okt. 27 2025 min lezen

Cloudflare: misbruikbeleid, piraterij en IP-blokkering

Na de mislukte aanpak rond het blokkeren van Kiwi Farms in augustus–september heeft Cloudflare een polemisch stuk geschreven tegen IP-blokkering, met als expliciet doel om IP-blokkering voor iedereen onaantrekkelijk te maken.

Cloudflare’s polemiek tegen IP-blokkering

Na de rommelige afhandeling van het blokkeren van Kiwi Farms in augustus–september heeft Cloudflare een polemiek geschreven tegen IP-blokkering met als uitgesproken doel om IP-blokkering voor iedereen tot een doodlopende weg te maken.[i] De aanbieder van internetbeveiligingsdiensten besloot proactief zijn hoofd boven het maaiveld uit te steken om een principieel standpunt in te nemen tegen bevelen (injunctions) tegen online tussenpersonen. Meer specifiek gaat het om bevelen die beveiligingsproviders en/of loutere doorgeefluiken treffen, wat toevallig precies het operationele model van Cloudflare is.

Natuurlijk hebben alle particulieren en bedrijven het recht om beleid te bepleiten dat henzelf ten goede komt. Het problematische punt ontstaat door Cloudflare’s canon van dubbelspraak als het gaat om due process bij contentgovernance. Het bedrijf begeeft zich niet vaak in dergelijke debatten; wanneer het dat wel doet, raakt het meestal verstrikt in pogingen om een vroom toonbeeld te schetsen van het beschermen van het weefsel van het internet. Het beschermen van het internet betekent volgens Cloudflare kennelijk niet het opschorten van haatdragende websites die massamoorden, zelfmoorden, doxing, swatting en andere vormen van online intimidatie aanwakkeren; het beschermen van het internet wordt gepresenteerd als het verdubbelen van de inzet op ‘niet optreden als internetpolitie’ na het eerder wél aanpakken van toxische websites.

De rechtsstaat volgens Cloudflare

In augustus 2022 besloot Cloudflare het recht te claimen om de levering van diensten aan Kiwi Farms niet op te schorten.[ii] Onvermijdelijk trok Cloudflare dit standpunt slechts drie dagen later weer in door Kiwi Farms alsnog te blokkeren.[iii] Deze koerswijziging werd expliciet niet toegeschreven aan de publieke online drukcampagne die was gestart door slachtoffer van Kiwi Farms, Clara Sorrenti. De ommezwaai ging ook gepaard met een herformulering van het misbruikbeleid dat enkele dagen eerder Cloudflare nog zou hebben belet om in te grijpen. Men ging zelfs zo ver te stellen: “we concludeerden dat de bevoegdheid om beveiligingsdiensten voor sites te beëindigen geen bevoegdheid is die Cloudflare zou moeten hebben”, om diezelfde bevoegdheid vervolgens tegen Kiwi Farms te gebruiken. Cloudflare stopte niet alleen met het bedienen van Kiwi Farms, maar voerde ook maatregelen in om te voorkomen dat Kiwi Farms-content via enige Cloudflare-infrastructuur toegankelijk was. Deze verandering van inzicht werd niet gerechtvaardigd door publieke druk of een beleidswijziging, maar door een beslissing die noodzakelijk werd geacht vanwege een onmiddellijke bedreiging van het leven van Clara Sorrenti. Sorrenti was van Canada naar het VK gevlucht na bedreigingen aan haar en haar familie, waaronder herhaaldelijke doxing.[iv] Na aankomst in Noord-Ierland werd Sorrenti opnieuw gedoxt; dit werd gemeld bij de lokale politie en het incident werd onderzocht. Cloudflare verduidelijkte, in zijn rol van ‘niet de internetpolitie’, dat het zelf besloot Kiwi Farms af te sluiten omdat opsporingsdiensten simpelweg niet waren toegerust om met de zich ontvouwende noodsituatie om te gaan.

