Rättegången om dataintrånget på kasinot i Philadelphia har lett till ett delat beslut i federal domstol. En domare tillät ett krav baserat på vårdslöshet mot Rivers Casino Philadelphia att gå vidare, samtidigt som flera andra rättsliga grunder avvisades.
Nuvarande och tidigare anställda, tillsammans med kasinobesökare, väckte talan efter att kasinot enligt uppgift upptäckt obehörig åtkomst till sitt nätverk. Angriparna ska ha kommit över filer som innehöll mycket känsliga personliga och finansiella uppgifter.
Domen visar att mål om dataintrång i hög grad kan bero på kopplingen mellan den exponerade informationen och den skada som följer.
Kärandena hävdar att känsliga personuppgifter stals
I stämningsansökan hävdas att ransomwaregruppen Cicada3301 stal omkring 2,561 terabyte data från Rivers Casino Philadelphia. Gruppen ska senare ha publicerat det stulna materialet på dark web.
De berörda filerna ska ha innehållit namn, födelsedatum, Social Security-nummer samt uppgifter från körkort och pass. De innehöll även bankkontoinformation som användes för direktinsättningar.
Flera kärande rapporterade misstänkt aktivitet efter det påstådda intrånget. Det handlade bland annat om försök att komma åt konton, en ökning av spam- och phishingmeddelanden samt bedrägliga kreditupplysningar.
Dessa påståenden blev viktiga eftersom de gällde samma typer av uppgifter som kasinot enligt stämningen hade misslyckats med att skydda.
Domstolen låter krav om vårdslöshet gå vidare
Domstolen tillät kravet om vårdslöshet att gå vidare i detta tidiga skede av processen. Enligt lagstiftningen i Pennsylvania måste organisationer som samlar in och lagrar känsliga personuppgifter vidta rimliga åtgärder för att skydda dem mot förutsebara risker för dataintrång.
Domaren ansåg att kärandena hade visat en rimlig koppling mellan de uppgifter som exponerades i incidenten och det senare missbruk som de upplevde. Den kopplingen gav kravet om vårdslöshet större tyngd än påståenden som enbart bygger på allmän oro efter ett dataintrång.
Kärandena beskrev också konkreta kostnader. De uppgav att de lagt tid på att övervaka konton, byta lösenord, lägga in bedrägerivarningar eller kreditspärrar, kontakta finansinstitut och köpa tjänster för kreditövervakning.
Domstolen kom fram till att dessa kostnader, tillsammans med påståenden om faktiskt missbruk, var tillräckliga i detta skede av processen.
Andra rättsliga grunder uppfyllde inte kraven
Domstolen avvisade kravet om negligence per se eftersom Pennsylvania inte behandlar detta som en separat rättslig grund för talan.
Kravet om ett underförstått avtal avvisades också. Kärandena hävdade att de förväntade sig att kasinot skulle skydda deras information. Domstolen fann dock ingen ömsesidig överenskommelse som skapade ett specifikt avtalsmässigt löfte om datasäkerhet.
Rivers Casino Philadelphias integritetspolicy försvagade också det argumentet. Policyn garanterade inte att personuppgifter alltid skulle förbli privata eller säkra.
Domstolen avvisade även krav som gällde förtroendeplikt, brott mot förtroende, intrång i privatlivet och obehörig vinst. Enligt beslutet skapade vanlig insamling av data inte någon förtroenderelation.
Domstolen betraktade inte heller stöld utförd av en tredje part som ett aktivt utlämnande av företaget. Allmänna betalningar för kasinotjänster gav inte heller stöd för ett krav om obehörig vinst.
Domen om dataintrånget på kasinot i Philadelphia sätter ett tydligt test
Beslutet om dataintrånget på kasinot i Philadelphia visar vad som kan stärka ett krav om vårdslöshet efter en cyberattack. Kärande behöver identifiera vilka uppgifter angriparna tog, visa senare missbruk som involverar samma information och beskriva verkliga kostnader kopplade till incidenten.
Samtidigt ger ett påstående om dataintrång inte automatiskt stöd för alla tänkbara krav. Domstolar kan kräva separat bevisning för avtalsmässiga löften, integritetskränkningar och förtroendeplikter.
Slutsats
Fallet om dataintrånget på kasinot i Philadelphia ger kärandena möjlighet att gå vidare med kravet om vårdslöshet samtidigt som den bredare rättsprocessen begränsas. Beslutet understryker värdet av detaljerade påståenden som kopplar komprometterad information till specifikt missbruk och mätbara kostnader för att hantera incidenten.


0 svar till ”Krav efter dataintrång på kasino i Philadelphia går delvis vidare”