Obowiązkowe OC placówki albo lekarza prowadzącego praktykę obejmuje szkody będące następstwem udzielania świadczeń zdrowotnych albo niezgodnego z prawem zaniechania ich udzielania (§ 1 rozporządzenia Ministra Finansów z 29 kwietnia 2019 r., Dz.U. 2025 poz. 272), a wycieku danych nie ma wśród wyłączeń z § 2 ust. 2. Przepis nie przesądza jednak, czy szkoda po wycieku z systemu dokumentacji medycznej mieści się w tym zakresie, dlatego szkodę zgłaszasz z polisy obowiązkowej i z każdej innej, która może zadziałać: OC dobrowolnego i polisy cyber. Obowiązki zgłoszeniowe sprawdzasz od razu po wykryciu incydentu, bo termin zgłoszenia może wynikać z umowy albo ogólnych warunków ubezpieczenia (art. 818 § 1 k.c.). Gdy przyjdzie roszczenie pacjenta, przekazujesz je ubezpieczycielowi zgodnie z warunkami ochrony.
Czy obowiązkowe OC obejmuje wyciek danych?
Obowiązkowe ubezpieczenie OC ma zamknięty katalog wyłączeń: nie obejmuje szkód wyrządzonych po pozbawieniu lub w okresie zawieszenia prawa do prowadzenia działalności leczniczej, szkód na rzeczach, kar umownych ani szkód wskutek działań wojennych, stanu wojennego, rozruchów, zamieszek i aktów terroru (§ 2 ust. 2 rozporządzenia). Osobna reguła dotyczy zabiegów chirurgii plastycznej i kosmetycznych (§ 2 ust. 3). Wycieku danych osobowych w tym katalogu nie ma. Poza wymienionymi wyjątkami ubezpieczenie obejmuje wszystkie szkody z zakresu § 1, bez możliwości umownego ograniczenia odpowiedzialności przez zakład ubezpieczeń (§ 2 ust. 4 rozporządzenia).
To jednak nie rozstrzyga sprawy automatycznie na korzyść placówki. Pytanie brzmi, czy szkoda pacjenta po wycieku danych jest "następstwem udzielania świadczeń zdrowotnych" w rozumieniu § 1, czy następstwem samego przetwarzania danych w systemie informatycznym. Przepis tego nie przesądza, a odpowiedź zależy od okoliczności konkretnego wycieku. Dlatego niezależnie od oceny prawnej zgłaszamy szkodę z polisy obowiązkowej: gdy ubezpieczyciel odmówi wypłaty, decyzja odmowna trafia do dalszej analizy, a placówka nie traci czasu na zgłoszenie po terminie.
OC dobrowolne i polisa cyber
Placówka może mieć też dobrowolne ubezpieczenie OC działalności gospodarczej albo osobną polisę cyber. W przeciwieństwie do obowiązkowego OC, którego zakres i minimalna suma gwarancyjna wynikają z rozporządzenia, warunki polisy dobrowolnej i polisy cyber strony ustalają umownie. Zakres ochrony, wyłączenia i sumy gwarancyjne różnią się między produktami i ubezpieczycielami, więc każdą polisę trzeba sprawdzić osobno w jej warunkach.
Polisa cyber może obejmować szerszy zakres zdarzeń związanych z systemami informatycznymi niż OC dobrowolne, na przykład koszty reakcji na incydent. Sprawdzamy, czy placówka ją ma, i zgłaszamy szkodę z każdej polisy, która może mieć zastosowanie.
Ustawa o działalności leczniczej wymaga od placówki tylko jednej polisy, obowiązkowego OC (art. 17 ust. 1 pkt 4 dla podmiotu leczniczego i art. 18 ust. 1 pkt 5 dla indywidualnej praktyki lekarskiej, zakres z art. 25 ust. 1 pkt 1). OC dobrowolne i polisa cyber to decyzja placówki, nie ustawowy wymóg, więc część placówek ich w ogóle nie ma. Dlatego pierwszym krokiem po wezwaniu od pacjenta jest sprawdzenie, jakie polisy placówka faktycznie posiada, zanim ocenimy treść którejkolwiek z nich.
| Polisa | Skąd wynika zakres | Zakres czasowy | Co sprawdzamy |
|---|---|---|---|
| Obowiązkowe OC | rozporządzenie MF, § 1-2 | szkody z działania lub zaniechania, które miało miejsce w okresie ochrony (§ 2 ust. 1) | czy szkoda po wycieku jest następstwem udzielania świadczeń zdrowotnych (§ 1) i która polisa obejmowała okres działania lub zaniechania, z którego wynikła szkoda |
| OC dobrowolne | umowa i ogólne warunki ubezpieczenia | zdarzenie z okresu ubezpieczenia, chyba że umowa stanowi inaczej (art. 822 § 2-3 k.c.) | wyłączenia dla danych osobowych, zasadę czasową, termin zgłoszenia, koszty obrony, sumę gwarancyjną |
| Polisa cyber | umowa i ogólne warunki ubezpieczenia | według definicji w umowie | zakres zdarzeń i kosztów reakcji na incydent, wyłączenia, termin zgłoszenia |
Co sprawdzić w warunkach ubezpieczenia
Przy każdej polisie, obowiązkowej, dobrowolnej i cyber, sprawdzamy pięć rzeczy:
- Wyłączenia dla danych osobowych. Czy ogólne warunki ubezpieczenia wprost wyłączają szkody związane z naruszeniem przepisów o ochronie danych osobowych. Takie wyłączenie w polisie dobrowolnej albo cyber zamyka drogę do wypłaty z tej konkretnej umowy.
