Søksmålet om datainnbruddet på kasinoet i Philadelphia har ført til en delt avgjørelse i en føderal domstol. En dommer lot et krav basert på uaktsomhet mot Rivers Casino Philadelphia gå videre, samtidig som flere andre rettslige grunnlag ble avvist.
Nåværende og tidligere ansatte, sammen med kasinobesøkende, anla saken etter at kasinoet angivelig oppdaget uautorisert tilgang til nettverket sitt. Angriperne skal ha tatt filer som inneholdt svært sensitive personlige og finansielle opplysninger.
Avgjørelsen viser at saker om datainnbrudd i stor grad kan avhenge av forbindelsen mellom den eksponerte informasjonen og skaden som følger.
Saksøkerne hevder at sensitive personopplysninger ble stjålet
Søksmålet hevder at løsepengevirusgruppen Cicada3301 stjal rundt 2,561 terabyte data fra Rivers Casino Philadelphia. Gruppen skal senere ha publisert det stjålne materialet på det mørke nettet.
De berørte filene skal ha inneholdt navn, fødselsdatoer, Social Security-numre samt opplysninger fra førerkort og pass. De inneholdt også bankkontoinformasjon som ble brukt til direkte innskudd.
Flere saksøkere rapporterte mistenkelig aktivitet etter det påståtte datainnbruddet. Kravene omfattet forsøk på kontotilgang, økt mengde spam- og phishingmeldinger og falske kredittforespørsler.
Disse påstandene ble viktige fordi de involverte de samme typene data som kasinoet angivelig ikke hadde klart å beskytte.
Domstolen lar krav om uaktsomhet gå videre
Domstolen lot kravet om uaktsomhet gå videre på dette tidlige stadiet av saken. Etter lovgivningen i Pennsylvania må organisasjoner som samler inn og lagrer sensitive personopplysninger, utvise rimelig aktsomhet for å beskytte dem mot forutsigbare risikoer for datainnbrudd.
Dommeren fant at saksøkerne hadde sannsynliggjort en plausibel forbindelse mellom dataene som ble eksponert i hendelsen, og det senere misbruket de opplevde. Denne forbindelsen ga kravet om uaktsomhet større tyngde enn påstander som bare var basert på generell bekymring etter et datainnbrudd.
Saksøkerne beskrev også konkrete kostnader. De sa at de brukte tid på å overvåke kontoer, endre passord, legge inn svindelvarsler eller kredittsperrer, kontakte finansinstitusjoner og kjøpe tjenester for kredittovervåking.
Domstolen konkluderte med at disse kostnadene, sammen med påstandene om faktisk misbruk, var tilstrekkelige på dette stadiet av saken.
Andre rettslige grunnlag oppfylte ikke kravene
Domstolen avviste kravet om negligence per se fordi Pennsylvania ikke behandler dette som et eget rettslig grunnlag for søksmål.
Kravet om en underforstått kontrakt ble også avvist. Saksøkerne hevdet at de forventet at kasinoet skulle beskytte informasjonen deres. Domstolen fant imidlertid ingen gjensidig avtale som skapte et spesifikt kontraktsmessig løfte om datasikkerhet.
Personvernerklæringen til Rivers Casino Philadelphia svekket også dette argumentet. Erklæringen garanterte ikke at personopplysninger alltid ville forbli private eller sikre.
Domstolen avviste også krav knyttet til tillitsplikt, brudd på fortrolighet, krenkelse av privatlivet og uberettiget berikelse. Ifølge avgjørelsen skapte vanlig datainnsamling ikke et tillitsforhold.
Domstolen behandlet heller ikke tyveri utført av en tredjepart som en aktiv utlevering fra selskapets side. Generelle betalinger for kasinotjenester ga heller ikke grunnlag for et krav om uberettiget berikelse.
Avgjørelsen om datainnbruddet på kasinoet i Philadelphia setter en tydelig standard
Avgjørelsen om datainnbruddet på kasinoet i Philadelphia viser hva som kan styrke et krav om uaktsomhet etter et cyberangrep. Saksøkere må identifisere hvilke data angriperne tok, vise senere misbruk som involverer den samme informasjonen og beskrive reelle kostnader knyttet til hendelsen.
Samtidig gir en påstand om datainnbrudd alene ikke automatisk grunnlag for alle mulige krav. Domstoler kan kreve separat dokumentasjon for kontraktsmessige løfter, personvernbrudd og tillitsplikter.
Konklusjon
Saken om datainnbruddet på kasinoet i Philadelphia gir saksøkerne mulighet til å gå videre med kravet om uaktsomhet, samtidig som det bredere søksmålet begrenses. Avgjørelsen understreker verdien av detaljerte påstander som knytter kompromittert informasjon til spesifikt misbruk og målbare kostnader for å håndtere hendelsen.


0 responses to “Krav etter datainnbrudd på kasino i Philadelphia går delvis videre”