Hvorfor ansvaret avhenger av tjenestens sikringsplikt
En tjeneste som lar deg lagre penger, kjøpt innhold eller fremgang i en konto, har en plikt til å beskytte denne kontoen på en måte som står i et rimelig forhold til hva som er teknisk vanlig og forventet i bransjen. Dette betyr ikke at tjenesten garanterer at ingen konto noensinne kan hackes, ingen sikkerhetsløsning er hundre prosent vanntett, men det betyr at tjenesten må ha på plass rimelige, oppdaterte tiltak for å gjøre uautorisert tilgang vanskelig. Topartsbekreftelse, altså en ekstra bekreftelse utover passord ved innlogging fra nytt utstyr, regnes i dag som et standard og lett tilgjengelig sikkerhetstiltak for de fleste digitale tjenester av en viss størrelse. Har tjenesten ikke tilbudt en slik mulighet i det hele tatt, eller har sikkerhetsløsningen deres kjente, dokumenterte svakheter som gjorde det unødvendig enkelt for en angriper å komme seg inn, er dette noe som kan tale for at tjenesten ikke har oppfylt sin del av avtalen om en forsvarlig tjeneste. Har derimot tjenesten tilbudt gode og oppdaterte sikkerhetsverktøy, og du selv valgte å la være å skru dem på, eller ga fra deg passordet ditt til en svindler gjennom et phishing-forsøk, ligger årsaken til hackingen nærmere ditt eget forhold enn tjenestens sikring. Vurderingen handler derfor alltid om å plassere den reelle årsaken til at innbruddet kunne skje, ikke om å automatisk legge skylden på den som eier plattformen bare fordi noe galt skjedde der.
Hvordan du vurderer din egen sak
Undersøk først om tjenesten faktisk tilbød topartsbekreftelse eller lignende sikkerhetstiltak på tidspunktet kontoen ble hacket, og om dette var lett tilgjengelig og tydelig kommunisert til deg som bruker. Manglet dette helt, står du med et argument om at tjenesten ikke hadde forsvarlig sikring på plass. Sjekk deretter om du selv hadde aktivert de sikkerhetstiltakene som faktisk fantes, siden dette har stor betydning for hvor ansvaret plasseres. Har du aktivert topartsbekreftelse og likevel blitt hacket, for eksempel gjennom en svakhet i tjenestens egne systemer, styrker det saken din betydelig. Har du derimot latt være å bruke tilgjengelige sikkerhetsverktøy, eller klikket på en lenke i en falsk e-post som ba om passordet ditt, ligger en del av årsaken hos deg selv, selv om du fortsatt kan ha krav dersom tjenesten burde oppdaget og stanset det uvanlige aktivitetsmønsteret raskere enn de gjorde. Se også på hvordan tjenesten håndterte saken etter at du meldte fra: reagerte de raskt med å sperre kontoen og undersøke saken, eller lot de det ligge i lang tid mens ytterligere skade skjedde. Dokumenter tidslinjen fra du oppdaget hackingen, til du varslet, til tjenestens respons, siden dette viser om tjenesten også sviktet i oppfølgingen etter selve innbruddet. Se også på om tjenesten har publisert noe offentlig om egne sikkerhetsrutiner eller tidligere hendelser, siden gjentatte sikkerhetsproblemer hos samme tilbyder kan tale for at mangelen ikke var en enkeltstående glipp. Undersøk i tillegg om du fikk noen advarsel om mistenkelig aktivitet i forkant av selve hackingen, siden en tjeneste som overvåker uvanlig aktivitet burde ha fanget opp tydelige tegn på at noe var galt før kontoen ble tømt.
Havard fikk kontoen tømt uten mulighet for topartsbekreftelse
Havard oppdaget en morgen at spillkontoen hans var tømt for verdifullt innhold han hadde brukt flere år og en del penger på å bygge opp. Da han undersøkte saken, fant han ut at tjenesten på det aktuelle tidspunktet ikke tilbød noen form for topartsbekreftelse i det hele tatt, kun vanlig passordinnlogging, til tross for at dette hadde vært standard hos konkurrerende tjenester i lang tid. Havard meldte fra til support umiddelbart, dokumenterte hva som var forsvunnet fra kontoen, og viste til at tjenesten manglet grunnleggende sikkerhetstiltak som kunne ha forhindret innbruddet. Han krevde at tjenesten enten gjenopprettet innholdet der det var teknisk mulig, eller kompenserte ham for det tapte innholdet, med henvisning til at manglende sikring var en svikt på tjenestens side, ikke hans egen uforsiktighet. Tjenesten klarte å gjenopprette deler av innholdet fra sikkerhetskopier, kompenserte resten med kreditt i spillet, og innførte kort tid etter en løsning for topartsbekreftelse for alle brukere.
Slik dokumenterer du saken din
Meld fra til tjenesten så raskt som mulig etter at du oppdager hackingen, og be dem sperre kontoen for videre uautorisert bruk umiddelbart. Skriv ned en tidslinje over hva som skjedde, når du sist var logget inn selv, og når du oppdaget at noe var galt. Undersøk og dokumenter hvilke sikkerhetstiltak tjenesten faktisk tilbød på tidspunktet, og om du selv hadde disse aktivert, siden dette er kjernen i vurderingen av ansvar. Send en skriftlig henvendelse der du beskriver tapet konkret og ber om enten gjenoppretting av innholdet eller kompensasjon, og vis til eventuelle mangler i tjenestens sikring dersom du mener dette bidro til hackingen. Fører ikke dette frem, kan du ta saken videre til Forbrukerrådet for en nærmere vurdering av om tjenesten har oppfylt sin sikringsplikt. Endre passordet ditt på alle andre tjenester der du har brukt det samme eller lignende passord, siden en hacket konto ofte er et tegn på at innloggingsinformasjonen din har vært eksponert et annet sted også. Vurder å aktivere topartsbekreftelse på alle tjenester der dette tilbys fremover, selv om det tar noen sekunder ekstra ved hver innlogging, som en generell forebyggende vane etter en slik hendelse.
Kort oppsummert
- Ansvaret for hacking avhenger av om tjenesten hadde forsvarlige sikkerhetstiltak på plass, ikke av hackingen alene.
- Manglet topartsbekreftelse helt, styrker det saken din mot tjenesten.
- Har du selv latt være å bruke tilgjengelig sikring, svekker det ditt eget krav.
- Dokumenter tidslinjen, tapet og hvilke sikkerhetstiltak som faktisk fantes.
- Krev gjenoppretting eller kompensasjon skriftlig, og ta saken videre til Forbrukerrådet om nødvendig.