Quando as pessoas pensam num desastre de privacidade, normalmente imaginam hackers. Um recente acórdão do Supremo Tribunal da Dinamarca aponta para algo menos dramático: um pedido administrativo de rotina tratado de forma errada. O caso levanta uma questão prática sobre a indemnização ao abrigo do RGPD por divulgação não autorizada de dados e mostra quanto dano pode causar um único erro administrativo.

O que aconteceu no caso do município dinamarquês

Segundo o relato, um município dinamarquês divulgou por engano informações de saúde sensíveis e dados financeiros sobre um residente ao ex-cônjuge desse residente. A divulgação ocorreu enquanto o município tratava de um pedido de acesso a ficheiros de rotina. Não esteve envolvido qualquer atacante, malware ou credenciais roubadas. Um organismo público simplesmente entregou informações a alguém que não as deveria ter recebido.

O caso chegou ao mais alto tribunal da Dinamarca. Este examinou se a divulgação não autorizada de dados pessoais altamente sensíveis deveria conduzir a uma indemnização ao abrigo do RGPD. O resumo disponível para nós não apresenta o raciocínio completo, o resultado final ou qualquer montante atribuído, pelo que não especularemos sobre esses detalhes. Os leitores que queiram os pormenores devem consultar o acórdão completo ou uma análise jurídica do mesmo.

Como o Supremo Tribunal abordou a indemnização ao abrigo do RGPD

O enquadramento jurídico é o Artigo 82.º do RGPD. Este estabelece que qualquer pessoa que tenha sofrido danos materiais ou não materiais em resultado de uma violação do regulamento tem o direito de receber indemnização do responsável pelo tratamento ou do subcontratante responsável. Os danos "não materiais" são relevantes aqui. Abrangem prejuízos como perturbação ou perda de controlo sobre informações pessoais, e não apenas perdas financeiras mensuráveis.

É por isso que casos como este são acompanhados de perto. Quando os dados chegam à pessoa errada, pode não haver dinheiro roubado ou fraude de identidade a apontar. A questão para um tribunal é como tratar o dano que decorre da própria exposição, particularmente quando o destinatário é alguém com um histórico pessoal com a pessoa afetada. Os tribunais em toda a Europa têm vindo a trabalhar sobre onde fica a linha divisória, e uma decisão de um supremo tribunal nacional acrescenta um dado útil para a forma como estas reivindicações são avaliadas.

Outro ponto que vale a pena notar é que o responsável pelo tratamento neste caso era uma autoridade pública. Os organismos públicos detêm grandes quantidades de dados sobre os residentes, muitas vezes porque os residentes não têm verdadeira escolha quanto a partilhá-los. Isso faz do tratamento cuidadoso uma obrigação legal e não uma cortesia.

Por que dados de saúde e financeiros sensíveis aumentam a gravidade

O RGPD trata os dados de saúde como uma categoria especial que recebe proteção reforçada. As informações financeiras não estão formalmente na mesma categoria, mas podem ser igualmente reveladoras. Em conjunto, podem expor as condições médicas, o rendimento, as dívidas e as circunstâncias de vida de uma pessoa.

No contexto de um ex-cônjuge, o risco é fácil de compreender. Informações sobre a saúde ou as finanças de alguém podem ser usadas em disputas, ou simplesmente causar perturbação, quando chegam às mãos de uma pessoa com quem a relação terminou. Uma divulgação como esta não pode ser desfeita. Uma vez que a informação foi vista, não há forma de a recuperar.

É também por isso que o incidente difere das violações que normalmente dominam os títulos. Um hacker quer tipicamente dados em massa. Uma divulgação mal direcionada envolve os detalhes mais pessoais de uma pessoa, entregues exatamente ao leitor errado.

O que os indivíduos podem e não podem controlar sobre os seus dados

Vale a pena ser direto sobre os limites das ferramentas de segurança pessoal. Uma VPN encripta a sua ligação e oculta o seu endereço IP dos sites que visita. Não faz nada para impedir que um município, hospital ou tribunal envie os seus registos à pessoa errada. Uma vez que uma instituição detém os seus dados, a forma como são tratados depende dos processos, formação e verificações dessa instituição.

O mesmo se aplica a incidentes de maior dimensão. A violação da Thomson Reuters C-Track que afetou tribunais em 11 estados é outro exemplo de dados detidos por instituições que acabam fora do controlo das pessoas que descrevem. Do mesmo modo, esquemas governamentais de recolha de dados como o proposto requisito Aadhaar da Karnataka para as redes sociais mostram quanta informação pessoal flui para sistemas oficiais que os indivíduos não podem auditar.

O que isto significa para si

Não pode impedir todos os erros institucionais, mas tem direitos que se aplicam quando um acontece:

  • Direito de acesso: Pode pedir a uma organização que dados detém sobre si e como são usados.
  • Direito de reclamação: Se acredita que os seus dados foram mal tratados, pode apresentar uma reclamação junto da sua autoridade nacional de proteção de dados.
  • Direito a indemnização: Ao abrigo do Artigo 82.º, pode procurar indemnização por danos materiais ou não materiais causados por uma violação do RGPD.

Se está numa disputa com um ex-parceiro, considere informar qualquer autoridade com que lide, por escrito, de que os seus registos não devem ser divulgados a terceiros sem verificação. Isso não garantirá contra erros, mas cria um registo e pode suscitar verificações adicionais.

Principais conclusões

  • Muitas das falhas de privacidade mais prejudiciais resultam de erro institucional, não de hacking.
  • Uma VPN não pode proteger dados que uma organização detém e trata mal.
  • A indemnização ao abrigo do RGPD por divulgação não autorizada de dados pode cobrir danos não materiais, não apenas perdas financeiras.
  • Saiba como exercer os seus direitos de acesso, reclamação e indemnização.

O acórdão dinamarquês é um lembrete de que a lei de proteção de dados existe exatamente para estes momentos. Aprenda a que tem direito ao abrigo do RGPD, guarde registos se algo correr mal e leia sobre outros casos de falhas de dados institucionais, como a violação da Thomson Reuters C-Track, para ver com que frequência o ponto fraco está fora do seu controlo.