it-bransjen

Jotta får slette ti år med data: – Har vært en krevende sak

Jotta Group kan slette nærmere 40.000 filer etter det ble gjort treff på unik «hash-verdi» på kundens konto, konkluderer Asker og Bærum tingrett.

Asker og Bærum tingrett har konkludert i den spesielle skytjeneste-saken som Digi tidligere har omtalt. Foto: Terje Pedersen / NTB
Asker og Bærum tingrett har konkludert i den spesielle skytjeneste-saken som Digi tidligere har omtalt.

Ti år med ferieminner, bilder fra barnedåper og bryllupsfeiringer kan dermed slettes fra kundens Min Sky-tjeneste om dommen blir stående.

Skyleverandøren er tilfreds med å bli frifunnet på alle punkter, etter at tingretten i juli 2024 stoppet slettingen via en midlertidig forføyning.

Retten var da klare på at det var skyleverandøren som måtte bevise at vilkårene om sletting var oppfylt.

– Samtidig er vi bevisst på at dette har vært en krevende sak, og har forståelse for at den oppleves belastende, sier viseadministrerende direktør Max Graff i Jotta Group til Digi.

Tidligere i vår sa familiefarens advokat at saken var «ekstremt ubehagelig».

Det var i april 2024 at mannen fikk varsel om at kontoen hans var avsluttet etter brudd på brukervilkårene.

Ikke innsyn

Blant filene hans hadde en automatisert kontroll avdekket én fil på 30 kilobyte hvor metadataene antydet at den inneholdt bilder av seksuelle overgrep mot barn.

Jottas Min Sky-tjeneste har ikke innsyn i brukernes filer, men kan ved hjelp av indikatorene finne overgrepsmateriale.

Familiefaren hevdet han ikke kjente til innholdet i filen.

Mannen ba i retten om at skyselskapet skulle utlevere filene hans.

Skyleverandør Jotta var ikke enig. Det norske selskapet mente brukervilkårene er tydelige på at kundene selv er ansvarlige for alt innhold på deres servere.

Brutt vilkårene

Gjøres det funn av overgrepsmateriale, stenges kontoene uten varsel. Brukerne får da ikke adgang til å hente ut innholdet.

Dette kommer klart frem av brukervilkårene, argumenterte selskapet i retten.

Asker og Bærum tingrett er enig. I dommen heter det at det ikke er urimelig av Jotta å slette mannens filer uten å utlevere de først, da familiefaren klart har brutt vilkårene i tjenesten.

Max Graff er viseadministrerende direktør i Jotta Group. Foto: Jotta Group/Cato Aurtun
Max Graff er viseadministrerende direktør i Jotta Group.

– Det sentrale i saken er at retten bekrefter at kontoen er benyttet til å lagre overgrepsmateriale av barn, og at utlevering av filene innebærer at vi gir ut straffbart materiale, sier Graff.

Filen som ble oppdaget blant mannens arkiver i 2024 hadde ligget der i 26 timer i 2018. Den hadde ikke blitt oppdaget ved tidligere søk.

Familiefaren hevdet i tingretten at han ikke hadde kjennskap til filen. Han mente den måtte ha dukket opp i lagringstjenesten etter at passordet hans skal ha blitt lekket på nettet. Men retten kjøper ikke forklaringen.

Utførte flere søk

Kripos egen gjennomgang viste at filen inneholdt overgrepsmateriell av barn og ikke var en falsk positiv. Det var også gjort flere søk fra mannens mobiltelefon i skytjenestene som utvilsomt referer til overgrepsmateriell.

Advokat Ringnes påpekte i retten at familiefaren selv ønsket at det skulle innledes etterforskning av ham, men at det aldri ble opprettet sak.Totalt var det lastet opp og slettet filer fra mannens konto på 11 ulike datoer over en periode på fem måneder, viste Jottas karlegging.

Totalt ble det funnet spor av 32 filer på mannens lagringsområde. Alle hadde blitt slettet etter kort tid.

Ikke hacking

Tingretten mener det er usannsynlig at utenforstående brukte mannens skykonto over en så lang periode, og at de i tillegg søkte i filene med samme telefonmodell som ham.

«Muligheten for at funnene skyldes datainnbrudd fremstår som teoretisk mer en praktisk og nærliggende mulighet» heter det i dommen.

Familiefaren krevde likevel at Jotta skulle utlevere filene hans, men selskapet påstod at det ikke var praktisk mulig av hensyn til de ansatte.

Slik gjennomgang ville vært svært belastende, men ville også krevd særskilt utdanning og erfaring, argumenterte de.

Asker og Bærum tingrett er enig og mener det ikke er mulig å utlevere filene uten å manuelt gå igjennom de for å sikre seg mot at skyselskapet utleverer overgrepsmateriale.

GDPR gir ikke slikt innsyn

Likefult mente mannen og advokat Ringnes at GDPR ga familiefaren rett på kopier av egne personopplysninger.

Bilder og filmer vil være omfattet av familiefarens innsynsrett i det europeiske lovverket, sammenfattet advokaten i retten. Heller ikke det resonementet kjøper tingretten.

I dommen påpekes det at skyselskapet kun har ansvar for å lagre, sikkerhetskopiere og tilgjengeliggjøre mannens data.

Jotta har derimot ingen plikt til å identifisere hvem som er avbildet i kundenes filarkiver. Slik registrering er utenfor formålet for behandlingen av brukernes personopplysninger i EU-regelverket, påpekes det.

Selv om familiefaren ikke får medhold i få filene utlevert, får ikke Jotta egne sakskostnader dekt. Min Sky-kunden er nemlig én av 160 brukere som har havnet havnet i trøbbel på grunn av de automatiserte filkontrollene.

Siden dette er første gang en slik sak behandles av norsk rett, var det viktig å få en prinsipiell avklaring rundt datautlevering i nettskytjenester, sammenfattes det i dommen.

– Saken reiste prinsipielle og til dels uavklarte juridiske spørsmål, og vi har forståelse for rettens vurdering når det gjelder saksomkostningene, sammenfatter Graff i Jotta Group til Digi.

Powered by Labrador CMS