Cuando la gente piensa en un desastre de privacidad, normalmente imagina a hackers. Una reciente sentencia del Tribunal Supremo danés apunta a algo menos dramático: una solicitud administrativa rutinaria gestionada incorrectamente. El caso plantea una cuestión práctica sobre la compensación por el RGPD en caso de divulgación no autorizada de datos, y muestra cuánto daño puede causar un solo error administrativo.

Qué ocurrió en el caso del municipio danés

Según el informe, un municipio danés divulgó por error información sanitaria sensible y datos financieros de un residente al excónyuge de ese residente. La divulgación se produjo mientras el municipio tramitaba una solicitud rutinaria de acceso a un expediente. No hubo ningún atacante, malware ni credenciales robadas. Un organismo público simplemente entregó información a alguien que no debería haberla recibido.

El caso llegó al tribunal más alto de Dinamarca. Se examinó si la divulgación no autorizada de datos personales altamente sensibles debería dar lugar a una compensación en virtud del RGPD. El resumen disponible no expone el razonamiento completo, el resultado final ni ningún importe concedido, por lo que no especularemos sobre esos detalles. Los lectores que quieran los pormenores deberían consultar la sentencia completa o un análisis jurídico de la misma.

Cómo abordó el Tribunal Supremo la compensación por el RGPD

El trasfondo jurídico es el artículo 82 del RGPD. Establece que toda persona que haya sufrido daños materiales o inmateriales como consecuencia de una infracción del reglamento tiene derecho a recibir una compensación del responsable o del encargado del tratamiento. Los daños "inmateriales" importan aquí. Abarcan perjuicios como el sufrimiento o la pérdida de control sobre la información personal, no solo pérdidas económicas mensurables.

Por eso se siguen de cerca casos como este. Cuando los datos llegan a la persona equivocada, puede que no haya dinero robado ni suplantación de identidad que señalar. La cuestión para un tribunal es cómo tratar el daño que se deriva de la propia exposición, especialmente cuando el receptor es alguien con un historial personal con la persona afectada. Los tribunales de toda Europa han ido dilucidando dónde está la línea, y una sentencia de un tribunal supremo nacional aporta un dato útil sobre cómo se evalúan estas reclamaciones.

Otro punto que merece mención es que el responsable del tratamiento en este caso era una autoridad pública. Los organismos públicos poseen grandes cantidades de datos sobre los residentes, a menudo porque los residentes no tienen una elección real sobre compartirlos. Eso convierte la gestión cuidadosa en una obligación legal y no en una cortesía.

Por qué los datos sanitarios y financieros sensibles elevan las apuestas

El RGPD trata los datos de salud como una categoría especial que recibe una protección más fuerte. La información financiera no está formalmente en la misma categoría, pero puede ser igual de reveladora. Juntas pueden exponer las condiciones médicas, los ingresos, las deudas y las circunstancias vitales de una persona.

En el contexto de un excónyuge, el riesgo es fácil de entender. La información sobre la salud o las finanzas de alguien puede utilizarse en disputas, o simplemente causar sufrimiento, una vez que llega a manos de una persona con la que la relación ha terminado. Una divulgación así no puede deshacerse. Una vez que la información ha sido vista, no hay forma de recuperarla.

Esto es también lo que diferencia el incidente de las brechas que suelen dominar los titulares. Un hacker normalmente quiere datos en masa. Una divulgación mal dirigida implica los detalles más personales de una persona, entregados exactamente al lector equivocado.

Qué pueden y qué no pueden controlar las personas sobre sus datos

Merece la pena ser directo sobre los límites de las herramientas de seguridad personal. Una VPN cifra tu conexión y oculta tu dirección IP de los sitios que visitas. No hace nada para impedir que un municipio, un hospital o un tribunal envíen tus expedientes a la persona equivocada. Una vez que una institución posee tus datos, cómo se gestionan depende de los procesos, la formación y los controles de esa institución.

Lo mismo se aplica a incidentes mayores. La brecha de Thomson Reuters C-Track que afectó a tribunales de 11 estados es otro ejemplo de datos en poder de instituciones que acaban fuera del control de las personas a las que describen. Del mismo modo, los planes gubernamentales de recopilación de datos, como la propuesta de Karnataka de exigir Aadhaar para las redes sociales, muestran cuánta información personal fluye hacia sistemas oficiales que las personas no pueden auditar.

Qué significa esto para ti

No puedes evitar todos los errores institucionales, pero tienes derechos que se aplican cuando ocurre uno:

  • Derecho de acceso: Puedes preguntar a una organización qué datos tiene sobre ti y cómo se utilizan.
  • Derecho a reclamar: Si crees que tus datos fueron gestionados indebidamente, puedes presentar una reclamación ante tu autoridad nacional de protección de datos.
  • Derecho a compensación: En virtud del artículo 82, puedes solicitar una compensación por los daños materiales o inmateriales causados por una infracción del RGPD.

Si tienes una disputa con una expareja, considera informar por escrito a cualquier autoridad con la que trates de que tus expedientes no deben entregarse a terceros sin verificación. Eso no garantizará que no haya errores, pero crea un registro y puede propiciar controles adicionales.

Conclusiones clave

  • Muchos de los fallos de privacidad más dañinos provienen de errores institucionales, no de hackeos.
  • Una VPN no puede proteger datos que una organización posee y gestiona mal.
  • La compensación por el RGPD en caso de divulgación no autorizada de datos puede cubrir daños inmateriales, no solo pérdidas económicas.
  • Conoce cómo ejercer tus derechos de acceso, reclamación y compensación.

La sentencia danesa es un recordatorio de que la legislación de protección de datos existe precisamente para estos momentos. Infórmate sobre lo que el RGPD te garantiza, guarda registros si algo va mal y lee sobre otros casos de fallos institucionales de datos, como la brecha de Thomson Reuters C-Track, para ver con qué frecuencia el punto débil está fuera de tu control.