Attēls: Magnific.com.
Pirms neilga laika hakeru kiberuzbrukumos notika divas vērienīgas un viena mazāka datu noplūde no valsts uzturētajiem reģistriem, un ļaundaru rīcībā ir nonākuši personas dati par vairāk nekā pusi valsts iedzīvotāju. Šādā situācijā Vispārīgās datu aizsardzības regulas 82. pants paredz tiesības cietušajam no datu pārziņa un apstrādātāja par nodarīto kaitējumu prasīt atlīdzību. Par datu noplūdes riskiem, potenciālajām sekām, juridisko pamatojumu un iespēju no iestādēm prasīt nemantiskā kaitējuma atlīdzību šajā raidieraksta epizodē iztaujājam zvērinātu advokātu LAURI KLAGIŠU.
Šie trīs kiberuzbrukumi, iespējams, uz visiem laikiem ir mainījuši ne tikai mūsu izpratni par personas datu drošības nozīmi, bet arī valsts kā datu pārziņa attieksmi pret kiberdrošības prasību izpildi savu sistēmu uzturēšanā.
Padziļināta kiberuzbrukumu vērtēšana arvien turpinās, LVM un CSDD gadījumos ir ierosināts kriminālprocess. Tikmēr Satiksmes ministrija 18. septembrī izplatījusi informāciju, ka ministrijas īpaši izveidotā komisija ir izpildījusi satiksmes ministra rīkojumu un pabeigusi izvērtēt CSDD kiberincidentu, lai noskaidrotu incidenta cēloņus, konstatēšanas un reaģēšanas efektivitāti, kā arī CSDD īstenoto tehnisko un organizatorisko pasākumu atbilstību. Secināts, ka CSDD kiberdrošības pārvaldībā pieļautas vairākas kļūdas un reizēm pieeja bijusi formāla, līdz ar to kiberuzbrukuma risks nebija pilnībā novērsts. Komisija konstatējusi nepilnības gan uzņēmuma darbinieku, gan ārpakalpojuma sniedzēju rīcības algoritmos, norādot, ka amatpersonu atbildība jāizvērtē tiesībsargājošajām iestādēm.
Vienlaikus aptuveni 2500 iedzīvotāju jau ir vērsušies CSDD ar iesniegumu, pieprasot kompensāciju par datu noplūdi. Kā skaidro zvērināts advokāts Lauris Klagišs, tiesības prasīt atlīdzinājumu par nemateriālo kaitējumu izriet arī no Administratīvā procesa likuma un Valsts pārvaldes iestāžu nodarīto zaudējumu atlīdzināšanas likuma: “Šādu pieteikumu ikvienam, kura personas dati šajos kiberuzbrukumos nonākuši ļaundaru rīcībā, ir tiesības iesniegt viena gada laikā, kopš par to viņam kļuvis zināms.”
Jā, tas ir kaitējums, uzsver zvērināts advokāts, precizējot, ka šobrīd tas uzskatāms par nemantisko kaitējumu, kas aizskartajai personai nav īpaši jāpierāda. Likums paredz, ka privātpersonai ir pienākums norādīt, kā izpaudies viņas nemantisko tiesību un ar likumu aizsargāto interešu aizskārums, un pamatot atlīdzinājuma apmēru.
