19 mln poszkodowanych. Pozew zbiorowy po wycieku danych?
Informacja o cyberataku na systemy MyDr i możliwym naruszeniu danych blisko 19 mln osób natychmiast wywołała pytanie o odpowiedzialność. Prezes Urzędu Ochrony Danych Osobowych Mirosław Wróblewski potwierdził, że osoba, która poniosła szkodę wskutek naruszenia jej danych, może dochodzić odszkodowania na podstawie art. 82 RODO.
Przy takiej skali zdarzenia naturalnie pojawia się jednak kolejne pytanie: czy zamiast tysięcy indywidualnych procesów możliwe jest dochodzenie roszczeń w postępowaniu grupowym? W praktyce jest to pytanie o pozew zbiorowy po wycieku danych. Odpowiedź nie jest oczywista. I właśnie dlatego przypadek MyDr może okazać się interesujący nie tylko z punktu widzenia ochrony danych, ale również prawa procesowego.
Na obecnym etapie trzeba zachować daleko idącą ostrożność. Nie znamy jeszcze pełnych wyników postępowań prowadzonych przez właściwe organy, dokładnego zakresu danych dotyczących poszczególnych osób ani podstaw ewentualnej odpowiedzialności konkretnych podmiotów. UODO zapowiada w pierwszej kolejności kontrolę MyDr jako podmiotu przetwarzającego dane dla placówek medycznych. Jednocześnie prezes Urzędu nie wyklucza odpowiedzialności administratorów, wskazując m.in. na ich obowiązki dotyczące wyboru i weryfikacji procesora. Nie można więc dzisiaj przesądzać ani kto będzie odpowiadał, ani tym bardziej wobec ilu osób. Można natomiast zastanowić się, jak polski system prawny poradziłby sobie z sytuacją, w której jedno zdarzenie powoduje potencjalne szkody u ogromnej liczby osób.
Punktem wyjścia jest art. 82 RODO. Przyznaje on prawo do odszkodowania osobie, która poniosła szkodę majątkową lub niemajątkową w wyniku naruszenia rozporządzenia. Nie oznacza to jednak automatycznego odszkodowania za sam fakt, że dane znalazły się w zbiorze objętym cyberatakiem. Trybunał Sprawiedliwości UE konsekwentnie wskazuje trzy elementy, które muszą wystąpić łącznie: naruszenie RODO, szkoda oraz związek przyczynowy pomiędzy naruszeniem i szkodą. Samo naruszenie przepisów nie wystarcza. Z drugiej strony TSUE odrzucił wymóg osiągnięcia przez szkodę niemajątkową określonego minimalnego poziomu powagi.
Ma to ogromne znaczenie dla ewentualnych procesów związanych z wyciekiem danych. Szkodą może być bowiem nie tylko konkretna strata finansowa wynikająca np. z wykorzystania skradzionej tożsamości. TSUE dopuścił również możliwość uznania za szkodę niemajątkową uzasadnionej obawy przed przyszłym wykorzystaniem danych przez osoby trzecie. Taka obawa musi jednak być rzeczywista i wykazana w konkretnych okolicznościach. Czysto hipotetyczne ryzyko nie tworzy automatycznie prawa do odszkodowania.
W przypadku danych medycznych może mieć to szczególne znaczenie. Prezes UODO zwraca uwagę, że przedmiotem incydentu są informacje należące do szczególnych kategorii danych – dotyczące najbardziej prywatnej sfery człowieka. I właśnie tutaj pojawia się zasadniczy problem dla postępowania grupowego.
Polska ustawa pozwala dochodzić w takim trybie roszczeń jednego rodzaju przez grupę co najmniej dziesięciu osób, jeżeli są one oparte na tej samej lub takiej samej podstawie faktycznej. W przypadku roszczeń pieniężnych dochodzi dodatkowo problem ujednolicenia wysokości roszczeń członków grupy lub odpowiednich podgrup. Na pierwszy rzut oka masowy wyciek danych wydaje się wręcz modelowym przypadkiem dla takiego postępowania. Jedno zdarzenie. Jeden zaatakowany system. Potencjalnie wspólny mechanizm naruszenia bezpieczeństwa. Miliony osób dotkniętych jego konsekwencjami.
Tyle że proces cywilny zaczyna się komplikować w momencie, kiedy przechodzimy od zdarzenia do szkody. Nie wiemy dziś, czy zakres danych dotyczących każdej osoby był taki sam. Nie wiemy też, czy konsekwencje naruszenia będą dla wszystkich porównywalne.
Jedna osoba może wykazywać utratę kontroli nad podstawowymi danymi identyfikacyjnymi. W przypadku innej mogły zostać ujawnione informacje pozwalające wnioskować o stanie zdrowia. Kolejna może otrzymać po incydencie wiarygodne próby phishingu wykorzystujące skradzione informacje. U jeszcze innej może dojść do konkretnej szkody finansowej. Nawet jeżeli źródło wszystkich tych problemów jest wspólne, szkody nie muszą być identyczne. I dlatego ewentualnego pozwu grupowego nie należałoby konstruować według medialnie atrakcyjnego schematu: „19 mln osób przeciwko jednemu podmiotowi”.
