Wenn Menschen an eine Datenschutzkatastrophe denken, stellen sie sich meist Hacker vor. Ein aktuelles Urteil des dänischen Obersten Gerichtshofs deutet auf etwas weniger Dramatisches hin: einen routinemäßigen Verwaltungsantrag, der falsch bearbeitet wurde. Der Fall wirft eine praktische Frage zur DSGVO-Entschädigung bei unbefugter Datenoffenlegung auf und zeigt, wie viel Schaden ein einziger Bürofehler anrichten kann.
Was im Fall der dänischen Gemeinde geschah
Dem Bericht zufolge hat eine dänische Gemeinde versehentlich sensible Gesundheitsinformationen und Finanzdaten über eine Einwohnerin oder einen Einwohner an deren oder dessen früheren Ehepartner offengelegt. Die Offenlegung erfolgte, während die Gemeinde einen routinemäßigen Antrag auf Dateizugriff bearbeitete. Es waren keine Angreifer, keine Malware und keine gestohlenen Zugangsdaten im Spiel. Eine öffentliche Stelle hat einfach Informationen an jemanden herausgegeben, der sie nicht hätte erhalten dürfen.
Der Fall ging an Dänemarks höchstes Gericht. Es prüfte, ob die unbefugte Offenlegung hochsensibler personenbezogener Daten zu einer Entschädigung nach der DSGVO führen sollte. Die uns vorliegende Zusammenfassung enthält weder die vollständige Begründung noch das endgültige Ergebnis oder einen zugesprochenen Betrag, daher werden wir nicht über diese Details spekulieren. Leserinnen und Leser, die die Einzelheiten wissen möchten, sollten das vollständige Urteil oder eine rechtliche Analyse dazu konsultieren.
Wie der Oberste Gerichtshof die DSGVO-Entschädigung angegangen ist
Der rechtliche Hintergrund ist Artikel 82 der DSGVO. Er besagt, dass jede Person, die aufgrund eines Verstoßes gegen die Verordnung einen materiellen oder immateriellen Schaden erlitten hat, das Recht auf eine Entschädigung durch den verantwortlichen Verantwortlichen oder Auftragsverarbeiter hat. Der „immaterielle" Schaden ist hier von Bedeutung. Er umfasst Beeinträchtigungen wie seelische Belastung oder den Verlust der Kontrolle über personenbezogene Informationen, nicht nur messbare finanzielle Verluste.
Deshalb werden Fälle wie dieser genau beobachtet. Wenn Daten an die falsche Person gelangen, gibt es möglicherweise kein gestohlenes Geld und keinen Identitätsbetrug, auf den man verweisen könnte. Die Frage für ein Gericht ist, wie der Schaden zu behandeln ist, der aus der Offenlegung selbst entsteht, insbesondere wenn die empfangende Person eine persönliche Vorgeschichte mit der betroffenen Person hat. Gerichte in ganz Europa arbeiten daran, wo die Grenze verläuft, und ein Urteil eines nationalen Obersten Gerichtshofs liefert einen nützlichen Datenpunkt dafür, wie diese Ansprüche bewertet werden.
Ein weiterer erwähnenswerter Punkt ist, dass der Verantwortliche in diesem Fall eine öffentliche Behörde war. Öffentliche Stellen verfügen über große Mengen an Daten über Einwohnerinnen und Einwohner, oft weil diese keine wirkliche Wahl haben, sie mitzuteilen. Das macht einen sorgfältigen Umgang mit ihnen zu einer rechtlichen Verpflichtung statt zu einer Höflichkeit.
Warum sensible Gesundheits- und Finanzdaten die Einsätze erhöhen
Die DSGVO behandelt Gesundheitsdaten als besondere Kategorie, die stärkeren Schutz genießt. Finanzinformationen fallen formal nicht in dieselbe Kategorie, können aber ebenso aufschlussreich sein. Zusammen können sie die gesundheitlichen Umstände, das Einkommen, die Schulden und die Lebensumstände einer Person offenlegen.
