Всеки път, когато компания претърпи пробив в данните или бъде хваната да борави неправилно с лична информация, един и същ въпрос обикновено следва: какво могат реално да направят засегнатите хора? Отговорът се крие в набор от правни защити, известни като права по GDPR, които се прилагат за всеки, чиито лични данни се събират, съхраняват или обработват от организация, работеща в Обединеното кралство или ЕС.

Скорошен обяснителен материал от Prospect360 разглежда тези защити съгласно UK GDPR, обхващайки всичко от правото на достъп до собствените ви данни до правото да бъдат изтрити. Разбирането на тези права не е просто правно упражнение. То е практически инструмент за всеки, който иска повече контрол върху това как се използва личната му информация, особено след като пробивите в данните и регулаторните глоби продължават да попадат в заглавията.

Какви права имат лицата по GDPR

UK GDPR предоставя на лицата, често наричани субекти на данни, набор от права върху техните лични данни. Те включват правото да знаят какви данни организацията съхранява за тях, правото да поискат копие от тях и правото неточната информация да бъде коригирана. Може би най-известното е правото на изтриване, понякога наричано правото да бъдеш забравен, което позволява на хората да поискат от организациите да изтрият личните им данни при определени обстоятелства.

Други права обхващат това как се използват данните, а не само какво се съхранява. Лицата могат да възразят срещу определени видове обработка, да поискат данните им да бъдат ограничени от по-нататъшна употреба, докато спорът бъде разрешен, и в някои случаи да поискат данните им да бъдат прехвърлени на друг доставчик. Тези права съществуват именно защото личните данни, веднъж събрани, могат да бъдат използвани по начини, които засягат хората дълго след като ги предоставят, независимо дали става дума за целенасочена реклама, автоматизирано вземане на решения или просто продажба на трета страна без ясно съгласие.

Защо тези права имат значение: Уроци от скорошни инциденти

Правата по GDPR не са абстрактни правни концепции. Те стават спешно актуални винаги, когато компания загуби контрол върху клиентски данни или бъде установено, че ги е обработвала неправилно. Регулаторите в цяла Европа показаха, че са готови да налагат значителни санкции, когато организациите не спазват тези защити. Решението на Нидерландския орган за защита на данните да глоби Uber с 825 милиона евро за пробив на GDPR, свързан с шофьори, е един от най-ясните скорошни примери за това колко сериозно правоприлагащите органи третират нарушенията на правата на субектите на данни.

Пробивите в телекомуникационни и здравни доставчици илюстрират защо тези права имат значение за обикновените хора, а не само за корпорациите. Пробивът в данните на Odido, излагащ 6,2 милиона записа, остави клиенти с откраднати банкови данни в ръцете на нападатели, докато пробивът в билинг системата на Unimed, засягащ пациенти в немски университетски болници, изложи чувствителна медицинска информация чрез доставчик трета страна. И в двата случая засегнатите лица имаха правото да знаят какви данни са били включени и да изискват отговори за това как са били използвани и защитени.

Дори държавни системи не са имунизирани. Пробивът в портала за паспорти ANTS на Франция показа, че инфраструктурата за документи за самоличност може да бъде атакувана също толкова лесно, колкото базите данни на частни компании, което подсилва защо правата по GDPR се прилагат широко в различни сектори, не само за технологични компании.

Как да упражните правата си по GDPR

Упражняването на тези права обикновено започва с директно искане до организацията, която съхранява данните ви, често наричано Заявка за достъп до данни (Subject Access Request), когато искате да видите каква информация се съхранява. Организациите са законово задължени да отговорят в определен срок и не могат просто да игнорират или безкрайно да отлагат тези искания. Ако компания не изпълни изискванията, лицата в Обединеното кралство могат да отнесат въпроса до Службата на комисаря по информацията, регулаторът, отговорен за прилагането на UK GDPR.

Помага да сте конкретни, когато отправяте искане, независимо дали става дума за копие на всички съхранявани данни, коригиране на неточен запис или пълно изтриване на акаунт. Воденето на писмен запис на искането и на получения отговор също укрепва позицията ви, ако по-късно се наложи подаване на жалба.

Какво означава това за вас

Ако използвате каквато и да е онлайн услуга, от приложение за споделено пътуване до билинг портал на здравен доставчик, вече имате права върху данните, които тези компании съхраняват за вас. Не е нужно да чакате пробив, за да се възползвате от тях. Искането на копие от данните ви, проверката им за точност или искането компания да изтрие информация, която вече не искате да съхранява, са действия, достъпни точно сега, независимо дали тази организация някога е била в новините.

Когато пробиви наистина се случат, както се видя при кражбата на фармацевтични данни, засягаща данните от клинични изпитвания на Novo Nordisk, познаването на правата ви по GDPR означава, че сте по-добре подготвени да изисквате прозрачност за това какво е било изложено и какво прави компанията в отговор.

Ключови изводи

Разбирането на правата ви по GDPR връща реална власт във вашите ръце като индивид, вместо да оставя защитата на данните изцяло на компаниите и регулаторите. Преглеждайте политиките за поверителност, преди да се регистрирате за нови услуги, подавайте Заявка за достъп до данни, ако не сте сигурни какви данни компанията съхранява за вас, и не се колебайте да отнесете неразрешените притеснения до Службата на комисаря по информацията. Информираността за правата по GDPR е един от най-простите начини да защитите личната си информация в среда, в която пробивите и регулаторните глоби стават все по-чести.