MyDr jako procesor czy administrator? Kiedy pacjent może pozwać spółkę
MyDr potwierdziła nieuprawnione pozyskanie kopii danych z systemu dokumentacji medycznej. Czy w odniesieniu do tych danych była procesorem, administratorem, a może współadministratorem? Publiczne dostępne informacje wskazują na pierwszą kwalifikację, niemniej każdy przypadek powinien być indywidualnie analizowany i oceniany. Należy jednak podkreślić, że nie zmienia to faktu, że pacjent może dochodzić odszkodowania bezpośrednio od spółki także jako od procesora - pisze dr Rafał Kubik, radca prawny.

Według komunikatu MyDr, pozyskano kopię zapasową bazy MyDr EDM z 12 kwietnia 2024 r. Prokuratura wymienia m.in. PESEL, dane kontaktowe, notatki z wizyt i informacje o receptach, spółka potwierdza przekazanie wycinka danych redakcji. Oficjalnie MyDr nie znalazła dowodów na ich publiczne udostępnienie. Przekazania wycinka nie należy bowiem utożsamiać z publikacją całej bazy. Sformułowanie prokuratury o systemie „administrowanym przez MyDr” opisuje obsługę systemu i nie przesądza o roli MyDr wynikającej z RODO, niemniej informacji tej nie można zupełnie ignorować. Istotnym jest także, że sama skala incydentu nie oznacza, że wszystkie wymienione kategorie danych dotyczą każdego pacjenta ani że każdy poniósł szkodę. Najpierw bowiem trzeba ustalić, jakie informacje konkretnej osoby znajdowały się w przejętej kopii. Istotne jest również to, co tak naprawdę wyciekło ze spółki i czy MyDr wie, i poinformowała o wszystkich danych, nad którymi straciła kontrolę?
Kopia zapasowa również może być objęta powierzeniem
UODO nazywa MyDr procesorem danych administrowanych przez placówki. Spółka podobnie określa swoją rolę w elektronicznej dokumentacji medycznej (EDM), a placówka Sedimed wskazuje na umowę powierzenia obejmującą tworzenie i zabezpieczanie kopii. Publiczny wzór umowy MyDr EDM zalicza kopie zapasowe do operacji wykonywanych na polecenie placówki. Powyższe zdaje się potwierdzać tezę, że techniczne wytworzenie kopii przez spółkę nie czyni jej zatem automatycznie administratorem. Niemniej takiej pewności nie ma, bowiem wzór umowy powierzenia udostępniony w 2025 r. nie zastępuje umowy danej placówki obowiązującej przy tworzeniu i przechowywaniu kopii. Istotna w tym miejscu jest także praktyka: kto określał cel i istotne sposoby przetwarzania, w tym zasady retencji? Procesor może bowiem sam wybrać środki techniczne, serwery czy zabezpieczenia. Warto wyjaśnić, dlaczego kopia datowana na 2024 r. pozostawała dostępna w 2026 r. Sama jej data nie dowodzi przekroczenia instrukcji od administratora ani nie przesądza o roli spółki, niemniej powinno to zostać wyjaśnione w trakcie postępowania.
Kiedy MyDr byłby samodzielnym administratorem tych danych?
MyDr jest z pewnością administratorem danych w innych obszarach: jej polityka prywatności dotyczy kont pacjentów i rezerwacji, wyłącza jednak EDM. Spółka uznaje się też za administratora korespondencji kierowanej do niej po incydencie. Żaden z tych faktów nie wykazuje bezpośrednio, że wykradziona kopia zawierała dane z konta lub że korespondencja o wycieku znajdowała się w tej kopii. Podkreślić jednak trzeba, że ta sama informacja może być przetwarzana w różnych rolach, zależnie od operacji. Przy danych z kopii MyDr byłaby samodzielnym administratorem, gdyby wyznaczała własny cel ich przetwarzania, np. używała dokumentacji EDM do własnych analiz lub marketingu albo zachowywała ją dla siebie poza poleceniami placówki. Pytanie, czy takie działania miały miejsce? Trzeba również pamiętać, że art. 28 ust. 10 RODO przewiduje, że procesor określający z naruszeniem rozporządzenia cele i sposoby przetwarzania staje się administratorem w odniesieniu do tej operacji. Takie naruszenie należałoby jednak powiązać z ujawnioną kopią. Powyższe mogło mieć oczywiście miejsce, ale na dziś zaś publiczne materiały nie potwierdzają dziś takiego użycia danych.
