Gdy ludzie myślą o katastrofie związanej z prywatnością, zwykle wyobrażają sobie hakerów. Niedawne orzeczenie duńskiego Sądu Najwyższego wskazuje na coś mniej dramatycznego: rutynowy wniosek administracyjny obsłużony niewłaściwie. Sprawa ta rodzi praktyczne pytanie o odszkodowanie na podstawie RODO za nieuprawnione ujawnienie danych i pokazuje, jak wielkie szkody może wyrządzić pojedynczy błąd administracyjny.

Co się stało w sprawie duńskiej gminy

Zgodnie z doniesieniami duńska gmina omyłkowo ujawniła wrażliwe informacje o zdrowiu i dane finansowe dotyczące mieszkańca jego byłemu małżonkowi. Ujawnienie nastąpiło, gdy gmina rozpatrywała rutynowy wniosek o dostęp do akt. Nie było mowy o żadnym atakującym, złośliwym oprogramowaniu ani skradzionych danych uwierzytelniających. Organ publiczny po prostu przekazał informacje osobie, która nie powinna ich otrzymać.

Sprawa trafiła do najwyższego sądu Danii. Badano w niej, czy nieuprawnione ujawnienie wysoce wrażliwych danych osobowych powinno prowadzić do odszkodowania na podstawie RODO. Dostępne nam podsumowanie nie przedstawia pełnego uzasadnienia, ostatecznego rozstrzygnięcia ani przyznanej kwoty, dlatego nie będziemy spekulować na ten temat. Czytelnicy, którzy chcą poznać szczegóły, powinni zapoznać się z pełnym wyrokiem lub jego analizą prawną.

Jak Sąd Najwyższy podszedł do odszkodowania na podstawie RODO

Tłem prawnym jest art. 82 RODO. Stanowi on, że każda osoba, która poniosła szkodę majątkową lub niemajątkową w wyniku naruszenia rozporządzenia, ma prawo do odszkodowania od odpowiedzialnego administratora lub podmiotu przetwarzającego. Szkoda „niemajątkowa" ma tu znaczenie. Obejmuje krzywdy takie jak cierpienie czy utrata kontroli nad informacjami osobistymi, a nie tylko wymierną stratę finansową.

Właśnie dlatego takie sprawy są uważnie obserwowane. Gdy dane trafiają do niewłaściwej osoby, może nie być skradzionych pieniędzy ani oszustwa związanego z tożsamością, na które można by wskazać. Pytanie dla sądu brzmi, jak potraktować szkodę wynikającą z samego ujawnienia, zwłaszcza gdy odbiorcą jest osoba mająca osobistą historię z poszkodowanym. Sądy w całej Europie pracują nad ustaleniem, gdzie przebiega granica, a orzeczenie sądu najwyższego jednego z państw dostarcza użytecznego punktu odniesienia dla oceny takich roszczeń.

Kolejna kwestia warta uwagi to fakt, że administratorem w tej sprawie był organ publiczny. Organy publiczne przechowują duże ilości danych o mieszkańcach, często dlatego, że mieszkańcy nie mają realnego wyboru co do ich udostępniania. To sprawia, że staranne przetwarzanie jest obowiązkiem prawnym, a nie uprzejmością.

Dlaczego wrażliwe dane o zdrowiu i finansach zwiększają stawkę

RODO traktuje dane o zdrowiu jako szczególną kategorię objętą silniejszą ochroną. Informacje finansowe formalnie nie należą do tej samej kategorii, ale mogą być równie wiele mówiące. Razem mogą ujawnić stan zdrowia, dochody, długi i warunki życiowe danej osoby.

W kontekście byłego małżonka ryzyko jest łatwe do zrozumienia. Informacje o czyimś zdrowiu lub finansach mogą zostać wykorzystane w sporach albo po prostu wywołać cierpienie, gdy trafią w ręce osoby, z którą relacja już się zakończyła. Takiego ujawnienia nie można cofnąć. Gdy informacje zostały zobaczone, nie ma sposobu, by je odzyskać.

To także powód, dla którego incydent różni się od naruszeń, które zwykle dominują w nagłówkach. Haker zazwyczaj chce danych masowo. Błędnie skierowane ujawnienie dotyczy najbardziej osobistych szczegółów jednej osoby, dostarczonych dokładnie niewłaściwemu czytelnikowi.

Co osoby mogą, a czego nie mogą kontrolować w kwestii swoich danych

Warto powiedzieć wprost o ograniczeniach narzędzi bezpieczeństwa osobistego. VPN szyfruje połączenie i ukrywa adres IP przed odwiedzanymi stronami. Nie robi nic, by powstrzymać gminę, szpital czy sąd przed wysłaniem akt niewłaściwej osobie. Gdy instytucja przechowuje Twoje dane, sposób ich przetwarzania zależy od procesów, szkoleń i kontroli tej instytucji.

To samo dotyczy większych incydentów. Naruszenie Thomson Reuters C-Track dotykające sądów w 11 stanach to kolejny przykład danych przechowywanych przez instytucje, które znalazły się poza kontrolą osób, których dotyczą. Podobnie rządowe programy zbierania danych, takie jak proponowany przez Karnatakę wymóg Aadhaar dla mediów społecznościowych, pokazują, jak wiele informacji osobistych trafia do oficjalnych systemów, których osoby fizyczne nie mogą zweryfikować.

Co to oznacza dla Ciebie

Nie możesz zapobiec każdemu błędowi instytucji, ale masz prawa, które mają zastosowanie, gdy taki błąd nastąpi:

  • Prawo dostępu: Możesz zapytać organizację, jakie dane na Twój temat posiada i jak je wykorzystuje.
  • Prawo do skargi: Jeśli uważasz, że Twoje dane zostały niewłaściwie przetworzone, możesz złożyć skargę do krajowego organu ochrony danych.
  • Prawo do odszkodowania: Na podstawie art. 82 możesz domagać się odszkodowania za szkodę majątkową lub niemajątkową spowodowaną naruszeniem RODO.

Jeśli jesteś w sporze z byłym partnerem, rozważ poinformowanie każdego organu, z którym masz do czynienia, na piśmie, że Twoje akta nie powinny być udostępniane stronom trzecim bez weryfikacji. Nie zagwarantuje to braku błędu, ale tworzy ślad i może skłonić do dodatkowych kontroli.

Najważniejsze wnioski

  • Wiele najbardziej szkodliwych naruszeń prywatności wynika z błędów instytucji, a nie z hakerstwa.
  • VPN nie może ochronić danych, które organizacja przechowuje i przetwarza niewłaściwie.
  • Odszkodowanie na podstawie RODO za nieuprawnione ujawnienie danych może obejmować szkodę niemajątkową, a nie tylko stratę finansową.
  • Wiedz, jak korzystać ze swoich praw do dostępu, skargi i roszczenia.

Duńskie orzeczenie przypomina, że prawo ochrony danych istnieje właśnie na takie momenty. Dowiedz się, do czego uprawnia Cię RODO, prowadź dokumentację, jeśli coś pójdzie nie tak, i czytaj o innych przypadkach instytucjonalnych awarii danych, takich jak naruszenie Thomson Reuters C-Track, aby zobaczyć, jak często słaby punkt znajduje się poza Twoją kontrolą.