Termin z wezwania do zapłaty po wycieku danych nie jest ustawowy, a samo wezwanie nie dowodzi, że roszczenie jest zasadne. Jeżeli jednak jest zasadne, a termin zapłaty nie wynikał wcześniej z umowy ani z właściwości zobowiązania, zapłata należy się niezwłocznie po wezwaniu, a opóźnienie może kosztować odsetki (art. 455 i 481 kodeksu cywilnego). Zanim odpowiesz, sprawdzasz podstawę roszczenia, szkodę pacjenta i to, czy jego dane w ogóle wyciekły, a szkodę zgłaszasz ubezpieczycielowi. W piśmie do pacjenta nie przyznajesz roszczenia, bo uznanie przerywa bieg przedawnienia (art. 123 § 1 pkt 2 k.c.).
Co zwykle jest w wezwaniu po wycieku
Najczęściej dostajesz przedsądowe wezwanie do zapłaty zadośćuczynienia za wyciek danych osobowych, często na gotowym wzorze, czasem od kancelarii działającej w imieniu pacjenta. Rzadziej trafiają do placówek żądania usunięcia danych albo wydania kopii dokumentacji, które oceniasz według innych zasad niż wezwanie o pieniądze.
Wezwanie powołuje się zwykle na jedną z dwóch podstaw. Pierwsza to art. 82 rozporządzenia 2016/679 (RODO), czyli odpowiedzialność za naruszenie samego rozporządzenia. Druga to zawinione naruszenie tajemnicy dotyczącej pacjenta, oparte na art. 4 w związku z art. 13 i 14 ustawy o prawach pacjenta i Rzeczniku Praw Pacjenta oraz na art. 448 kodeksu cywilnego. Przy drugiej podstawie pacjent musi wykazać winę. Przy art. 82 RODO jest odwrotnie: to placówka wykazuje, że jej środki były odpowiednie (wyrok TSUE C-340/21), a zwolnienie z odpowiedzialności wymaga wykazania, że w żaden sposób nie ponosi winy za zdarzenie (art. 82 ust. 3 RODO).
Jeśli wezwanie to dopiero pierwsze pismo po wycieku i nie masz jeszcze zgłoszenia do UODO ani zawiadomienia pacjentów, wróć najpierw do planu z artykułu co robić po wycieku danych pacjentów. Ten tekst zakłada, że te kroki masz już za sobą.
Pacjent żąda odszkodowania: co sprawdzić w wezwaniu?
Gdy pacjent żąda odszkodowania za wyciek danych, zanim odpowiesz, ustal cztery rzeczy.
Podstawę roszczenia. Sprawdzasz, czy pacjent powołuje się na art. 82 RODO, na ustawę o prawach pacjenta, czy na obie podstawy naraz, bo od tego zależy, co musi udowodnić.
Szkodę. Samo naruszenie RODO nie wystarcza do zapłaty: pacjent musi wykazać szkodę i jej związek z naruszeniem, choć szkoda niemajątkowa nie musi przekraczać żadnego progu powagi (wyrok TSUE C-300/21). Uzasadniona obawa przed wykorzystaniem danych przez osoby trzecie może sama być taką szkodą (wyrok TSUE C-340/21). Wezwanie, które powołuje się tylko na sam fakt wycieku, nie wykazuje jeszcze szkody, ale to nie znaczy, że pacjent jej nie ma.
Czy dane tego pacjenta w ogóle wyciekły i jakie. Wezwanie często tego nie wykazuje. Jeśli korzystasz z systemu dotkniętego incydentem, jak MyDr, o którym informował UODO, i dostawca udostępnił administratorom narzędzie do sprawdzenia listy dotkniętych osób, sprawdź w nim tego konkretnego pacjenta. Taka lista jest dowodem do oceny, a nie przesądzeniem sprawy: sam brak pacjenta na liście od dostawcy nie zamyka tematu, jeśli masz inne sygnały, że jego dane mogły wyciec. Pamiętaj też, że samo powiązanie pacjenta z Twoją placówką potrafi ujawniać informację o jego zdrowiu, nawet gdy konkretne rozpoznanie nie wyciekło.
Pełnomocnictwo. Jeśli pismo podpisuje kancelaria, sprawdź, czy dołączyła pełnomocnictwo od pacjenta.
Równolegle zgłaszasz szkodę ubezpieczycielowi, nie czekając na pozew: termin zgłoszenia może wynikać z umowy albo ogólnych warunków ubezpieczenia (art. 818 § 1 k.c.), a o tym, która polisa może zadziałać, piszemy w artykule o polisie OC a wycieku danych.
Czy placówka może się bronić tym, że do wycieku doszło u dostawcy systemu, i jak rozkłada się odpowiedzialność między Wami, opisujemy osobno w artykule o odpowiedzialności po wycieku u dostawcy. Tutaj zakładamy, że pismo już przyszło i musisz na nie odpowiedzieć.