Im Kontext eines früheren Ehepartners ist das Risiko leicht zu verstehen. Informationen über die Gesundheit oder Finanzen einer Person können in Streitigkeiten verwendet werden oder einfach seelische Belastung verursachen, sobald sie in die Hände einer Person gelangen, mit der die Beziehung beendet wurde. Eine solche Offenlegung kann nicht rückgängig gemacht werden. Sobald die Informationen gesehen wurden, gibt es keine Möglichkeit, sie zurückzuholen.
Das ist auch der Grund, warum sich der Vorfall von den Datenschutzverletzungen unterscheidet, die üblicherweise die Schlagzeilen beherrschen. Ein Hacker will in der Regel Daten in großem Umfang. Eine fehlgeleitete Offenlegung betrifft die persönlichsten Details einer einzelnen Person, die genau an die falsche Leserschaft geliefert werden.
Was Einzelpersonen in Bezug auf ihre Daten kontrollieren können und was nicht
Es lohnt sich, direkt über die Grenzen persönlicher Sicherheitstools zu sprechen. Ein VPN verschlüsselt Ihre Verbindung und verbirgt Ihre IP-Adresse vor den von Ihnen besuchten Websites. Es hilft überhaupt nicht dabei, eine Gemeinde, ein Krankenhaus oder ein Gericht davon abzuhalten, Ihre Unterlagen an die falsche Person zu senden. Sobald eine Institution Ihre Daten besitzt, hängt der Umgang mit ihnen von den Prozessen, der Schulung und den Kontrollen dieser Institution ab.
Dasselbe gilt für größere Vorfälle. Die Thomson Reuters C-Track-Datenpanne, die Gerichte in 11 Bundesstaaten betrifft, ist ein weiteres Beispiel dafür, dass Daten, die von Institutionen gehalten werden, außerhalb der Kontrolle der Personen landen, die sie beschreiben. Ebenso zeigen staatliche Datenerfassungsprogramme wie Karnatakas vorgeschlagene Aadhaar-Pflicht für soziale Medien, wie viele personenbezogene Informationen in offizielle Systeme fließen, die Einzelpersonen nicht überprüfen können.
Was das für Sie bedeutet
Sie können nicht jeden institutionellen Fehler verhindern, aber Sie haben Rechte, die greifen, wenn einer passiert:
- Auskunftsrecht: Sie können von einer Organisation verlangen, dass sie Ihnen mitteilt, welche Daten sie über Sie gespeichert hat und wie sie verwendet werden.
- Beschwerderecht: Wenn Sie der Meinung sind, dass Ihre Daten falsch behandelt wurden, können Sie bei Ihrer nationalen Datenschutzbehörde Beschwerde einlegen.
- Recht auf Entschädigung: Nach Artikel 82 können Sie eine Entschädigung für materielle oder immaterielle Schäden verlangen, die durch einen DSGVO-Verstoß verursacht wurden.
Wenn Sie sich in einem Streit mit einem früheren Partner befinden, sollten Sie erwägen, jeder Behörde, mit der Sie zu tun haben, schriftlich mitzuteilen, dass Ihre Unterlagen nicht ohne Überprüfung an Dritte herausgegeben werden sollten. Das garantiert zwar keinen Schutz vor Fehlern, schafft aber eine Aktennotiz und könnte zusätzliche Kontrollen veranlassen.
Wichtigste Erkenntnisse
- Viele der schädlichsten Datenschutzpannen entstehen durch institutionelle Fehler, nicht durch Hacking.
- Ein VPN kann Daten, die eine Organisation hält und falsch behandelt, nicht schützen.
- Die DSGVO-Entschädigung bei unbefugter Datenoffenlegung kann immaterielle Schäden abdecken, nicht nur finanzielle Verluste.
- Wissen Sie, wie Sie Ihre Rechte auf Auskunft, Beschwerde und Anspruch ausüben können.
Das dänische Urteil ist eine Erinnerung daran, dass das Datenschutzrecht genau für solche Momente existiert. Informieren Sie sich, worauf die DSGVO Ihnen einen Anspruch gibt, bewahren Sie Unterlagen auf, wenn etwas schiefgeht, und lesen Sie über andere Fälle institutionellen Datenversagens, wie die Thomson Reuters C-Track-Datenpanne, um zu sehen, wie oft der Schwachpunkt außerhalb Ihrer Kontrolle liegt.




