Når folk tænker på en privatlivskatastrofe, forestiller de sig som regel hackere. En nylig dom fra Danmarks Højesteret peger et mindre dramatisk sted hen: en rutinemæssig administrativ anmodning, der blev håndteret forkert. Sagen rejser et praktisk spørgsmål om GDPR-erstatning for ulovlig videregivelse af data, og den viser, hvor meget skade en enkelt kontorfejl kan gøre.

Hvad skete der i den danske kommunesag

Ifølge rapporten videregav en dansk kommune ved en fejl følsomme helbredsoplysninger og økonomiske data om en borger til den pågældendes tidligere ægtefælle. Videregivelsen skete, mens kommunen behandlede en rutinemæssig anmodning om aktindsigt. Ingen angriber, malware eller stjålne legitimationsoplysninger var involveret. Et offentligt organ udleverede ganske enkelt oplysninger til en person, der ikke burde have modtaget dem.

Sagen gik til Danmarks øverste domstol. Den undersøgte, om ulovlig videregivelse af yderst følsomme personoplysninger bør føre til erstatning under GDPR. Det resumé, vi har adgang til, indeholder ikke den fulde begrundelse, det endelige udfald eller et eventuelt tildelt beløb, så vi vil ikke spekulere i disse detaljer. Læsere, der ønsker det præcise, bør konsultere den fulde dom eller en juridisk analyse af den.

Hvordan Højesteret tilgik GDPR-erstatning

Det juridiske bagtæppe er artikel 82 i GDPR. Den fastslår, at enhver person, der har lidt materiel eller immateriel skade som følge af en overtrædelse af forordningen, har ret til erstatning fra den ansvarlige dataansvarlige eller databehandler. "Immateriel" skade er vigtig her. Det dækker skader som lidelse eller tab af kontrol over personoplysninger, ikke kun målbar økonomisk tab.

Det er derfor, sager som denne følges nøje. Når data havner hos den forkerte person, er der måske ingen stjålne penge eller identitetssvindel at pege på. Spørgsmålet for en domstol er, hvordan man skal behandle den skade, der følger af selve eksponeringen, især når modtageren er en person med en personlig historik med den berørte. Domstole i hele Europa har arbejdet med, hvor grænsen går, og en afgørelse fra en national højesteret tilføjer et nyttigt datapunkt for, hvordan disse krav vurderes.

Et andet punkt værd at bemærke er, at den dataansvarlige i denne sag var en offentlig myndighed. Offentlige organer besidder store mængder data om borgere, ofte fordi borgerne ikke har noget reelt valg om at dele dem. Det gør omhyggelig håndtering til en juridisk forpligtelse snarere end en høflighed.

Hvorfor følsomme helbreds- og økonomidata øger indsatsen

GDPR behandler helbredsdata som en særlig kategori, der får stærkere beskyttelse. Økonomiske oplysninger er ikke formelt i samme kategori, men de kan være lige så afslørende. Sammen kan de afsløre en persons sygdomme, indkomst, gæld og livsomstændigheder.

I forbindelse med en tidligere ægtefælle er risikoen let at forstå. Oplysninger om ens helbred eller økonomi kan bruges i tvister eller blot forårsage lidelse, når de først havner i hænderne på en person, som forholdet er afsluttet med. En videregivelse som denne kan ikke gøres ugjort. Når oplysningerne først er set, er der ingen måde at hente dem tilbage på.

Det er også derfor, hændelsen adskiller sig fra de brud, der normalt dominerer overskrifterne. En hacker ønsker typisk data i bulk. En fejlsendt videregivelse involverer én persons mest personlige detaljer, leveret til præcis den forkerte læser.

Hvad individer kan og ikke kan kontrollere over deres data

Det er værd at være direkte om begrænsningerne i personlige sikkerhedsværktøjer. En VPN krypterer din forbindelse og skjuler din IP-adresse for websteder, du besøger. Den gør intet for at forhindre en kommune, et hospital eller en domstol i at sende dine journaler til den forkerte person. Når en institution først har dine data, afhænger håndteringen af den pågældende institutions processer, træning og kontroller.

Det samme gælder større hændelser. Thomson Reuters C-Track-bruddet, der rammer domstole i 11 stater, er endnu et eksempel på data, der besiddes af institutioner, og som ender uden for de beskrivedes kontrol. Ligeledes viser statslige dataindsamlingsordninger som Karnatakas foreslåede Aadhaar-krav til sociale medier, hvor meget personlig information der strømmer ind i officielle systemer, som individer ikke kan revidere.

Hvad dette betyder for dig

Du kan ikke forhindre enhver institutionel fejl, men du har rettigheder, der gælder, når en sker:

  • Ret til indsigt: Du kan spørge en organisation, hvilke data den har om dig, og hvordan de bruges.
  • Ret til at klage: Hvis du mener, at dine data er blevet misbrugt, kan du indgive en klage til din nationale databeskyttelsesmyndighed.
  • Ret til erstatning: I henhold til artikel 82 kan du søge erstatning for materiel eller immateriel skade forårsaget af en GDPR-overtrædelse.

Hvis du er i en tvist med en tidligere partner, bør du overveje at fortælle enhver myndighed, du har med at gøre, skriftligt, at dine journaler ikke bør udleveres til tredjeparter uden verifikation. Det garanterer ikke mod fejl, men det skaber en registrering og kan tilskynde til ekstra kontroller.

Vigtige pointer

  • Mange af de mest skadelige privatlivssvigt kommer fra institutionelle fejl, ikke hacking.
  • En VPN kan ikke beskytte data, som en organisation besidder og håndterer forkert.
  • GDPR-erstatning for ulovlig videregivelse af data kan dække immateriel skade, ikke kun økonomisk tab.
  • Kend, hvordan du udøver dine rettigheder til indsigt, klage og krav.

Den danske afgørelse er en påmindelse om, at databeskyttelsesretten findes netop til disse øjeblikke. Lær, hvad GDPR giver dig ret til, før registreringer, hvis noget går galt, og læs om andre tilfælde af institutionelle datafejl, såsom Thomson Reuters C-Track-bruddet, for at se, hvor ofte det svage punkt er uden for din kontrol.