GERECHTSHOF AMSTERDAM afdeling civiel recht en belastingrecht, team I zaaknummer : 200.239.540/01 zaak-/rolnummer rechtbank Noord-Holland : 5917691 \ CV EXPL 17-3426 (PA) arrest van de meervoudige burgerlijke kamer van 16 februari 2021 [appellante] , gevestigd te [vestigingsplaats] , appellante, advocaat: mr. B.R. Capaan te Amsterdam, tegen [geïntimeerde] , gevestigd te [vestigingsplaats] , geïntimeerde, advocaat: mr. J. Veninga te Leeuwarden. 1Het geding in hoger beroep Partijen worden hierna wederom [appellante] en [geïntimeerde] genoemd. Het hof verwijst naar het tussenarrest van 14 april 2020 voor het procesverloop in hoger beroep tot die datum. Partijen hebben daarna de volgende stukken ingediend: - akte met productie door [geïntimeerde] ; - akte met producties door [appellante] ; - antwoordakte door [geïntimeerde] met productie. Ten slotte is wederom arrest gevraagd. 2Verdere beoordeling 2.1. [appellante] vordert, samengevat, dat [geïntimeerde] wordt veroordeeld tot betaling van € 18.209,89 met nevenvorderingen. [geïntimeerde] is volgens [appellante] tekortgeschoten in de uitvoering van de Service Level Agreement (hierna: SLA) en is daarmee aansprakelijk voor de schade die [appellante] daardoor heeft geleden. Die schade is met name het gevolg van een tekortkoming in de nakoming van de verplichting om naar behoren te zorgen voor adequate back ups. [appellante] betoogt dat er ten tijde van de onder 2.7 van het tussenarrest bedoelde hack geen bruikbare back-ups waren waardoor het gegijzelde systeem niet hersteld kon worden. [geïntimeerde] vordert op haar beurt de betaling van de factuur van 1 augustus 2016. 2.2. De kantonrechter heeft de vordering van [appellante] afgewezen en die van [geïntimeerde] toegewezen. Tegen deze beslissing en de daaraan ten grondslag gelegde motivering komt [appellante] met haar grieven op. 2.3. Partijen strijden in deze zaak over de vraag of [geïntimeerde] is tekortgeschoten in de nakoming van haar verplichtingen uit hoofde van de SLA. In het tussenarrest heeft het hof [appellante] gelast om een kopie van de SLA met eventuele bijlages bij akte in het geding te brengen. 2.4. [geïntimeerde] heeft een kopie van de SLA overgelegd die zij aanvankelijk is aangegaan met [X] en die [appellante] vanaf februari 2015 met [geïntimeerde] heeft voortgezet (zie het tussenarrest onder 2.1 en 2.3). De SLA luidt, voor zover van belang, als volgt: 1Inleiding (…) 1.2 Doel van de SLA In deze SLA worden de kwalitatieve en kwantitatieve afspraken, met betrekking tot het systeembeheer, applicatiebeheer en –onderhoud van de systemen en applicaties welke bij Opdrachtgever in gebruik zijn, vastgelegd. Deze SLA vormt de complete set afspraken voor het beheer en onderhoud. De beschrijving bestaat uit een definitie van de servicelevels die voor de opdrachtgever van belang zijn met het oog op de kwaliteit en continuïteit van haar bedrijfsvoering. De betreffende indicatoren zijn meetbaar en beïnvloedbaar door Opdrachtnemer. Per indicator is de bijbehorende norm opgenomen. Deze normen zijn de meetbare criteria waaraan opdrachtnemer moet voldoen om het diensten niveau aan opdrachtgever te garanderen. (…) 2.1 Scope van de dienstverlening In dit hoofdstuk wordt nader ingegaan op de dienstverlening waarop deze SLA is gebaseerd. Opdrachtnemer stelt direct ofwel indirect capaciteit beschikbaar voor het netwerk-, systeem-, applicatiebeheer en –onderhoud van de onderdelen zoals beschreven in het hoofdstuk onderdelen. 