Quand on pense à une catastrophe en matière de vie privée, on imagine généralement des pirates informatiques. Un récent arrêt de la Cour suprême danoise pointe vers quelque chose de moins spectaculaire : une demande administrative de routine mal traitée. L'affaire soulève une question pratique sur l'indemnisation RGPD en cas de divulgation non autorisée de données, et elle montre l'ampleur des dommages qu'une simple erreur administrative peut causer.

Ce qui s'est passé dans l'affaire de la municipalité danoise

Selon le rapport, une municipalité danoise a divulgué par erreur des informations de santé sensibles et des données financières concernant un résident à l'ancien conjoint de ce résident. La divulgation a eu lieu pendant que la municipalité traitait une demande d'accès à un dossier de routine. Aucun attaquant, logiciel malveillant ou identifiant volé n'était impliqué. Un organisme public a simplement transmis des informations à une personne qui n'aurait pas dû les recevoir.

L'affaire est parvenue à la plus haute juridiction du Danemark. Elle a examiné si la divulgation non autorisée de données personnelles hautement sensibles devait donner lieu à une indemnisation au titre du RGPD. Le résumé dont nous disposons ne présente pas le raisonnement complet, l'issue finale ni un quelconque montant accordé, nous ne spéculerons donc pas sur ces détails. Les lecteurs qui souhaitent connaître les spécificités devraient consulter l'arrêt complet ou une analyse juridique de celui-ci.

Comment la Cour suprême a abordé l'indemnisation RGPD

Le contexte juridique est l'article 82 du RGPD. Il dispose que toute personne ayant subi un dommage matériel ou immatériel résultant d'une violation du règlement a le droit d'obtenir une indemnisation du responsable du traitement ou du sous-traitant concerné. Le dommage « immatériel » importe ici. Il couvre des préjudices tels que la détresse ou la perte de contrôle sur les informations personnelles, et pas seulement une perte financière mesurable.

C'est pourquoi des affaires comme celle-ci sont suivies de près. Lorsque des données parviennent à la mauvaise personne, il peut n'y avoir aucun argent volé ni fraude à l'identité à signaler. La question pour un tribunal est de savoir comment traiter le préjudice découlant de l'exposition elle-même, en particulier lorsque le destinataire est une personne ayant un passé personnel avec la personne concernée. Les tribunaux à travers l'Europe ont travaillé à déterminer où se situe la limite, et une décision d'une cour suprême nationale ajoute un point de référence utile pour l'évaluation de ces demandes.

Un autre point à noter est que le responsable du traitement dans cette affaire était une autorité publique. Les organismes publics détiennent de grandes quantités de données sur les résidents, souvent parce que les résidents n'ont pas vraiment le choix de les partager. Cela fait de la manipulation prudente une obligation légale plutôt qu'une courtoisie.

Pourquoi les données de santé et financières sensibles augmentent les enjeux

Le RGPD traite les données de santé comme une catégorie spéciale bénéficiant d'une protection renforcée. Les informations financières ne relèvent pas formellement de la même catégorie, mais elles peuvent être tout aussi révélatrices. Ensemble, elles peuvent exposer les conditions médicales, les revenus, les dettes et les circonstances de vie d'une personne.

Dans le contexte d'un ancien conjoint, le risque est facile à comprendre. Les informations sur la santé ou les finances d'une personne peuvent être utilisées dans des litiges, ou simplement causer de la détresse, une fois qu'elles tombent entre les mains d'une personne avec qui la relation a pris fin. Une divulgation comme celle-ci ne peut pas être annulée. Une fois l'information vue, il n'y a aucun moyen de la récupérer.

C'est aussi pourquoi l'incident diffère des violations qui dominent habituellement les gros titres. Un pirate informatique veut généralement des données en masse. Une divulgation mal adressée concerne les détails les plus personnels d'une seule personne, livrés exactement au mauvais lecteur.

Ce que les individus peuvent et ne peuvent pas contrôler concernant leurs données

Il vaut la peine d'être direct sur les limites des outils de sécurité personnels. Un VPN chiffre votre connexion et masque votre adresse IP aux sites que vous visitez. Il ne fait rien pour empêcher une municipalité, un hôpital ou un tribunal d'envoyer vos dossiers à la mauvaise personne. Une fois qu'une institution détient vos données, la manière dont elles sont traitées dépend des processus, de la formation et des contrôles de cette institution.

Il en va de même pour les incidents plus graves. La violation Thomson Reuters C-Track touchant les tribunaux de 11 États est un autre exemple de données détenues par des institutions se retrouvant hors du contrôle des personnes qu'elles décrivent. De même, les programmes de collecte de données gouvernementaux tels que l'exigence Aadhaar proposée par le Karnataka pour les médias sociaux montrent combien d'informations personnelles affluent dans des systèmes officiels que les individus ne peuvent pas auditer.

Ce que cela signifie pour vous

Vous ne pouvez pas empêcher chaque erreur institutionnelle, mais vous avez des droits qui s'appliquent lorsqu'une erreur se produit :

  • Droit d'accès : Vous pouvez demander à une organisation quelles données elle détient à votre sujet et comment elles sont utilisées.
  • Droit de plainte : Si vous estimez que vos données ont été mal traitées, vous pouvez déposer une plainte auprès de votre autorité nationale de protection des données.
  • Droit à indemnisation : En vertu de l'article 82, vous pouvez demander une indemnisation pour le dommage matériel ou immatériel causé par une violation du RGPD.

Si vous êtes en conflit avec un ancien partenaire, envisagez d'informer par écrit toute autorité avec laquelle vous traitez que vos dossiers ne doivent pas être communiqués à des tiers sans vérification. Cela ne garantira pas contre l'erreur, mais cela crée une trace et peut susciter des vérifications supplémentaires.

Points clés à retenir

  • Bon nombre des défaillances les plus préjudiciables en matière de vie privée proviennent d'erreurs institutionnelles, et non de piratages.
  • Un VPN ne peut pas protéger les données qu'une organisation détient et traite mal.
  • L'indemnisation RGPD pour la divulgation non autorisée de données peut couvrir un préjudice immatériel, et pas seulement une perte financière.
  • Sachez comment exercer vos droits d'accès, de plainte et de réclamation.

La décision danoise est un rappel que le droit de la protection des données existe précisément pour ces moments. Apprenez ce à quoi le RGPD vous donne droit, conservez des traces si quelque chose tourne mal, et renseignez-vous sur d'autres cas de défaillances institutionnelles de données, comme la violation Thomson Reuters C-Track, pour voir à quelle fréquence le point faible échappe à votre contrôle.