เมื่อคนส่วนใหญ่นึกถึงภัยพิบัติด้านความเป็นส่วนตัว มักจะนึกถึงแฮกเกอร์ คำพิพากษาศาลฎีกาเดนมาร์กล่าสุดชี้ไปที่จุดที่ดรามาน้อยกว่า นั่นคือคำขอทางธุรการตามปกติที่ถูกจัดการอย่างผิดพลาด กรณีนี้ยกคำถามเชิงปฏิบัติเกี่ยวกับค่าชดเชยตาม GDPR สำหรับการเปิดเผยข้อมูลโดยไม่ได้รับอนุญาต และแสดงให้เห็นว่าความผิดพลาดทางธุรการเพียงครั้งเดียวสามารถสร้างความเสียหายได้มากเพียงใด

เกิดอะไรขึ้นในคดีเทศบาลเดนมาร์ก

ตามรายงาน เทศบาลแห่งหนึ่งในเดนมาร์กได้เปิดเผยข้อมูลสุขภาพอันละเอียดอ่อนและข้อมูลทางการเงินเกี่ยวกับผู้อยู่อาศัยคนหนึ่งให้แก่อดีตคู่สมรสของผู้นั้นโดยไม่ตั้งใจ การเปิดเผยเกิดขึ้นขณะที่เทศบาลกำลังดำเนินการตามคำขอเข้าถึงแฟ้มข้อมูลตามปกติ ไม่มีผู้โจมตี มัลแวร์ หรือข้อมูลรับรองที่ถูกขโมยเข้ามาเกี่ยวข้อง หน่วยงานรัฐเพียงแค่ปล่อยข้อมูลให้กับคนที่ไม่ควรได้รับมัน

คดีนี้ขึ้นสู่ศาลสูงสุดของเดนมาร์ก ศาลพิจารณาว่าการเปิดเผยข้อมูลส่วนบุคคลที่มีความละเอียดอ่อนสูงโดยไม่ได้รับอนุญาตควรนำไปสู่ค่าชดเชยภายใต้ GDPR หรือไม่ บทสรุปที่เรามีไม่ได้ระบุเหตุผลทั้งหมด ผลลัพธ์สุดท้าย หรือจำนวนเงินที่ตัดสิน ดังนั้นเราจะไม่คาดเดารายละเอียดเหล่านั้น ผู้อ่านที่ต้องการรายละเอียดเฉพาะควรศึกษาคำพิพากษาฉบับเต็มหรือบทวิเคราะห์ทางกฎหมายของคดีนี้

ศาลฎีกาเข้าใกล้ค่าชดเชยตาม GDPR อย่างไร

ฉากหลังทางกฎหมายคือมาตรา 82 ของ GDPR ซึ่งระบุว่าบุคคลใดที่ได้รับความเสียหายทั้งที่เป็นวัตถุหรือไม่ใช่วัตถุอันเป็นผลมาจากการละเมิดข้อบังคับนี้ มีสิทธิได้รับค่าชดเชยจากผู้ควบคุมหรือผู้ประมวลผลที่รับผิดชอบ ความเสียหาย "ที่ไม่ใช่วัตถุ" มีความสำคัญในที่นี้ ครอบคลุมถึงความเสียหายเช่นความทุกข์ใจหรือการสูญเสียการควบคุมข้อมูลส่วนบุคคล ไม่ใช่เพียงความสูญเสียทางการเงินที่วัดได้เท่านั้น

นั่นคือเหตุผลที่คดีเช่นนี้ถูกจับตามองอย่างใกล้ชิด เมื่อข้อมูลตกไปอยู่ในมือคนผิด อาจไม่มีเงินที่ถูกขโมยหรือการฉ้อโกงidentityให้ชี้ได้ คำถามสำหรับศาลคือจะจัดการกับความเสียหายที่เกิดจากการเปิดเผยนั้นเองอย่างไร โดยเฉพาะเมื่อผู้รับเป็นคนที่มีประวัติส่วนตัวกับผู้ได้รับผลกระทบ ศาลทั่วยุโรปกำลังคลี่คลายว่าเส้นแบ่งอยู่ตรงไหน และคำตัดสินจากศาลฎีกาของประเทศหนึ่งเพิ่มจุดข้อมูลที่มีประโยชน์สำหรับการประเมินข้อเรียกร้องเหล่านี้

อีกประเด็นที่ควรสังเกตคือผู้ควบคุมในคดีนี้เป็นหน่วยงานรัฐ หน่วยงานรัฐถือครองข้อมูลจำนวนมหาศาลเกี่ยวกับผู้อยู่อาศัย มักเป็นเพราะผู้อยู่อาศัยไม่มีทางเลือกจริงในการแบ่งปันข้อมูลนั้น ทำให้การจัดการอย่างระมัดระวังเป็นพันธะทางกฎหมาย而非ความเอื้อเฟื้อ

ทำไมข้อมูลสุขภาพและการเงินอันละเอียดอ่อนจึงเพิ่มความเสี่ยง

GDPR จัดประเภทข้อมูลสุขภาพเป็นหมวดหมู่พิเศษที่ได้รับการคุ้มครอง stronger ข้อมูลทางการเงินไม่ได้อยู่ในหมวดหมู่เดียวกันอย่างเป็นทางการ แต่ก็สามารถเปิดเผยได้มากพอๆ กัน เมื่อรวมกันแล้วสามารถเปิดเผยสภาวะทางการแพทย์ รายได้ หนี้สิน และสถานการณ์การดำรงชีวิตของบุคคลได้

