Technisch kantoor met meerdere medewerkers achter computers in een moderne, geordende werkruimte.
Nieuws28 augustus · 10:235 leestijd

Internetsector vernieuwt takedown-code: melding en verwijdering binnen één werkdag

De vernieuwde Gedragscode Notice-and-Take-Down vraagt van Nederlandse hosters, providers en registrars dat bevestiging, beoordeling en verwijdering binnen één werkdag gebeuren. Het is de eerste volledige herziening sinds 2008.

De Nederlandse internetsector heeft de Gedragscode Notice-and-Take-Down vernieuwd: hosters, providers en registrars bevestigen, beoordelen en verwijderen een melding over onrechtmatige inhoud voortaan binnen één werkdag, meldde beheerder NBIP op 27 augustus.

Dat raakt twee groepen tegelijk. Wie zelf hosting, cloud, domeinregistratie of een platform met gebruikersinhoud aanbiedt, krijgt een norm waarop klanten, inkopers en toezichthouders kunnen afrekenen: een openbaar meldpunt, een vastgelegde procedure en een klok die gaat lopen zodra een melding binnenkomt. Wie geen provider is maar wel te maken krijgt met een phishingsite onder zijn merknaam of een nepwebshop vol eigen productfoto's, krijgt iets anders in handen: een route met een termijn erin, in plaats van een abuse-adres waar zelden iemand antwoordt.

De eerste volledige herziening sinds 2008

De NTD-code bestond al, maar hij was oud. Versie 1.0 kwam in oktober 2008 tot stand bij ECP, versie 1.1 voegde in december 2018 alleen een addendum toe over meldingen van kindermisbruikmateriaal. De nieuwe versie 2.0 is de eerste integrale herziening in bijna achttien jaar en vervangt die eerdere sectorale afspraken volledig.

Een kanttekening bij de datering: het document zelf draagt versienummer 2.0 met de vermelding juli 2026. De sector maakte het pas op 27 augustus openbaar, samen met versie 2.1 van de bredere Gedragscode Abusebestrijding. Nieuw is dus het moment waarop de sector de codes naar buiten bracht, niet de redactiedatum van de tekst.

De codes zijn opgesteld door DINL, de Dutch Cloud Community, NBIP en de Vereniging van Registrars, en ondertekend of onderschreven door onder meer de Dutch Data Center Association, het Anti-Abuse-Netwerk, SIDN, Stichting BREIN, het Openbaar Ministerie en twee ministeries. "Het gaat niet om vrijblijvende intenties, maar om praktische afspraken waarmee providers direct aan de slag kunnen", zegt NBIP-directeur Octavia de Weerdt.

Wat er nu concreet moet

Notice-and-take-down is de procedure waarmee een aanbieder een vrijwillige melding over onrechtmatige of strafbare inhoud aanneemt, beoordeelt en afhandelt. De vernieuwde code zet daar termijnen en stappen bij die je kunt naslaan. Dit zijn de zes punten waarop de code de praktijk het scherpst vastlegt:

  • Openbare procedure. De aanbieder hanteert een openbaar toegankelijke meldprocedure, dus niet alleen een adres in de whois.
  • Ontvangstbevestiging binnen één werkdag. De melder hoort binnen die termijn of de melding in behandeling wordt genomen. Bij spoed en bij trusted flaggers sneller.
  • Beoordeling binnen één werkdag. Duurt het langer, dan krijgt de melder een motivering en geldt vijf werkdagen als uiterste grens.
  • Verwijdering binnen één werkdag. Bij onmiskenbaar onrechtmatige of strafbare inhoud moet die onverwijld, en in ieder geval binnen één werkdag na ontvangst van de melding offline of ontoegankelijk zijn.
  • Stapsgewijze escalatie. Een melder benadert eerst de inhoudsaanbieder, dan de hostingpartij, dan andere tussenpersonen zoals registrars of toegangsproviders, en pas in laatste instantie de registry. Dat voorkomt dat een hele domeinnaam sneuvelt om één pagina.
  • Terugkoppeling met motivering. Zowel de melder als de inhoudsaanbieder hoort wat er is gebeurd en waarom. De identiteit van de melder blijft geheim als die daarom vraagt.

Een melding moet de elementen bevatten die artikel 16, lid 2 van de Digital Services Act voorschrijft: naam en contactgegevens, de exacte locatie in de vorm van een URL of IP-adres, een onderbouwing waarom de inhoud onrechtmatig is, en een verklaring dat de melding naar beste weten klopt. Een mail met "deze site deugt niet" voldoet daar niet aan. Voor beeldmateriaal van seksueel kindermisbruik geldt een apart addendum met een strengere klok: bij een melding van Offlimits moet de inhoud binnen 24 uur weg, zonder dat de tussenpersoon zelf beoordeelt of die strafbaar is.

Racks met glasvezelpatching in de core cage van internetknooppunt AMS-IX in Amsterdam. Foto: Fabienne Serriere / Wikimedia Commons (CC BY-SA 3.0)
Racks met glasvezelpatching in de core cage van internetknooppunt AMS-IX in Amsterdam. Foto: Fabienne Serriere / Wikimedia Commons (CC BY-SA 3.0)

De abuse-code is vooral herschikt

De bredere Gedragscode Abusebestrijding sprong van versie 2.0 naar 2.1 en veranderde inhoudelijk het minst. De tekst is opnieuw ingedeeld in beleid en verplichtingen, en de meldingensectie verwijst nu door naar de NTD-code. De eisen die er sinds oktober 2024 al stonden blijven overeind, en de scherpste daarvan zit bij de klantacceptatie: een aanbieder moet afnemers verifiëren vóórdat de dienst wordt geleverd, ook wanneer de klant met cryptovaluta wil betalen, met middelen als een overboeking van één cent, KvK-gegevens, de UBO, een LEI of een gecontroleerd legitimatiebewijs. Bij langdurige, substantiële of herhaalde schending van de acceptable use policy volgt schorsing, quarantaine of beëindiging van het contract.

