عندما يفكر الناس في كارثة تتعلق بالخصوصية، فإنهم عادةً ما يتخيلون قراصنة. يشير حكم حديث صادر عن المحكمة العليا الدنماركية إلى مكان أقل دراماتيكية: طلب إداري روتيني تمت معالجته بشكل خاطئ. تطرح القضية سؤالاً عملياً حول التعويض بموجب اللائحة العامة لحماية البيانات عن الإفصاح غير المصرح به عن البيانات، وتُظهر مقدار الضرر الذي يمكن أن يسببه خطأ كتابي واحد.

ما الذي حدث في قضية البلدية الدنماركية

وفقاً للتقرير، أفصحت بلدية دنماركية عن طريق الخطأ عن معلومات صحية حساسة وبيانات مالية تخص أحد السكان لزوجته السابقة. حدث هذا الإفصاح أثناء معالجة البلدية لطلب روتيني للوصول إلى الملفات. لم يكن هناك أي مهاجم أو برمجيات خبيثة أو بيانات اعتماد مسروقة. simply أفرجت جهة عامة عن المعلومات لشخص لم يكن ينبغي أن يستلمها.

وصلت القضية إلى أعلى محكمة في الدنمارك. وفحصت ما إذا كان الإفصاح غير المصرح به عن بيانات شخصية شديدة الحساسية ينبغي أن يؤدي إلى التعويض بموجب اللائحة العامة لحماية البيانات. الملخص المتاح لنا لا يحدد المنطق الكامل أو النتيجة النهائية أو أي مبلغ تم منحه، لذلك لن نتكهن بتلك التفاصيل. على القراء الذين يريدون التفاصيل الرجوع إلى الحكم الكامل أو تحليل قانوني له.

كيف تعاملت المحكمة العليا مع التعويض بموجب اللائحة العامة لحماية البيانات

الخلفية القانونية هي المادة 82 من اللائحة العامة لحماية البيانات. تنص على أن أي شخص عانى من ضرر مادي أو غير مادي نتيجة انتهاك للائحة له الحق في الحصول على تعويض من المتحكم أو المعالج المسؤول. الضرر "غير المادي" مهم هنا. فهو يغطي أضراراً مثل الضيق أو فقدان السيطرة على المعلومات الشخصية، وليس فقط الخسارة المالية القابلة للقياس.

لهذا السبب تتم متابعة قضايا كهذه عن كثب. عندما تصل البيانات إلى الشخص الخطأ، قد لا يكون هناك أموال مسروقة أو احتيال في الهوية للإشارة إليه. السؤال المطروح على المحكمة هو كيفية التعامل مع الضرر الناتج عن التعرض نفسه، لا سيما عندما يكون المستلم شخصاً له تاريخ شخصي مع الشخص المتأثر. تعمل المحاكم في جميع أنحاء أوروبا على تحديد أين يقع الخط الفاصل، ويضيف حكم من محكمة عليا وطنية نقطة بيانات مفيدة لكيفية تقييم هذه المطالبات.

هناك نقطة أخرى جديرة بالملاحظة وهي أن المتحكم في هذه القضية كان سلطة عامة. تحتفظ الهيئات العامة بكميات كبيرة من البيانات عن السكان، غالباً لأن السكان ليس لديهم خيار حقيقي في مشاركتها. وهذا يجعل التعامل الدقيق التزاماً قانونياً وليس مجرد مجاملة.

لماذا ترفع البيانات الصحية والمالية الحساسة الرهانات

تعامل اللائحة العامة لحماية البيانات البيانات الصحية كفئة خاصة تحظى بحماية أقوى. المعلومات المالية ليست رسمياً في نفس الفئة، لكنها يمكن أن تكون بنفس القدر من الكشف. معاً يمكن أن تكشف عن الحالات الطبية للشخص ودخله وديونه وظروفه المعيشية.

في سياق الزوج السابق، يكون الخطر سهلاً في الفهم. يمكن استخدام المعلومات حول صحة شخص ما أو أمواله في النزاعات، أو ببساطة التسبب في ضيق، بمجرد وصولها إلى يد شخص انتهت العلاقة معه. لا يمكن التراجع عن إفصاح كهذا. بمجرد رؤية المعلومات، لا توجد طريقة لاستعادتها.

