Quando le persone pensano a un disastro per la privacy, di solito immaginano gli hacker. Una recente sentenza della Corte Suprema danese indica qualcosa di meno drammatico: una routine richiesta amministrativa gestita in modo errato. Il caso solleva una questione pratica sul risarcimento GDPR per la divulgazione non autorizzata di dati, e mostra quanti danni possa causare un singolo errore amministrativo.
Cosa è successo nel caso del comune danese
Secondo il rapporto, un comune danese ha divulgato per errore informazioni sanitarie sensibili e dati finanziari relativi a un residente all'ex coniuge di quel residente. La divulgazione è avvenuta mentre il comune gestiva una routine richiesta di accesso agli atti. Nessun attaccante, malware o credenziale rubata è stato coinvolto. Un ente pubblico ha semplicemente rilasciato informazioni a qualcuno che non avrebbe dovuto riceverle.
Il caso è arrivato alla più alta corte della Danimarca. Essa ha esaminato se la divulgazione non autorizzata di dati personali altamente sensibili debba comportare un risarcimento ai sensi del GDPR. Il riassunto a nostra disposizione non espone il ragionamento completo, l'esito finale o qualsiasi importo riconosciuto, quindi non speculeremo su tali dettagli. I lettori che desiderano i dettagli specifici dovrebbero consultare la sentenza completa o un'analisi giuridica della stessa.
Come la Corte Suprema ha affrontato il risarcimento GDPR
Lo sfondo giuridico è l'articolo 82 del GDPR. Esso stabilisce che qualsiasi persona che abbia subito un danno materiale o non materiale a seguito di una violazione del regolamento ha il diritto di ricevere un risarcimento dal titolare o dal responsabile del trattamento responsabile. Il danno "non materiale" è importante in questo contesto. Copre danni come il disagio o la perdita di controllo sulle informazioni personali, non solo la perdita finanziaria misurabile.
Ecco perché casi come questo sono seguiti con attenzione. Quando i dati finiscono nelle mani della persona sbagliata, potrebbe non esserci denaro rubato o frode d'identità da additare. La questione per un tribunale è come trattare il danno che deriva dall'esposizione stessa, in particolare quando il destinatario è qualcuno con un passato personale con la persona interessata. I tribunali di tutta Europa hanno lavorato per stabilire dove si colloca il confine, e una pronuncia di una corte suprema nazionale aggiunge un utile punto di riferimento per come vengono valutate queste richieste.
Un altro punto degno di nota è che il titolare del trattamento in questo caso era un'autorità pubblica. Gli enti pubblici detengono grandi quantità di dati sui residenti, spesso perché i residenti non hanno una reale scelta di condividerli. Ciò rende la gestione accurata un obbligo legale piuttosto che una cortesia.
Perché i dati sanitari e finanziari sensibili aumentano la posta in gioco
Il GDPR tratta i dati sanitari come una categoria speciale che riceve una protezione più forte. Le informazioni finanziarie non sono formalmente nella stessa categoria, ma possono essere altrettanto rivelatrici. Insieme possono esporre le condizioni mediche, il reddito, i debiti e le circostanze di vita di una persona.
Nel contesto di un ex coniuge, il rischio è facile da comprendere. Le informazioni sulla salute o sulle finanze di qualcuno possono essere utilizzate in dispute, o semplicemente causare disagio, una volta che finiscono nelle mani di una persona con cui la relazione è terminata. Una divulgazione come questa non può essere annullata. Una volta che le informazioni sono state viste, non c'è modo di recuperarle.
Questo è anche il motivo per cui l'incidente differisce dalle violazioni che di solito dominano i titoli dei giornali. Un hacker tipicamente vuole dati in massa. Una divulgazione mal indirizzata coinvolge i dettagli più personali di una persona, consegnati esattamente al lettore sbagliato.
Cosa possono e non possono controllare gli individui sui propri dati
Vale la pena essere diretti sui limiti degli strumenti di sicurezza personale. Una VPN crittografa la tua connessione e nasconde il tuo indirizzo IP dai siti che visiti. Non fa nulla per impedire a un comune, un ospedale o un tribunale di inviare i tuoi documenti alla persona sbagliata. Una volta che un'istituzione detiene i tuoi dati, il modo in cui vengono gestiti dipende dai processi, dalla formazione e dai controlli di quell'istituzione.
Lo stesso vale per incidenti più grandi. La violazione Thomson Reuters C-Track che ha colpito i tribunali in 11 stati è un altro esempio di dati detenuti da istituzioni che finiscono fuori dal controllo delle persone che descrivono. Allo stesso modo, schemi di raccolta dati governativi come la proposta del Karnataka di richiedere Aadhaar per i social media mostrano quanta informazione personale confluisca in sistemi ufficiali che gli individui non possono verificare.
Cosa significa questo per te
Non puoi prevenire ogni errore istituzionale, ma hai dei diritti che si applicano quando ne accade uno:
- Diritto di accesso: Puoi chiedere a un'organizzazione quali dati detiene su di te e come vengono utilizzati.
- Diritto di reclamo: Se ritieni che i tuoi dati siano stati gestiti male, puoi presentare un reclamo alla tua autorità nazionale per la protezione dei dati.
- Diritto al risarcimento: Ai sensi dell'articolo 82, puoi richiedere un risarcimento per il danno materiale o non materiale causato da una violazione del GDPR.
Se sei coinvolto in una disputa con un ex partner, considera di informare per iscritto qualsiasi autorità con cui hai a che fare che i tuoi documenti non dovrebbero essere rilasciati a terzi senza verifica. Ciò non garantirà contro gli errori, ma crea un registro e potrebbe indurre controlli aggiuntivi.
Punti chiave
- Molti dei fallimenti più dannosi per la privacy derivano da errori istituzionali, non da hacking.
- Una VPN non può proteggere i dati che un'organizzazione detiene e gestisce male.
- Il risarcimento GDPR per la divulgazione non autorizzata di dati può coprire danni non materiali, non solo perdite finanziarie.
- Sappi come esercitare i tuoi diritti di accesso, reclamo e risarcimento.
La sentenza danese è un promemoria del fatto che la legge sulla protezione dei dati esiste esattamente per questi momenti. Impara a cosa ti dà diritto il GDPR, conserva i registri se qualcosa va storto, e leggi di altri casi di fallimenti istituzionali dei dati, come la violazione Thomson Reuters C-Track, per vedere quanto spesso il punto debole sia al di fuori del tuo controllo.




