プライバシー災害と聞くと、多くの人はハッカーを思い浮かべる。最近のデンマーク最高裁判決は、もっと地味な方向を指し示している。定型的な行政上の請求が誤って処理されたのだ。この事案は、不正なデータ開示に対するGDPR補償についての実践的な問題を提起しており、一つの事務的なミスがどれほどの損害をもたらし得るかを示している。

デンマーク自治体事案で何が起きたか

報道によれば、デンマークのある自治体が、住民に関する機微な健康情報と財務データを、その住民の元配偶者に誤って開示した。この開示は、自治体が定型的なファイル閲覧請求を処理している最中に発生した。攻撃者もマルウェアも盗まれた認証情報も関与していない。公的機関が、受け取るべきでない人物に情報を放出してしまったのだ。

この事案はデンマークの最高裁判所に持ち込まれた。高度に機微な個人データの不正な開示がGDPRの下で補償につながるべきかどうかが検討された。私たちが入手できる要約には、完全な理由付け、最終的な結論、または認定された金額は示されていないため、それらの詳細について推測することはしない。 specificsを求める読者は、完全な判決文またはその法的分析を参照されたい。

最高裁はGDPR補償にどうアプローチしたか

法的背景はGDPR第82条である。同条は、本規則の違反の結果として物質的または非物質的損害を被った者は、責任を負う管理者または処理者から補償を受ける権利を有すると定めている。ここでは「非物質的」損害が重要である。これは、測定可能な金銭的損失だけでなく、精神的苦痛や個人情報に対するコントロールの喪失といった害を含む。

だからこそ、このような事案は注視される。データが誤った人物に渡った場合、盗まれた金銭や身元詐欺を指し示すものがないことがある。裁判所にとっての問題は、特に受け取り手が影響を受けた人物と個人的な関係を持つ相手である場合に、露出そのものから生じる害をどう扱うかである。ヨーロッパ各地の裁判所は境界線がどこにあるかを検討してきており、国内最高裁の判決は、これらの請求がどう評価されるかについて有用なデータポイントを加える。

もう一つ注目に値するのは、本事案の管理者が公的機関であったという点である。公的機関は住民に関する大量のデータを保有しており、それはしばしば住民がそれを共有することについて実質的な選択肢を持たないからである。そのため、慎重な取り扱いは礼儀ではなく法的義務となる。

なぜ機微な健康・財務データがリスクを高めるのか

GDPRは健康データを、より強力な保護を受ける特別カテゴリーとして扱う。財務情報は正式には同じカテゴリーには入らないが、同様に露呈性が高いものであり得る。両者が合わされば、その人の病状、収入、債務、生活状況を露呈させ得る。

元配偶者という文脈では、リスクは容易に理解できる。人の健康や財務に関する情報は、関係が終わった相手の手に渡れば、紛争で利用されたり、単に精神的苦痛を引き起こしたりし得る。このような開示は取り消すことができない。情報が見られた後、それを取り戻す方法はない。

これこそ、このインシデントが通常見出しを支配する侵害とは異なる理由でもある。ハッカーは通常、データを大量に欲しがる。誤送信された開示は、一人の最も個人的な詳細を含み、まさに誤った読み手に届けられる。

個人が自分のデータについて制御できることとできないこと

個人向けセキュリティツールの限界について率直に述べておく価値がある。VPNは接続を暗号化し、訪問するサイトからあなたのIPアドレスを隠す。しかし、自治体、病院、裁判所があなたの記録を誤った人物に送ることを止めることは何もできない。機関がひとたびあなたのデータを保有すれば、それがどう扱われるかはその機関のプロセス、トレーニング、チェックにかかっている。

同じことはより大規模なインシデントにも当てはまる。11州の裁判所に影響を与えたThomson Reuters C-Track侵害は、機関が保有するデータが、それが記述する人々のコントロールの外に出てしまうもう一つの例である。同様に、カルナータカ州が提案したソーシャルメディアへのAadhaar要件のような政府のデータ収集計画は、個人が監査できない公式システムにどれほどの個人情報が流れ込むかを示している。

これがあなたにとって意味すること

すべての機関のミスを防ぐことはできないが、それが起きたときに適用される権利をあなたは持っている:

  • アクセス権: 組織があなたについてどんなデータを保有し、それがどう使われているかを尋ねることができる。
  • 苦情申立て権: あなたのデータが誤って扱われたと考える場合、国のデータ保護機関に苦情を申し立てることができる。
  • 補償を受ける権利: 第82条の下で、GDPR違反によって引き起こされた物質的または非物質的損害に対する補償を求めることができる。

元パートナーとの紛争中であるなら、あなたが対応するあらゆる機関に対し、書面で、あなたの記録は検証なしに第三者に開示されるべきではないと伝えることを検討されたい。それは誤りを防ぐことを保証するものではないが、記録を作り、追加のチェックを促すかもしれない。

主なポイント

  • 最も有害なプライバシー失敗の多くは、ハッキングではなく機関の誤りから生じる。
  • VPNは、組織が保有し誤って扱うデータを保護できない。
  • 不正なデータ開示に対するGDPR補償は、金銭的損失だけでなく非物質的害も対象とし得る。
  • アクセス、苦情申立て、請求という権利を行使する方法を知っておこう。

デンマークの判決は、データ保護法がまさにこうした瞬間のために存在することを思い出させる。GDPRがあなたに何を権利として認めているかを学び、何か問題が起きたら記録を残し、Thomson Reuters C-Track侵害のような機関のデータ失敗の他の事例について読んで、弱点がどれほど頻繁にあなたのコントロールの外にあるかを見てほしい。