Jose Felgueroso
Abogado | Attorney

  • Inicio
  • Blog


Una demanda relacionada con una brecha de datos personales es desestimada por no alegar una lesión concreta

info@josefelgueroso.com

English version

2021-07-05

Un juez federal de Arizona ha desestimado una demanda derivada de una brecha de datos porque los demandantes no alegaron un perjuicio concreto. Los demandantes habían recibido servicios médicos de la empresa demandada y la demandaron basándose en varias reclamaciones relacionadas con la brecha de datos, entre ellas negligencia e incumplimiento de contrato.



Fuente: Chameleon Design

Hechos

Unos piratas informáticos desconocidos utilizaron la bandeja de entrada del correo electrónico de un empleado de Assured Imaging para lanzar un programa malicioso que infectó los sistemas informáticos de la empresa. Como resultado, se exfiltraron datos de pacientes y otros datos se encriptaron con un programa de secuestro de datos durante varios días.

La notificación de brecha de datos de la empresa indicaba que un actor malicioso había exfiltrado una cantidad desconocida de datos. Añadió que la empresa revisó los datos potencialmente exfiltrados y notificó a las personas potencialmente afectadas. Los datos potencialmente afectados incluían nombres, direcciones y detalles sobre la atención médica que recibieron los demandantes.

Las alegaciones de los demandantes incluían angustia emocional, ansiedad, gastos relacionados con la vigilancia de información crediticia, riesgo de robo de identidad, pérdida de valor de información privada, pago excesivo por una seguridad de datos inadecuada y riesgo de convertirse en el objetivo de futuros ataques.

La decisión del juez

El juez tenía que decidir si los demandantes tenían legitimación activa. La legitimación activa es el derecho de una persona o entidad a emprender una acción legal.

Los demandantes deben demostrar que si los hechos que alegan en la demanda son ciertos, tienen legitimación activa. Para tener legitimación activa para presentar una demanda ante un tribunal federal, los demandantes deben probar lo siguiente:

  • el supuesto perjuicio es concreto, real o inminente, y no hipotético;
  • existe una relación causal entre la acción del demandado y el perjuicio; y
  • es probable que una decisión favorable del tribunal repare el perjuicio.

Casos relacionados con la legitimación activa en casos de brechas de datos

El juez repasó sentencias recientes relacionadas con los daños derivados de brechas de datos. En un caso relacionado con el robo de un ordenador portátil que contenía información personal de decenas de miles de empleados de Starbucks, un tribunal federal de apelaciones concluyó que los demandantes habían alegado adecuadamente el perjuicio, porque la información robada incluía nombres, direcciones y números de la Seguridad Social. En un caso relacionado con una brecha de datos en el minorista en línea Zappos.com, el mismo tribunal de apelaciones determinó que los demandantes habían alegado adecuadamente el perjuicio, porque las cuentas de correo electrónico de dos de los demandantes habían sido infiltradas y utilizadas para enviar publicidad a personas que figuraban en sus libretas de direcciones.

Por otra parte, en un caso relacionado con una brecha de datos en Uber en la que los piratas informáticos obtuvieron nombres, direcciones de correo electrónico, números de teléfono y números de permiso de conducir, el juzgado de primera instancia consideró que los demandantes no habían alegado un perjuicio suficiente. El juzgado indicó que el hecho de que los piratas informáticos hubieran accedido a información básica no creaba un riesgo de fraude o de robo de identidad. En otro caso relacionado con una brecha de datos en la tienda de ropa Brooks Brothers, el juzgado de primera instancia consideró que los demandantes no habían alegado perjuicio porque los piratas informáticos no habían accedido a direcciones o números de la Seguridad Social.

En cuanto a otras alegaciones de perjuicio de los demandantes, el juez señaló que ningún tribunal ha considerado que la pérdida de valor de información personal o el pago excesivo por seguridad de los datos sean perjuicios suficientes para conceder legitimación activa.

Las alegaciones de los demandantes

La notificación de brecha de datos de Assured Imaging indicaba que piratas informáticos desconocidos habían accedido potencialmente a información personal, pero la empresa no sabía si los piratas informáticos habían utilizado esa información. Los datos a los que potencialmente se había accedido incluían nombres completos, direcciones, fechas de nacimiento, números de identificación de los pacientes, centros, médicos tratantes, historiales médicos, servicios prestados y evaluaciones de los servicios realizados, incluidas las recomendaciones sobre futuras pruebas.

El juez observó que los demandantes no habían alegado que los piratas informáticos hubieran utilizado su información personal para hacerse con sus cuentas de correo electrónico o sus identidades. Asimismo, el juez consideró que la información a la que potencialmente se había accedido era insuficiente para crear un riesgo inminente de robo de identidad o fraude.

Como resultado, el juez determinó que los demandantes no habían alegado perjuicios que les otorgaran legitimación activa, y desestimó la demanda. Sin embargo, el juez concedió a los demandantes la oportunidad de modificar su demanda, pero indicó que el paso de tiempo adicional sin que se produjeran daños socavaría sus alegaciones de perjuicio.

Fuentes

Angela T Travis, et al., v. Assured Imaging LLC (Juzgado Federal de Primera Instancia para el Distrito de Arizona, 2021)