Καταστροφή προσωπικών αρχείων: Πρόστιμο 18.000 λιρών από τον ICO σε φιλανθρωπική οργάνωση στη Σκωτία
Μοναδικά προσωπικά και οικογενειακά τεκμήρια εστάλησαν για ανακύκλωση, προκειμένου να απελευθερωθεί χώρος από φυσικά αρχεία
Ένα σοβαρό περιστατικό καταστροφής περίπου 4.800 προσωπικών αρχείων από τη σκωτσέζικη φιλανθρωπική οργάνωση Birthlink οδήγησε στην επιβολή προστίμου ύψους 18.000 λιρών από την αρχή προστασίας δεδομένων του Ηνωμένου Βασιλείου ICO. Το περιστατικό, που ήρθε στο φως έπειτα από εσωτερική επιθεώρηση και μεταγενέστερη έρευνα, αφορά την καταστροφή χειρόγραφων επιστολών, φωτογραφιών και άλλων μοναδικών τεκμηρίων που σχετίζονταν με βιολογικούς γονείς και υιοθετημένα άτομα.
Το σοκ που προκαλεί η υπόθεση δεν οφείλεται μόνο στον αριθμό των αρχείων που καταστράφηκαν, αλλά κυρίως στη σημασία τους: τα έγγραφα αυτά αποτελούσαν, για πολλούς, τον μοναδικό σύνδεσμο με τις ρίζες τους, την οικογενειακή τους ιστορία και την προσωπική τους ταυτότητα. Σε ορισμένες περιπτώσεις, όπως παραδέχεται και η ίδια η οργάνωση, αυτά τα στοιχεία πρέπει να θεωρούνται πλέον οριστικά χαμένα.
Η καταστροφή των αρχείων έγινε το 2021, στο πλαίσιο μιας προσπάθειας της Birthlink να ελευθερώσει χώρο από φυσικά αρχεία. Συγκεκριμένα, τα “Linked Records” –αρχεία που περιλάμβαναν περιπτώσεις επανασύνδεσης υιοθετημένων ατόμων με τους βιολογικούς συγγενείς τους– μπήκαν στο στόχαστρο για καταστροφή, χωρίς να υπάρχει η απαραίτητη αξιολόγηση του περιεχομένου των τεκμηρίων και του κατά πόσον αυτά τηρούνταν με άλλο τρόπο.
Η απόφαση για καταστροφή των αρχείων ελήφθη σε συνεδρίαση του Διοικητικού Συμβουλίου τον Φεβρουάριο του 2021. Παρότι συμφωνήθηκε ότι μόνο τα αρχεία που έχουν αντίγραφα θα έπρεπε να καταστραφούν, η απουσία κατάλληλης τεκμηρίωσης και εσωτερικών διαδικασιών οδήγησε στην καταστροφή σημαντικού αριθμού μοναδικών, μη διατηρηθέντων τεκμηρίων. Πολλά από τα καταστραφέντα στοιχεία περιλάμβαναν χειρόγραφες επιστολές από βιολογικούς γονείς, φωτογραφίες, ακόμη και αντίγραφα πιστοποιητικών γέννησης.
Σύμφωνα με την έρευνα του ICO, περίπου το 10% των αρχείων ενδέχεται να ήταν μοναδικά, ωστόσο λόγω πλημμελούς διαχείρισης εγγράφων, η έκταση της καταστροφής δεν θα μπορέσει ποτέ να προσδιοριστεί με ακρίβεια.
Η υπόθεση ανέδειξε σημαντικά ελλείμματα γνώσης και συμμόρφωσης στην Birthlink. Όπως διαπίστωσε ο ICO, η οργάνωση δεν είχε καταρτισμένες πολιτικές και διαδικασίες για τη διαχείριση και προστασία δεδομένων, ενώ το προσωπικό δεν είχε λάβει επαρκή εκπαίδευση.
Επιπλέον, υπήρξαν προειδοποιήσεις από εργαζομένους σχετικά με την καταστροφή προσωπικών τεκμηρίων – συγκεκριμένα για την απόρριψη φωτογραφιών και καρτών – ωστόσο η διαδικασία συνεχίστηκε χωρίς διακοπή. Τον Αύγουστο του 2023, το Διοικητικό Συμβούλιο ενημερώθηκε για την καταστροφή των τεκμηρίων και προχώρησε σε αναφορά του περιστατικού στον ICO.
Ο ICO έκρινε το περιστατικό ως ιδιαίτερα σοβαρό και αρχικά πρότεινε πρόστιμο ύψους £45.000, το οποίο τελικά μειώθηκε στις 18.000, ποσόν που θεωρήθηκε εύλογο και αναλογικό. Παράλληλα, κατά τη συνήθη εσχάτως πρακτική του να συγχαίρει τους οργανισμούς που έχουν επιδείξει πλήρη άγνοια των απαιτήσεων του νόμου, ο ICO εξέφρασε την ικανοποίησή του για τα μέτρα που λήφθηκαν μετά την καταστροφή, μεταξύ των οποίων η ψηφιοποίηση των φυσικών αρχείων, ο ορισμός DPO, η εκπαίδευση του προσωπικού και η αναθεώρηση των πολιτικών, τονίζοντας ωστόσο πως όλα αυτά θα έπρεπε να έχουν εφαρμοστεί εξαρχής.
Η υπόθεση Birthlink φέρει όλα τα χαρακτηριστικά του φαινομένου που ο ICO περιέγραψε στην εκστρατεία «Ripple Effect» (Φαινόμενο Κυματισμού): ένα μεμονωμένο λάθος, που δημιουργεί αλυσιδωτές επιπτώσεις σε ανθρώπινες ζωές. Η απώλεια πρόσβασης σε προσωπικά τεκμήρια μπορεί να επιφέρει μακροχρόνια συναισθηματικά, ψυχολογικά και κοινωνικά τραύματα – ιδιαίτερα για άτομα που αναζητούν την ταυτότητά τους μέσα από το παρελθόν τους.