هذا أيضاً هو السبب في أن الحادث يختلف عن الاختراقات التي تهيمن عادةً على العناوين الرئيسية. عادةً ما يريد القراصنة البيانات بكميات كبيرة. يتضمن الإفصاح المُوجَّه بشكل خاطئ أكثر التفاصيل الشخصية لشخص واحد، يتم تسليمها إلى القارئ الخطأ بالضبط.

ما يمكن للأفراد التحكم فيه وما لا يمكنهم التحكم فيه بشأن بياناتهم

يجدر أن نكون صريحين بشأن حدود أدوات الأمن الشخصي. تشفّر الشبكة الافتراضية الخاصة اتصالك وتخفي عنوان IP الخاص بك عن المواقع التي تزورها. لكنها لا تفعل شيئاً لمنع بلدية أو مستشفى أو محكمة من إرسال سجلاتك إلى الشخص الخطأ. بمجرد أن تحتفظ مؤسسة ببياناتك، تعتمد طريقة التعامل معها على عمليات تلك المؤسسة وتدريبها وفحوصاتها.

ينطبق الأمر نفسه على الحوادث الأكبر. يُعد اختراق Thomson Reuters C-Track الذي أصاب المحاكم في 11 ولاية مثالاً آخر على البيانات التي تحتفظ بها المؤسسات وتنتهي خارج سيطرة الأشخاص الذين تصفهم. وبالمثل، تُظهر مخططات جمع البيانات الحكومية مثل متطلبات Aadhaar المقترحة في كارناتاكا لوسائل التواصل الاجتماعي مقدار المعلومات الشخصية التي تتدفق إلى الأنظمة الرسمية التي لا يمكن للأفراد تدقيقها.

ما يعنيه هذا بالنسبة لك

لا يمكنك منع كل خطأ مؤسسي، لكن لديك حقوق تنطبق عند حدوثه:

  • حق الوصول: يمكنك سؤال أي منظمة عن البيانات التي تحتفظ بها عنك وكيفية استخدامها.
  • حق تقديم شكوى: إذا كنت تعتقد أن بياناتك قد أُسيء التعامل معها، يمكنك تقديم شكوى إلى هيئة حماية البيانات الوطنية لديك.
  • حق التعويض: بموجب المادة 82، يمكنك المطالبة بالتعويض عن الضرر المادي أو غير المادي الناتج عن انتهاك اللائحة العامة لحماية البيانات.

إذا كنت في نزاع مع شريك سابق، ففكر في إخبار أي جهة تتعامل معها، كتابياً، بأن سجلاتك لا ينبغي الإفصاح عنها لأطراف ثالثة دون التحقق. لن يضمن ذلك عدم حدوث خطأ، لكنه ينشئ سجلاً وقد يحفز فحوصات إضافية.

النقاط الرئيسية

  • كثير من أخطر إخفاقات الخصوصية تأتي من خطأ مؤسسي، وليس من القرصنة.
  • لا يمكن للشبكة الافتراضية الخاصة حماية البيانات التي تحتفظ بها منظمة وتسيء التعامل معها.
  • يمكن أن يغطي التعويض بموجب اللائحة العامة لحماية البيانات عن الإفصاح غير المصرح به عن البيانات الضرر غير المادي، وليس فقط الخسارة المالية.
  • اعرف كيفية ممارسة حقوقك في الوصول وتقديم الشكوى والمطالبة.

الحكم الدنماركي تذكير بأن قانون حماية البيانات موجود بالضبط لهذه اللحظات. تعلم ما تمنحك اللائحة العامة لحماية البيانات الحق فيه، واحتفظ بالسجلات إذا حدث خطأ ما، واقرأ عن حالات أخرى من إخفاقات البيانات المؤسسية، مثل اختراق Thomson Reuters C-Track، لترى كم مرة تكون نقطة الضعف خارج سيطرتك.