Pozadina incidenta
U martu 2022. godine, zbog greške u konfiguraciji, lični podaci 33.000 stanovnika grada Badena bili su javno dostupni četiri dana. Podaci su uključivali imena, datume rođenja, adrese i brojeve telefona, ali ne i osjetljive informacije kao što su podaci o kreditnim karticama. Grad je tvrdio da su podaci već bili dostupni u javnim registrima, čime je nastojao umanjiti ozbiljnost incidenta.
Sudska odluka i pravni aspekti
Viši regionalni sud je potvrdio presudu Okružnog suda Wiener Neustadt i naglasio da, čak i u odsustvu konkretnih dokaza o zloupotrebi, nematerijalna šteta, poput psihološkog stresa, predstavlja dovoljan osnov za naknadu. Ova odluka je u skladu s praksom Suda Evropske unije (ECJ), prema kojoj je povreda prava na zaštitu podataka osnova za naknadu bez obzira na to da li je nastala bilo kakva direktna šteta (Sud pravde EU, Presuda od 4. jula 2023., Predmet C-300/21).
Odgovornosti javnih institucija
Presuda pokazuje da javna tijela imaju posebnu odgovornost za zaštitu ličnih podataka. U ovom slučaju grad je pokušao prebaciti odgovornost na pružatelja IT usluga, ali je sud to odbio. Grad je pokrenuo Baden-Card online prije nego što su mjere IT sigurnosti bile u potpunosti implementirane, što je dovelo do sigurnosnog propusta. Takvi propusti podležu GDPR-u, a javna tijela se ne mogu oslanjati na vanjske pružatelje usluga kako bi izbjegla vlastitu odgovornost.
Reakcije i stvaranje presedana
Ova presuda jača položaj građana u slučajevima povreda podataka i mogla bi dovesti do vala tužbi za naknadu štete. Odluka Suda pravde EU o nematerijalnoj šteti nastaloj uslijed povreda podataka daje pogođenim građanima šire pravo na naknadu štete. Očekuje se da će ova sudska praksa utjecati na buduće presude širom Europe i podići svijest o zaštiti ličnih podataka. Za javne institucije to znači povećanu odgovornost, posebno pri odabiru i nadzoru pružatelja IT usluga.
Preventivne mjere i preporuke
Kako bi se spriječili slični incidenti, javne vlasti bi trebale:
- Sigurnosne provjere i revizijeRedovni pregled IT sistema i sigurnosnih protokola.
- Obuča osoblja: Kursevi obuke za podizanje svijesti o politikama zaštite podataka.
- Dosljedna primjena GDPR-a: Osiguravanje da su sve tehničke i organizacijske mjere na snazi prije puštanja novih sistema u rad.
Često postavljana pitanja
- Koja prava imaju subjekti podataka nakon povrede podataka?
Subjekti podataka imaju pravo na pristup, ispravljanje, brisanje i naknadu, čak i bez direktnih dokaza o zloupotrebi. - Mogu li ostale pogođene strane tražiti naknadu?
Da, zastarni rok je tri godine, a ostali građani i dalje mogu podnijeti tužbe. - Kako javne institucije mogu bolje zaštititi svoje podatke?
Implementacijom sigurnih IT sistema, redovnim revizijama i usklađenošću sa zahtjevima GDPR-a.
Zaključak
Presuda protiv grada Badena ima dalekosežne posljedice za zaštitu podataka u Austriji. Budući da je zastarni rok za takve tužbe za naknadu štete tri godine, vjerovatno je da će se grad Baden suočiti s daljnjim tužbama pogođenih građana. Ova presuda naglašava potrebu da javna tijela podignu svoje standarde zaštite podataka kako bi izbjegla pravne posljedice.
Oni koji su pogođeni mogu nas kontaktirati na sljedeći broj telefona. 01 3912345 ili putem e-pošte pfefferkorn@atb.law na Matija Pfefferkorn i Roman Taudes Registrujte se kako bi se njihovi zahtjevi mogli procijeniti i, gdje je to prikladno, zatražiti naknada.