Poradnik RODO

Czy pacjent może pozwać lekarza za wyciek danych? Co warto wiedzieć

Aktualizacja: 2026-09-23

To nie jest porada prawna. Ten artykuł wyjaśnia ogólne zasady prostym językiem. Każda sprawa jest inna. Jeżeli pacjent już zgłosił roszczenie, skonsultuj się z prawnikiem.

Po wycieku danych z systemu MyDr wielu lekarzy zadaje to samo pytanie: czy pacjent może pójść do sądu i czy trzeba się tego bać. Krótka odpowiedź brzmi: pozew jest możliwy, ale nie każdy wyciek kończy się wypłatą pieniędzy. Dużo zależy od tego, co lekarz jest w stanie pokazać na piśmie.

W skrócie

  • Pacjent może żądać pieniędzy od lekarza, jeżeli wyciek wyrządził mu szkodę. Podstawą jest RODO albo ustawa o prawach pacjenta.
  • Gdy wyciek nastąpił u dostawcy systemu, pacjent może pozwać zarówno lekarza, jak i dostawcę.
  • Sam wyciek nie oznacza automatycznie odszkodowania. Pacjent musi wykazać szkodę.
  • Lekarz musi za to pokazać, że dbał o bezpieczeństwo danych. Tu decydują dokumenty.
  • Dla pacjenta prostsza od pozwu jest skarga do UODO. Jest bezpłatna.

Czy pacjent w ogóle może pozwać lekarza?

Tak. Są dwie główne drogi.

Pierwsza to RODO. Art. 82 RODO daje każdemu, kto poniósł szkodę przez naruszenie przepisów o ochronie danych, prawo do odszkodowania od administratora. Administratorem danych pacjentów jest lekarz, który prowadzi praktykę. Szkoda może być materialna, na przykład koszty, albo niematerialna, na przykład stres czy utrata kontroli nad swoimi danymi.

Druga to ustawa o prawach pacjenta. Pacjent ma prawo do zachowania w tajemnicy informacji o swoim zdrowiu. Jeżeli to prawo zostało naruszone z winy lekarza, sąd może przyznać pacjentowi zadośćuczynienie.

Wyciek był u dostawcy systemu. Kogo pacjent pozwie?

Może pozwać lekarza, dostawcę systemu albo obu naraz. Jeżeli odpowiadają oboje, RODO przewiduje odpowiedzialność solidarną. W praktyce pacjent może wtedy żądać całej kwoty od jednego z nich.

Dostawca odpowiada jednak tylko w swoim zakresie: gdy nie dopełnił obowiązków, które RODO nakłada na niego jako podmiot przetwarzający, albo działał wbrew poleceniom lekarza. Jeżeli lekarz zapłaci pacjentowi całość, może potem żądać od dostawcy zwrotu tej części, za którą odpowiada dostawca.

Dlatego tak ważna jest umowa powierzenia z dostawcą. To w niej zapisane jest, co dostawca miał robić. Bez niej trudniej wykazać, że zawinił on, a nie Ty.

Czy sam wyciek oznacza, że lekarz zapłaci?

Nie automatycznie. Trybunał Sprawiedliwości UE orzekł, że samo naruszenie RODO nie wystarcza do odszkodowania. Pacjent musi wykazać, że poniósł realną szkodę i że wynika ona z naruszenia [3]. Nie musi to być jednak szkoda „poważna”. Liczy się to, czy w ogóle wystąpiła.

Czy sam strach może być szkodą? Może. Trybunał uznał, że obawa przed tym, że dane zostaną wykorzystane w przyszłości, może być szkodą. Warunek: ta obawa musi być w danej sytuacji uzasadniona [4]. Przy wycieku numeru PESEL razem z informacjami o zdrowiu pacjentowi łatwiej to wykazać.

Czysto hipotetyczne ryzyko nie wystarczy. Jeżeli nic nie wskazuje, że ktoś faktycznie zobaczył dane, samo „mogło się coś stać” to za mało [5].

Kto musi co udowodnić?

To najważniejsza część tego artykułu.

Pacjent musi wykazać, że poniósł szkodę i że ma ona związek z naruszeniem.

Lekarz musi wykazać, że stosował odpowiednie zabezpieczenia. Trybunał wyjaśnił, że sam wyciek nie oznacza jeszcze, że zabezpieczenia były złe. To jednak administrator, czyli lekarz, musi pokazać, że były odpowiednie [4]. Lekarz może uniknąć odpowiedzialności tylko wtedy, gdy udowodni, że w żaden sposób nie ponosi winy za zdarzenie, które doprowadziło do szkody.

W praktyce oznacza to jedno: w sporze liczy się to, co masz na papierze. Deklaracja „zawsze dbałem o dane” nie wystarczy. Wystarczyć mogą dokumenty, które pokazują, że ryzyko było ocenione, a zabezpieczenia dobrane świadomie.

Pozew czy skarga do UODO?

