Ketika orang membayangkan bencana privasi, mereka biasanya membayangkan peretas. Putusan Mahkamah Agung Denmark baru-baru ini mengarah ke sesuatu yang kurang dramatis: permintaan administratif rutin yang ditangani secara keliru. Kasus ini memunculkan pertanyaan praktis tentang kompensasi GDPR atas pengungkapan data yang tidak sah, dan menunjukkan betapa besar kerusakan yang bisa ditimbulkan oleh satu kesalahan administratif.
Apa yang terjadi dalam kasus kotamadya Denmark
Menurut laporan tersebut, sebuah kotamadya Denmark secara keliru mengungkapkan informasi kesehatan sensitif dan data keuangan tentang seorang warga kepada mantan pasangan warga tersebut. Pengungkapan itu terjadi saat kotamadya sedang menangani permintaan akses berkas yang rutin. Tidak ada penyerang, malware, atau kredensial yang dicuri yang terlibat. Sebuah badan publik begitu saja merilis informasi kepada seseorang yang seharusnya tidak menerimanya.
Kasus ini sampai ke pengadilan tertinggi Denmark. Pengadilan tersebut memeriksa apakah pengungkapan data pribadi yang sangat sensitif tanpa izin seharusnya berujung pada kompensasi berdasarkan GDPR. Ringkasan yang tersedia bagi kami tidak memaparkan pertimbangan lengkapnya, hasil akhirnya, atau jumlah apa pun yang diberikan, jadi kami tidak akan berspekulasi tentang detail tersebut. Pembaca yang menginginkan spesifiknya harus merujuk pada putusan lengkapnya atau analisis hukum atasnya.
Bagaimana Mahkamah Agung mendekati kompensasi GDPR
Latar belakang hukumnya adalah Pasal 82 GDPR. Pasal itu menyatakan bahwa setiap orang yang mengalami kerugian material atau non-material sebagai akibat dari pelanggaran terhadap regulasi ini berhak menerima kompensasi dari pengendali atau pemroses yang bertanggung jawab. Kerugian "non-material" penting di sini. Ini mencakup kerugian seperti tekanan emosional atau hilangnya kendali atas informasi pribadi, bukan hanya kerugian finansial yang terukur.
Itulah sebabnya kasus seperti ini diperhatikan dengan saksama. Ketika data jatuh ke tangan orang yang salah, mungkin tidak ada uang yang dicuri atau penipuan identitas yang bisa ditunjuk. Pertanyaan bagi pengadilan adalah bagaimana memperlakukan kerugian yang timbul dari pemaparan itu sendiri, terutama ketika penerimanya adalah seseorang yang memiliki sejarah pribadi dengan orang yang terdampak. Pengadilan di seluruh Eropa telah berupaya menentukan di mana batasnya, dan putusan dari mahkamah agung nasional menambah titik data yang berguna untuk bagaimana klaim semacam ini dinilai.
Poin lain yang perlu dicatat adalah bahwa pengendali dalam kasus ini adalah otoritas publik. Badan publik menyimpan data dalam jumlah besar tentang warga, sering kali karena warga tidak punya pilihan nyata soal membagikannya. Itu menjadikan penanganan yang hati-hati sebagai kewajiban hukum, bukan sekadar bentuk kesopanan.
Mengapa data kesehatan dan keuangan yang sensitif meningkatkan taruhannya
GDPR memperlakukan data kesehatan sebagai kategori khusus yang mendapat perlindungan lebih kuat. Informasi keuangan secara formal tidak berada dalam kategori yang sama, tetapi bisa sama-sama mengungkap banyak hal. Bersama-sama, keduanya dapat memaparkan kondisi medis, penghasilan, utang, dan keadaan hidup seseorang.
Dalam konteks mantan pasangan, risikonya mudah dipahami. Informasi tentang kesehatan atau keuangan seseorang dapat digunakan dalam sengketa, atau sekadar menyebabkan tekanan emosional, begitu informasi itu jatuh ke tangan orang yang hubungannya telah berakhir. Pengungkapan seperti ini tidak dapat dibatalkan. Setelah informasi itu dilihat, tidak ada cara untuk menariknya kembali.
Inilah juga sebabnya insiden ini berbeda dari pelanggaran yang biasanya mendominasi berita utama. Peretas biasanya menginginkan data dalam jumlah besar. Pengungkapan yang salah alamat melibatkan detail paling pribadi milik satu orang, yang dikirimkan tepat kepada pembaca yang salah.
Apa yang bisa dan tidak bisa dikendalikan individu atas datanya
Perlu disampaikan secara langsung tentang keterbatasan alat keamanan pribadi. VPN mengenkripsi koneksi Anda dan menyembunyikan alamat IP Anda dari situs yang Anda kunjungi. VPN tidak melakukan apa pun untuk mencegah kotamadya, rumah sakit, atau pengadilan mengirimkan catatan Anda kepada orang yang salah. Setelah sebuah institusi menyimpan data Anda, bagaimana data itu ditangani bergantung pada proses, pelatihan, dan pemeriksaan institusi tersebut.
Hal yang sama berlaku untuk insiden yang lebih besar. Pelanggaran Thomson Reuters C-Track yang memengaruhi pengadilan di 11 negara bagian adalah contoh lain data yang disimpan oleh institusi berakhir di luar kendali orang-orang yang datanya dijelaskan. Demikian pula, skema pengumpulan data pemerintah seperti rencana Karnataka untuk mewajibkan Aadhaar bagi media sosial menunjukkan betapa banyak informasi pribadi yang mengalir ke sistem resmi yang tidak dapat diaudit oleh individu.
Apa Artinya Ini Bagi Anda
Anda tidak dapat mencegah setiap kesalahan institusional, tetapi Anda memiliki hak yang berlaku ketika hal itu terjadi:
- Hak akses: Anda dapat menanyakan kepada organisasi data apa yang dimilikinya tentang Anda dan bagaimana data itu digunakan.
- Hak untuk mengadu: Jika Anda yakin data Anda ditangani secara keliru, Anda dapat mengajukan pengaduan ke otoritas perlindungan data nasional Anda.
- Hak atas kompensasi: Berdasarkan Pasal 82, Anda dapat menuntut kompensasi atas kerugian material atau non-material yang disebabkan oleh pelanggaran GDPR.
Jika Anda sedang berselisih dengan mantan pasangan, pertimbangkan untuk memberi tahu otoritas mana pun yang Anda hadapi, secara tertulis, bahwa catatan Anda tidak boleh dirilis kepada pihak ketiga tanpa verifikasi. Itu tidak menjamin tidak akan ada kesalahan, tetapi itu menciptakan catatan dan dapat memicu pemeriksaan tambahan.
Poin-poin utama
- Banyak kegagalan privasi yang paling merugikan berasal dari kesalahan institusional, bukan peretasan.
- VPN tidak dapat melindungi data yang disimpan dan ditangani secara keliru oleh suatu organisasi.
- Kompensasi GDPR atas pengungkapan data yang tidak sah dapat mencakup kerugian non-material, bukan hanya kerugian finansial.
- Ketahui cara menggunakan hak Anda untuk mengakses, mengadu, dan menuntut.
Putusan Denmark ini adalah pengingat bahwa hukum perlindungan data ada justru untuk momen-momen seperti ini. Pelajari apa yang menjadi hak Anda berdasarkan GDPR, simpan catatan jika terjadi sesuatu yang salah, dan baca tentang kasus-kasus lain kegagalan data institusional, seperti pelanggaran Thomson Reuters C-Track, untuk melihat betapa sering titik lemahnya berada di luar kendali Anda.




