is een vergaande claim die in de praktijk nog moet worden getoetst.

Helaas blijven pers en publiek in het ongewisse, want het blijft onduidelijk wie het bevel heeft aangevraagd, op wie het gericht is en op welke andere tussenpersonen het van toepassing is.

Of een van de tussenpersonen al heeft voldaan aan het bevel, is onbekend. Door het spreekverbod zullen zij dat waarschijnlijk ook niet bekendmaken.

  • Eater

    vraag en ik antwoord

    Related Posts

    Belgische orders eisen bankgegevens, cryptowallets en serverlogs van piratesitebeheerders

    De afgelopen twee jaar is de Belgische anti-piraterijbloklijst gegroeid tot meer dan 1.500 domeinen. Deze week heeft de anti-piraterijdienst van de overheid haar aanpak verder uitgebreid. Domeinregistrars en een registry…

    BREIN haalt illegale vapes en IPTV verkoper offline; in 2026 al meer dan 100 IPTV sites afgesloten

    Dit jaar haalde BREIN al meer illegale IPTV diensten offline dan in 2024 en 2025 bij elkaar. In totaal gaat het tot nu toe om 104 diensten. Het gaat doorgaans…

    Geef een reactie