RIPE NCC, Legacy — und die DSGVO

Nach zwölf Jahren geht das RIPE NCC wieder auf Beutezug, nach PI-Netzen damals sind nun die Inhaber von Legacy-Ressourcen dran.

2014 hat das RIPE NCC – aus meiner Sicht unrechtmäßig – Inhaber von PI-Adressen genötigt, mit ihnen oder einer Sponsoring LIR eine Vertragbeziehung einzugehen, falls nicht schon bestehend — anderenfalls ginge die PI-Ressource verlustig. Motivation: vorgeblich Registry-Korrektheit, aber die Verbreiterung der Einnahme­basis wurde mindestens billigend in Kauf genommen …

2026 nun schreibt das RIPE NCC wieder Inhaber einer bestimmten Ressourcenart an, die diesbezüglich bislang nicht vertraglich mit dem RIPE NCC verbandelt sind:

We are contacting you because we started running the project to contact all Legacy holders who do not have a contractual relationship with the RIPE NCC.

Das ist 2026 schon schwierig: seit 2016 gilt die DSGVO, und Datensätze von Legacy-Haltern sind ja im Rahmen des ERX-Verfahrens zum RIPE NCC gewandert. Ohne Mitspracherecht der Betroffenen; die RIRs haben beschlossen, daß der Hase so laufe und das war’s … Jedenfalls hat das RIPE NCC zu den Datensätzen keinerlei heute notwendigen Einwilligungen zu irgendwas, sodaß alleine schon die Kontaktaufnahme als »hey, fyi, wir, das RIPE NCC, verwalten jetzt Deine Daten« schwierig ist — aber gut, seinerzeit hat das RIPE NCC zumindest informiert, daß es die Verwaltung der Legacy-Ressourcen übernommen habe. Vor der DSGVO »war das halt so, wir hatten ja nix«.

Aber 2026 hat auch der Verein RIPE und sein operativer Arm RIPE NCC sich an die DSGVO zu halten. Und da kommt dann sowas gar nicht gut:

We are now contacting all Legacy holders who do not have a contractual relationship with the RIPE NCC to have them choose between one of the following:

  • to add the legacy resources under contract with the RIPE NCC (either directly via a membership or indirectly via a sponsoring member), or
  • to keep the legacy resources without a contract but add a co-maintained organisation object which will display the legal name of the rightful holder, or
  • to return the legacy resources to the free pool, to be recycled

Damit wird effektiv für den kostenpflichtigen Abschluß eines Vertrags mit dem RIPE NCC geworben; klassische Kaltaquise. Und das mit vorhandenen Kontaktdaten, für die nie eine Freigabe für werbliche Kontakte vorlag.

Sorry, das geht so nicht.

Ich hab‘ das in 2026 natürlich der KI des geringsten Mißtrauens vorgeworfen:

Besonders interessant ist, dass RIPE NCC in seiner eigenen Datenschutz­dokumentation den Zweck der RIPE-Datenbank historisch mit Netzwerk­betrieb, Troubleshooting usw. beschreibt und dort ausdrücklich festhält, dass eine Verwendung der darin enthaltenen personenbezogenen Daten insbe­sondere für ›advertising purposes‹ nicht dem vorgesehenen Verwend­ungs­zweck entspricht.

Goldig, oder? Zudem:

Für eine Werbe-E-Mail kommt noch das niederländische Recht über unerbetene elektronische Werbung hinzu. Die offizielle niederländische Regierungsinformation fasst die Regel so zusammen: elektronische Werbung per E-Mail darf grundsätzlich nur bei ausdrücklicher Einwilligung versandt werden; Absender und kostenlose Abmeldemöglichkeit müssen erkennbar sein.

Nun mag/wird das RIPE NCC — ich habe ihnen natürlich 2t Datenschutzsermon erwidert – sicherlich versuchen, den werblichen Charakter wegzudiskutieren, im Vordergrund stehe ja die Korrektheit der Registry-Daten … Aber es bleibt auch Werbung für eine Mitgliedschaft — und die ist verboten.

Und selbst ein datenschutzrechtliches „berechtigtes Interesse“ löst nicht automatisch das separate Problem der unerbetenen Werbe-E-Mail. Nach der offiziellen niederländischen Darstellung ist für elektronische Werbe­nach­richten grund­sätzlich aus­drück­liche Zu­stimmung erforderlich.

Hilfreich wäre es nun, wenn auch andere Legacy-Ressourcen-Inhaber dem RIPE NCC die Rote DSGVO-Karte zeigten, damit das RIPE NCC diesen Anlauf abbricht und deutlich devoter an die Inhaber herantritt — denn es besteht eben keinerlei vertragliche Grundlage, auf derer das RIPE NCC irgendwelche Forderungen stellen könnte. Das war vielfach schon vor 12 Jahren der Fall, und diese Erpressermethoden müssen endlich aufhören.