|
8. pants. Nemantiskais kaitējums Nemantiskais kaitējums šā likuma izpratnē ir ar iestādes prettiesisku administratīvo aktu vai prettiesisku faktisko rīcību nodarīts: 1) fiziskās personas dzīvības, veselības, brīvības, goda un cieņas, personiskā vai ģimenes noslēpuma, citu nemantisko tiesību vai ar likumu aizsargāto interešu aizskārums, kā rezultātā radušās nelabvēlīgas nemantiskās sekas; 2) juridiskās personas darījumu reputācijas vai citu nemantisko tiesību vai ar likumu aizsargāto interešu aizskārums, kā rezultātā radušās nelabvēlīgas nemantiskās sekas. 11. pants. Pierādīšanas līdzekļi (1) Zaudējuma atlīdzinājuma tiesiskais pamats un apmērs tiek pierādīts ar Administratīvā procesa likumā noteiktajiem pierādīšanas līdzekļiem. (2) Faktus, kas apliecina nemantiskā kaitējuma nodarīšanu, pierāda ar Administratīvā procesa likumā norādītajiem pierādīšanas līdzekļiem. Privātpersonai ir pienākums norādīt, kā izpaudies tās nemantisko tiesību un ar likumu aizsargāto interešu aizskārums, un pamatot atlīdzinājuma apmēru. (3) Ja ar prettiesisku administratīvo aktu vai prettiesisku faktisko rīcību privātpersonai ir nodarīts būtisks tiesību aizskārums, nemantiskā kaitējuma esība ir uzskatāma par pierādītu. |
Vienlaikus L. Klagišs uzsver, ka vēršanās CSDD ar prasību atlīdzināt nemateriālo kaitējumu katram jāvērtē individuāli. Ne visos gadījumos par personu ir nopludināti visi dati. Savu prasījumu advokāts pamato ar radīto būtisku privātās dzīves aizskārumu, drošības sajūtas zudumu, diskomfortu un bažām par savu un ģimenes locekļu drošību, jo datu noplūdes dēļ ir kļuvuši zināmi ne vien uz viņa vārda reģistrēto automašīnu numuri, bet arī dzīvesvietas adrese.
Pēc kiberuzbrukumiem izskanēja informācija par iespējām nomainīt personas kodu, auto valsts reģistrācijas numurzīmes vai pat dzīvesvietas adresi. L. Klagišs to vērtē kā nepiemērotu un mazefektīvu rīcību. Viņš atgādina, ka Fizisko personu reģistra likuma 6. pants paredz tiesības vienu reizi dzīvē mainīt personas kodu tikai tiem iedzīvotājiem, kuru personas kods satur dzimšanas datumu. Tādējādi, ja notiks citi kiberuzbrukumi un dati atkal noplūdīs, tad arī jaunais personas kods ļaundariem kļūs zināms. Tāpat steigšanās par saviem līdzekļiem mainīt transportlīdzekļa reģistrācijas numurzīmi, pēc advokāta domām, nav racionāla.
Skaidrojot savu redzējumu, L. Klagišs vērš uzmanību uz Vispārējā datu aizsardzības regulā noteikto datu minimizēšanas principu, aicinot valsts iestādes pārskatīt savos reģistros glabātos personas datus. “Ja persona ir reģistrējusi e-adresi, kas izveidota valsts un pašvaldību iestāžu saziņai ar personu, tad rodas jautājums: kāpēc CSDD joprojām uzglabā un izmanto datus par dzīvesvietas adresi?”
Ar datu noplūdes sekām, kas šobrīd vēl nav izjūtamas, cilvēki saskarsies nākotnē, jo ļaundaru rīcībā nonākušie personas dati tiks izmantoti dažādos krāpšanas mēģinājumos. Tāpat pastāv augstāks risks automašīnu, īpaši luksusa klases automašīnu, zādzībām, kā arī zādzībām īpašumos, jo ļoti daudzos gadījumos ir kļuvušas zināmas īpašnieku dzīvesvietas adreses. Kiberuzbrukumā LVM izgūta informācija par medniekiem, viņu dzīvesvietu un šaujamieroča turēšanas vietu. L. Klagišs secina, ka krāpnieki savu nodomu īstenošanai daudzos gadījumos var izmantot kombinētu personas datu informāciju.
Tādēļ vajadzētu par to atcerēties arī pēc pusgada vai gada, kā arī vienmēr būt vērīgiem un sekot līdzi izmaiņām savā bankas kontā.
Visu sarunu ar zvērinātu advokātu L. Klagišu aicinām noklausīties raidierakstā.