Retssagen om databruddet på kasinoet i Philadelphia har ført til en delt afgørelse ved en føderal domstol. En dommer tillod et krav baseret på uagtsomhed mod Rivers Casino Philadelphia at gå videre, mens flere andre juridiske grundlag blev afvist.

Nuværende og tidligere ansatte samt kasinogæster anlagde sagen, efter at kasinoet angiveligt opdagede uautoriseret adgang til sit netværk. Angriberne skal have taget filer, der indeholdt meget følsomme personlige og finansielle oplysninger.

Afgørelsen viser, at sager om databrud i høj grad kan afhænge af forbindelsen mellem de eksponerede oplysninger og den efterfølgende skade.

Sagsøgerne hævder, at følsomme personoplysninger blev stjålet

Søgsmålet hævder, at ransomwaregruppen Cicada3301 stjal omkring 2,561 terabyte data fra Rivers Casino Philadelphia. Gruppen skal senere have offentliggjort det stjålne materiale på dark web.

De berørte filer indeholdt angiveligt navne, fødselsdatoer, Social Security-numre samt oplysninger fra kørekort og pas. De omfattede også bankkontooplysninger, der blev brugt til direkte indbetalinger.

Flere sagsøgere rapporterede mistænkelig aktivitet efter det påståede databrud. Deres krav omfattede forsøg på adgang til konti, en stigning i spam- og phishingbeskeder samt svigagtige kreditforespørgsler.

Disse påstande blev vigtige, fordi de involverede de samme typer data, som kasinoet angiveligt havde undladt at beskytte.

Domstolen lader krav om uagtsomhed gå videre

Domstolen tillod kravet om uagtsomhed at gå videre på dette tidlige stadie af sagen. Ifølge lovgivningen i Pennsylvania skal organisationer, der indsamler og opbevarer følsomme personoplysninger, udvise rimelig omhu for at beskytte dem mod forudsigelige risici for databrud.

Dommeren fandt, at sagsøgerne havde fremlagt en plausibel forbindelse mellem de data, der blev eksponeret under hændelsen, og det senere misbrug, de oplevede. Denne forbindelse gav kravet om uagtsomhed større vægt end påstande, der kun var baseret på generelle bekymringer efter et databrud.

Sagsøgerne beskrev også konkrete omkostninger. De oplyste, at de brugte tid på at overvåge konti, ændre adgangskoder, oprette svindeladvarsler eller kreditspærringer, kontakte finansielle institutioner og købe tjenester til kreditovervågning.

Domstolen konkluderede, at disse omkostninger sammen med påstandene om faktisk misbrug var tilstrækkelige på dette stadie af sagen.

Andre juridiske grundlag opfyldte ikke kravene

Domstolen afviste kravet om negligence per se, fordi Pennsylvania ikke behandler det som et selvstændigt juridisk grundlag for et søgsmål.

Kravet om en underforstået kontrakt blev også afvist. Sagsøgerne hævdede, at de forventede, at kasinoet ville beskytte deres oplysninger. Domstolen fandt dog ingen gensidig aftale, der skabte et specifikt kontraktligt løfte om datasikkerhed.

Rivers Casino Philadelphias privatlivspolitik svækkede også dette argument. Politikken garanterede ikke, at personoplysninger altid ville forblive private eller sikre.

Domstolen afviste også krav om tillidspligt, brud på fortrolighed, krænkelse af privatlivets fred og uberettiget berigelse. Ifølge afgørelsen skabte almindelig dataindsamling ikke et tillidsforhold.

Domstolen betragtede heller ikke tyveri udført af en tredjepart som en aktiv videregivelse fra virksomhedens side. Generelle betalinger for kasinotjenester gav heller ikke grundlag for et krav om uberettiget berigelse.

Afgørelsen om databruddet på kasinoet i Philadelphia fastsætter en klar standard

Afgørelsen om databruddet på kasinoet i Philadelphia viser, hvad der kan styrke et krav om uagtsomhed efter et cyberangreb. Sagsøgere skal identificere de data, som angriberne tog, vise senere misbrug af de samme oplysninger og beskrive reelle omkostninger forbundet med hændelsen.

Samtidig understøtter en påstand om et databrud ikke automatisk alle mulige krav. Domstole kan kræve særskilt dokumentation for kontraktlige løfter, krænkelser af privatlivets fred og tillidspligter.

Konklusion

Sagen om databruddet på kasinoet i Philadelphia giver sagsøgerne mulighed for at gå videre med kravet om uagtsomhed, samtidig med at det bredere søgsmål begrænses. Afgørelsen understreger værdien af detaljerede påstande, der forbinder kompromitterede oplysninger med specifikt misbrug og målbare omkostninger ved håndteringen af hændelsen.


0 svar til “Krav efter databrud på kasino i Philadelphia går delvist videre”