Wanneer mensen aan een privacydrama denken, denken ze meestal aan hackers. Een recente uitspraak van de Deense Hoge Raad wijst op iets minder dramatisch: een routineverzoek om administratieve toegang dat verkeerd is afgehandeld. De zaak roept een praktische vraag op over GDPR-schadevergoeding voor ongeoorloofde openbaarmaking van gegevens, en laat zien hoeveel schade een enkele administratieve fout kan aanrichten.
Wat er gebeurde in de Deense gemeentezaak
Volgens het verslag heeft een Deense gemeente per ongeluk gevoelige gezondheidsinformatie en financiële gegevens over een inwoner verstrekt aan de ex-echtgenoot van die inwoner. De openbaarmaking vond plaats terwijl de gemeente een routineverzoek om bestandstoegang behandelde. Er was geen sprake van een aanvaller, malware of gestolen inloggegevens. Een overheidsinstantie gaf informatie vrij aan iemand die deze niet had mogen ontvangen.
De zaak kwam voor de hoogste rechter van Denemarken. De rechter onderzocht of de ongeoorloofde openbaarmaking van zeer gevoelige persoonsgegevens moet leiden tot schadevergoeding onder de GDPR. De samenvatting die ons ter beschikking staat, bevat niet de volledige motivering, de definitieve uitkomst of een toegekend bedrag, dus we zullen daarover niet speculeren. Lezers die de details willen weten, kunnen het volledige vonnis of een juridische analyse daarvan raadplegen.
Hoe de Hoge Raad de GDPR-schadevergoeding benaderde
De juridische achtergrond is Artikel 82 van de GDPR. Het bepaalt dat elke persoon die materiële of immateriële schade heeft geleden als gevolg van een inbreuk op de verordening, het recht heeft op schadevergoeding van de verwerkingsverantwoordelijke of verwerker die daarvoor verantwoordelijk is. "Immateriële" schade is hier van belang. Het omvat schade zoals emotionele distress of verlies van controle over persoonsgegevens, niet alleen meetbaar financieel verlies.
Daarom worden zaken zoals deze nauwlettend gevolgd. Wanneer gegevens bij de verkeerde persoon terechtkomen, is er mogelijk geen gestolen geld of identiteitsfraude aan te wijzen. De vraag voor een rechter is hoe om te gaan met de schade die voortvloeit uit de blootstelling zelf, vooral wanneer de ontvanger iemand is met een persoonlijke geschiedenis met de getroffen persoon. Rechters in heel Europa worstelen met de vraag waar de grens ligt, en een uitspraak van een nationale Hoge Raad voegt een nuttig gegeven toe voor hoe deze claims worden beoordeeld.
Een ander punt dat het vermelden waard is, is dat de verwerkingsverantwoordelijke in dit geval een overheidsinstantie was. Overheidsinstanties bezitten grote hoeveelheden gegevens over inwoners, vaak omdat inwoners geen echte keuze hebben over het delen ervan. Dat maakt zorgvuldige omgang een wettelijke verplichting in plaats van een gunst.
Waarom gevoelige gezondheids- en financiële gegevens de inzet verhogen
De GDPR behandelt gezondheidsgegevens als een bijzondere categorie die sterkere bescherming geniet. Financiële informatie valt formeel niet in dezelfde categorie, maar kan net zo onthullend zijn. Samen kunnen ze iemands medische aandoeningen, inkomen, schulden en levensomstandigheden blootleggen.
In de context van een ex-echtgenoot is het risico gemakkelijk te begrijpen. Informatie over iemands gezondheid of financiën kan worden gebruikt in geschillen, of simpelweg emotionele distress veroorzaken, zodra deze in handen komt van iemand met wie de relatie is beëindigd. Een dergelijke openbaarmaking kan niet ongedaan worden gemaakt. Zodra de informatie is gezien, is er geen manier om deze terug te halen.
Dit is ook waarom het incident verschilt van de datalekken die gewoonlijk de krantenkoppen domineren. Een hacker wil doorgaans gegevens in bulk. Een verkeerd geadresseerde openbaarmaking betreft de meest persoonlijke details van één persoon, afgeleverd bij precies de verkeerde lezer.
Wat individuen wel en niet kunnen controleren over hun gegevens
Het is de moeite waard om direct te zijn over de beperkingen van persoonlijke beveiligingstools. Een VPN versleutelt je verbinding en verbergt je IP-adres voor sites die je bezoekt. Het doet niets om te voorkomen dat een gemeente, ziekenhuis of rechtbank je gegevens naar de verkeerde persoon stuurt. Zodra een instelling je gegevens bezit, hangt de manier waarop ermee wordt omgegaan af van de processen, training en controles van die instelling.
Hetzelfde geldt voor grotere incidenten. Het Thomson Reuters C-Track-datalek dat rechtbanken in 11 staten trof is een ander voorbeeld van gegevens die door instellingen worden beheerd en buiten de controle komen van de mensen die ze beschrijven. Evenzo tonen overheidsprogramma's voor gegevensverzameling zoals Karnataka's voorgestelde Aadhaar-vereiste voor sociale media hoeveel persoonlijke informatie terechtkomt in officiële systemen die individuen niet kunnen controleren.
Wat dit voor jou betekent
Je kunt niet elke institutionele fout voorkomen, maar je hebt wel rechten die van toepassing zijn wanneer er een plaatsvindt:
- Recht op inzage: Je kunt een organisatie vragen welke gegevens zij over je bezit en hoe deze worden gebruikt.
- Recht om te klagen: Als je denkt dat je gegevens verkeerd zijn behandeld, kun je een klacht indienen bij je nationale gegevensbeschermingsautoriteit.
- Recht op schadevergoeding: Onder Artikel 82 kun je schadevergoeding eisen voor materiële of immateriële schade veroorzaakt door een GDPR-inbreuk.
Als je in een geschil bent met een ex-partner, overweeg dan om elke instantie waarmee je te maken hebt schriftelijk te laten weten dat je gegevens niet aan derden mogen worden verstrekt zonder verificatie. Dat garandeert niet dat fouten worden voorkomen, maar het creëert een dossier en kan extra controles uitlokken.
Belangrijkste conclusies
- Veel van de meest schadelijke privacyfouten komen voort uit institutionele fouten, niet uit hacking.
- Een VPN kan gegevens die een organisatie bezit en verkeerd behandelt niet beschermen.
- GDPR-schadevergoeding voor ongeoorloofde openbaarmaking van gegevens kan immateriële schade dekken, niet alleen financieel verlies.
- Weet hoe je je rechten op inzage, klacht en schadevergoeding kunt uitoefenen.
De Deense uitspraak is een herinnering dat de wetgeving inzake gegevensbescherming precies voor deze momenten bestaat. Leer waar je recht op hebt onder de GDPR, houd dossiers bij als er iets misgaat, en lees over andere gevallen van institutionele gegevensfouten, zoals het Thomson Reuters C-Track-datalek, om te zien hoe vaak het zwakke punt buiten je controle ligt.