Czego nie robić w pierwszej odpowiedzi
Pierwsza odpowiedź na wezwanie potrafi pogorszyć sprawę bardziej niż samo wezwanie. Poniższa tabela pokazuje najczęstsze błędy i ich skutki.
| Błąd w pierwszej odpowiedzi | Skutek | Podstawa |
|---|---|---|
| Przyznanie roszczenia albo obietnica zapłaty w piśmie | Przerywa bieg przedawnienia, który potem biegnie na nowo | art. 123 § 1 pkt 2 i art. 124 § 1 k.c. |
| Zapłata "dla świętego spokoju" bez ugody | Nie zamyka roszczeń pacjenta: bez ugody może wrócić z żądaniem dopłaty | art. 917 k.c. (ugoda) |
| Usunięcie dokumentacji medycznej na prośbę pacjenta | Narusza obowiązek przechowywania dokumentacji | art. 29 ustawy o prawach pacjenta |
| Wysłanie kopii dokumentacji zwykłym, niezabezpieczonym mailem | Ryzyko nowego naruszenia ochrony danych, osobnego od wycieku (np. gdy mail trafi pod zły adres), i zarzut braku odpowiednich zabezpieczeń | art. 32 ust. 1 RODO |
| Zignorowanie nakazu zapłaty | Nakaz nabiera skutków prawomocnego wyroku | art. 480² § 4 k.p.c. |
Same przeprosiny nie muszą być uznaniem roszczenia, ale bezpieczniej sformułować je dopiero z pełnomocnikiem. Żądanie usunięcia danych spoza dokumentacji medycznej oceniasz osobno: opisujemy to w artykule o tym, co zrobić, gdy pacjent żąda usunięcia danych.
Wezwanie, nakaz zapłaty, pozew: jaki masz termin
Każde z tych pism ma inny reżim terminów, dlatego najpierw ustalasz, z czym właściwie masz do czynienia.
| Pismo | Od kiedy liczysz | Termin | Co robisz |
|---|---|---|---|
| Wezwanie do zapłaty | według pisma pacjenta | termin z wezwania, nie ustawowy; przy zasadnym roszczeniu zapłata niezwłocznie po wezwaniu, inaczej odsetki za opóźnienie (art. 455 i 481 k.c.) | sprawdzasz podstawę roszczenia, szkodę i to, czy dane pacjenta wyciekły; zgłaszasz szkodę ubezpieczycielowi |
| Nakaz zapłaty z postępowania upominawczego | od doręczenia nakazu w Polsce | dwa tygodnie (art. 480² § 2 pkt 1 k.p.c.) | wnosisz sprzeciw |
| Nakaz zapłaty z postępowania nakazowego | od doręczenia nakazu w Polsce | miesiąc (art. 480² § 2 pkt 3 k.p.c.) | wnosisz zarzuty |
| Pozew | według zarządzenia sądu | termin wyznaczony przez sąd, nie krótszy niż dwa tygodnie (art. 205¹ § 1 k.p.c.) | składasz odpowiedź na pozew; bez niej sąd może wydać wyrok zaoczny (art. 339 § 1 k.p.c.) |
Przy nakazie zapłaty najpierw ustal tryb, w jakim sąd go wydał, i datę doręczenia. Termin jest też wpisany w samym nakazie, a nakaz, od którego nie wniesiesz środka zaskarżenia w terminie, ma skutki prawomocnego wyroku (art. 480² § 4 k.p.c.). Jeśli sprawa trafi do procesu, sprawdzamy też, czy są podstawy do przypozwania dostawcy systemu, czyli zawiadomienia go o toczącym się sporze i wezwania do udziału w sprawie (art. 84 k.p.c.), żeby zabezpieczyć Twoje późniejsze roszczenie zwrotne.
Przedawnienie. Co do zasady roszczenie przedawnia się po 3 latach od dnia, w którym pacjent dowiedział się albo przy zachowaniu należytej staranności mógł się dowiedzieć o szkodzie i o osobie zobowiązanej do jej naprawienia, najpóźniej po 10 latach od zdarzenia (art. 442¹ § 1 k.c. w zw. z art. 92 ustawy o ochronie danych osobowych). Przepis przewiduje wyjątki (art. 442¹ § 2-4 k.c.), m.in. termin 20-letni, gdy szkoda wynikła z przestępstwa. Termin trzeba ocenić w konkretnej sprawie. Pisma od pacjentów mogą przychodzić jeszcze długo po samym wycieku.
Czy zawrzeć ugodę z pacjentem?
Ugoda z pacjentem bywa ekonomicznie uzasadniona, ale tylko wtedy, gdy precyzyjnie określa, z jakich roszczeń pacjent rezygnuje w zamian za zapłatę. Ogólnikowa ugoda albo zwykłe przelanie kwoty bez podpisanego dokumentu nie zamyka sprawy: pacjent może wrócić z kolejnym żądaniem dotyczącym tego samego zdarzenia.
Ugoda z pacjentem nie zamyka też postępowania przed Prezesem UODO, a jego prawomocna decyzja stwierdzająca naruszenie wiąże potem sąd co do samego faktu naruszenia (art. 97 ustawy o ochronie danych osobowych). Jak sprawa w UODO wpływa na proces i kiedy możesz żądać od dostawcy zwrotu części odszkodowania (art. 82 ust. 5 RODO), wyjaśniamy w tekście o tym, kto odpowiada za wyciek u dostawcy.
Po wycieku sprawa toczy się na kilku frontach naraz: wezwanie, kontakt z pacjentem albo jego pełnomocnikiem, zgłoszenie szkody ubezpieczycielowi i terminy wobec dostawcy systemu. Prowadzimy całą sprawę po wycieku, od pierwszej oceny ryzyka po ewentualny spór sądowy, jako część obsługi RODO i cyberbezpieczeństwa placówki.