Pozew kosztuje pacjenta czas, pieniądze i nerwy. Skarga do Prezesa UODO jest bezpłatna i można ją złożyć przez internet. Dlatego trzeba liczyć się z tym, że niezadowolony pacjent wybierze właśnie skargę.

Przy skardze UODO może zapytać o zgłoszenie naruszenia, rejestr naruszeń, analizę ryzyka i dowód zawiadomienia pacjentów. To te same dokumenty, które przydają się w sądzie.

Czego się bać, a czego nie

Sytuacja Co to znaczy dla pacjenta Co jest ważne dla Ciebie
Pozew koszty, czas, musi wykazać szkodę pokazać, że zabezpieczenia były odpowiednie
Skarga do UODO bezpłatna, przez internet dokumenty i sposób reakcji na wyciek
Roszczenia wielu pacjentów każdy działa osobno suma drobnych kwot może być odczuwalna

Ile można zapłacić? Orzecznictwo jest niejednolite i każda sprawa wygląda inaczej. Polskie sądy przyznawały już zadośćuczynienia za ujawnienie danych w bardzo różnej wysokości, zwykle w tysiącach złotych, a w wyjątkowej sprawie 40 tys. zł [6] [7]. Przy wielu pacjentach nawet niewielkie kwoty mogą się sumować.

Nie ma sensu panikować. Ma sens sprawdzić, czy masz czym się bronić.

Co realnie chroni lekarza

  1. Dokumentacja RODO opisująca, jak naprawdę pracujesz. Analiza ryzyka, polityka bezpieczeństwa, rejestr czynności. To dowód, że o bezpieczeństwie myślałeś przed wyciekiem, a nie po nim.
  2. Prawidłowa reakcja na wyciek. Zgłoszenie do UODO w terminie, wpis w rejestrze naruszeń, zawiadomienie pacjentów z uzasadnieniem decyzji.
  3. Umowa powierzenia z dostawcą systemu. Ułatwia przerzucenie odpowiedzialności tam, gdzie leży.
  4. Sprawdzenie polisy. Warto zapytać ubezpieczyciela, czy Twoja polisa obejmuje roszczenia związane z danymi osobowymi.

Jeżeli po wycieku z MyDr nie wiesz, od czego zacząć, przeczytaj też co zostaje po stronie lekarza po wiadomości od MyDr.

Możemy to przygotować za Ciebie

Komplet dokumentacji RODO dla praktyki, 999 zł. Dokumenty przygotowane pod to, jak naprawdę pracujesz, a nie z ogólnego wzoru. Do tego instrukcja: co podpisać, co dać pacjentom, co wysłać kontrahentom.

Obsługa naruszenia, 690 zł netto. Karta zdarzenia z oceną ryzyka, wpis do rejestru naruszeń, zawiadomienie pacjentów i zgłoszenie uzupełniające do UODO.

Zadzwoń: 880 133 640, Roman Jońca.

Najczęstsze pytania

Czy pacjent dostanie pieniądze tylko za to, że jego dane wyciekły? Nie automatycznie. Musi wykazać, że poniósł szkodę. Sama uzasadniona obawa przed nadużyciem danych może jednak zostać uznana za szkodę.

Czy mogę się bronić, że to wina dostawcy systemu? Wobec pacjenta możesz odpowiadać razem z dostawcą. Jeżeli zapłacisz, możesz potem żądać od dostawcy zwrotu jego części. Pomaga w tym umowa powierzenia.

Co jest ważniejsze: pozew czy skarga do UODO? Skarga jest dla pacjenta prostsza, bo jest bezpłatna. W obu przypadkach liczą się te same dokumenty.

Czy ten artykuł zastępuje poradę prawnika? Nie. To ogólne wyjaśnienie zasad. Przy konkretnym roszczeniu skonsultuj się z prawnikiem.

Źródła

  1. Rozporządzenie 2016/679 (RODO), art. 82
  2. Ustawa z 6 listopada 2008 r. o prawach pacjenta i Rzeczniku Praw Pacjenta, art. 4 i art. 13
  3. Wyrok TSUE z 4 maja 2023 r., C-300/21 (Österreichische Post)
  4. Wyrok TSUE z 14 grudnia 2023 r., C-340/21 (Natsionalna agentsia za prihodite)
  5. Wyrok TSUE z 25 stycznia 2024 r., C-687/21 (MediaMarktSaturn)
  6. rp.pl, „Rekompensata za wyciek z MyDr raczej tysiące niż dziesiątki tysięcy złotych”
  7. prawo.pl, „Ujawnienie danych osobowych: 40 tys. zł zadośćuczynienia” (Sąd Okręgowy w Warszawie, III C 904/23)
RJ

Roman Jońca · Lajf

Specjalista ds. ochrony danych dla podmiotów medycznych. Treść opracowana w oparciu o RODO, ustawę o prawach pacjenta i wytyczne UODO.

Sprawdź, jak wygląda RODO w Twoim gabinecie

Osiem pytań o to, co realnie masz na papierze. Wynik od razu, bez podawania e-maila.