- Okres ubezpieczenia: zdarzeniowa czy claims made. Jeśli strony nie umówiły się inaczej, umowa OC obejmuje szkody będące następstwem zdarzenia z okresu ubezpieczenia (art. 822 § 2 k.c.). Strony mogą też określić zakres czasowy według powstania, ujawnienia albo zgłoszenia szkody w okresie ubezpieczenia (art. 822 § 3 k.c.). "Claims made" to potoczna nazwa wariantu opartego na zgłoszeniu roszczenia, a jego dokładne znaczenie wynika z definicji w polisie. Przy OC dobrowolnym i polisie cyber sprawdzamy, którą zasadę przyjęto. W obowiązkowym OC tego nie ustalają strony: polisa obejmuje szkody wyrządzone działaniem lub zaniechaniem, które miało miejsce w okresie ochrony (§ 2 ust. 1 rozporządzenia). Przy starszym wycieku sprawdzamy więc polisę obowiązkową z tamtego okresu, nie tylko bieżącą.
- Termin zgłoszenia szkody. Umowa ubezpieczenia lub ogólne warunki ubezpieczenia mogą nakładać obowiązek powiadomienia ubezpieczyciela o wypadku w określonym terminie (art. 818 § 1 k.c.). Naruszenie tego obowiązku z winy umyślnej lub rażącego niedbalstwa pozwala ubezpieczycielowi odpowiednio zmniejszyć świadczenie, ale tylko jeśli przyczyniło się to do zwiększenia szkody albo uniemożliwiło ubezpieczycielowi ustalenie okoliczności i skutków wypadku (art. 818 § 3 k.c.). Skutki braku zawiadomienia nie następują, jeśli ubezpieczyciel w terminie na zawiadomienie i tak otrzymał wiadomość o okolicznościach, które należało mu podać (art. 818 § 4 k.c.).
- Koszty obrony i zgoda na ugodę. Czy polisa pokrywa koszty obrony przed roszczeniem, na przykład koszty zastępstwa procesowego, i czy zawarcie ugody z pacjentem wymaga zgody ubezpieczyciela.
- Suma gwarancyjna i udział własny. Minimalna suma gwarancyjna obowiązkowego OC zależy od rodzaju działalności leczniczej i formy jej wykonywania (§ 3 rozporządzenia). Przy polisie dobrowolnej i cyber sumę gwarancyjną i udział własny ustalają strony, więc sprawdzamy je w konkretnej umowie.
Kiedy zgłosić szkodę?
Sprawdź obowiązki zgłoszeniowe z polisy od razu po wykryciu incydentu, równolegle z krokami z pierwszych 72 godzin, i zgłoś go w terminie wymaganym umową. Gdy przyjdzie roszczenie pacjenta, przekaż je ubezpieczycielowi zgodnie z warunkami ochrony, nie czekając na pozew czy nakaz zapłaty. Wczesne zgłoszenie ma znaczenie z trzech powodów. Po pierwsze, termin na powiadomienie o wypadku i moment, od którego biegnie, określa umowa albo ogólne warunki ubezpieczenia (art. 818 § 1 k.c.). Sprawdzamy go w dokumentach polisy od razu, bo może już biec. Po drugie, wczesne zgłoszenie daje ubezpieczycielowi czas na ustalenie okoliczności zdarzenia, zanim dowody się rozproszą, co ma znaczenie przy ocenie ewentualnego zmniejszenia świadczenia z art. 818 § 3 k.c. Po trzecie, zgłoszenie ubezpieczycielowi zdarzenia objętego ubezpieczeniem przerywa bieg przedawnienia roszczenia o świadczenie z polisy. Biegnie ono na nowo od dnia, w którym placówka dostanie na piśmie oświadczenie o przyznaniu albo odmowie świadczenia (art. 819 § 4 k.c.).
Zgłoszenie warto skierować do wszystkich polis, które w grę wchodzą: obowiązkowej, dobrowolnej i cyber, jeśli placówka ją ma. Ubezpieczyciel oceni zakres ochrony sam, ale to placówka musi dotrzymać terminu zgłoszenia z każdej umowy osobno.
Czy pacjent może pozwać ubezpieczyciela placówki?
Jeśli zdarzenie jest objęte umową ubezpieczenia OC, uprawniony do odszkodowania może dochodzić roszczenia bezpośrednio od ubezpieczyciela (art. 822 § 4 k.c.). Pacjent nie musi więc czekać, aż placówka zapłaci, ani pozywać wyłącznie jej: może skierować żądanie prosto do zakładu ubezpieczeń albo pozwać obie strony razem.
Przy takim pozwie działa jeszcze jedno zabezpieczenie po stronie pacjenta. Ubezpieczyciel nie może wobec niego podnieść zarzutu naruszenia obowiązków z umowy lub ogólnych warunków ubezpieczenia przez placówkę, jeśli naruszenie nastąpiło po zajściu wypadku (art. 822 § 5 k.c.). Jeśli więc placówka na przykład spóźni się ze zgłoszeniem szkody, ubezpieczyciel nie może z tego powodu odmówić zapłaty pacjentowi. Czy może potem dochodzić czegoś od placówki, zależy od umowy i ogólnych warunków ubezpieczenia, dlatego terminu zgłoszenia i tak pilnujemy.
Sprawę w ubezpieczeniu prowadzimy równolegle z oceną samego wezwania od pacjenta i z pytaniem, czy do wycieku doszło u placówki, czy u dostawcy systemu. Jak sprawdzamy wezwanie do zapłaty po wycieku danych i kto wobec pacjenta odpowiada, gdy wyciek nastąpił u dostawcy systemu, opisujemy w osobnych artykułach.
Pierwsza rozmowa o pomocy po wycieku danych jest bezpłatna. Procedury i szkolenia, które ograniczają ryzyko kolejnego wycieku, wdrażamy razem z obsługą RODO i cyberbezpieczeństwa w BSA.