Højesterets praksis om immateriel skade og godtgørelse ved ulovlig videregivelse
Højesteret har fastslået, at en kommune uberettiget videregav følsomme helbredsoplysninger og økonomiske oplysninger i forbindelse med en aktindsigt. Overtrædelsen af databeskyttelsesforordningen udløste krav om godtgørelse for ikke-økonomisk skade efter GDPR art. 82.
Retten understregede, at der ikke gælder en bagatelgrænse for immateriel skade. Følelser som frygt, utryghed og tab af kontrol kan udgøre en kompenserbar skade, når de understøttes af sagens omstændigheder og karakteren af de videregivne oplysninger.
Konkret vurdering: Helbredsoplysninger, konflikt og modtagerkreds
For den registrerede kvinde lagde Højesteret vægt på, at der var tale om særligt følsomme helbredsoplysninger omfattet af GDPR art. 9, som blev sendt til en person i et konfliktfyldt familieretligt forhold og efterfølgende brugt i konflikten. Denne sammenhæng gjorde krænkelsen egnet til at påvirke selv- og æresfølelse.
Højesteret fandt også, at ægtefællens økonomiske oplysninger var videregivet i strid med GDPR, men at der ikke var godtgjort en skade, der kunne bære et kompensationskrav. Kun kvinden fik derfor medhold.
EMRK artikel 8 og beløbsfastsættelse i lyset af tidligere instans
Videregivelsen udgjorde samtidig et ulovligt indgreb i retten til privatliv efter EMRK art. 8, fordi behandlingen ikke opfyldte lovlighedskravet. Krænkelsen omfattede begge personer, men kompensation blev alene tilkendt kvinden.
Godtgørelsen blev fastsat til 30.000 kr., hvilket markerer en væsentlig forhøjelse i forhold til landsrettens 2.500 kr. Afgørelsen indikerer, at uretmæssig deling af helbredsoplysninger kan udløse betydelige beløb, og skærper dermed praksis om ikke-økonomisk skade.
Gør dit arbejde med sundhedsdata og AI lidt lettere efter Djøfs kursus
Læs mere her →Compliance-implikationer for myndigheder og virksomheder
Dommen skærper kravene til dokumenteret risikostyring og kontrol ved udlevering af personoplysninger, særligt i aktindsigtssager. Dataansvarlige bør løbende validere grundlag, modtagerkreds og nødvendighed.
Følgende tiltag kan reducere risikoen for ulovlig videregivelse og ansvar:
- Stram adgangskontrol, fire-eyes-godkendelse og logning ved udlevering.
- Konkret vurdering af undtagelser og hjemmel, inkl. særlige kategorier.
- Træning, klare retningslinjer og stikprøvekontrol ved aktindsigt.
Dokumentation er afgørende.