Когато хората си представят катастрофа с поверителността, обикновено си мислят за хакери. Скорошно решение на Върховния съд на Дания сочи към нещо по-малко драматично: рутинно административно искане, обработено неправилно. Случаят повдига практически въпрос за обезщетението по GDPR при неразрешено разкриване на данни и показва колко щети може да причини една единствена канцеларска грешка.

Какво се случи в случая с датската община

Според доклада датска община погрешка разкрила чувствителна здравна информация и финансови данни за жител на бившия съпруг на този жител. Разкриването станало, докато общината обработвала рутинно искане за достъп до файл. Не са участвали нападател, зловреден софтуер или откраднати идентификационни данни. Публичен орган просто предоставил информация на човек, който не е трябвало да я получи.

Случаят стигнал до най-висшия съд на Дания. Той разгледал дали неразрешеното разкриване на силно чувствителни лични данни трябва да доведе до обезщетение по GDPR. Обобщението, с което разполагаме, не излага пълните мотиви, крайния изход или присъдена сума, затова няма да спекулираме с тези подробности. Читателите, които искат конкретика, следва да се обърнат към пълното решение или към правен анализ на него.

Как Върховният съд подходи към обезщетението по GDPR

Правната основа е член 82 от GDPR. Той гласи, че всяко лице, претърпяло материална или нематериална вреда в резултат на нарушение на регламента, има право да получи обезщетение от отговорния администратор или обработващ лични данни. „Нематериалната“ вреда е важна тук. Тя обхваща вреди като страдание или загуба на контрол върху лична информация, не само измерима финансова загуба.

Ето защо случаи като този се следят внимателно. Когато данните попаднат у грешния човек, може да няма откраднати пари или измама с самоличност, към които да се посочи. Въпросът за съда е как да третира вредата, произтичаща от самото разкриване, особено когато получателят е човек с лична история със засегнатото лице. Съдилищата в цяла Европа работят по въпроса къде минава границата, а решение на национален върховен съд добавя полезен ориентир за това как се оценяват такива искове.

Друга точка, която си заслужава да се отбележи, е, че администраторът в този случай бил публичен орган. Публичните органи съхраняват големи количества данни за жителите, често защото жителите нямат реален избор дали да ги споделят. Това прави внимателното боравене с тях правно задължение, а не услуга.

Защо чувствителните здравни и финансови данни увеличават риска

GDPR третира здравните данни като специална категория, която получава по-силна защита. Финансовата информация формално не е в същата категория, но може да бъде също толкова разкриваща. Заедно те могат да разкрият медицинските състояния, доходите, дълговете и житейските обстоятелства на дадено лице.

В контекста на бивш съпруг рискът е лесно разбираем. Информация за нечие здраве или финанси може да бъде използвана в спорове или просто да причини страдание, щом попадне в ръцете на човек, с когото връзката е приключила. Такова разкриване не може да бъде отменено. След като информацията е била видяна, няма начин да бъде върната.

Ето защо инцидентът се различава и от нарушенията, които обикновено доминират в заглавията. Хакерът обикновено иска данни в големи количества. Неправилно насоченото разкриване включва най-личните подробности на един човек, доставени точно на грешния читател.

Какво могат и какво не могат да контролират хората по отношение на данните си

Струва си да бъдем директни относно ограниченията на инструментите за лична сигурност. VPN криптира връзката ви и скрива IP адреса ви от сайтовете, които посещавате. Той не прави нищо, за да попречи на община, болница или съд да изпратят записите ви на грешния човек. След като дадена институция съхранява данните ви, начинът, по който се обработват, зависи от процесите, обучението и проверките на тази институция.

Същото се отнася и за по-големи инциденти. Нарушението на Thomson Reuters C-Track, засегнало съдилища в 11 щата, е друг пример за данни, съхранявани от институции, които се оказват извън контрола на хората, които описват. По същия начин схемите за събиране на данни от правителството, като предложеното изискване за Aadhaar за социални медии в Карнатака, показват колко лична информация се влива в официални системи, които хората не могат да одитират.

Какво означава това за вас

Не можете да предотвратите всяка институционална грешка, но имате права, които се прилагат, когато тя се случи:

  • Право на достъп: Можете да попитате дадена организация какви данни съхранява за вас и как се използват.
  • Право на жалба: Ако смятате, че данните ви са били обработени неправилно, можете да подадете жалба до националния си орган за защита на данните.
  • Право на обезщетение: Съгласно член 82 можете да търсите обезщетение за материална или нематериална вреда, причинена от нарушение на GDPR.

Ако сте в спор с бивш партньор, обмислете да уведомите писмено всеки орган, с който работите, че записите ви не трябва да бъдат предоставяни на трети страни без проверка. Това няма да гарантира срещу грешка, но създава запис и може да предизвика допълнителни проверки.

Основни изводи

  • Много от най-вредните провали в поверителността идват от институционална грешка, а не от хакерство.
  • VPN не може да защити данни, които дадена организация съхранява и обработва неправилно.
  • Обезщетението по GDPR за неразрешено разкриване на данни може да покрива нематериална вреда, не само финансова загуба.
  • Знайте как да упражнявате правата си на достъп, жалба и иск.

Датското решение е напомняне, че законът за защита на данните съществува точно за такива моменти. Научете на какво ви дава право GDPR, водете записи, ако нещо се обърка, и четете за други случаи на институционални провали с данни, като нарушението на Thomson Reuters C-Track, за да видите колко често слабото място е извън вашия контрол.