Nebenkriegsschauplatz: in mindestens meinem Fall haben sie mehrere Empfänger in das Ticket gepackt, mit der Folge, daß meine persönliche DSGVO-Rüge als Replik auf das Ticket ungewollt und unvermittelt auch an mindestens drei weitere Personen verteilt wurde. Ein weiterer DSGVO-Verstoß, und zwar einer, der lt. KI-Bewertung ggf. der holländischen Aufsichtsbehörde zu melden ist. Einmal mit Profis …

Dieses Verhalten – Breitseitentickets an Gott und die Welt – hat mich und das RIPE NCC schon 2023 aufeinanderprallen lassen. Kernpunkt schon damals:

Ah, well, no. I’m a) an „End User“ by RIPE’s terms as well as GDPR’s and as such b) protected by GDRP’s terms. RIPE association, on the other hand, is nothing I do business with. So it’s up to you, the RIPE association, to clarify how and why you a) store PII about me, b) process PII about me, c) publish PII about me and d) divulge any information relating to me as an Individual to others.

Das RIPE NCC stellt sich ja auf den lustigen Standpunkt, als nicht Vertragspartei in dem Vertrag zwischen einer (dann sog. Sponsoring) LIR und dem Endnutzer aus diesem Vertrag Ansprüche gegen den Endnutzer ableiten zu können. Können sie wollen, gibt dann aber ggf. Contra … Hier war der Auslöser, daß das RIPE NCC auf einem automatisierten ID-Verfahren bestand, welches meinen maskierten PA – natürlich – nicht akzeptierte. Der Verein RIPE ist allerdings keine Bank, keine Behörde und auch kein Telekommunikationsdienstleister, sondern eben nur ein anmaßender Verein niederländischen Rechts, daher hat auch sein operativer Arm, das NCC, sie auf verschiedenliche Teile meines Ausweises schlicht keinen Anspruch.
Natürlicher Lauf der Dinge: die LIR hatte auf den Mailbattle keinen Bock und kündigte das Sponsoring, das RIPE NCC drängte dann darauf, ich solle eine neue Sponsoring LIR beibringen – was ja wieder an den unrechtmäßigen ID-Formalitäten des RIPE NCC scheitern würde, weshalb ich dies ablehnte – und startete dann ihren Deregistrierungsprozeß. An der Stelle wurde ich dann ballistisch:

[redacted], why do you, several years after GDPR was put into effect, repeatedly divulge private information about an Individual protected by GPDR to unrelated third parties?!

Some GDPR infringing communication I received from other LIRs:

[…] „We see that [redacted], held by [redacted] and sponsored by your LIR, is peering with [redacted] assigned to Kai Siering. We are trying to reach Kai Siering urgently in relation to the resources assigned to him.“

„We see that you are currently sponsoring [redacted] and [redacted] assigned to Kai Siering. We are trying to reach Kai Siering urgently in relation to the resources assigned to him. As your organisation is currently sponosoring the mentioned resources of Kai Siering, would you consider becoming a new sponsor for his other resources?“ […]

So, are YOU keen on reading „Hey, have you seen [redacted] of RIPE NCC recently? Please tell him urgently to call +49 [redacted] about RIPE NCC related issues involving him“ on billboards across Amsterdam? Just acknowledge and I’ll see to it that this is being arranged …

But regardless of your personal publicity preferences: the RIPE NCC has *no right*, under GDPR or otherwise, to divulge that kind of information about me. […]

Seriously, RIPE NCC overstepped more than one Red Line this time.

Wriklich Einsicht zeigte auch der daraufhin übernehmende Manager nicht, verbat sich gleichwohl aber den persönlichen Angriff auf seinen Mitarbeiter — nun, jener hat angefangen, unprofessionell in die Gegend zu krakelen, nicht ich, falscher Baum also.

Leider wurde es dann nicht gerichtlich geklärt, ob das RIPE NCC diese Informationen in dieser Form von Privatpersonen rechtmäßig fordern darf. Wäre offensichtlich überfällig, denn DSGVO-konformes Verhalten sieht anders aus, und nach der Eskalation 2023 müßte eigentlich dem RIPE NCC der Umgang mit DSGVO-relevanten Daten mal für 5 Jahre untersagt werden, denn offensichtlich denkt das RIPE NCC nicht daran, sich DSGVO-konform zu verhalten.

Schreibe einen Kommentar