MyDr: skala może sięgać 18,8 mln osób i ponad 12 tys. placówek. Zaczyna się właściwy etap roszczeń

Incydent dotyczący systemu medycznego MyDr może należeć do największych naruszeń ochrony danych osobowych w Polsce. Według ujawnianych informacji skala problemu może obejmować nawet około 18,8 mln osób oraz ponad 12 tys. placówek medycznych korzystających z systemu.

Sprawa weszła przy tym w nową fazę. Nie mówimy już wyłącznie o technicznym incydencie i komunikatach o potencjalnym wycieku. Pacjenci otrzymują indywidualne zawiadomienia o naruszeniu ochrony danych, a do placówek zaczynają trafiać przedsądowe wezwania do zapłaty.

To oznacza, że problem cyberbezpieczeństwa zaczyna przekształcać się w realny problem odpowiedzialności odszkodowawczej.

W grę wchodzą nie tylko PESEL i dane kontaktowe, ale informacje o zdrowiu

Ciężar naruszenia jest szczególny ze względu na charakter danych przetwarzanych przez system medyczny.

W zależności od konkretnej osoby zakres informacji może obejmować dane identyfikacyjne i kontaktowe, numer PESEL, informacje o wizytach, receptach, rozpoznaniach, wynikach badań czy zaleceniach medycznych.

Dane dotyczące zdrowia należą do szczególnych kategorii danych osobowych i są objęte podwyższonym poziomem ochrony. Ich nieuprawnione ujawnienie może ingerować w najbardziej prywatną sferę życia człowieka.

Dlatego potencjalna krzywda po takim incydencie nie powinna być automatycznie porównywana ze zwykłym ujawnieniem adresu e-mail czy numeru telefonu.

Art. 82 RODO pozwala dochodzić również szkody niemajątkowej

Podstawą indywidualnych roszczeń może być art. 82 RODO. Przepis przewiduje prawo do odszkodowania za szkodę majątkową lub niemajątkową wynikającą z naruszenia rozporządzenia.

Nie trzeba więc koniecznie wykazać, że ktoś faktycznie zaciągnął kredyt na dane pacjenta albo wyprowadził pieniądze z jego rachunku.

Orzecznictwo TSUE dopuszcza możliwość uznania za szkodę niemajątkową także rzeczywistej i uzasadnionej obawy przed przyszłym niewłaściwym wykorzystaniem danych. Jednocześnie sam fakt naruszenia przepisów RODO nie oznacza jeszcze automatycznego prawa do z góry określonej kwoty.

Każdy poszkodowany musi wykazać, że doszło do naruszenia, że doznał szkody lub krzywdy oraz że istnieje pomiędzy nimi związek przyczynowy.

Nie ma jednej stawki za wyciek danych

W przestrzeni publicznej coraz częściej pojawiają się konkretne żądania: 5 tys., 10 tys., 20 tys. czy nawet kilkadziesiąt tysięcy złotych.

Nie oznacza to jednak powstania taryfikatora.

Wysokość ewentualnego świadczenia będzie zależała m.in. od rodzaju ujawnionych danych, zakresu naruszenia, czasu, przez jaki dane były dostępne, możliwości ich skopiowania i dalszego rozpowszechnienia oraz rzeczywistych konsekwencji po stronie konkretnego pacjenta.

Inaczej może wyglądać sytuacja osoby, której ujawniono podstawowe dane kontaktowe, a inaczej pacjenta, którego informacje obejmowały szczegółową historię leczenia, diagnozę czy wyniki badań.

Najtrudniejsze będzie ustalenie, kto odpowiada za naruszenie

W przypadku systemów takich jak MyDr istotny jest podział ról pomiędzy placówkami medycznymi a dostawcą systemu.

Placówka może występować jako administrator danych pacjentów, natomiast dostawca oprogramowania jako podmiot przetwarzający. Nie oznacza to jednak prostego schematu, w którym jedna ze stron zawsze odpowiada, a druga zawsze jest wolna od odpowiedzialności.

Trzeba ustalić, na jakim etapie doszło do naruszenia, kto odpowiadał za bezpieczeństwo danego elementu infrastruktury, jakie środki techniczne i organizacyjne zastosowano oraz czy były one adekwatne do ryzyka.

W określonych okolicznościach odpowiedzialność może dotyczyć więcej niż jednego podmiotu.

Placówki mogą zwrócić się również do swoich ubezpieczycieli

Kolejnym ważnym elementem są polisy OC i ubezpieczenia cyber.

Część placówek medycznych posiada ochronę obejmującą zdarzenia związane z naruszeniem danych. Nie oznacza to jednak automatycznie, że każda polisa pokryje każde roszczenie pacjenta.

Kluczowa będzie treść konkretnej umowy: zakres ochrony, wyłączenia odpowiedzialności, limity, franszyzy oraz ustalenie, czy zdarzenie mieści się w definicji ubezpieczonego ryzyka.

Dlatego przy dużej liczbie roszczeń można spodziewać się sporów nie tylko pomiędzy pacjentami a placówkami i dostawcą systemu, ale również pomiędzy podmiotami medycznymi a ich ubezpieczycielami.

Indywidualne zawiadomienie o naruszeniu może mieć duże znaczenie dowodowe

Pacjenci powinni zachowywać wszystkie otrzymywane zawiadomienia i komunikaty dotyczące incydentu.

Dokumenty te mogą wskazywać, jakie konkretnie dane danej osoby zostały objęte naruszeniem, kiedy doszło do zdarzenia oraz jakie ryzyko dostrzegł sam administrator.

Warto również dokumentować późniejsze wiadomości phishingowe, próby podszywania się, nietypowe kontakty, konieczność zastrzeżenia dokumentów czy inne działania podjęte w celu ochrony własnej tożsamości.

Im bardziej konkretne zostaną wykazane następstwa incydentu, tym łatwiej będzie wykazać indywidualną krzywdę.

To może być jedna z największych fal roszczeń z RODO w Polsce

Jeżeli rzeczywista liczba osób objętych incydentem okaże się zbliżona do 18,8 mln, nawet niewielki procent pacjentów decydujących się na roszczenia będzie oznaczał tysiące spraw.

Najciekawsze będzie to, czy polskie sądy zaczną dzięki takim postępowaniom wypracowywać bardziej przewidywalne kryteria ustalania wysokości świadczeń za utratę kontroli nad danymi medycznymi.

Nie należy jednak zakładać, że każda osoba otrzyma identyczne zadośćuczynienie. RODO wymaga indywidualnej oceny szkody, a ostateczna wysokość kompensacji powinna odpowiadać rzeczywistym następstwom naruszenia dla konkretnego pacjenta.

Źródło: aktualne informacje dotyczące incydentu bezpieczeństwa MyDr, komunikaty organów publicznych oraz zasady odpowiedzialności wynikające z art. 82 RODO.

Podziel się

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *