Hver gang en virksomhed rammes af et databrud eller bliver taget i at håndtere personlige oplysninger forkert, melder det samme spørgsmål sig typisk: hvad kan de berørte personer faktisk gøre ved det? Svaret ligger i et sæt juridiske beskyttelser kendt som GDPR-rettigheder, som gælder for alle, hvis personoplysninger indsamles, opbevares eller behandles af en organisation, der opererer i Storbritannien eller EU.
En nylig forklaring fra Prospect360 gennemgår disse beskyttelser under UK GDPR og dækker alt fra retten til at få adgang til dine egne data til retten til at få dem slettet. At forstå disse rettigheder er ikke kun en juridisk øvelse. Det er et praktisk værktøj for alle, der ønsker mere kontrol over, hvordan deres personlige oplysninger bruges, især i takt med at databrud og regulatoriske bøder fortsat dominerer overskrifterne.
Hvilke rettigheder har enkeltpersoner under GDPR
UK GDPR giver enkeltpersoner, ofte kaldet registrerede, en række rettigheder over deres personoplysninger. Disse omfatter retten til at vide, hvilke data en organisation har om dem, retten til at anmode om en kopi af dem, og retten til at få urigtige oplysninger korrigeret. Måske den mest kendte er retten til sletning, nogle gange kaldet retten til at blive glemt, som giver folk mulighed for at bede organisationer om at slette deres personoplysninger under visse omstændigheder.
Andre rettigheder dækker, hvordan data bruges, snarere end blot hvad der opbevares. Enkeltpersoner kan gøre indsigelse mod visse typer behandling, anmode om, at deres data begrænses fra yderligere brug, mens en tvist løses, og i nogle tilfælde bede om, at deres data overføres til en anden udbyder. Disse rettigheder findes netop, fordi personoplysninger, når de først er indsamlet, kan bruges på måder, der påvirker folk længe efter, at de har afgivet dem, hvad enten det er målrettet annoncering, automatiseret beslutningstagning eller blot at blive solgt til en tredjepart uden klart samtykke.
Hvorfor disse rettigheder betyder noget: Lære fra nyere hændelser
GDPR-rettigheder er ikke abstrakte juridiske begreber. De bliver akut relevante, når en virksomhed mister kontrollen over kundedata eller findes at have håndteret dem forkert. Tilsynsmyndigheder i hele Europa har vist, at de er villige til at pålægge betydelige sanktioner, når organisationer ikke overholder disse beskyttelser. Den hollandske datatilsynsmyndigheds beslutning om at bøde Uber 825 millioner euro for et GDPR-brud mod chauffører er et af de klareste nyere eksempler på, hvor alvorligt håndhævelsesorganer behandler krænkelser af registreredes rettigheder.
Brud, der involverer tele- og sundhedsudbydere, illustrerer, hvorfor disse rettigheder betyder noget for almindelige mennesker, ikke kun virksomheder. Odido-databruddet, der eksponerede 6,2 millioner poster, efterlod kunder med stjålne bankkontooplysninger i hænderne på angribere, mens Unimed-betalingsbruddet, der ramte patienter på tyske universitetshospitaler, eksponerede følsomme medicinske oplysninger gennem en tredjepartsleverandør. I begge tilfælde havde de berørte personer ret til at vide, hvilke data der var involveret, og til at kræve svar på, hvordan de blev brugt og beskyttet.
Selv statsdrevne systemer er ikke immune. Bruddet på Frankrigs ANTS-pasportal viste, at identitetsdokumentinfrastruktur kan målrettes lige så let som private virksomheders databaser, hvilket forstærker, hvorfor GDPR-rettigheder gælder bredt på tværs af sektorer, ikke kun for teknologivirksomheder.
Sådan udøver du dine GDPR-rettigheder
At udøve disse rettigheder starter typisk med en direkte anmodning til den organisation, der opbevarer dine data, ofte kaldet en indsigtsanmodning, når man beder om at se, hvilke oplysninger der opbevares. Organisationer er juridisk forpligtet til at svare inden for en fastsat tidsramme og kan ikke bare ignorere eller uendeligt udsætte disse anmodninger. Hvis en virksomhed ikke overholder dette, kan enkeltpersoner i Storbritannien eskalere sagen til Information Commissioner's Office, den tilsynsmyndighed, der er ansvarlig for at håndhæve UK GDPR.
Det hjælper at være specifik, når man fremsætter en anmodning, hvad enten det betyder at bede om en kopi af alle opbevarede data, korrektion af en urigtig registrering eller fuldstændig sletning af en konto. At gemme en skriftlig registrering af anmodningen og eventuelle svar, du modtager, styrker også din position, hvis en klage bliver nødvendig senere.
Hvad dette betyder for dig
Hvis du bruger en hvilken som helst onlinetjeneste, fra en samkørselsapp til en sundhedsudbyders betalingsportal, har du allerede rettigheder over de data, som disse virksomheder opbevarer om dig. Du behøver ikke vente på et brud for at gøre brug af dem. At anmode om en kopi af dine data, kontrollere dem for nøjagtighed eller bede en virksomhed om at slette oplysninger, du ikke længere ønsker, at de opbevarer, er alle handlinger, der er tilgængelige lige nu, uanset om den pågældende organisation nogensinde har været i nyhederne.
Når brud faktisk sker, som set med tyveri af farmaceutiske data, der påvirkede Novo Nordisks kliniske forsøgsdata, betyder det at kende dine GDPR-rettigheder, at du er bedre rustet til at kræve gennemsigtighed om, hvad der blev eksponeret, og hvad virksomheden gør som svar.
Vigtigste punkter
At forstå dine GDPR-rettigheder giver dig reel magt tilbage som individ, snarere end at overlade databeskyttelse helt til virksomheder og tilsynsmyndigheder. Gennemgå privatlivspolitikker, før du tilmelder dig nye tjenester, indsend en indsigtsanmodning, hvis du er usikker på, hvilke data en virksomhed opbevarer om dig, og tøv ikke med at eskalere uløste bekymringer til Information Commissioner's Office. At holde sig informeret om GDPR-rettigheder er en af de enkleste måder at beskytte dine personlige oplysninger på i et landskab, hvor brud og regulatoriske bøder bliver stadig mere almindelige.




