Stapels papieren documenten en dossiermappen op elkaar.
Nieuws4 september · 04:214 min leestijd

Thomson Reuters meldt inbraak in rechtbanksoftware C-Track bijna een half jaar later

Een onbevoegde partij haalde in maart bestanden uit rechtbankplatform C-Track. Thomson Reuters ontdekte het op 30 juni en meldde het op 2 september. Wat dat gat betekent voor je eigen verwerkersovereenkomst.

Thomson Reuters maakt bekend dat een onbevoegde partij in maart bestanden uit rechtbankplatform C-Track buitmaakte, een inbraak die het bedrijf op 30 juni ontdekte en pas op 2 september publiek meldde.

Tussen de inbraak en de openbare melding zit bijna een half jaar, tussen de ontdekking en de melding ruim twee maanden. Dat gat is precies waar een Nederlandse afnemer van software niets aan kan doen en wel verantwoordelijk voor blijft. Je meldplicht van 72 uur onder de AVG begint bij jouw kennisname, en je kunt niets weten voordat je leverancier belt. Wat dan telt is niet zijn crisiscommunicatie, maar de zin in je verwerkersovereenkomst die vastlegt binnen hoeveel uur hij dat moet doen.

Elf staten, de Maagdeneilanden en drie Canadese rechtbanken

C-Track is de zaakbeheersoftware waarmee rechtbanken hun digitale dossiers bijhouden. West Publishing, een onderdeel van Thomson Reuters, verkoopt het aan rechtbanken. Het incident raakte rechtbanken in elf Amerikaanse staten en de Amerikaanse Maagdeneilanden, plus de drie Ontarese rechtbanken die C-Track gebruiken voor hun dossierbeheer, meldt Reuters op basis van de kennisgeving van West Publishing en een verklaring van de Ontarese opperrechters. Het gaat om Alabama, Pennsylvania, Kentucky, Montana, Nevada, North Dakota, South Carolina, Tennessee, Ohio, New Hampshire en Wyoming.

In de buitgemaakte bestanden konden namen staan in combinatie met social-securitynummers, rijbewijsnummers, geboortedatums, medische gegevens en zorgverzekeringsgegevens, en bij sommige rechtbanken ook vertrouwelijke, weggelakte of verzegelde stukken. Getroffen personen krijgen twaalf maanden kredietbewaking, in de Verenigde Staten via Experian IdentityWorks met inschrijving tot 31 december 2026 en in Canada via TransUnion. Hoeveel mensen het raakt, is niet bekendgemaakt. Wie erachter zit evenmin.

Het woordmerk van Thomson Reuters, grijze hoofdletters naast een oranje logo van cirkelvormig gerangschikte stippen. (Bron: Wikimedia Commons, publiek domein)
Het woordmerk van Thomson Reuters, grijze hoofdletters naast een oranje logo van cirkelvormig gerangschikte stippen. (Bron: Wikimedia Commons, publiek domein)

Vier maanden onopgemerkt, twee maanden stil

Thomson Reuters benadrukt dat het incident zich afspeelde in zijn eigen cloudomgeving en niet in de netwerken van de rechtbanken. Voor de rechtbanken maakt dat weinig verschil: hun dossiers lagen er wel. De tijdlijn loopt van de toegang in maart, via de ontdekking op 30 juni, naar 23 juli, toen functionarissen in Montana en Ontario bericht kregen, tot de publieke kennisgeving van 2 september. De lijst met getroffen jurisdicties groeit sindsdien door, omdat afzonderlijke rechtbanken hun eigen verklaring publiceren.

Zo'n verloop is geen uitzondering. Het is het normale ritme van een incident bij een leverancier: forensisch onderzoek eerst, dan de klanten, dan pas het publiek. Alleen loopt jouw wettelijke klok niet op dat ritme.

Wat je hierover in je eigen contract vastlegt

Drie afspraken bepalen of je bij zo'n incident op tijd bent, en ze staan alle drie in de verwerkersovereenkomst.

