Kada ljudi pomisle na katastrofu privatnosti, obično zamišljaju haker. Nedavna presuda Vrhovnog suda Danske upućuje na nešto manje dramatično: rutinski administrativni zahtjev pogrešno obrađen. Slučaj pokreće praktično pitanje o GDPR naknadi štete za neovlašteno otkrivanje podataka i pokazuje koliku štetu može prouzročiti jedna administrativna pogreška.
Što se dogodilo u slučaju danske općine
Prema izvješću, danska općina greškom je otkrila osjetljive zdravstvene informacije i financijske podatke o stanovniku bivšem supružniku tog stanovnika. Otkrivanje se dogodilo dok je općina obrađivala rutinski zahtjev za pristup spisu. Nikakav napadač, zlonamjerni softver ni ukradeni podaci za prijavu nisu bili uključeni. Javno tijelo jednostavno je izdalo informacije nekome kome ih nije smjelo dati.
Slučaj je došao do najvišeg suda Danske. Ispitivao je treba li neovlašteno otkrivanje visoko osjetljivih osobnih podataka dovesti do naknade štete prema GDPR-u. Sažetak koji nam je dostupan ne navodi potpuno obrazloženje, konačni ishod ni bilo kakav dosuđeni iznos, pa nećemo nagađati o tim detaljima. Čitatelji koji žele pojedinosti trebaju konzultirati potpunu presudu ili pravnu analizu iste.
Kako je Vrhovni sud pristupio GDPR naknadi štete
Pravna pozadina je Članak 82. GDPR-a. Navodi da svaka osoba koja je pretrpjela materijalnu ili nematerijalnu štetu kao rezultat kršenja uredbe ima pravo na naknadu štete od voditelja obrade ili izvršitelja obrade koji je odgovoran. "Nematerijalna" šteta ovdje je važna. Obuhvaća štete poput uznemirenosti ili gubitka kontrole nad osobnim informacijama, ne samo mjerljiv financijski gubitak.
Zato se ovakvi slučajevi pomno prate. Kada podaci dođu do pogrešne osobe, možda nema ukradenog novca ni krađe identiteta na koje bi se moglo pokazati. Pitanje za sud je kako tretirati štetu koja proizlazi iz samog izlaganja, posebno kada je primatelj netko s osobnom poviješću s pogođenom osobom. Sudovi diljem Europe rade na tome gdje se nalazi granica, a presuda nacionalnog vrhovnog suda dodaje korisnu referentnu točku za procjenu ovakvih zahtjeva.
Još jedna stvar vrijedna pažnje jest da je voditelj obrade u ovom slučaju bilo javno tijelo. Javna tijela drže velike količine podataka o stanovnicima, često zato što stanovnici nemaju pravi izbor oko njihova dijeljenja. To pažljivo postupanje čini pravnom obvezom, a ne uslugom.
Zašto osjetljivi zdravstveni i financijski podaci povećavaju ulog
GDPR tretira zdravstvene podatke kao posebnu kategoriju koja dobiva jaču zaštitu. Financijske informacije formalno nisu u istoj kategoriji, ali mogu biti jednako otkrivajuće. Zajedno mogu razotkriti nečija medicinska stanja, prihode, dugove i životne okolnosti.
U kontekstu bivšeg supružnika, rizik je lako razumjeti. Informacije o nečijem zdravlju ili financijama mogu se koristiti u sporovima ili jednostavno prouzročiti uznemirenost kada dospiju u ruke osobe s kojom je veza završena. Ovakvo otkrivanje ne može se poništiti. Jednom kada su informacije viđene, nema načina da ih se povrati.
To je također razlog zašto se ovaj incident razlikuje od povreda koje obično dominiraju naslovnicama. Haker obično želi podatke u velikim količinama. Pogrešno usmjereno otkrivanje uključuje najosobnije pojedinosti jedne osobe, dostavljene točno pogrešnom čitatelju.
Što pojedinci mogu i ne mogu kontrolirati u vezi sa svojim podacima
Vrijedi biti izravan o ograničenjima alata za osobnu sigurnost. VPN šifrira vašu vezu i skriva vašu IP adresu od stranica koje posjećujete. Ne čini ništa da spriječi općinu, bolnicu ili sud da pošalju vaše zapise pogrešnoj osobi. Jednom kada institucija drži vaše podatke, način na koji se s njima postupa ovisi o procesima, obuci i provjerama te institucije.
Isto vrijedi i za veće incidente. Thomson Reuters C-Track povreda koja pogađa sudove u 11 država još je jedan primjer podataka koje drže institucije i koji završavaju izvan kontrole ljudi koje opisuju. Isto tako, vladine sheme prikupljanja podataka poput Karnatakinog predloženog Aadhaar zahtjeva za društvene medije pokazuju koliko osobnih informacija ulazi u službene sustave koje pojedinci ne mogu provjeriti.
Što to znači za vas
Ne možete spriječiti svaku institucionalnu pogrešku, ali imate prava koja se primjenjuju kada se ona dogodi:
- Pravo na pristup: Možete pitati organizaciju koje podatke drži o vama i kako ih koristi.
- Pravo na pritužbu: Ako vjerujete da je vašim podacima pogrešno postupano, možete podnijeti pritužbu nacionalnom tijelu za zaštitu podataka.
- Pravo na naknadu štete: Prema Članku 82., možete tražiti naknadu za materijalnu ili nematerijalnu štetu prouzročenu kršenjem GDPR-a.
Ako ste u sporu s bivšim partnerom, razmislite o tome da svakom tijelu s kojim imate posla, pisanim putem, kažete da vaši zapisi ne smiju biti izdani trećim stranama bez provjere. To neće jamčiti protiv pogreške, ali stvara zapis i može potaknuti dodatne provjere.
Ključni zaključci
- Mnoge od najštetnijih povreda privatnosti dolaze od institucionalne pogreške, a ne hakiranja.
- VPN ne može zaštititi podatke koje organizacija drži i s njima pogrešno postupa.
- GDPR naknada štete za neovlašteno otkrivanje podataka može pokriti nematerijalnu štetu, ne samo financijski gubitak.
- Znajte kako ostvariti svoja prava na pristup, pritužbu i zahtjev.
Danska presuda podsjetnik je da zakon o zaštiti podataka postoji upravo za ovakve trenutke. Naučite na što vas GDPR ovlašćuje, čuvajte zapise ako nešto pođe po zlu i čitajte o drugim slučajevima institucionalnih neuspjeha s podacima, poput Thomson Reuters C-Track povrede, kako biste vidjeli koliko je često slaba točka izvan vaše kontrole.