Znacznie bardziej realistyczne może okazać się wyodrębnianie grup lub podgrup osób znajdujących się w porównywalnej sytuacji faktycznej. Przykładowo znaczenie może mieć rodzaj ujawnionych danych, zakres naruszenia, charakter poniesionej szkody czy sytuacja osób, wobec których potwierdzono określony sposób wykorzystania informacji. To prowadzi do ciekawego paradoksu. Im bardziej masowy jest incydent, tym bardziej atrakcyjna wydaje się idea wspólnego dochodzenia roszczeń. Jednocześnie im bardziej zróżnicowane są skutki tego incydentu dla poszczególnych osób, tym trudniejsze może być spełnienie wymogów postępowania grupowego.
Dochodzi jeszcze jeden istotny problem prawny. Ustawa o dochodzeniu roszczeń w postępowaniu grupowym wyłącza co do zasady dochodzenie w tym trybie roszczeń o ochronę dóbr osobistych, z określonymi wyjątkami dotyczącymi m.in. uszkodzenia ciała lub rozstroju zdrowia. Roszczenie odszkodowawcze z art. 82 RODO ma jednak autonomiczną podstawę w prawie Unii. Nie można więc bezrefleksyjnie utożsamiać każdego roszczenia o naprawienie szkody niemajątkowej wynikającej z naruszenia RODO z klasycznym roszczeniem o ochronę dóbr osobistych z Kodeksu cywilnego.
W potencjalnym postępowaniu dotyczącym takiego zdarzenia jednym z pierwszych problemów może być zatem już sama kwalifikacja roszczeń i dopuszczalność ich dochodzenia w konkretnie skonstruowanym postępowaniu grupowym. To zresztą niejedyny mechanizm zbiorowej ochrony, który należy brać pod uwagę. Od 2024 r. polski system prawny przewiduje również powództwa przedstawicielskie służące ochronie zbiorowych interesów konsumentów. Uprawnione organizacje mogą w określonych przypadkach występować przeciwko przedsiębiorcom, domagając się zaniechania praktyki, a także środków naprawczych na rzecz konsumentów. Pierwsze organizacje uzyskały już wymagane uprawnienia do wytaczania takich powództw.
Także samo RODO zna mechanizm reprezentacji osób, których dane dotyczą. Art. 80 pozwala na powierzanie wykonywania określonych praw organizacjom działającym w interesie publicznym i zajmującym się ochroną praw osób w zakresie danych osobowych. Trybunał Sprawiedliwości dopuścił ponadto – w określonym otoczeniu prawa krajowego – działania organizacji ochrony konsumentów związane z naruszeniami przepisów o danych osobowych także bez indywidualnego mandatu konkretnej osoby.
Nie oznacza to, że wszystkie te mechanizmy można automatycznie zastosować do incydentu MyDr. Ich zakres, przesłanki oraz rodzaj możliwych żądań są różne. Pokazuje to jednak, że pytanie o „pozew zbiorowy” jest znacznie bardziej skomplikowane niż mogłoby wynikać z samej skali zdarzenia. Do tego dochodzi problem wyboru pozwanego. RODO rozróżnia odpowiedzialność administratora i podmiotu przetwarzającego. Jeżeli natomiast kilku uczestników tego samego przetwarzania ponosi odpowiedzialność za tę samą szkodę, art. 82 przewiduje rozwiązanie służące zapewnieniu osobie poszkodowanej pełnego i skutecznego odszkodowania, pozostawiając późniejsze rozliczenia regresowe pomiędzy podmiotami odpowiedzialnymi.
W sprawie takiej jak obecna ustalenia UODO mogą więc mieć ogromne znaczenie dla przyszłych procesów. Kontrola ma odpowiedzieć m.in. na pytania o zastosowane środki techniczne i organizacyjne, analizę ryzyka i sposób zabezpieczenia danych. UODO zapowiada również ocenę obowiązków spoczywających po stronie administratorów. Samo postępowanie może potrwać miesiące. Dopiero te ustalenia mogą pozwolić znacznie precyzyjniej ocenić, kto naruszył swoje obowiązki i przeciwko komu mogłyby być kierowane ewentualne roszczenia.
Dlatego obecny incydent może stać się ciekawym testem nie tylko art. 82 RODO, ale również polskiego modelu zbiorowego dochodzenia roszczeń. Masowość naruszenia przemawia za poszukiwaniem mechanizmów pozwalających uniknąć tysięcy niemal identycznych procesów. Indywidualny charakter szkody przemawia natomiast przeciwko automatycznemu traktowaniu wszystkich poszkodowanych jako jednej, jednolitej grupy. Być może właśnie pomiędzy tymi dwiema wartościami będzie przebiegał najważniejszy spór procesowy.
Nie można dziś odpowiedzialnie powiedzieć, że wyciek danych dotyczących blisko 19 mln osób skończy się pozwem zbiorowym. Tym bardziej nie można twierdzić, że wszystkim potencjalnie poszkodowanym przysługuje jednakowe odszkodowanie.
Można jednak powiedzieć coś innego. Jeżeli dalsze ustalenia potwierdzą szeroki i odpowiednio jednorodny charakter naruszenia, pytanie o zbiorowe dochodzenie roszczeń przestanie być akademickie.
A wtedy jeden z największych incydentów dotyczących danych osobowych w Polsce może stać się również jednym z najważniejszych sprawdzianów tego, czy nasze postępowanie cywilne jest przygotowane na szkody, które w cyfrowym świecie powstają już nie wobec jednej czy kilkunastu osób, lecz potencjalnie wobec milionów.
Autor: Jarosław Chałas
Partner Zarządzający, Radca Prawny
Kancelaria Prawna Chałas i Wspólnicy