Eerlijkheidshalve worstelen politie en inlichtingendiensten inderdaad met het aanpakken van online intimidatiecampagnes. Het doorploegen van de enorme hoeveelheid haatdragende online fora om echte levensbedreigingen te onderscheiden van louter shitposting[v] is geen eenvoudige taak. Het feit dat aangekondigde massamoorden live worden gestreamd op Facebook en elders en pas worden opgemerkt wanneer de tragedie zich voltrekt, onderstreept dit. Toegang tot adequate gezondheidszorg is minstens zo belangrijk. Kiwi Farms heeft, tijdens de periode dat het werd beschermd door Cloudflare-beveiligingsdiensten, bijgedragen aan de zelfmoord van ten minste drie personen die het doelwit waren van gecoördineerde online intimidatiecampagnes. De rol van zorgdiensten en hulporganisaties in dit domein kan niet worden onderschat, zoals ook blijkt uit het feit dat haatgroepen dergelijke diensten vaak aanvallen door ze te hacken of imitatie-websites te creëren om slachtoffers de toegang tot broodnodige hulp te ontzeggen wanneer zij in crisis verkeren.

Kiwi Farms werd in hetzelfde rijtje geplaatst als The Daily Stormer en 8chan als platforms die onwaardig werden geacht voor cyberbeveiligingsdiensten, zonder acht te slaan op “juridische due process”. Elke beslissing werd gevolgd door wat leest als een verontschuldiging aan de internetgemeenschap.[vi] Met elke verontschuldiging profileert Cloudflare zich steeds meer als de deugdzame hoeder van het internet en benadrukt het dat dergelijke acties niet opnieuw zouden mogen plaatsvinden. Elke verontschuldigingsverklaring wordt verpakt in pseudo-juridisch wartaal om het falen te verdedigen om in vergelijkbare omstandigheden gelijksoortig op te treden.

Ter context: The Daily Stormer werd afgesloten onder verwijzing naar de in de algemene voorwaarden opgenomen discretionaire bevoegdheid om diensten te beëindigen.[vii] Tegen de tijd dat Kiwi Farms aan de orde was, stelde Cloudflare dat dit geen bevoegdheid was die zij zouden moeten hebben. Een krachtig publiek standpunt, al wordt deze bevoegdheid uiteraard nog steeds behouden in hun algemene voorwaarden.[viii] De toelichting bij The Daily Stormer verwees naar due process als doorslaggevend principe. Specifieke details van het wangedrag werden gegeven in de blog over 8chan, waarin The Daily Stormer en 8chan werden omschreven als walgelijke, wetteloze en ongemodereerde haatgemeenschappen. Toch werd het beëindigen van de dienst aan The Daily Stormer destijds gerechtvaardigd op grond van wat eigenlijk neerkomt op een vermeend reputatierisico: “het kantelpunt voor onze beslissing (om te schorsen) was dat het team achter Daily Stormer beweerde dat wij heimelijk hun ideologie steunden… we konden niet neutraal blijven na deze beweringen van geheime steun door Cloudflare.”[ix] Cloudflare wilde niet schuldig zijn door associatie.

8chan daarentegen werd afgesloten onder het mom van de rechtsstaat, een stap verder dan de eerdere due-process-verpakking.[x] Zoals eerder besproken is het door Cloudflare geschetste rechtsstaatkader circulair en weinig geloofwaardig.[xi] Men verwees ook naar de connectie van 8chan met de tragedie in El Paso (VS) in 2019, wat een redelijke basis is om diensten te beëindigen. Cloudflare merkte echter op dat dit niet de eerste keer was dat 8chan met een tragedie in verband werd gebracht en verwees naar de massaschietpartij in Christchurch, Nieuw-Zeeland, in 2019. Kennelijk is één tragedie op zichzelf geen voldoende basis om een website te blokkeren. Of het nu due process of rechtsstaat wordt genoemd, het komt neer op weinig meer dan een pseudo-juridisch excuus voor Cloudflare’s verzaking van verantwoordelijkheid bij het vaststellen, communiceren en naleven van duidelijke misbruik- en contentgovernance-regels.

