it-bransjen

Tilkjent millionerstatning: – Du er ikke «home free» om du starter et AS

IT-selskapet Billink mener nykommeren Autonet misbrukte tilganger og stjal data fra dem. Gründeren holdes personlig ansvarlig for 12 millioner i erstatning.

Daglig leder Stein Erik Brynildsen i Billink sier til Digi at selskapet er villig til å spytte så mye penger som trengs inn i saken, også i neste runde i rettssystemet.
Daglig leder Stein Erik Brynildsen i Billink sier til Digi at selskapet er villig til å spytte så mye penger som trengs inn i saken, også i neste runde i rettssystemet.

– Dommen bygger på feil premisser og er prinsipielt feil, konstaterer Autonet-gründer Zaen Khilji til Digi.

Han sier at dommen vil ankes innen fristen. Khilji mener selskapets argumentasjon i Oslo tingrett i slutten av februar har falt for døve ører.

– Når saken går i lagmannsretten, får vi en ny mulighet med tanke på bevisbildet, fortsetter han.

Oslo tingrett konkluderer med Autonet har brukt Billink som et springbrett for å utvikle sin konkurrerende løsning.

Holdes personlig ansvarlig

Tingretten mener Khilji skal holdes økonomisk ansvarlig for Autonets opptreden.

Daglig leder Stein Erik Brynildsen i Billink sier til Digi at han er fornøyd med resultatet. Han mener dommen er grundig, men synes likevel erstatningssummen er lav.

Brynhildsen er glad for at selskapet fikk gjennomslag for at Khilji holdes økonomisk ansvarlig.

– Du er ikke «home free» om du starter et AS. Har du gjort noe galt, må du stå til ansvar, selv om du starter et aksjeselskap, sier Brynildsen.

– Hadde ikke Khilji blitt holdt personlig ansvarlig, kunne han slått selskapet konkurs og tatt med seg innholdet videre inn i et nytt selskap for å oppnå suksess.

– Heldigvis er ikke loven utformet sånn, fortsetter han.

Zaen Khilji er gründer, daglig leder og programvareutvikler i Autonet. Nå holdes han personlig ansvarlig for å bære Billinks sakskostnader og erstatningskrav. Det synes han er tungt. Foto: Autonet
Zaen Khilji er gründer, daglig leder og programvareutvikler i Autonet. Nå holdes han personlig ansvarlig for å bære Billinks sakskostnader og erstatningskrav. Det synes han er tungt.

Kopierte løsningen

Siden 2011 har Lillestrøm-selskapet Billink utviklet en salgsplattform for uavhengige bilforhandlere. Plattformen sørger for at relevante opplysninger og skjemaer ved brukthandler bare er et tastetrykk unna, og at salgene skjer i tråd med lover og regler.

Frem til 2024 var de enerådende i det norske markedet. Så kom Oslo-baserte Autonet på banen.

Billink hevdet i Oslo tingrett at utfordreren i forkant av lanseringen kopierte løsningen deres. Selskapet mente de kunne dokumentere at Autonets arbeidsflyt, moduler, visuelle utrykk og utforming var så likt deres system at det ikke kunne være tilfeldigheter i spill.

Lillestrøm-selskapet hevdet de var utsatt for både datatyveri og industrispionasje over en lengre periode.

Brukt som springbrett

Oslo tingrett er enig og konkluderer med at det er sannsynliggjort at Autonett har kopiert Billinks funksjonalitet og konsept. Likheten mellom systemene er påfallende, påpekes det i dommen.

Tingretten mener det også er bevist at Autonet har brukt Billinks plattform som et springbrett i eget utviklingsløp. Som et ledd i utviklingen av Autonets-plattform ble det kodet et Python-script som lastet ned data og dokumenter fra Billinks-plattform. Ved hjelp av delte kundekontoer kunne Autonet laste ned data, navigere i Billinks-systemer og utføre tester.

Samlet sett har selskapet hentet ut millioner av datapunkter, heter det i dommen.

Innbrudd i datasystemer

Slik fikk selskapet tak i løpende driftsmeldinger, pris- og kampanjeinformasjon og tilbud fra Billinks samarbeidspartnere.

Tingretten mener passorddelingen klart bryter med straffeloven paragraf 204 som omhandler innbrudd i datasystemer.

Autonet argumenterte i tingretten for at passorddelingen var lovlig. Selskapet trakk paralleller til Vegvesen-saken, hvor en mann hentet ut store mengder data fra det statlige foretakets offentlige API-er med Gulating lagmannsretts velsignelse.

Oslo tingrett mener sammenligningen ikke holder mål.

Billinks-kunder har ikke adgang gjennom norsk lovverk å dele kontoene sine med Autonett, påpekes det i dommen. Tingretten bemerker at slik kontodeling kan svekke IT-systemets integritet, og tilsidesetter systemeiers kontrollfunksjon. At Autonet kjørte uautoriserte spørringer i Billinks-systemer, mener retten har utgjort en klar sikkerhetsrisiko.

Selv om scriptet ikke forårsaket nedetid eller driftsforstyrrelser, og ikke omgikk tekniske begrensninger i Billink-løsningen, mener retten det var vesentlig risiko knyttet til kode-kjøringen.

Eget ekspertvitne gikk i mot dem

I tingretten forklarte Autonets eget ekspertvitne at scriptet potensielt kunne overbelaste Billink-infrastrukturen og ta ned hele plattformen.

Autonet påstod at de ikke prøvde å skjule aktiviteten i serverloggene. Dermed drev de heller ikke med spionasje, argumenterte de.

Det mener Oslo tingrett er uvesentlig.

All kjøring av scriptet skjedde i hemmelighet uten Billinks velsignelse, og helt til Lillestrøm-selskapet selv oppdaget aktiviteten, påpekes det i dommen. Det understreker at kode-kjøringen var klart illojale handlinger, sammenfattes det.

Autonet argumenterte videre for at de handlet i tråd med EUs Data Act. Billink gjorde det nemlig vanskelig for kundene å hente ut egne data, påstod de.

Nedlastningen sørget kun for at migreringen til Autonets egen løsning gikk smertefritt, slik at kundene beholdt sine virksomhetskritiske data når de byttet system, påstod Oslo-selskapet.

Heller ikke denne forklaringen kjøper tingretten. Det finnes ingen ting som tyder på at Billink har motsatt seg slik datauthenting.

Derimot kan det dokumenters at Billink har hjulpet til med datauthenting ved flere anledninger. Lillestrøm-leverandøren har også tilrettelagt for det på systemsiden, påpekes det i dommen.

Powered by Labrador CMS