Svaki put kada tvrtka pretrpi povredu podataka ili bude uhvaćena u nepravilnom rukovanju osobnim informacijama, obično se nameće isto pitanje: što zapravo mogu učiniti pogođene osobe? Odgovor leži u nizu zakonskih zaštita poznatih kao prava prema GDPR-u, koja se primjenjuju na svakoga čiji se osobni podaci prikupljaju, pohranjuju ili obrađuju od strane organizacije koja posluje u UK-u ili EU-u.
Nedavno objašnjenje tvrtke Prospect360 raščlanjuje te zaštite prema UK GDPR-u, pokrivajući sve od prava na pristup vlastitim podacima do prava na njihovo brisanje. Razumijevanje tih prava nije samo pravna vježba. To je praktičan alat za svakoga tko želi veću kontrolu nad time kako se njegove osobne informacije koriste, posebno dok povrede podataka i regulatorne kazne i dalje dospijevaju na naslovnice.
Koja prava pojedinci imaju prema GDPR-u
UK GDPR daje pojedincima, često nazivanim ispitanicima, niz prava nad njihovim osobnim podacima. To uključuje pravo da znaju koje podatke organizacija drži o njima, pravo da zatraže kopiju tih podataka te pravo da se netočne informacije isprave. Možda je najpoznatije pravo na brisanje, ponekad nazvano pravom na zaborav, koje ljudima omogućuje da zatraže od organizacija brisanje njihovih osobnih podataka pod određenim okolnostima.
Ostala prava odnose se na to kako se podaci koriste, a ne samo na ono što se drži. Pojedinci se mogu protiviti određenim vrstama obrade, zatražiti da se njihovi podaci ograniče od daljnje uporabe dok se spor ne riješi, a u nekim slučajevima zatražiti prijenos svojih podataka drugom pružatelju usluga. Ta prava postoje upravo zato što se osobni podaci, nakon što su prikupljeni, mogu koristiti na načine koji utječu na ljude dugo nakon što ih predaju, bilo da se radi o ciljanom oglašavanju, automatiziranom donošenju odluka ili jednostavno prodaji trećoj strani bez jasnog pristanka.
Zašto su ta prava važna: Pouke iz nedavnih incidenata
Prava prema GDPR-u nisu apstraktni pravni koncepti. Postaju hitno relevantna kad god tvrtka izgubi kontrolu nad podacima kupaca ili se utvrdi da je s njima nepravilno postupala. Regulatori diljem Europe pokazali su da su spremni izreći značajne kazne kada organizacije ne poštuju te zaštite. Odluka nizozemskog tijela za zaštitu podataka da kazni Uber sa 825 milijuna eura zbog povrede GDPR-a od strane vozača jedan je od najjasnijih nedavnih primjera koliko ozbiljno provedbena tijela tretiraju kršenja prava ispitanika.
Povrede koje uključuju telekomunikacijske i zdravstvene pružatelje usluga ilustriraju zašto su ta prava važna običnim ljudima, a ne samo korporacijama. Povreda podataka Odida koja je otkrila 6,2 milijuna zapisa ostavila je kupce s ukradenim podacima o bankovnim računima u rukama napadača, dok je povreda naplate Unimeda koja je zahvatila pacijente njemačkih sveučilišnih bolnica otkrila osjetljive medicinske informacije putem vanjskog dobavljača. U oba slučaja, pogođeni pojedinci imali su pravo znati koji su podaci bili uključeni i zahtijevati odgovore o tome kako su se koristili i štitili.
Čak ni državni sustavi nisu imuni. Povreda francuskog ANTS portala za putovnice pokazala je da infrastruktura identifikacijskih dokumenata može biti meta jednako lako kao i baze podataka privatnih tvrtki, što potvrđuje zašto se prava prema GDPR-u primjenjuju široko na sve sektore, a ne samo na tehnološke tvrtke.
Kako ostvariti svoja prava prema GDPR-u
Ostvarivanje tih prava obično započinje izravnim zahtjevom organizaciji koja drži vaše podatke, često nazivanim zahtjevom za pristup podacima kada se traži uvid u informacije koje se drže. Organizacije su zakonski obvezane odgovoriti u određenom roku i ne mogu jednostavno ignorirati ili beskonačno odgađati te zahtjeve. Ako tvrtka ne postupi u skladu s tim, pojedinci u UK-u mogu predmet proslijediti Uredu povjerenika za informacije, regulatoru odgovornom za provedbu UK GDPR-a.
Korisno je biti specifičan prilikom podnošenja zahtjeva, bilo da to znači traženje kopije svih pohranjenih podataka, ispravak netočnog zapisa ili potpuno brisanje računa. Vođenje pisane evidencije zahtjeva i svih primljenih odgovora također jača vašu poziciju ako kasnije bude potrebna pritužba.
Što to znači za vas
Ako koristite bilo koju online uslugu, od aplikacije za dijeljenje prijevoza do portala za naplatu zdravstvenog pružatelja usluga, već imate prava nad podacima koje te tvrtke drže o vama. Ne morate čekati povredu podataka da biste ih iskoristili. Zahtjev za kopijom vaših podataka, provjera njihove točnosti ili traženje od tvrtke da izbriše informacije koje više ne želite da drži – sve su to radnje dostupne odmah, bez obzira na to je li ta organizacija ikada bila u vijestima.
Kada se povrede ipak dogode, kao što se vidi kod krađe farmaceutskih podataka koja je zahvatila podatke kliničkih ispitivanja tvrtke Novo Nordisk, poznavanje vaših prava prema GDPR-u znači da ste bolje opremljeni zahtijevati transparentnost o tome što je bilo izloženo i što tvrtka čini kao odgovor.
Ključne poruke
Razumijevanje vaših prava prema GDPR-u vraća stvarnu moć u vaše ruke kao pojedinca, umjesto da zaštita podataka u potpunosti ostane na tvrtkama i regulatorima. Pregledajte politike privatnosti prije registracije za nove usluge, podnesite zahtjev za pristup podacima ako niste sigurni koje podatke tvrtka drži o vama i ne oklijevajte proslijediti neriješene probleme Uredu povjerenika za informacije. Informiranje o pravima prema GDPR-u jedan je od najjednostavnijih načina zaštite vaših osobnih informacija u okruženju gdje povrede i regulatorne kazne postaju sve učestalije.