Zo werden rechtmatigheid en mate van moderatie niet genoemd in de post-mortem over Kiwi Farms, terwijl die factoren net zo goed op Kiwi Farms van toepassing zijn als op 8chan. Dit evidente gebrek aan consistentie is het voorspelbare resultaat wanneer er geen duidelijke richting is in het misbruikbeleid. Hoewel eerdere beslissingen van een bedrijf geen bindend precedent hoeven te vormen, mogen klanten wel enige duidelijkheid verwachten over hoe een dienst wel en niet mag worden gebruikt. De volgende samenvatting kan enige houvast bieden:

Onvoldoende om een platform te blokkerenVoldoende om een platform te blokkeren
Een wetteloos, haatdragend platform zonder moderatieEen wetteloos, haatdragend platform zonder moderatie
Een toevluchtsoord zijn voor online intimidatiecampagnes en haatzaaiende uitingenSuggereren dat Cloudflare haatzaaiende uitingen ondersteunt
Het inspireren van één tragische gebeurtenisHet inspireren van meerdere tragische gebeurtenissen
Het aanzetten tot zelfmoord en medeplichtigheid aan ten minste drie zelfmoorden en talrijke andere intimidatiecampagnesHet creëren van een potentieel levensbedreigende situatie voor één individu, die al dan niet een hoogprofielcampagne voert om Cloudflare ertoe te bewegen een specifieke klant te blokkeren

De gevolgen van het faciliteren van piraterij

Nu duidelijk is welke acties Cloudflare volgens zijn eigen misbruik- en contentgovernance-beleid bereid is te nemen, blijft de vraag waarom Cloudflare heeft besloten het gebruik van IP-blokkering als juridisch middel aan te vechten. IP-adresblokkering is in veel Europese jurisdicties en daarbuiten beschikbaar. In de 8chan-blog uit 2019 erkende Cloudflare dat zij geen overheid zijn en niet de politieke legitimiteit hebben om inhoudelijke beslissingen te nemen, aangezien dit maatschappelijke kwesties zijn die politiek legitieme oplossingen vereisen. In de recente blog over IP-blokkering richten zij zich echter op een technologisch georiënteerde rechtsstaatopvatting: het recht zou ondergeschikt moeten zijn aan technologische standaarden, heilige protocollen waarvan de wet zich niet zou mogen bemoeien. Dit komt het duidelijkst naar voren in de cynische suggestie dat rechters schuldig zijn aan overblokkering omdat het “entiteiten zoals rechters zijn die geen technologen zijn.”[xii] Cloudflare suggereert bovendien dat zij het in grote lijnen eens zijn met de richting van de online jurisprudentie:

“Internet content regulation laws passed over the last five years around the world have largely drawn a line between services that host content and those that provide security and conduit services. Even when these regulations impose obligations on platforms or hosts to moderate content, they exempt security and conduit services from playing the role of moderator without legal process. This is sensible regulation borne of a thorough regulatory process.”

De specifieke casus die in de blog over IP-blokkering wordt gebruikt, komt uit Oostenrijk, waar het Oostenrijks Hooggerechtshof een bevel tot IP-blokkering oplegde dat inderdaad leidde tot aanzienlijke onbedoelde overblokkering. Deze fout wordt gebruikt om het gehele betoog tegen IP-blokkering als geschikt rechtsmiddel te rechtvaardigen. Een rechtsmiddel dat juist een juridische procedure vereist, via de rechter, om een bevel te verkrijgen tegen loutere doorgeefluiken zoals internetproviders. Het bevel wordt verleend op basis van het uitgangspunt dat “de diensten van tussenpersonen steeds vaker door derden kunnen worden gebruikt voor inbreukmakende activiteiten. In veel gevallen zijn dergelijke tussenpersonen het best geplaatst om aan deze inbreuken een einde te maken”, zoals uiteengezet in overweging 59 van de InfoSoc-richtlijn.[xiii]

Cloudflare stelt dat IP-blokkering een falen is om juridische remedies te bouwen die de architectuur van het internet weerspiegelen. Het is echter de wet die regeert. Technologen moeten systemen bouwen en beleid implementeren dat aan de wet voldoet. Het is mede een falen van technologie dat overblokkering mogelijk maakt. Begin jaren 2000 voerde Yahoo vergelijkbare argumenten aan tegen Franse verzoeken om nazi-gerelateerde content in Frankrijk te blokkeren. Yahoo stelde categorisch dat dit onmogelijk was, om het verzoek vrijwel direct uit te voeren nadat de rechter dit had bevolen.[xiv] In plaats van te werken aan betere praktijken rond IP-blokkering, verzet Cloudflare zich volledig tegen dit rechtsmiddel en biedt het als alternatief domeinnaamblokkering en het wondermiddel van bronverwijdering van content.

