Varje gång ett företag drabbas av en dataläckage eller ertappas med att missköta personuppgifter dyker samma fråga upp: vad kan de drabbade faktiskt göra åt det? Svaret ligger i en uppsättning rättsliga skydd som kallas GDPR-rättigheter, vilka gäller för alla vars personuppgifter samlas in, lagras eller behandlas av en organisation som är verksam i Storbritannien eller EU.

En nyligen publicerad förklaring från Prospect360 bryter ner dessa skydd enligt UK GDPR och täcker allt från rätten att få tillgång till dina egna uppgifter till rätten att få dem raderade. Att förstå dessa rättigheter är inte bara en juridisk övning. Det är ett praktiskt verktyg för alla som vill ha mer kontroll över hur deras personuppgifter används, särskilt när dataläckage och regulatoriska böter fortsätter att skapa rubriker.

Vilka rättigheter har individer enligt GDPR

UK GDPR ger individer, ofta kallade registrerade, en rad rättigheter över sina personuppgifter. Dessa inkluderar rätten att veta vilka uppgifter en organisation har om dem, rätten att begära en kopia av dem, och rätten att få felaktig information korrigerad. Den kanske mest kända är rätten till radering, ibland kallad rätten att bli glömd, som gör det möjligt för människor att be organisationer radera sina personuppgifter under vissa omständigheter.

Andra rättigheter handlar om hur uppgifter används snarare än bara vad som innehas. Individer kan invända mot vissa typer av behandling, begära att deras uppgifter begränsas från vidare användning medan en tvist löses, och i vissa fall be att deras uppgifter överförs till en annan leverantör. Dessa rättigheter finns specifikt eftersom personuppgifter, när de väl samlats in, kan användas på sätt som påverkar människor långt efter att de lämnat över dem, vare sig det handlar om riktad reklam, automatiserat beslutsfattande, eller helt enkelt att säljas till en tredje part utan tydligt samtycke.

Varför dessa rättigheter spelar roll: Lärdomar från senaste incidenter

GDPR-rättigheter är inte abstrakta juridiska begrepp. De blir akut relevanta närhelst ett företag förlorar kontrollen över kunduppgifter eller ertappas med att ha misskött dem. Regulatorer över hela Europa har visat att de är villiga att utdöma betydande påföljder när organisationer misslyckas med att respektera dessa skydd. Det holländska dataskyddsmyndighetens beslut att bötfälla Uber med 825 miljoner euro för en GDPR-överträdelse gällande förare är ett av de tydligaste exemplen på hur allvarligt tillsynsmyndigheter behandlar överträdelser av registrerades rättigheter.

Läckage som involverar telekom- och vårdgivare illustrerar varför dessa rättigheter spelar roll för vanliga människor, inte bara för företag. Odido-dataläckaget som exponerade 6,2 miljoner poster lämnade kunder med stulna bankkontouppgifter i händerna på angripare, medan Unimed-faktureringsläckan som påverkade patienter vid tyska universitetssjukhus exponerade känslig medicinsk information genom en tredjepartsleverantör. I båda fallen hade de drabbade individerna rätt att få veta vilka uppgifter som var involverade, och att kräva svar om hur de användes och skyddades.

Till och med statliga system är inte immuna. Läckan av Frankrikes ANTS-passportal visade att infrastruktur för identitetshandlingar kan angripas lika lätt som privata företags databaser, vilket förstärker varför GDPR-rättigheter gäller brett över sektorer, inte bara för tech-företag.

Hur du utövar dina GDPR-rättigheter

Att utöva dessa rättigheter börjar vanligtvis med en direkt begäran till organisationen som innehar dina uppgifter, ofta kallad ett registerutdrag när man ber att få se vilken information som innehas. Organisationer är juridiskt skyldiga att svara inom en fastställd tidsram och kan inte bara ignorera eller oändligt fördröja dessa begäranden. Om ett företag misslyckas med att följa detta kan individer i Storbritannien eskalera ärendet till Information Commissioner's Office, den tillsynsmyndighet som ansvarar för att verkställa UK GDPR.

Det hjälper att vara specifik när man gör en begäran, oavsett om det innebär att be om en kopia av alla innehavda uppgifter, korrigering av en felaktig post, eller fullständig radering av ett konto. Att föra skriftlig dokumentation över begäran och eventuella svar som mottas stärker också din ställning om ett klagomål blir nödvändigt senare.

Vad detta innebär för dig

Om du använder någon onlinetjänst, från en samåkningsapp till en vårdgivares faktureringsportal, har du redan rättigheter över de uppgifter som dessa företag innehar om dig. Du behöver inte vänta på ett dataläckage för att använda dem. Att begära en kopia av dina uppgifter, kontrollera dem för korrekthet, eller be ett företag att radera information som du inte längre vill att de ska inneha är alla åtgärder som finns tillgängliga just nu, oavsett om den organisationen någonsin har varit i nyheterna.

När läckage väl inträffar, som sett med stöld av läkemedelsdata som påverkade Novo Nordisks kliniska prövningsdata, innebär kunskap om dina GDPR-rättigheter att du är bättre rustad att kräva transparens om vad som exponerades och vad företaget gör som svar.

Viktiga slutsatser

Att förstå dina GDPR-rättigheter ger verklig makt tillbaka i dina händer som individ, snarare än att lämna dataskydd helt till företag och regulatorer. Granska integritetspolicyer innan du registrerar dig för nya tjänster, lämna in ett registerutdrag om du är osäker på vilka uppgifter ett företag har om dig, och tveka inte att eskalera olösta frågor till Information Commissioner's Office. Att hålla sig informerad om GDPR-rättigheter är ett av de enklaste sätten att skydda din personliga information i ett landskap där dataläckage och regulatoriska böter blir allt vanligare.