Kiedy mogłaby powstać współadministracja?
Artykuł 26 RODO wymaga wspólnego ustalenia celu i istotnych sposobów konkretnej operacji. Gdyby placówka i MyDr wspólnie wyznaczały zasady pozyskiwania i wykorzystywania danych, mogłyby być współadministratorami w tym zakresie. Przy pozwie o ujawnienie backupu trzeba jednak wykazać związek wspólnej decyzji także z operacją, podczas której nastąpił wyciek. W sprawie C-40/17 TSUE ograniczył współadministrację do wspólnie określonych etapów. Wspólna rezerwacja wizyty nie przesądza więc o statusie przy późniejszym przechowywaniu kopii EDM. Decyduje rzeczywista praktyka, a nie sama nazwa umowy czy brak porozumienia z art. 26. Jeśli nowy cel wyznaczała wyłącznie spółka, trafniejsze może być jej określenie jako samodzielnego administratora.
Co zmienia rola spółki w procesie o zapłatę?
Artykuł 82 RODO pozwala dochodzić naprawienia szkody od administratora oraz procesora. Pacjent może więc pozwać MyDr bezpośrednio również wtedy, gdy przy wykradzionej kopii spółka była wyłącznie procesorem. Nie musi najpierw pozywać placówki ani wykazywać współadministracji. Musi natomiast powiązać szkodę z naruszeniem obowiązku nałożonego na procesora przez RODO lub działaniem poza zgodnymi z prawem instrukcjami administratora albo wbrew nim (art. 82 ust. 2). W grę wchodzą zwłaszcza własne obowiązki bezpieczeństwa z art. 32, co więcej, można też zbadać termin zawiadomienia placówek na podstawie art. 33 ust. 2 i wpływ ewentualnej zwłoki na szkodę. Jeżeli MyDr samodzielnie określała cel przetwarzania ujawnionych danych, odpowiedzialność za tę operację należy ocenić jako odpowiedzialność administratora. Przy współadministracji trzeba wykazać zakres wspólnych decyzji. Art. 82 ust. 4 dopuszcza odpowiedzialność solidarną uczestników tego samego przetwarzania, którzy odpowiadają za szkodę według ust. 2 i 3; może zatem obejmować także administratora i procesora. Każdy pozwany wymaga jednak odrębnej oceny. Podkreślić również należy, że sam atak na infrastrukturę MyDr nie dowodzi naruszenia obowiązków przez każdą placówkę medyczną związaną z MyDr.
Atak hakerski nie rozstrzyga o środkach bezpieczeństwa
Należy również pamiętać, że TSUE w sprawie C-340/21 stwierdził, że sam dostęp osoby trzeciej nie dowodzi nieodpowiedniości zabezpieczeń. Orzeczenie dotyczyło administratora, zatem jego tez o ciężarze dowodu środków ochrony nie można bez zastrzeżeń przenosić na procesora. Art. 32 nakłada jednak obowiązek bezpieczeństwa także na procesora, a art. 82 ust. 3 pozwala mu uwolnić się od odpowiedzialności, jeśli wykaże, że nie ponosi winy za zdarzenie, które spowodowało szkodę. Znaczenie będą miały m.in. instrukcje placówki, retencja kopii, kontrola dostępu, szyfrowanie i logi. Publiczna wiedza o incydencie nie przesądza wyniku tej oceny.
Krzywda bez wyłudzonego kredytu: co musi wykazać pacjent?