2.2 Algemeen De SLA behelst het faciliteren van de correcte werking van de automatisering bij opdrachtnemer op het gebied van hardware, software en applicaties. Tevens dient ondersteuning te worden geboden op divers gebied waarbij de gebruikers volledig gefaciliteerd worden binnen de normale bedrijfsvoering (…). 2.3 Te leveren diensten Beheer Om de opdrachten, zoals genoemd onder 2.1, uit te voeren worden de volgende door opdrachtnemer te leveren, diensten gedefinieerd: Te leveren diensten Omschrijving (…) (…) Netwerkbeheer Het beheer van het netwerk op zowel de hardware als software componenten Systeembeheer Het beheren van de werkstations en machines (…) (…) (…) 3Servicelevels Beheer (…) 3.6 Systeem- en netwerkbeheer Hier wordt beschreven welke onderdelen minimaal op systeem- en netwerkbeheer gemonitord worden zodanig dat de werking van de systemen gegarandeerd is. Indicator Omschrijving (…) Norm Verantwoordelijke Rapportage Onderdelen werkstation Anti Virus Backup Netwerkverbindingen Routering 1 uur opdrachtnemer Server Anti Virus Backup Verbindingen Firewall prompt opdrachtnemer (…) (…) 5Onderdelen In dit gedeelte worden de onderdelen beschreven waar deze overeenkomst betrekking op heeft. De onderdelen zijn in de volgende categorieen op te delen Hardware (systeembeheer / onderhoud) (…) Operating system gerelateerde zaken (netwerk/systeembeheer) (…) 5.1 Hardware De volgende componenten Component Interne Naam Opmerking (…) (…) HP Server SERVER01 Backup server; wordt tevens gebruikt voor rapportages (…) 5.2 Operating systemen Systeem Versie Opmerking (…) (…) Windows Server 2003 Backup server (…) 2.5. Met de grieven 1 en 6 betoogt [appellante] dat [geïntimeerde] toerekenbaar is tekortgeschoten in de nakoming van haar verplichtingen uit de SLA. Volgens [appellante] bestaat deze tekortkoming, kort gezegd, eruit dat het back-upsysteem verkeerd was ingesteld. Als gevolg hiervan zijn sinds 2013 geen back-ups gemaakt, met uitzondering van een zeer beperkte handmatige back-up van 29 april 2016. Als het systeem goed was geconfigureerd, dan waren er tot de overdracht van de werkzaamheden aan [Y] op 21 juni 2016 dagelijks back-ups gemaakt en zou [appellante] na de hack op 19 juli 2016 haar systeem eenvoudig uit een back-up van 21 juni 2016 (of van later datum) hebben kunnen herstellen. 2.6. [geïntimeerde] voert, samengevat, het volgende tot haar verweer aan. De laatste back-up dateert van 29 april 2016; dit zou voldoende moeten zijn. Bovendien liep [Y] al vanaf maart 2016 mee om haar eigen systeem te regelen. [Y] voerde wijzigingen door in de digitale infrastructuur en daarmee vermoedelijk ook in de back-uproutine. Hij had een nieuwe server geïnstalleerd. Het maken van een back-up van de oude, door [geïntimeerde] geïnstalleerde server had daarom geen zin meer. Het was aan [Y] om ervoor te zorgen dat de back-up de gehele infrastructuur bestreek. Aangezien de server volledig door [Y] is veranderd, was het aanpassen van het back-updoel nodig. Kennelijk heeft [Y] dit niet juist gedaan. Het systeem is op 21 juni 2016 opgeleverd aan [appellante] en aan [Y] . Als er toen geen goed functionerende back-uproutine had bestaan, was [Y] daarmee niet akkoord gegaan. 2.7. Het hof overweegt als volgt. 2.7.1. De SLA tussen [appellante] en [geïntimeerde] heeft gegolden tot en met 21 juni 2016. Tot die datum was [geïntimeerde] jegens [appellante] verantwoordelijk voor de nakoming van haar verplichtingen uit hoofde van de SLA. De omstandigheid dat [Y] , al dan niet met medeweten van of in samenwerking met [geïntimeerde] , in die periode reeds voorbereidende werkzaamheden heeft verricht, doet niet af aan de verantwoordelijkheid van [geïntimeerde] op grond van de SLA tot en met 21 juni 2016. 