Verwijdering van content bij de bron is inderdaad te verkiezen voor rechthebbenden. Het is goedkoper en effectiever omdat de content daadwerkelijk wordt verwijderd. De reden dat rechthebbenden toch kiezen voor een dure gerechtelijke procedure is dat contentverwijderingsmechanismen vaak volledig ineffectief zijn. Contentverwijdering in de zin van notice-and-takedown-procedures onder de E-Commerce-richtlijn of de DMCA, waarbij rechthebbenden een melding sturen en de website de inbreukmakende content verwijdert. Notice and takedown is een essentieel middel, maar vaak beperkt. Zo bevatte de Oostenrijkse lijst die de overblokkering veroorzaakte 14 varianten van de beruchte torrentsite The Pirate Bay.[xv] The Pirate Bay verwijdert geen content en opereert nog steeds na talloze rechtszaken tegen het platform. Alleen vertrouwen op de DMCA en vergelijkbare regelingen, zoals Cloudflare suggereert, biedt in feite geen remedie. Inbreukmakende content zou vrij en illegaal beschikbaar blijven via The Pirate Bay. Rechthebbenden van live sportcontent, zoals uitzendrechten voor voetbal of een pay-per-view boksevenement, worden evenmin afdoende beschermd door notice-and-takedown alleen. Veel hosts reageren pas lang na afloop van een wedstrijd op een verwijderingsverzoek, zeker wanneer het evenement in het weekend plaatsvindt. Denk bijvoorbeeld aan NFL-piraterij op Thanksgiving. Zoals Arnold J in Cartier I opmerkte bij het bespreken van notice and takedown richting de webhost: “het is onwaarschijnlijk dat het meer oplevert dan een kortstondige verstoring.”[xvi]

Wat domeinnaamblokkering betreft: alleen al de 14 varianten van The Pirate Bay tonen aan dat deze methode op zichzelf onvoldoende is. Er bestaan talloze spiegels en proxies om toegang te krijgen tot The Pirate Bay buiten die in het Oostenrijkse bevel. Ook bij live sportpiraterij vereist het streamen van hoogwaardige video met minimale vertraging doorgaans complexe netwerkinfrastructuren, waaronder content delivery networks en load-balancingservers. Simpel gezegd is domeinnaamblokkering alleen onvoldoende om rechthebbenden te beschermen. Om effectief te zijn, vereisen blokkadebevelen doorgaans blokkering op meerdere niveaus.

Cloudflare’s absolutistische positie om IP-blokkering voor iedereen tot een non-starter te maken, heeft evenveel kans van slagen als hun eerdere blogs om een helder misbruikbeleid uiteen te zetten. Rechthebbenden en rechtbanken in onder meer Engeland, Spanje en Italië accepteren al lang IP-blokkering en blokkadebevelen in het algemeen als effectief instrument tegen online inbreuken op intellectuele eigendom. Blokkadebevelen hebben bovendien het voordeel van proportionaliteit doordat zij territoriaal zijn en daarmee de territoriale aard van IE-rechten weerspiegelen.

Een noodzakelijk rechtsmiddel

Rechten zonder adequate handhavingsmechanismen zijn geen rechten. De Oostenrijkse ervaring roept echter wel zeer serieuze zorgen op. Blokkadebevelen zijn een noodzakelijk rechtsmiddel voor rechthebbenden,[xvii] maar er zijn zeker verbeteringen mogelijk om te voorkomen dat het Oostenrijkse incident zich herhaalt.

