İnsanlar bir gizlilik felaketini düşündüklerinde genellikle gözlerinin önüne hacker'lar gelir. Yakın tarihli bir Danimarka Yüksek Mahkemesi kararı daha az dramatik bir yeri işaret ediyor: yanlış işlenen rutin bir idari talep. Bu dava, yetkisiz veri açıklaması için GDPR tazminatı hakkında pratik bir soruyu gündeme getiriyor ve tek bir büro hatasının ne kadar zarar verebileceğini gösteriyor.
Danimarka belediye davasında ne oldu
Rapora göre, bir Danimarka belediyesi bir sakine ait hassas sağlık bilgilerini ve mali verileri yanlışlıkla o sakinin eski eşine açıkladı. Açıklama, belediye rutin bir dosya erişim talebini işlerken gerçekleşti. Hiçbir saldırgan, kötü amaçlı yazılım veya çalıntı kimlik bilgisi söz konusu değildi. Bir kamu kurumu, almaması gereken bir kişiye bilgiyi basitçe teslim etti.
Dava Danimarka'nın en yüksek mahkemesine gitti. Mahkeme, son derece hassas kişisel verilerin yetkisiz açıklamasının GDPR kapsamında tazminata yol açması gerekip gerekmediğini inceledi. Elimizdeki özet, tam gerekçeyi, nihai sonucu veya hükmedilen herhangi bir tutarı ortaya koymuyor; bu nedenle bu ayrıntılar hakkında spekülasyon yapmayacağız. Ayrıntıları öğrenmek isteyen okuyucular tam karara veya kararla ilgili bir hukuki analize başvurmalıdır.
Yüksek Mahkeme GDPR tazminatına nasıl yaklaştı
Hukuki arka plan, GDPR'nin 82. maddesidir. Bu madde, tüzüğün ihlali sonucunda maddi veya manevi zarara uğrayan herhangi bir kişinin, sorumlu veri sorumlusundan veya veri işleyenden tazminat alma hakkına sahip olduğunu belirtir. "Manevi" zarar burada önemlidir. Yalnızca ölçülebilir mali kaybı değil, sıkıntı veya kişisel bilgiler üzerindeki kontrol kaybı gibi zararları da kapsar.
Bu yüzden bu tür davalar yakından takip edilir. Veriler yanlış kişiye gittiğinde, işaret edilecek çalınmış para veya kimlik sahtekarlığı olmayabilir. Bir mahkeme için soru, özellikle alıcının etkilenen kişiyle kişisel bir geçmişi olan biri olduğu durumlarda, ifşanın kendisinden kaynaklanan zararın nasıl ele alınacağıdır. Avrupa genelindeki mahkemeler sınırın nerede olduğunu çözmeye çalışıyor ve bir ulusal yüksek mahkemeden gelen karar, bu taleplerin nasıl değerlendirildiğine dair faydalı bir veri noktası ekliyor.
Dikkate değer bir diğer nokta, bu davada veri sorumlusunun bir kamu otoritesi olmasıdır. Kamu kurumları, genellikle sakinlerin paylaşma konusunda gerçek bir seçeneği olmadığı için, onlar hakkında büyük miktarda veri tutar. Bu da dikkatli işlemeyi bir nezaket değil, hukuki bir yükümlülük haline getirir.
Hassas sağlık ve mali veriler neden riski artırır
GDPR, sağlık verilerini daha güçlü koruma gören özel bir kategori olarak ele alır. Mali bilgiler resmi olarak aynı kategoride değildir, ancak aynı derecede açıklayıcı olabilir. Birlikte, bir kişinin tıbbi durumlarını, gelirini, borçlarını ve yaşam koşullarını ortaya koyabilirler.
Eski bir eş bağlamında, riski anlamak kolaydır. Birinin sağlığı veya mali durumu hakkındaki bilgiler, ilişkinin sona erdiği bir kişinin eline geçtiğinde anlaşmazlıklarda kullanılabilir veya basitçe sıkıntıya neden olabilir. Böyle bir açıklama geri alınamaz. Bilgi bir kez görüldüğünde, onu geri almanın hiçbir yolu yoktur.
Bu, olayın genellikle manşetlere hakim olan ihlallerden farklı olmasının da nedenidir. Bir hacker tipik olarak toplu veri ister. Yanlış yönlendirilmiş bir açıklama ise bir kişinin en kişisel ayrıntılarını, tam olarak yanlış okuyucuya teslim eder.
Bireylerin verileri konusunda kontrol edebildikleri ve edemedikleri
Kişisel güvenlik araçlarının sınırları konusunda açık olmakta fayda var. Bir VPN bağlantınızı şifreler ve ziyaret ettiğiniz sitelerden IP adresinizi gizler. Bir belediyenin, hastanenin veya mahkemenin kayıtlarınızı yanlış kişiye göndermesini engellemek için hiçbir şey yapmaz. Bir kurum verilerinizi tuttuktan sonra, bunların nasıl işlendiği o kurumun süreçlerine, eğitimine ve kontrollerine bağlıdır.
Aynısı daha büyük olaylar için de geçerlidir. 11 eyaletteki mahkemeleri etkileyen Thomson Reuters C-Track ihlali, kurumlar tarafından tutulan verilerin, tanımladıkları kişilerin kontrolü dışına çıkmasının bir başka örneğidir. Benzer şekilde, Karnataka'nın sosyal medya için önerdiği Aadhaar zorunluluğu gibi hükümet veri toplama planları, bireylerin denetleyemediği resmi sistemlere ne kadar çok kişisel bilginin aktığını gösteriyor.
Bu Sizin İçin Ne Anlama Geliyor
Her kurumsal hatayı önleyemezsiniz, ancak bir hata gerçekleştiğinde geçerli olan haklarınız vardır:
- Erişim hakkı: Bir kuruluştan sizinle ilgili hangi verileri tuttuğunu ve bunların nasıl kullanıldığını sorabilirsiniz.
- Şikayet hakkı: Verilerinizin yanlış işlendiğine inanıyorsanız, ulusal veri koruma otoritenize şikayette bulunabilirsiniz.
- Tazminat hakkı: Madde 82 uyarınca, bir GDPR ihlalinin neden olduğu maddi veya manevi zarar için tazminat talep edebilirsiniz.
Eski bir partnerinizle bir anlaşmazlık içindeyseniz, muhatap olduğunuz herhangi bir otoriteye yazılı olarak kayıtlarınızın doğrulama yapılmadan üçüncü taraflara verilmemesi gerektiğini bildirmeyi düşünün. Bu, hataya karşı garanti sağlamaz, ancak bir kayıt oluşturur ve ek kontrolleri teşvik edebilir.
Önemli çıkarımlar
- En zararlı gizlilik ihlallerinin çoğu hacklemeden değil, kurumsal hatadan kaynaklanır.
- Bir VPN, bir kuruluşun tuttuğu ve yanlış işlediği verileri koruyamaz.
- Yetkisiz veri açıklaması için GDPR tazminatı, yalnızca mali kaybı değil, manevi zararı da kapsayabilir.
- Erişim, şikayet ve tazminat haklarınızı nasıl kullanacağınızı bilin.
Danimarka kararı, veri koruma hukukunun tam da bu anlar için var olduğunun bir hatırlatıcısıdır. GDPR'nin size neler sağladığını öğrenin, bir şeyler ters giderse kayıt tutun ve zayıf noktanın ne sıklıkla kontrolünüz dışında olduğunu görmek için Thomson Reuters C-Track ihlali gibi kurumsal veri başarısızlıklarının diğer örneklerini okuyun.




