Когда люди думают о катастрофе в сфере приватности, они обычно представляют хакеров. Недавнее решение Верховного суда Дании указывает на нечто менее драматичное: рутинный административный запрос, обработанный неправильно. Это дело поднимает практический вопрос о компенсации по GDPR за несанкционированное раскрытие данных и показывает, какой ущерб может нанести одна канцелярская ошибка.
Что произошло в деле о датском муниципалитете
Согласно сообщению, датский муниципалитет по ошибке раскрыл конфиденциальную информацию о здоровье и финансовые данные жителя его бывшему супругу. Раскрытие произошло во время обработки муниципалитетом рутинного запроса на доступ к файлу. Никаких злоумышленников, вредоносного ПО или украденных учётных данных не было. Публичный орган просто передал информацию тому, кто не должен был её получать.
Дело дошло до высшего суда Дании. Он рассматривал вопрос о том, должно ли несанкционированное раскрытие особо чувствительных персональных данных приводить к компенсации в соответствии с GDPR. Доступное нам резюме не излагает полную аргументацию, окончательный результат или какую-либо присуждённую сумму, поэтому мы не будем строить предположения об этих деталях. Читателям, которые хотят узнать подробности, следует обратиться к полному тексту решения или его юридическому анализу.
Как Верховный суд подошёл к компенсации по GDPR
Правовая основа — статья 82 GDPR. В ней говорится, что любое лицо, понёсшее материальный или нематериальный ущерб в результате нарушения регламента, имеет право на получение компенсации от ответственного контролёра или обработчика. «Нематериальный» ущерб здесь имеет значение. Он охватывает такой вред, как страдания или потеря контроля над персональной информацией, а не только измеримые финансовые потери.
Именно поэтому подобные дела находятся под пристальным вниманием. Когда данные попадают не к тому человеку, может не быть ни украденных денег, ни мошенничества с личностью, на которые можно указать. Вопрос для суда заключается в том, как рассматривать вред, вытекающий из самого факта раскрытия, особенно когда получателем является человек, имеющий личную историю отношений с пострадавшим. Суды по всей Европе прорабатывают, где проходит эта граница, и решение национального верховного суда добавляет полезную точку опоры для оценки таких требований.
Ещё один момент, заслуживающий внимания, — контролёром в этом деле был публичный орган. Государственные органы располагают большими объёмами данных о жителях, часто потому, что у жителей нет реального выбора, делиться ими или нет. Это делает тщательную обработку юридической обязанностью, а не любезностью.
Почему чувствительные данные о здоровье и финансах повышают ставки
GDPR относит данные о здоровье к особой категории, которая пользуется усиленной защитой. Финансовая информация формально не входит в ту же категорию, но может быть столь же разоблачающей. Вместе они могут раскрыть медицинские состояния человека, доход, долги и жизненные обстоятельства.
В контексте бывшего супруга риск легко понять. Информация о чьём-либо здоровье или финансах может быть использована в спорах или просто причинить страдания, как только она попадает в руки человека, с которым отношения завершены. Такое раскрытие невозможно отменить. Как только информация была увидена, вернуть её невозможно.
Именно поэтому этот инцидент отличается от нарушений, которые обычно доминируют в заголовках. Хакер, как правило, хочет данные массово. Неверно направленное раскрытие затрагивает самые личные детали одного человека, доставленные точно не тому читателю.
Что люди могут и не могут контролировать в отношении своих данных
Стоит прямо сказать об ограничениях инструментов личной безопасности. VPN шифрует ваше соединение и скрывает ваш IP-адрес от сайтов, которые вы посещаете. Он никак не мешает муниципалитету, больнице или суду отправить ваши записи не тому человеку. Как только учреждение располагает вашими данными, то, как с ними обращаются, зависит от процессов, обучения и проверок этого учреждения.
То же самое касается более крупных инцидентов. Утечка Thomson Reuters C-Track, затронувшая суды в 11 штатах, — ещё один пример данных, хранящихся у учреждений и оказывающихся вне контроля людей, которых они описывают. Аналогично, схемы сбора государственных данных, такие как предлагаемое в Карнатаке требование Aadhaar для социальных сетей, показывают, сколько личной информации попадает в официальные системы, которые люди не могут проверить.
Что это значит для вас
Вы не можете предотвратить каждую институциональную ошибку, но у вас есть права, которые применяются, когда она происходит:
- Право на доступ: Вы можете запросить у организации, какие данные о вас у неё есть и как они используются.
- Право на жалобу: Если вы считаете, что с вашими данными обошлись неправильно, вы можете подать жалобу в национальный орган по защите данных.
- Право на компенсацию: Согласно статье 82, вы можете требовать компенсацию за материальный или нематериальный ущерб, причинённый нарушением GDPR.
Если вы находитесь в споре с бывшим партнёром, подумайте о том, чтобы сообщить любому органу, с которым вы взаимодействуете, в письменной форме, что ваши записи не должны передаваться третьим лицам без проверки. Это не гарантирует от ошибки, но создаёт запись и может побудить к дополнительным проверкам.
Ключевые выводы
- Многие из наиболее вредных провалов в сфере приватности происходят из-за институциональных ошибок, а не взломов.
- VPN не может защитить данные, которыми располагает организация и с которыми она обращается неправильно.
- Компенсация по GDPR за несанкционированное раскрытие данных может покрывать нематериальный вред, а не только финансовые потери.
- Знайте, как реализовать свои права на доступ, жалобу и требование компенсации.
Датское решение — напоминание о том, что закон о защите данных существует именно для таких моментов. Узнайте, на что вы имеете право по GDPR, сохраняйте записи, если что-то пойдёт не так, и читайте о других случаях институциональных сбоев с данными, таких как утечка Thomson Reuters C-Track, чтобы увидеть, как часто слабое место находится вне вашего контроля.




