Når folk tenker på en personvernkatastrofe, ser de vanligvis for seg hackere. En fersk dom fra Danmarks Høyesterett peker et mindre dramatisk sted: en rutinemessig administrativ forespørsel håndtert feil. Saken reiser et praktisk spørsmål om GDPR-erstatning for uautorisert utlevering av data, og den viser hvor mye skade en enkelt kontorfeil kan gjøre.
Hva skjedde i den danske kommunesaken
Ifølge rapporten utleverte en dansk kommune ved en feil sensitiv helseinformasjon og finansielle data om en innbygger til innbyggerens tidligere ektefelle. Utleveringen skjedde mens kommunen behandlet en rutinemessig forespørsel om innsyn i saksdokumenter. Ingen angriper, skadevare eller stjålne påloggingsopplysninger var involvert. Et offentlig organ utleverte ganske enkelt informasjon til noen som ikke skulle ha mottatt den.
Saken gikk til Danmarks høyeste domstol. Den undersøkte om uautorisert utlevering av svært sensitive personopplysninger bør føre til erstatning under GDPR. Sammendraget som er tilgjengelig for oss, redegjør ikke for den fulle begrunnelsen, det endelige utfallet eller noe tilkjent beløp, så vi vil ikke spekulere i disse detaljene. Lesere som ønsker det spesifikke, bør konsultere den fulle dommen eller en juridisk analyse av den.
Hvordan Høyesterett nærmet seg GDPR-erstatning
Det juridiske bakteppet er artikkel 82 i GDPR. Den fastslår at enhver person som har lidt materiell eller immateriell skade som følge av en overtredelse av forordningen, har rett til erstatning fra den behandlingsansvarlige eller databehandleren som er ansvarlig. «Immateriell» skade er viktig her. Det dekker skader som belastning eller tap av kontroll over personopplysninger, ikke bare målbar økonomisk tap.
Det er derfor saker som denne følges nøye. Når data havner hos feil person, er det kanskje ingen stjålne penger eller identitetssvindel å peke på. Spørsmålet for en domstol er hvordan man skal behandle skaden som følger av selve eksponeringen, særlig når mottakeren er noen med en personlig historie med den berørte personen. Domstoler over hele Europa har arbeidet med hvor grensen ligger, og en avgjørelse fra en nasjonal høyesterett gir et nyttig datapunkt for hvordan disse kravene vurderes.
Et annet poeng verdt å merke seg er at den behandlingsansvarlige i denne saken var en offentlig myndighet. Offentlige organer besitter store mengder data om innbyggere, ofte fordi innbyggerne ikke har noe reelt valg om å dele dem. Det gjør nøye håndtering til en juridisk forpliktelse snarere enn en høflighet.
Hvorfor sensitive helse- og finansdata øker innsatsen
GDPR behandler helsedata som en særlig kategori som får sterkere beskyttelse. Finansiell informasjon er ikke formelt i samme kategori, men den kan være like avslørende. Sammen kan de avsløre en persons medisinske tilstander, inntekt, gjeld og livsomstendigheter.
I sammenheng med en tidligere ektefelle er risikoen lett å forstå. Informasjon om noens helse eller økonomi kan brukes i tvister, eller rett og slett forårsake belastning, når den havner i hendene på en person som forholdet er avsluttet med. En slik utlevering kan ikke gjøres ugjort. Når informasjonen først er sett, er det ingen måte å hente den tilbake på.
Dette er også grunnen til at hendelsen skiller seg fra bruddene som vanligvis dominerer overskriftene. En hacker vil typisk ha data i bulk. En feilsendt utlevering involverer én persons mest personlige detaljer, levert til nøyaktig feil leser.
Hva enkeltpersoner kan og ikke kan kontrollere om sine data
Det er verdt å være direkte om grensene for personlige sikkerhetsverktøy. En VPN krypterer tilkoblingen din og skjuler IP-adressen din fra nettsteder du besøker. Den gjør ingenting for å hindre en kommune, et sykehus eller en domstol i å sende journalene dine til feil person. Når en institusjon først har dataene dine, avhenger håndteringen av den institusjonens prosesser, opplæring og kontroller.
Det samme gjelder større hendelser. Thomson Reuters C-Track-bruddet som rammer domstoler i 11 delstater er et annet eksempel på data som holdes av institusjoner og ender opp utenfor kontrollen til personene de beskriver. På samme måte viser statlige datainnsamlingsordninger som Karnatakas foreslåtte Aadhaar-krav for sosiale medier hvor mye personopplysninger som strømmer inn i offisielle systemer som enkeltpersoner ikke kan revidere.
Hva dette betyr for deg
Du kan ikke forhindre enhver institusjonell feil, men du har rettigheter som gjelder når en skjer:
- Rett til innsyn: Du kan spørre en organisasjon hvilke data den har om deg og hvordan de brukes.
- Rett til å klage: Hvis du mener at dataene dine er mishåndtert, kan du klage til din nasjonale datatilsynsmyndighet.
- Rett til erstatning: Under artikkel 82 kan du søke erstatning for materiell eller immateriell skade forårsaket av en GDPR-overtredelse.
Hvis du er i en tvist med en tidligere partner, bør du vurdere å informere enhver myndighet du har med å gjøre, skriftlig, om at dine opplysninger ikke skal utleveres til tredjeparter uten verifisering. Det vil ikke garantere mot feil, men det skaper en registrering og kan føre til ekstra kontroller.
Viktige punkter
- Mange av de mest skadelige personvernsviktene kommer fra institusjonell feil, ikke hacking.
- En VPN kan ikke beskytte data som en organisasjon holder og mishandler.
- GDPR-erstatning for uautorisert utlevering av data kan dekke immateriell skade, ikke bare økonomisk tap.
- Kjenn hvordan du utøver rettighetene dine til innsyn, klage og krav.
Den danske avgjørelsen er en påminnelse om at personvernlovgivningen finnes nettopp for disse øyeblikkene. Lær hva GDPR gir deg rett til, hold oversikt hvis noe går galt, og les om andre saker med institusjonelle datafeil, som Thomson Reuters C-Track-bruddet, for å se hvor ofte svakheten ligger utenfor din kontroll.




