Kun ihmiset ajattelevat tietosuojakatastrofia, he yleensä kuvittelevat hakkerit. Tuore tanskalainen korkeimman oikeuden tuomio osoittaa johonkin vähemmän dramaattiseen: rutiininomaisen hallinnollisen pyynnön, joka hoidettiin väärin. Tapaus nostaa esiin käytännön kysymyksen GDPR-korvauksesta luvattomasta tietojen luovuttamisesta, ja se osoittaa, kuinka paljon vahinkoa yksittäinen kirjaamisen virhe voi aiheuttaa.
Mitä tanskalaisessa kuntatapauksessa tapahtui
Raportin mukaan eräs tanskalainen kunta luovutti vahingossa arkaluonteisia terveystietoja ja taloudellisia tietoja asukkaasta tämän entiselle puolisolle. Luovutus tapahtui kunnan käsitellessä rutiininomaista tiedostojen käyttöpyyntöä. Mukana ei ollut hyökkääjää, haittaohjelmaa eikä varastettuja tunnuksia. Julkinen taho yksinkertaisesti luovutti tietoja henkilölle, jonka ei olisi pitänyt niitä saada.
Tapaus eteni Tanskan ylimpään oikeuteen. Siinä tutkittiin, tulisiko erittäin arkaluonteisten henkilötietojen luvaton luovuttaminen johtaa korvaukseen GDPR:n nojalla. Käytettävissämme oleva yhteenveto ei esitä täydellisiä perusteluja, lopullista lopputulosta eikä mahdollista myönnettyä korvaussummaa, joten emme spekuloi näillä yksityiskohdilla. Lukijoiden, jotka haluavat tarkat tiedot, kannattaa tutustua täydelliseen tuomioon tai sen oikeudelliseen analyysiin.
Miten korkein oikeus lähestyi GDPR-korvausta
Oikeudellinen tausta on GDPR:n 82 artikla. Siinä todetaan, että jokaisella, joka on kärsinyt aineellista tai aineetonta vahinkoa asetuksen rikkomisen seurauksena, on oikeus saada korvausta vastuussa olevalta rekisterinpitäjältä tai käsittelijältä. "Aineeton" vahinko on tässä olennaista. Se kattaa muun muassa kärsimyksen tai henkilötietojen hallinnan menettämisen, ei ainoastaan mitattavissa olevaa taloudellista menetystä.
Siksi tällaisia tapauksia seurataan tarkasti. Kun tiedot päätyvät väärälle henkilölle, ei välttämättä ole varastettua rahaa tai henkilöllisyyspetosta, johon viitata. Tuomioistuimen kysymys on, miten suhtautua itse paljastumisesta seuraavaan vahinkoon, erityisesti kun vastaanottaja on henkilö, jolla on henkilökohtainen historia asianosaisen kanssa. Tuomioistuimet eri puolilla Eurooppaa ovat selvittäneet, missä raja kulkee, ja kansallisen korkeimman oikeuden ratkaisu tarjoaa hyödyllisen lisätiedon siitä, miten näitä vaatimuksia arvioidaan.
Toinen huomionarvoinen seikka on, että rekisterinpitäjä oli tässä tapauksessa julkinen viranomainen. Julkiset tahot hallitsevat suuria määriä tietoja asukkaista, usein siksi, että asukkailla ei ole todellista valinnanvaraa niiden jakamisessa. Tämä tekee huolellisesta käsittelystä lakisääteisen velvollisuuden eikä kohteliaisuuden.
Miksi arkaluonteiset terveys- ja taloustiedot lisäävät panoksia
GDPR kohtelee terveystietoja erityisenä ryhmänä, joka saa vahvempaa suojaa. Taloudelliset tiedot eivät muodollisesti kuulu samaan ryhmään, mutta ne voivat olla yhtä paljastavia. Yhdessä ne voivat paljastaa henkilön sairaudet, tulot, velat ja elinolosuhteet.
