Czy masz do niego prawo
Zadośćuczynienie to pieniądze za krzywdę niemajątkową: stres, obawę, utratę kontroli nad informacją o sobie. Prawo do niego daje art. 82 RODO. Trybunał Sprawiedliwości UE przyjął, że:
- samo naruszenie przepisów nie wystarcza, trzeba wykazać krzywdę,
- nie ma jednak minimalnego progu, od którego krzywda „się liczy”,
- uzasadniona obawa, że ktoś wykorzysta Twoje dane, może sama być krzywdą,
- atak hakerski nie zwalnia firmy z odpowiedzialności automatycznie; to ona musi wykazać, że jej zabezpieczenia były odpowiednie.
Od kogo
Możesz żądać zadośćuczynienia od placówki (administratora danych) albo od firmy, która przetwarzała dane w jej imieniu (podmiotu przetwarzającego). Odpowiadają one solidarnie. Nie musisz pozywać swojego lekarza. Możesz skierować roszczenie tylko do dostawcy systemu.
Ze względu na rozbieżność w numerach KRS (opis w dziale „Kto przetwarzał Twoje dane”) nie jest oczywiste, do której spółki kierować roszczenie: MyDr sp. z o.o. czy „Lekseek Polska sp. z o.o.” sp.k. To jeden z powodów, dla których warto skorzystać z pomocy profesjonalisty.
Zalecamy ostrożność
Na tej stronie nie ma wzoru wezwania do zapłaty ani pozwu. To celowe.
Kwota i opis krzywdy, które podasz w wezwaniu, mogą mieć później znaczenie w sądzie i trudno się z nich wycofać. Sąd przyznaje zadośćuczynienie tylko za krzywdę, którą wykażesz. Jeżeli szkoda zostanie źle udokumentowana albo roszczenie trafi do niewłaściwej spółki, możesz przegrać i zapłacić koszty procesu przeciwnika.
Zanim wyślesz wezwanie, skonsultuj sprawę z adwokatem lub radcą prawnym.
Co zebrać przed rozmową z pełnomocnikiem
Sąd ocenia krzywdę indywidualnie. Przygotuj dla siebie notatki i dokumenty:
- kopię danych od placówek (krok 6 w poradniku), z której wynika, jakie kategorie danych o Tobie były w systemie,
- informację, czy były to dane szczególnie wrażliwe (na przykład o zdrowiu psychicznym albo o chorobach, które mogą prowadzić do stygmatyzacji),
- opis, czy ujawnienie może Ci zaszkodzić zawodowo lub rodzinnie,
- listę tego, co trzeba było zrobić, żeby się zabezpieczyć, z datami,
- zapiski o tym, jak się z tym czujesz i czy coś się zmieniło w Twoim codziennym życiu, prowadzone na bieżąco,
- zawiadomienia o naruszeniu i inne wiadomości od placówek, w całości, ze stopką.
Ile
Nie ma jeszcze wyroków dotyczących tego wycieku, a kwota zależy od okoliczności, które nie są wciąż w pełni wyjaśnione. Nie można więc z góry obiecywać żadnej sumy. Od kwoty zależą też opłata od pozwu i koszty, które zapłacisz przeciwnikowi, jeśli przegrasz.
Jak wygląda ta droga
- Wezwanie do zapłaty. Zwykle z 14-dniowym terminem, wysłane listem poleconym (najlepiej za zwrotnym potwierdzeniem odbioru).
- Ugoda albo zapłata. Jeżeli spółka zapłaci lub zaproponuje ugodę, sprawa może się na tym zakończyć.
- Pozew. Jeżeli nie, pozew składa się do sądu okręgowego. Co do zasady będzie to sąd w Warszawie, bo tam mają siedzibę obie spółki. W pierwszej instancji adwokat nie jest obowiązkowy, ale przy takiej sprawie warto mieć profesjonalnego pełnomocnika.
- Ochrona prywatności w sądzie. Można wnieść o rozpoznanie sprawy przy drzwiach zamkniętych (art. 153 § 2 Kodeksu postępowania cywilnego), wskazując jako powód ochronę danych o zdrowiu.
Czego nie robić
- Nie wysyłaj nikomu dokumentacji medycznej bez potrzeby. Spółka ma do niej dostęp w swoim systemie, a sądowi przedstawisz ją wtedy, gdy będzie to potrzebne.
- Nie opisuj rozpoznań ani nazw leków w korespondencji ze spółkami.
- Nie zwlekaj bez potrzeby. Roszczenia się przedawniają. Bezpiecznie przyjmij, że masz na to 3 lata od dnia, w którym wiesz już o wycieku i o tym, kto za niego odpowiada.