Když si lidé představí selhání ochrany soukromí, obvykle si vybaví hackery. Nedávný rozsudek dánského Nejvyššího soudu ukazuje na něco méně dramatického: rutinní administrativní žádost vyřízená nesprávně. Případ otevírá praktickou otázku odškodnění podle GDPR za neoprávněné zpřístupnění dat a ukazuje, jak velkou škodu může způsobit jediná úřednická chyba.
Co se stalo v případu dánské radnice
Podle zprávy dánská radnice omylem zpřístupnila citlivé zdravotní informace a finanční údaje o obyvateli tomuto obyvateli bývalému manželovi. Ke zpřístupnění došlo, když radnice vyřizovala rutinní žádost o přístup k souboru. Nešlo o žádného útočníka, malware ani odcizené přihlašovací údaje. Veřejný orgán jednoduše vydal informace někomu, kdo je neměl dostat.
Případ se dostal k nejvyššímu dánskému soudu. Ten zkoumal, zda neoprávněné zpřístupnění vysoce citlivých osobních údajů má vést k odškodnění podle GDPR. Shrnutí, které máme k dispozici, neuvádí úplné odůvodnění, konečný výsledek ani případnou přiznanou částku, proto o těchto podrobnostech nebudeme spekulovat. Čtenáři, kteří chtějí konkrétní informace, by si měli prostudovat úplný rozsudek nebo jeho právní analýzu.
Jak Nejvyšší soud přistoupil k odškodnění podle GDPR
Právním základem je článek 82 GDPR. Ten stanoví, že každá osoba, která utrpěla hmotnou nebo nehmotnou škodu v důsledku porušení tohoto nařízení, má právo na náhradu škody od správce nebo zpracovatele, který za ni odpovídá. „Nehmotná“ škoda je zde důležitá. Zahrnuje újmy, jako je duševní útrapy nebo ztráta kontroly nad osobními údaji, nejen měřitelnou finanční ztrátu.
Právě proto jsou případy, jako je tento, pozorně sledovány. Když se data dostanou ke špatné osobě, nemusí existovat odcizené peníze ani zneužití identity, na které by se dalo poukázat. Otázkou pro soud je, jak naložit s újmou, která vyplývá ze samotného vystavení, zejména když je příjemcem někdo, kdo má s dotčenou osobou osobní historii. Soudy po celé Evropě hledají, kde leží hranice, a rozhodnutí národního nejvyššího soudu přináší užitečný datový bod pro posuzování těchto nároků.
Dalším bodem, který stojí za zmínku, je skutečnost, že správcem v tomto případě byl veřejný orgán. Veřejné orgány drží velké množství dat o obyvatelích, často proto, že obyvatelé nemají skutečnou možnost je nesdílet. To činí pečlivé nakládání s nimi zákonnou povinností, nikoli zdvořilostí.
Proč citlivá zdravotní a finanční data zvyšují sázky
GDPR považuje zdravotní údaje za zvláštní kategorii, které se dostává silnější ochrany. Finanční informace formálně do stejné kategorie nepatří, ale mohou být stejně odhalující. Společně mohou odhalit zdravotní stav člověka, příjmy, dluhy a životní poměry.
V kontextu bývalého manžela je riziko snadno pochopitelné. Informace o něčím zdraví nebo financích mohou být použity ve sporech, nebo jednoduše způsobit útrapy, jakmile se dostanou do rukou osoby, s níž vztah skončil. Takové zpřístupnění nelze vzít zpět. Jakmile byly informace spatřeny, není způsob, jak je získat zpět.
To je také důvod, proč se tento incident liší od úniků, které obvykle dominují titulkům. Hacker obvykle chce data ve velkém. Chybně směrované zpřístupnění zahrnuje ty nejosobnější detaily jednoho člověka, doručené přesně špatnému čtenáři.
Co jednotlivci mohou a nemohou ovlivnit ohledně svých dat
Stojí za to být přímý ohledně limitů nástrojů osobní bezpečnosti. VPN šifruje vaše připojení a skrývá vaši IP adresu před weby, které navštěvujete. Neudělá nic pro to, aby zabránila radnici, nemocnici nebo soudu poslat vaše záznamy špatné osobě. Jakmile instituce drží vaše data, způsob jejich nakládání závisí na procesech, školení a kontrolách této instituce.
Totéž platí pro větší incidenty. Únik dat Thomson Reuters C-Track postihující soudy v 11 státech je dalším příkladem dat držených institucemi, která se ocitla mimo kontrolu lidí, o nichž vypovídají. Podobně vládní systémy sběru dat, jako je Karnatakou navrhovaný požadavek Aadhaar pro sociální média, ukazují, kolik osobních informací proudí do oficiálních systémů, které jednotlivci nemohou auditovat.
Co to znamená pro vás
Nemůžete zabránit každé institucionální chybě, ale máte práva, která se uplatní, když k nějaké dojde:
- Právo na přístup: Můžete po organizaci požadovat, jaké údaje o vás drží a jak jsou používány.
- Právo podat stížnost: Pokud se domníváte, že s vašimi daty bylo zacházeno nesprávně, můžete podat stížnost u svého národního úřadu pro ochranu osobních údajů.
- Právo na odškodnění: Podle článku 82 můžete požadovat náhradu hmotné nebo nehmotné škody způsobené porušením GDPR.
Pokud jste ve sporu s bývalým partnerem, zvažte, že každému úřadu, s nímž jednáte, písemně sdělíte, že vaše záznamy nemají být zpřístupněny třetím stranám bez ověření. To chybu nezaručeně neznemožní, ale vytváří to záznam a může to podnítit dodatečné kontroly.
Klíčové poznatky
- Mnohá z nejškodlivějších selhání ochrany soukromí pocházejí z institucionální chyby, nikoli z hackingu.
- VPN nedokáže ochránit data, která instituce drží a s nimiž zachází nesprávně.
- Odškodnění podle GDPR za neoprávněné zpřístupnění dat může pokrýt nehmotnou újmu, nejen finanční ztrátu.
- Vězte, jak uplatnit svá práva na přístup, stížnost a nárok.
Dánské rozhodnutí je připomínkou, že právní úprava ochrany osobních údajů existuje přesně pro takové okamžiky. Zjistěte, na co vám GDPR dává nárok, veďte si záznamy, pokud se něco pokazí, a čtěte o dalších případech institucionálních selhání s daty, jako je únik dat Thomson Reuters C-Track, abyste viděli, jak často je slabé místo mimo vaši kontrolu.