Z orzeczeń TSUE C-300/21, C-340/21 i C-655/23 wynika, że aby uzyskać naprawienie szkody, należy wykazać naruszenie RODO, szkodę i związek przyczynowy. Co ważne, nie ma progu minimalnej wagi krzywdy, lecz nie wynika ona automatycznie z naruszenia. Rzeczywiście odczuwana obawa przed przyszłym wykorzystaniem danych może być natomiast interpretowana rzez sąd jako szkoda niemajątkowa. Aby zatem dochodzić ewentualnego naprawienia szkody, osoba której dane zostały naruszone, nie musi czekać na wyłudzenie kredytu na jej nazwisko, czy też posiadać diagnozy lekarskiej potwierdzającej stres. Przy ujawnieniu PESEL i telefonu przykładem jest utrzymujący się lęk przed kradzieżą tożsamości, zaburzenia snu czy ciągłe sprawdzanie zobowiązań. Gdy przejęto notatki lekarskie, znaczenie może mieć poczucie utraty intymności, obawa przed ujawnieniem leczenia bliskim lub pracodawcy albo zmiana sposobu korzystania z opieki. Pacjent powinien opisać własne przeżycia i ich związek z konkretnymi danymi. Pamiętać jednak należy, że zastrzeżenie PESEL jest środkiem ostrożności, nie dowodem określonej skali krzywdy. Nie można również zakładać ujawnienia danej diagnozy bez potwierdzenia zawartości rekordu osoby, której dane dotyczą.
Czy pacjent powinien już składać pozew?
Przed pozwem warto zachować zawiadomienie i ustalić z placówką zakres własnych danych w przejętej kopii. Art. 15 RODO daje prawo dostępu do danych i informacji o przetwarzaniu, choć nie oznacza automatycznego dostępu do pełnego raportu informatycznego. O roli spółki powiedzą więcej umowa i instrukcje konkretnej placówki, retencja backupu, przepływ danych między kontem pacjenta a EDM i ewentualne własne użycie rekordów. Trzeba też udokumentować indywidualne skutki wycieku. Roszczenie z art. 82 rozpoznaje sąd okręgowy bez względu na wartość żądania. Podkreślić w tym miejscu należy, że skarga do UODO nie jest warunkiem skuteczności pozwu cywilnego. Art. 95 ustawy o ochronie danych osobowych przewiduje zawieszenie sprawy cywilnej, gdy przed prezesem UODO wszczęto postępowanie dotyczące tego samego naruszenia, jednakże samej kontroli spółki nie można automatycznie utożsamiać z postępowaniem w sprawie naruszenia. Prawomocne stwierdzenie naruszenia może wiązać sąd co do tego faktu, ale nie zastąpi dowodu szkody i jej przyczyn. Podsumowując zatem, największe szanse na uzyskanie naprawienia krzywdy za szkodę niemajątkową ma powód, który potwierdzi zawartość swojego rekordu, wykaże konkretną krzywdę oraz uchybienie powiązane z jej powstaniem. W świetle dostępnych materiałów punktem wyjścia dla pozwu przeciw MyDr są jej własne obowiązki jako procesora kopii EDM, ale nie można również wykluczyć odpowiedzialności spółki jako administratora danych. Przy czym zasadność ewentualnego pozwu zależna jest od indywidualnych okoliczności związanych z każdym pacjentem i jako taka powinna być każdorazowo analizowana.
Dr Rafał Kubik - radca prawny, doktor nauk prawnych. Autor kilkunastu artykułów naukowych z zakresu prawa konstytucyjnego i praw człowieka, postępowania sądowoadministracyjnego i prawa administracyjnego, w szczególności zaś prawa imigracyjnego i azylowego.
Linki w tekście artykułu mogą odsyłać bezpośrednio do odpowiednich dokumentów w programie LEX. Aby móc przeglądać te dokumenty, konieczne jest zalogowanie się do programu. Dostęp do treści dokumentów LEX jest zależny od posiadanych licencji.