2.7.2. [geïntimeerde] was op grond van de SLA verantwoordelijk voor het netwerk- en systeembeheer. Dit netwerk- en systeembeheer omvatte het back-upsysteem. Ingevolge art. 3.6 van de SLA diende de monitoring ervan zodanig te zijn dat de werking van de systemen gegarandeerd was. Dit bracht mee dat [geïntimeerde] niet slechts ervoor verantwoordelijk was dat het back-upsysteem zodanig was ingesteld dat dagelijks (ten minste) incrementele back-ups werden gemaakt, maar dat ook op 21 juni 2016 een recente volledige back-up aanwezig was, althans dat een recente volledige back-up kon worden gereconstrueerd op basis van recente incrementele back-ups, al dan niet in combinatie met een eerdere volledige back-up. 2.7.3. Tussen partijen staat vast dat op 29 april 2016 nog een back-up is gemaakt, zij het dat partijen erover twisten of dit gaat om een volledige, dan wel een beperkte back-up. Die kwestie kan in het midden blijven; een back-up van bijna twee maanden oud was hoe dan ook te oud. [appellante] heeft aan de hand van een rapportage van [Z] IT uitvoerig onderbouwd dat op 21 juni 2016 een recente volledige back-up ontbrak. Daarmee is [geïntimeerde] tekortgeschoten in de nakoming van haar verplichtingen op grond van de SLA. 2.7.4. Dit wordt niet anders in het licht van het verweer van [geïntimeerde] dat het [Y] is geweest die de wijzigingen in het systeem had aangebracht, waaronder het installeren van een nieuwe server, en dat [Y] ( [appellante] ) de overdracht niet zouden hebben geaccepteerd indien geen adequaat back-upsysteem in werking was. Gesteld noch gebleken is immers dat [geïntimeerde] met [appellante] had afgesproken dat de verantwoordelijkheid voor de back-ups eerder dan 21 juni 2016 zou overgaan op [Y] . Evenmin is gesteld of gebleken dat [appellante] ermee akkoord was dat van de ‘oude’ server geen back-ups meer gemaakt zouden worden. Ook de stelling dat [Y] of [geïntimeerde] de overdracht niet zouden hebben geaccepteerd, wordt verder niet van onderbouwing voorzien zodat het hof hieraan voorbijgaat. Bij deze stand van zaken is de rol van [Y] bij de installatie van de nieuwe server en het back-upsysteem niet van belang; dit vond plaats op een moment dat [geïntimeerde] daarvoor jegens [appellante] op grond van de SLA de verantwoordelijkheid droeg. 2.7.5. [appellante] heeft onbetwist gesteld dat haar computerschermen als gevolg van de hack vanaf 19 juli 2016 een klokje toonden dat tot nul aftelde op 26 juli. Vanaf dat moment zou het systeem van [appellante] onherstelbaar worden beschadigd. Blijkens telefonische mededelingen was [geïntimeerde] niet bereid of in staat [appellante] in zoverre bij te staan dat het systeem vóór 26 juli 2016 door middel van een back-up van (kort voor) 21 juni 2016 kon worden hersteld. Voor zover nakoming van haar verplichtingen als gevolg van het ontbreken van een volledige recente back-up niet reeds blijvend onmogelijk was geworden, heeft [appellante] toch uit die mededeling van [geïntimeerde] mogen afleiden dat deze verder zou tekortschieten. Daarmee is [geïntimeerde] zonder ingebrekestelling in verzuim komen te verkeren. 2.8. [appellante] vordert vergoeding van de volgende schadeposten. Schadepost Bedrag Toelichting Ridder Data Systems 1.308,00 Opzetten noodsysteem op nieuwe hardware [Y] IT 4.102,95 Opzetten noodsysteem op nieuwe hardware St. Mollie Payments 1.371,32 Betaling losgeld in bitcoins Vergoeding tijd [appellante] 6.400,00 Beperken schade Productieverlies 4.080,00 Drie dagen stilliggen Totaal 17.262,27 2.9. [geïntimeerde] heeft (het causaal verband tussen de tekortkoming
AI-uitleg op basis van de officiële wettekst. Indicatief, vervangt geen juridisch advies.