ในบริบทของอดีตคู่สมรส ความเสี่ยงนั้นเข้าใจได้ง่าย ข้อมูลเกี่ยวกับสุขภาพหรือการเงินของใครคนหนึ่งสามารถถูกใช้ในข้อพิพาท หรือเพียงแค่ทำให้เกิดความทุกข์ใจ เมื่อมันตกไปอยู่ในมือของคนที่ความสัมพันธ์ได้สิ้นสุดลงแล้ว การเปิดเผยเช่นนี้ไม่สามารถย้อนกลับได้ เมื่อข้อมูลถูกเห็นแล้ว ไม่มีทางนำกลับคืนมา

นี่คือเหตุผลที่เหตุการณ์นี้แตกต่างจากการรั่วไหลที่มักครองพาดหัวข่าว แฮกเกอร์มักต้องการข้อมูลจำนวนมาก การเปิดเผยผิดที่เกี่ยวข้องกับรายละเอียดส่วนตัวที่สุดของคนหนึ่งคน ส่งไปยังผู้อ่านที่ผิดคนอย่างแม่นยำ

สิ่งที่บุคคลควบคุมได้และไม่ได้เกี่ยวกับข้อมูลของตน

ควรพูดตรงๆ เกี่ยวกับข้อจำกัดของเครื่องมือความปลอดภัยส่วนบุคคล VPN เข้ารหัสการเชื่อมต่อและซ่อนที่อยู่ IP ของคุณจากเว็บไซต์ที่คุณเข้าชม มันไม่ได้ทำอะไรเพื่อหยุดเทศบาล โรงพยาบาล หรือศาลจากการส่งบันทึกของคุณไปยังคนผิด เมื่อสถาบันถือข้อมูลของคุณ การจัดการข้อมูลนั้นขึ้นอยู่กับกระบวนการ การฝึกอบรม และการตรวจสอบของสถาบันนั้น

เช่นเดียวกันกับเหตุการณ์ที่ใหญ่กว่า การรั่วไหลของ Thomson Reuters C-Track ที่กระทบศาลใน 11 รัฐ เป็นอีกตัวอย่างของข้อมูลที่สถาบันถือครองซึ่งหลุดออกจากการควบคุมของเจ้าของข้อมูล เช่นเดียวกัน โครงการเก็บรวบรวมข้อมูลของรัฐบาลเช่น ข้อเสนอของกรัฐกรณาฏกะที่ต้องการ Aadhaar สำหรับโซเชียลมีเดีย แสดงให้เห็นว่าข้อมูลส่วนบุคคลจำนวนมากไหลเข้าสู่ระบบราชการที่บุคคลไม่สามารถตรวจสอบได้เพียงใด

สิ่งนี้หมายความว่าอะไรสำหรับคุณ

คุณไม่สามารถป้องกันความผิดพลาดของสถาบันทุกครั้งได้ แต่คุณมีสิทธิ์ที่ใช้บังคับเมื่อมันเกิดขึ้น:

  • สิทธิ์ในการเข้าถึง: คุณสามารถถามองค์กรว่าถือข้อมูลอะไรเกี่ยวกับคุณและใช้อย่างไร
  • สิทธิ์ในการร้องเรียน: หากคุณเชื่อว่าข้อมูลของคุณถูกจัดการผิด คุณสามารถยื่นเรื่องร้องเรียนต่อหน่วยงานคุ้มครองข้อมูลส่วนบุคคลของประเทศคุณ
  • สิทธิ์ในค่าชดเชย: ภายใต้มาตรา 82 คุณสามารถเรียกร้องค่าชดเชยสำหรับความเสียหายทั้งที่เป็นวัตถุและไม่ใช่วัตถุที่เกิดจากการละเมิด GDPR

หากคุณอยู่ในข้อพิพาทกับอดีตคู่ครอง พิจารณาแจ้งหน่วยงานใดก็ตามที่คุณติดต่อด้วยเป็นลายลักษณ์อักษรว่าบันทึกของคุณไม่ควรถูกเปิดเผยต่อบุคคลที่สามโดยไม่มีการตรวจสอบ นั่นไม่ได้รับประกันว่าจะไม่เกิดข้อผิดพลาด แต่จะสร้างบันทึกและอาจกระตุ้นการตรวจสอบเพิ่มเติม

ประเด็นสำคัญ

  • ความล้มเหลวด้านความเป็นส่วนตัวที่เป็นอันตรายที่สุดหลายครั้งเกิดจากความผิดพลาดของสถาบัน ไม่ใช่การแฮก
  • VPN ไม่สามารถปกป้องข้อมูลที่องค์กรถือครองและจัดการผิดได้
  • ค่าชดเชยตาม GDPR สำหรับการเปิดเผยข้อมูลโดยไม่ได้รับอนุญาตสามารถครอบคลุมความเสียหายที่ไม่ใช่วัตถุ ไม่เพียงแต่ความสูญเสียทางการเงินเท่านั้น
  • รู้วิธีใช้สิทธิ์ของคุณในการเข้าถึง ร้องเรียน และเรียกร้อง

คำตัดสินของเดนมาร์กเป็นเครื่องเตือนใจว่ากฎหมายคุ้มครองข้อมูลมีอยู่เพื่อง่วงเวลาประเภทนี้โดยเฉพาะ เรียนรู้ว่า GDPR ให้สิทธิ์อะไรกับคุณ เก็บบันทึกไว้หากเกิดปัญหาขึ้น และอ่านเกี่ยวกับคดีอื่นๆ ของความล้มเหลวด้านข้อมูลของสถาบัน เช่น การรั่วไหลของ Thomson Reuters C-Track เพื่อดูว่าจุดอ่อนอยู่นอกเหนือการควบคุมของคุณบ่อยแค่ไหน