Waar dit incident echt over gaat

Dat een grote leverancier gehackt kan worden, is geen nieuws. Wat deze zaak zichtbaar maakt, is dat de afnemer in de tussentijd geen enkel signaal heeft. De inbraak zat achter een merknaam, in de infrastructuur van een dochteronderneming, buiten elk logbestand waar een klant bij kan. Geen enkele controle aan de kant van de rechtbanken had die vier maanden korter gemaakt.

Wat wel aan die kant ligt, is de afspraak over wat er gebeurt zodra de leverancier het zelf weet. Die afspraak maak je één keer, op het moment dat je tekent en er nog iets te ruilen valt. Daarna is het wachten op een telefoontje waarvan je hoopt dat het nooit komt.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op je datastromen

Als je niet weet welke leverancier welke klantdata vasthoudt, kun je bij een incident ook niet op tijd melden. Ik breng dat in kaart en bouw de koppelingen en systemen eromheen, van meedenken en ontwerp tot realiseren en beheren, self hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

Aan Iran gelieerde hackers leggen Britse energiecentrale vier dagen stil
Nieuws
5 min

23 aug 14:09

Aan Iran gelieerde hackers leggen Britse energiecentrale vier dagen stil

Een kleine Britse energiecentrale lag vorige maand vier dagen stil na een cyberaanval die aan Iran wordt toegeschreven. De site zat ver onder de wettelijke meldgrens, en juist dat maakt het incident relevant voor je eigen keten.

Amerikaanse regering noemt AI-training op beschermd werk fair use
Nieuws
6 min

2 sep 18:09

Amerikaanse regering noemt AI-training op beschermd werk fair use

Het Amerikaanse ministerie van Justitie schaart zich in de auteursrechtzaak van The New York Times achter OpenAI en noemt AI-training op beschermd werk fair use. In Europa geldt een andere lat.

VS legt G20 niet-bindende AI-principes voor, EU handhaaft door
Nieuws
4 min

2 sep 06:24

VS legt G20 niet-bindende AI-principes voor, EU handhaaft door

De VS legden de G20 de niet-bindende Carolina Principles voor, met de oproep nieuwe AI-wetgeving te beperken. Brussel stuurde diezelfde week vragenlijsten naar meer dan dertig AI-bedrijven. Voor Nederlandse AI Act-planning verandert er niets.

Reuters telt ruim 700 gigawatt aan datacenteraanvragen, tien keer het huidige verbruik
Nieuws
5 min

1 sep 18:24

Reuters telt ruim 700 gigawatt aan datacenteraanvragen, tien keer het huidige verbruik

Reuters telde in eigen onderzoek ruim 700 gigawatt aan stroomaanvragen van vooral datacenters in de VS, tien keer hun huidige verbruik. Een groot deel van die vraag blijkt dubbel geteld of onbetaald.

Meta schikt voor 18 miljard en beperkt tieners tot twee uur per dag
Nieuws
5 min

27 aug 00:46

Meta schikt voor 18 miljard en beperkt tieners tot twee uur per dag

Meta schikt de Amerikaanse kinderveiligheidszaken voor bijna 18 miljard dollar en bouwt voor tieners een standaardlimiet van twee uur per dag, een nachtblok en een feed zonder algoritme in. Alleen in de Verenigde Staten.

Abbott houdt de Texaanse datacenterpauze aan en eist eerst lokale goedkeuring
Nieuws
4 min

24 aug 04:09

Abbott houdt de Texaanse datacenterpauze aan en eist eerst lokale goedkeuring

Gouverneur Abbott houdt de pauze op nieuwe datacenteraansluitingen in Texas aan en eist eerst lokale goedkeuring. De rem op de Amerikaanse AI-bouwgolf is daarmee politiek geworden, en dat raakt levertijd en prijs van rekenkracht vanaf 2027.