Aanbieders moeten zich ook actief informeren over misbruik in hun eigen netwerk, via abuse feeds of aansluiting bij een initiatief als Clean Networks, en passen autonome systemen in elk geval de MANRS-maatregelen toe.

Waar de code ophoudt

De gedragscode gaat uitsluitend over vrijwillige meldingen. Vorderingen van bevoegde autoriteiten vallen er expliciet buiten: een bevel van de ATKM, een opsporingsdienst of de officier van justitie loopt langs een eigen wettelijk spoor met eigen termijnen. Datzelfde geldt voor een bevel uit een andere EU-lidstaat, dat sinds 18 augustus rechtstreeks bij een Nederlandse hoster kan binnenkomen met een leveringstermijn van tien dagen en acht uur bij spoed. Wie zijn meldloket op orde brengt, heeft daarmee dus nog niet al zijn verplichtingen afgedekt.

Een keurmerk met zes houders

Clean Networks, het initiatief dat NBIP sinds 2022 beheert, hangt er een oplopend model aan. Ondertekenen van de gedragscode maakt je deelnemer, aantoonbare implementatie levert het Clean Networks Keurmerk op, en een derde niveau met externe scanning is in ontwikkeling. Op dit moment staan er 57 ondertekenaars en zes keurmerkhouders op de lijst: Interconnect, BIT, Cyberfusion, X2com, Metaregistrar en Procolix. Keurmerkhouders krijgen ook toegang tot het threat intelligence-platform dat automatisch waarschuwt bij kwetsbaarheden in hun netwerk.

Dat aantal zegt iets over waar dit staat. Tegenover de honderden hosting- en cloudpartijen in Nederland is 63 deelnemers een minderheid, en de code blijft vrijwillig. De DSA-verplichtingen eronder zijn dat niet. Wat er verschuift, is de meetbaarheid: een afspraak uit 2008 die niemand kon controleren wordt een gedateerd document met versiebeheer, jaarlijkse herziening en een keurmerk dat een inkoper simpelweg kan opvragen. Voor providers wordt de belofte dat abuse serieus wordt aangepakt daarmee een claim die aantoonbaar moet zijn. Voor iedereen die ooit een melding indient, wordt het voor het eerst duidelijk wanneer je mag terugbellen.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Een meldproces dat echt loopt

Een norm van één werkdag haal je alleen met een keten die vanzelf doorloopt, van meldformulier naar ticket naar terugkoppeling met motivering. Ik denk met je mee over dat proces, ontwerp het en bouw en automatiseer het vervolgens end-to-end, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Digitale economie groeit door, maar het mkb mist het fundament voor AI
Nieuws
6 min

1 jul 06:57

Digitale economie groeit door, maar het mkb mist het fundament voor AI

De kwartaalmonitor van de Rabobank laat een digitale economie zien die harder digitaliseert dan ooit, terwijl banen in de digitale sector krimpen en het mkb blijft steken in de AI-experimenteerfase.

Meta mag kinderdata bewaren om zijn leeftijdsmodel te trainen
Nieuws
5 min

28 aug 00:40

Meta mag kinderdata bewaren om zijn leeftijdsmodel te trainen

De schikkingstekst laat Meta gegevens van kinderen onder de dertien bewaren om er een leeftijdsdetectiemodel mee te trainen, en de staten doen daarvoor blijvend afstand van hun COPPA-claims. Die uitweg bestaat in Europa niet.

Kyndryl legt zich neer bij verbod op overname van Solvinity
Nieuws
5 min

26 aug 22:24

Kyndryl legt zich neer bij verbod op overname van Solvinity

Kyndryl accepteert het Nederlandse verbod op de overname van DigiD-leverancier Solvinity en vecht het niet aan. In de kwartaalstukken bij de SEC staat de deal van ongeveer 100 miljoen euro in de verleden tijd.

eEvidence verplicht Nederlandse hosters data af te staan aan EU-justitie
Nieuws
5

19 aug 08:25

eEvidence verplicht Nederlandse hosters data af te staan aan EU-justitie

Sinds 18 augustus kan elke Nederlandse hoster, clouddienst of domeinregistrar rechtstreeks een dataverzoek uit een andere EU-lidstaat krijgen: tien dagen, acht uur bij spoed. Het Nederlandse registratieloket opent pas begin 2027.

OpenAI rolt ChatGPT for Teens uit, EU krijgt leeftijdsinschatting later
Nieuws
4 min

19 aug 00:09

OpenAI rolt ChatGPT for Teens uit, EU krijgt leeftijdsinschatting later

OpenAI plaatst minderjarigen automatisch in een afgeschermde ChatGPT met standaardbeperkingen en ouderlijk toezicht. De automatische leeftijdsinschatting komt wereldwijd, maar in de EU pas over enkele weken vanwege regionale eisen.

Kwart Nederlandse organisaties ziet AI-fout bij klant of bestuur belanden
Nieuws
5 min

12 aug 14:21

Kwart Nederlandse organisaties ziet AI-fout bij klant of bestuur belanden

Een kwart van de Nederlandse professionals zag interne audits AI-fouten oppikken die externe partijen of het bestuur al hadden bereikt. Tegelijk vindt maar 14 procent de eigen datakwaliteit goed genoeg voor AI.