Precieze details van blokkadebevelen worden doorgaans vertrouwelijk gehouden als tegenmaatregel tegen de onvermijdelijke pogingen van piraten om het bevel te omzeilen. Dit betekent dat blokkadebevelen niet volledig effectief zijn, maar dat geldt ook voor een levenslange gevangenisstraf bij moord die evenmin volledig afschrikt. Kennisdeling over blokkadebevelen is daardoor lastig. Het Oostenrijkse hof kan niet eenvoudigweg kijken naar een Italiaans bevel. Blokkadebevelen op EU-niveau zouden lidstaten in staat stellen te profiteren van EU-brede best practices. Dit zou nieuwe toetreders tot het terrein van blokkadebevelen in staat stellen om direct op niveau te komen, zonder Oostenrijkse schaal van overblokkering.

Een andere verbetering betreft transparantie, zoals ook door Cloudflare benadrukt. Ten eerste zou het publiceren van blokkeerlijsten veel van de in de blog genoemde problemen oplossen rond het onduidelijk zijn voor gebruikers. Ten tweede zou Cloudflare’s suggestie om eerlijke foutcodes toe te passen verdere duidelijkheid en standaardisatie bieden. Met meer transparantie kan overblokkering grondig worden geëvalueerd, in plaats van Cloudflare’s benadering van speculatie en toespelingen. Een studie naar recente overblokkering in jurisdicties met volwassen IP-adresblokkadesystemen, zoals Engeland of Italië, zou een betere feitelijke basis bieden om het middel te beoordelen.

Daarnaast is er de optie dat technologiebedrijven verantwoordelijkheid nemen. In plaats van het systeem af te schaffen, zou een eenvoudige waarborg zijn dat Cloudflare een basisniveau van due diligence toepast. Dit kan betekenen dat men diensten niet levert aan, of hoog-risicoservices onderbrengt in afgeschermde omgevingen. Zo levert Cloudflare nog steeds diensten aan ten minste vier van de The Pirate Bay-domeinen die in het Oostenrijkse bevel zijn genoemd, waaronder het belangrijkste operationele domein. Dit is na talloze rechterlijke uitspraken en vaststellingen dat The Pirate Bay een platform is dat hoofdzakelijk bestaat om illegaal gekopieerde media te verspreiden. Misschien wordt The Pirate Bay ooit zo onverstandig om te suggereren dat Cloudflare heimelijk piraterij ondersteunt; wellicht volgt dan eindelijk afsluiting.

[i] https://blog.cloudflare.com/consequences-of-ip-blocking/
[ii] https://blog.cloudflare.com/cloudflares-abuse-policies-and-approach/
[iii] https://blog.cloudflare.com/kiwifarms-blocked/
[iv] https://www.vice.com/en/article/xgyagd/keffals-kiwi-farms
[v] Shitposting is het plaatsen van grote hoeveelheden content, grotendeels ironisch en van lage kwaliteit, met als doel een emotionele reactie uit te lokken bij minder internet-ervaren lezers.
[vi] http://ustels.com/articles/cloudflare-ipo-content-governance/
[vii] https://blog.cloudflare.com/why-we-terminated-daily-stormer/
[viii] https://www.cloudflare.com/website-terms/
[ix] https://blog.cloudflare.com/why-we-terminated-daily-stormer/
[x] https://blog.cloudflare.com/terminating-service-for-8chan/
[xi] http://ustels.com/articles/cloudflare-ipo-content-governance/
[xii] https://blog.cloudflare.com/consequences-of-ip-blocking/
[xiii] https://eur-lex.europa.eu/legal-content/EN/ALL/?uri=celex%3A32001L0029
[xiv] https://arstechnica.com/tech-policy/2011/06/how-france-proved-that-the-internet-is-not-global/
[xv] https://web.archive.org/web/20220828220559/http://netzsperre.liwest.at/
[xvi] Paragraaf 201; https://www.bailii.org/ew/cases/EWHC/Ch/2003/3354.html
[xvii] http://ustels.com/keynote/intermediary-liability-future-challenges-to-effective-brand-protection/