Entisen puolison yhteydessä riski on helppo ymmärtää. Tiedot jonkun terveydestä tai taloudesta voivat tulla käytetyiksi riidoissa tai yksinkertaisesti aiheuttaa kärsimystä, kun ne päätyvät henkilön käsiin, jonka kanssa suhde on päättynyt. Tällaista luovutusta ei voi peruuttaa. Kun tiedot on nähty, niitä ei voi saada takaisin.
Tämän vuoksi tapaus eroaa myös tietomurroista, jotka yleensä hallitsevat otsikoita. Hakkeri haluaa tyypillisesti tietoja massoittain. Väärin kohdistettu luovutus koskee yhden henkilön henkilökohtaisimpia tietoja, jotka toimitetaan täsmälleen väärälle lukijalle.
Mitä yksilöt voivat ja eivät voi hallita tietojensa suhteen
On syytä olla suora henkilökohtaisten turvatyökalujen rajoista. VPN salaa yhteytesi ja piilottaa IP-osoitteesi vierailemiltasi sivustoilta. Se ei tee mitään estääkseen kuntaa, sairaalaa tai tuomioistuinta lähettämästä tietojasi väärälle henkilölle. Kun instituutio hallitsee tietojasi, niiden käsittely riippuu kyseisen instituution prosesseista, koulutuksesta ja tarkistuksista.
Sama pätee suurempiin tapauksiin. Thomson Reutersin C-Track-tietomurto, joka vaikutti tuomioistuimiin 11 osavaltiossa, on toinen esimerkki instituutioiden hallussa olevista tiedoista, jotka päätyvät niiden henkilöiden hallinnan ulkopuolelle, joita ne kuvaavat. Samoin hallituksen tietojenkeruujärjestelmät, kuten Karnatakan ehdotettu Aadhaar-vaatimus sosiaaliselle medialle, osoittavat, kuinka paljon henkilökohtaisia tietoja virtaa virallisiin järjestelmiin, joita yksilöt eivät voi tarkastaa.
Mitä tämä tarkoittaa sinulle
Et voi estää jokaista institutionaalista virhettä, mutta sinulla on oikeuksia, jotka pätevät, kun sellainen tapahtuu:
- Oikeus saada tietoja: Voit kysyä organisaatiolta, mitä tietoja se hallitsee sinusta ja miten niitä käytetään.
- Oikeus tehdä valitus: Jos uskot tietojasi kohdellun väärin, voit tehdä valituksen kansalliselle tietosuojaviranomaisellesi.
- Oikeus korvaukseen: 82 artiklan nojalla voit hakea korvausta aineellisesta tai aineettomasta vahingosta, joka on aiheutunut GDPR-rikkomuksesta.
Jos olet riidassa entisen kumppanisi kanssa, harkitse kertovasi kirjallisesti jokaiselle viranomaiselle, jonka kanssa asioit, että tietojasi ei tulisi luovuttaa kolmansille osapuolille ilman vahvistusta. Se ei takaa virheettömyyttä, mutta se luo kirjallisen merkinnän ja voi kannustaa lisätarkistuksiin.
Keskeiset havainnot
- Monet haitallisimmista tietosuojavirheistä johtuvat institutionaalisista virheistä, eivät hakkeroinnista.
- VPN ei voi suojata tietoja, joita organisaatio hallitsee ja käsittelee väärin.
- GDPR-korvaus luvattomasta tietojen luovuttamisesta voi kattaa aineetonta vahinkoa, ei ainoastaan taloudellista menetystä.
- Tunne oikeutesi saada tietoja, tehdä valitus ja vaatia korvausta.
Tanskalainen ratkaisu on muistutus siitä, että tietosuojalaki on olemassa juuri tällaisia hetkiä varten. Opi, mihin GDPR oikeuttaa sinut, pidä kirjaa, jos jotain menee pieleen, ja lue muista institutionaalisten tietojen epäonnistumisista, kuten Thomson Reutersin C-Track-tietomurrosta, nähdäksesi kuinka usein heikko kohta on hallintasi ulkopuolella.




