Коли люди думають про катастрофу з приватністю, вони зазвичай уявляють хакерів. Нещодавнє рішення Верховного суду Данії вказує на щось менш драматичне: рутинний адміністративний запит, оброблений неправильно. Справа порушує практичне питання про компенсацію за GDPR у разі несанкціонованого розкриття даних і показує, якої шкоди може завдати одна канцелярська помилка.
Що сталося в справі данської комунальної установи
Згідно з повідомленням, данська комунальна установа помилково розкрила чутливу інформацію про здоров'я та фінансові дані мешканця його колишньому подружжю. Розкриття сталося під час обробки рутинного запиту на доступ до файлів. Жодного зловмисника, шкідливого програмного забезпечення чи викрадених облікових даних не було. Публічний орган просто передав інформацію тому, хто не повинен був її отримувати.
Справа дійшла до найвищого суду Данії. Він розглядав питання, чи має несанкціоноване розкриття надзвичайно чутливих персональних даних призводити до компенсації відповідно до GDPR. Доступне нам резюме не містить повного обґрунтування, остаточного рішення чи будь-якої присудженої суми, тому ми не будемо будувати здогадки щодо цих деталей. Читачам, які хочуть дізнатися конкретні подробиці, слід звернутися до повного тексту рішення або його юридичного аналізу.
Як Верховний суд підійшов до компенсації за GDPR
Правова основа — стаття 82 GDPR. У ній зазначено, що будь-яка особа, яка зазнала матеріальної або нематеріальної шкоди внаслідок порушення цього регламенту, має право на отримання компенсації від відповідального контролера або обробника. «Нематеріальна» шкода тут має значення. Вона охоплює такі види шкоди, як страждання або втрата контролю над персональною інформацією, а не лише вимірювані фінансові збитки.
Саме тому такі справи перебувають під пильною увагою. Коли дані потрапляють не до тієї людини, може не бути ні викрадених грошей, ні шахрайства з ідентичністю, на які можна вказати. Питання для суду полягає в тому, як розцінювати шкоду, що виникає внаслідок самого розкриття, особливо коли одержувач — це людина з особистою історією стосунків із постраждалою особою. Суди по всій Європі працюють над визначенням того, де проходить межа, і рішення національного верховного суду додає корисну точку відліку для оцінки таких позовів.
Ще один момент, вартий уваги: контролером у цій справі був державний орган. Публічні органи зберігають великі обсяги даних про мешканців, часто тому, що мешканці не мають реального вибору щодо їх надання. Це робить ретельне поводження з ними юридичним обов'язком, а не люб'язністю.
Чому чутливі дані про здоров'я та фінанси підвищують ставки
GDPR відносить дані про здоров'я до спеціальної категорії, яка отримує посилений захист. Фінансова інформація формально не належить до тієї ж категорії, але вона може бути настільки ж викривальною. Разом вони можуть розкрити медичні стани людини, її дохід, борги та життєві обставини.
У контексті колишнього подружжя ризик легко зрозуміти. Інформація про чиєсь здоров'я чи фінанси може бути використана в суперечках або просто спричинити страждання, щойно потрапить до рук людини, з якою стосунки завершилися. Таке розкриття неможливо скасувати. Після того як інформацію побачили, її вже неможливо повернути.
Саме тому цей інцидент відрізняється від порушень, які зазвичай домінують у заголовках. Хакер, як правило, хоче дані масово. Неправильно надіслане розкриття стосується найінтимніших деталей однієї людини, доставлених саме не тому читачеві.
Що люди можуть і не можуть контролювати щодо своїх даних
Варто говорити прямо про обмеження інструментів особистої безпеки. VPN шифрує ваше з'єднання та приховує вашу IP-адресу від сайтів, які ви відвідуєте. Він нічого не робить, щоб завадити комунальній установі, лікарні чи суду надіслати ваші записи не тій людині. Щойно установа володіє вашими даними, те, як з ними поводяться, залежить від процесів, навчання та перевірок цієї установи.
Те саме стосується більших інцидентів. Порушення Thomson Reuters C-Track, що зачепило суди в 11 штатах, — ще один приклад даних, що зберігаються установами, які опиняються поза контролем людей, яких вони описують. Так само схеми збору даних урядами, як-от запропонована в Карнатаці вимога Aadhaar для соціальних мереж, показують, скільки персональної інформації потрапляє в офіційні системи, які особи не можуть перевірити.
Що це означає для вас
Ви не можете запобігти кожній інституційній помилці, але у вас є права, які застосовуються, коли вона трапляється:
- Право на доступ: Ви можете запитати в організації, які дані про вас вона зберігає та як вони використовуються.
- Право на скаргу: Якщо ви вважаєте, що з вашими даними поводилися неналежно, ви можете подати скаргу до свого національного органу захисту даних.
- Право на компенсацію: Відповідно до статті 82 ви можете вимагати компенсацію за матеріальну або нематеріальну шкоду, завдану порушенням GDPR.
Якщо ви перебуваєте в суперечці з колишнім партнером, подумайте про те, щоб письмово повідомити будь-який орган, з яким ви маєте справу, що ваші записи не повинні передаватися третім особам без перевірки. Це не гарантує від помилки, але створює запис і може спонукати до додаткових перевірок.
Ключові висновки
- Багато найшкідливіших збоїв у сфері приватності походять від інституційної помилки, а не від хакерства.
- VPN не може захистити дані, які зберігає та неналежно обробляє організація.
- Компенсація за GDPR у разі несанкціонованого розкриття даних може покривати нематеріальну шкоду, а не лише фінансові збитки.
- Знайте, як реалізувати свої права на доступ, скаргу та вимогу компенсації.
Рішення данського суду — це нагадування, що законодавство про захист даних існує саме для таких моментів. Дізнайтеся, на що ви маєте право за GDPR, зберігайте записи, якщо щось піде не так, і читайте про інші випадки інституційних збоїв з даними, як-от порушення Thomson Reuters C-Track, щоб побачити, як часто слабке місце перебуває поза вашим контролем.




