Amikor az emberek adatvédelmi katasztrófára gondolnak, általában hackerekre asszociálnak. Egy friss dán Legfelsőbb Bírósági ítélet kevésbé drámai irányba mutat: egy rutinszerű közigazgatási kérelem hibás kezelésére. Az eset gyakorlati kérdést vet fel a jogosulatlan adatközlés utáni GDPR-kártérítésről, és megmutatja, mekkora kárt okozhat egyetlen adminisztratív hiba.
Mi történt a dán önkormányzati ügyben
A beszámoló szerint egy dán önkormányzat tévedésből egy lakos érzékeny egészségügyi információit és pénzügyi adatait közölte a lakos volt házastársával. Az adatközlésre aközben került sor, hogy az önkormányzat egy rutinszerű iratbetekintési kérelmet kezelt. Nem volt érintett támadó, rosszindulatú szoftver vagy ellopott hitelesítő adat. Egy köztestület egyszerűen kiadott információkat olyasvalakinek, akinek nem lett volna szabad megkapnia azokat.
Az ügy Dánia legfelsőbb bírósága elé került. Azt vizsgálta, hogy a fokozottan érzékeny személyes adatok jogosulatlan közlése GDPR szerinti kártérítéshez vezethet-e. A rendelkezésünkre álló összefoglaló nem tartalmazza a teljes indokolást, a végső döntést vagy a megítélt összeget, ezért ezekre vonatkozóan nem spekulálunk. Azok az olvasók, akik a részletekre kíváncsiak, tanulmányozzák a teljes ítéletet vagy annak jogi elemzését.
Hogyan közelítette meg a Legfelsőbb Bíróság a GDPR-kártérítést
A jogi háttér a GDPR 82. cikke. Ez kimondja, hogy bármely személy, aki a rendelet megsértése következtében anyagi vagy nem vagyoni kárt szenvedett, jogosult kártérítésre az érintett adatkezelőtől vagy adatfeldolgozótól. A „nem vagyoni” kár itt fontos. Olyan sérelmeket fed le, mint a lelki szenvedés vagy a személyes információk feletti kontroll elvesztése, nem csupán a mérhető pénzügyi veszteséget.
Ezért kísérik figyelemmel az ilyen ügyeket. Amikor adatok rossz személyhez kerülnek, előfordulhat, hogy nincs ellopott pénzre vagy személyazonosság-csalásra utaló jel. A bíróság számára a kérdés az, hogyan kezelje magából a kitettségből fakadó sérelmet, különösen akkor, ha a címzett olyan személy, akinek személyes előtörténete van az érintettel. Európa-szerte dolgozzák ki a bíróságok, hol húzódik a határvonal, és egy nemzeti legfelsőbb bíróság döntése hasznos adalékot nyújt ahhoz, hogyan értékelik ezeket az igényeket.
Egy másik figyelemre méltó szempont, hogy ebben az esetben az adatkezelő egy közhatóság volt. A köztestületek nagy mennyiségű adatot tárolnak a lakosokról, gyakran azért, mert a lakosoknak nincs valódi választásuk az adatok megosztásában. Ez a gondos kezelést jogi kötelezettséggé teszi, nem csupán udvariassági kérdéssé.
Miért növeli a tétet az érzékeny egészségügyi és pénzügyi adat
A GDPR az egészségügyi adatokat különleges kategóriaként kezeli, amely erősebb védelmet élvez. A pénzügyi információk formálisan nem tartoznak ugyanebbe a kategóriába, de ugyanolyan árulkodóak lehetnek. Együtt felfedhetik egy személy egészségi állapotát, jövedelmét, tartozásait és életkörülményeit.
A volt házastárs kontextusában a kockázat könnyen érthető. Az információk valakinek az egészségéről vagy pénzügyeiről felhasználhatók vitákban, vagy egyszerűen lelki szenvedést okozhatnak, amint olyasvalakinek a kezébe kerülnek, akivel a kapcsolat már véget ért. Egy ilyen adatközlés nem vonható vissza. Amint az információt megismerték, nincs mód visszaszerezni.
Ez az oka annak is, hogy az eset különbözik a címlapokat általában uraló adatvédelmi incidensektől. Egy hacker jellemzően tömeges adatokat akar. Egy téves címzettnek küldött adatközlés egyetlen személy legszemélyesebb részleteit érinti, pontosan a rossz olvasónak kézbesítve.
Mit tudnak és mit nem tudnak az egyének az adataik felett kontrollálni
Érdemes őszintén beszélni a személyes biztonsági eszközök korlátairól. A VPN titkosítja a kapcsolatot, és elrejti az IP-címedet a meglátogatott oldalak elől. Semmit sem tesz az ellen, hogy egy önkormányzat, kórház vagy bíróság rossz személynek küldje el az irataidat. Amint egy intézmény birtokolja az adataidat, annak kezelése az adott intézmény folyamataitól, képzésétől és ellenőrzéseitől függ.
Ugyanez vonatkozik a nagyobb incidensekre. A Thomson Reuters C-Track adatvédelmi incidens, amely 11 állam bíróságait érintette, egy másik példa arra, hogy intézmények által tárolt adatok azon személyek ellenőrzésén kívülre kerülnek, akikre vonatkoznak. Hasonlóképpen, a kormányzati adatgyűjtési tervek, mint például Karnataka javasolt Aadhaar-követelménye a közösségi médiához, megmutatják, mennyi személyes információ áramlik olyan hivatalos rendszerekbe, amelyeket az egyének nem tudnak ellenőrizni.
Mit jelent ez a számodra
Nem tudod megakadályozni minden intézményi hibát, de jogaid vannak, amelyek ilyen esetben érvényesíthetők:
- Hozzáférési jog: Megkérdezhetsz egy szervezetet, milyen adatokat tárol rólad és hogyan használja azokat.
- Panasztételi jog: Ha úgy véled, hogy adataidat helytelenül kezelték, panaszt nyújthatasz be a nemzeti adatvédelmi hatóságodnál.
- Kártérítési jog: A 82. cikk alapján kártérítést kérhetsz a GDPR megsértése által okozott anyagi vagy nem vagyoni kárért.
Ha vitában állsz egy volt partnereddel, fontold meg, hogy írásban tájékoztatsz minden olyan hatóságot, amellyel kapcsolatba kerülsz, hogy az irataidat harmadik feleknek ne adják ki ellenőrzés nélkül. Ez nem garantálja a hibátlanságot, de nyomot hagy, és további ellenőrzéseket válthat ki.
Fő tanulságok
- A legtöbb káros adatvédelmi hiba intézményi tévedésből fakad, nem hackelésből.
- A VPN nem tudja megvédeni azokat az adatokat, amelyeket egy szervezet tárol és helytelenül kezel.
- A jogosulatlan adatközlés utáni GDPR-kártérítés fedezheti a nem vagyoni kárt is, nem csak a pénzügyi veszteséget.
- Ismerd, hogyan gyakorolhatod a hozzáférési, panasztételi és kártérítési jogaidat.
A dán ítélet emlékeztető arra, hogy az adatvédelmi jog pontosan ezekre a pillanatokra létezik. Tanuld meg, mire jogosít a GDPR, őrizz feljegyzéseket, ha valami rosszul sül el, és olvass más intézményi adathibákról, például a Thomson Reuters C-Track adatvédelmi incidensről, hogy lásd, milyen gyakran van a gyenge pont az ellenőrzéseden kívül.




