Aktualny
Zobacz inne wersje:

Kiedy administrator zapłaci odszkodowanie za naruszenie RODO

Paweł Biały

Autor: Paweł Biały

Dodano: 19 grudnia 2024
Odszkodowania za niezgodne z prawem przetwarzanie danych w rodo – sprawdź, czego się spodziewać

Prezes Urzędu Ochrony Danych Osobowych może nałożyć na administratora danych osobowych administracyjną karę pieniężną w wysokości w wysokości do 20 mln euro lub 4% obrotu rocznego światowego. To jednak nie wszystko. Administrator danych osobowych i podmiot przetwarzający może być zmuszony do zapłaty odszkodowania za naruszenie RODO polegające na niezgodnym z prawem przetwarzaniu danych osobowych.

Paweł Biały, Michał Kowalski

Kto może domagać się odszkodowania za naruszenie RODO

Osoba, której dane dotyczą, może żądać odszkodowania przeciwko administratorowi danych osobowych lub podmiotowi przetwarzającemu za szkodę majątkową lub niemajątkową wyrządzoną jej w związku z naruszeniem wywołanym przetwarzaniem jej danych osobowych niezgodnym z ogólnym rozporządzeniem o ochronie danych osobowych. Osobie uprawnionej przysługuje więc żądanie zapłaty przez podmiot zobowiązany odszkodowania za szkodę lub zadośćuczynienia za krzywdę (szkodę niemajątkową).

Uwaga

Na mocy art. 82 ust. 1 RODO każda osoba, która poniosła szkodę majątkową lub niemajątkową w wyniku naruszenia RODO, ma prawo uzyskać od administratora lub podmiotu przetwarzającego odszkodowanie za poniesioną szkodę.

Przesłanki odpowiedzialności odszkodowawczej - ważny wyrok Trybunału Sprawiedliwości UE

W kontekście przesłanek odpowiedzialności odszkodowawczej bardzo istotne znaczenie ma niedawny wyrok Trybunału Sprawiedliwości UE z dnia 11 kwietnia 2024 r. wydany w sprawie C-741/21 GP/juris GmbH, w którym TSUE orzekł o odszkodowaniu za szkodę niemajątkową. TSUE sformułował wniosek, zgodnie z którym samo wykazanie naruszenia RODO nie wystarczy do dochodzenia odszkodowania. Przesłanką odpowiedzialności odszkodowawczej jest tu poniesienie szkody przez podmiot danych. Rozmiar tej szkody ma znaczenie dla wysokości odszkodowania za naruszenie przepisów RODO, ale już nie dla możliwości jego dochodzenia.

Prezes Urzędu Ochrony Danych Osobowych o dochodzeniu odszkodowania

W odniesieniu do tego wyroku komentarz przedstawił Prezes UODO. Organ nadzorczy wskazał, że prawo do odszkodowania z tytułu naruszenia RODO podlega regulacjom art. 415 Kodeksu

cywilnego (tzw. odpowiedzialność deliktowa). Aby skutecznie ubiegać się o odszkodowanie za przetwarzanie z naruszeniem przepisów o ochronie danych, należy udowodnić:

  • fakt poniesienia szkody i jej wysokości,
  •  istnienie związku pomiędzy zdarzeniem szkodowym a szkodą.

Podmiot danych nie musi natomiast wykazywać winy po stronie administratora lub procesora - obowiązuje bowiem domniemanie winy.

Uwaga

Co istotne, rozmiar szkody nie jest przesłanką powstania odpowiedzialności odszkodowawczej. Nie przyjęto bowiem konstrukcji szkody minimalnej.

Odpowiedzialność odszkodowawczą za naruszenie poniesie administrator i podmiot przetwarzający (art. 82 RODO)

Odpowiedzialność odszkodowawczą za przetwarzanie niezgodne z przepisami o ochronie danych osobowych ponosi więc nie tylko administrator ale też procesor czyli inny podmiot, który bierze udział w przetwarzaniu danych osobowych, i który jednocześnie nie ma statusu administratora danych osobowych.

Uwaga

Procesor odpowiada za szkody spowodowane przetwarzaniem jedynie wtedy, gdy nie dopełnił obowiązków, które RODO nakłada bezpośrednio na podmioty przetwarzające, lub gdy działał poza zgodnymi z prawem poleceniami administratora lub wbrew takim poleceniom (czyli wykraczał poza zakres umowy powierzenia przetwarzania danych).

Kilku administratorów – kto odpowiada za naruszenie przepisów RODO

Co oczywiste, w procesie przetwarzania danych osobowych może występować więcej niż jeden administrator danych. Jeżeli w tym samym przetwarzaniu danych osobowych uczestniczy więcej niż jeden administrator lub podmiot przetwarzający, albo uczestniczy w nim zarówno administrator, jak i podmiot przetwarzający, odpowiadają oni za szkodę spowodowaną przetwarzaniem danych osobowych (art. 82 ust. 4 RODO). Ponoszą wówczas odpowiedzialność solidarną za całą szkodę, tak by zapewnić osobie, której dane dotyczą rzeczywiste uzyskanie odszkodowania.

Roszczenie regresowe na zasadach przewidzianych w Kodeksie cywilnym

Na czym polega ta odpowiedzialność? Otóż ten z administratorów danych osobowych lub podmiotów przetwarzających, który zapłacił całość odszkodowania na rzecz poszkodowanego, może (lecz nie musi) wystąpić z tzw. roszczeniem regresowym do pozostałych podmiotów zobowiązanych. Odpowiednik takiego roszczenia przewidziany jest w przepisach Kodeksu cywilnego. Podmioty te powinny zwrócić mu tę część odszkodowania, za którą ponoszą odpowiedzialność prawną względem osoby uprawnionej. W praktyce jednak trudno sobie wyobrazić, żeby jeden z odpowiedzialnych podmiotów zapłacił całość odszkodowania za powstałą szkodę, a następnie nie korzystał z uprawnienia regresowego względem podmiotów odpowiedzialnych za jej powstanie.

Kto nie będzie musiał wypłacać odszkodowanie za naruszenie RODO

Administrator danych osobowych lub podmiot przetwarzający uniknie obowiązku zapłaty odszkodowania w ściśle określonych przypadkach. Aby uwolnić się od odpowiedzialności odszkodowawczej, musi on wykazać, że:

  • w żaden sposób nie ponosi winy za zdarzenie, które doprowadziło do powstania szkody,
  •  działał w zgodzie z instrukcjami administratora lub w sposób, który nie był z nimi sprzeczny – w przypadku podmiotu przetwarzającego.

Wysokość odszkodowania a rozmiar szkody

Dużym problemem jest szacowanie rozmiaru poniesionej szkody w kontekście wysokości odszkodowania. Wysokość ta powinna bowiem odpowiadać rozmiarowi poniesionej szkody. Rozwiązania należy szukać w definicji przetwarzania danych osobowych zawartej w ogólnym rozporządzeniu o ochronie danych, bo to za niezgodne z prawem przetwarzanie danych będzie można żądać zapłaty odszkodowania i zadośćuczynienia. Szkoda może zostać wyrządzona wskutek każdego przejawu przetwarzania. Konieczna jest więc szeroka interpretacja pojęcia szkody.

Uwaga

Zgodnie z art. 4 RODO, przetwarzanie to operacja lub zestaw operacji wykonywanych na danych osobowych lub zestawach danych osobowych w sposób zautomatyzowany lub niezautomatyzowany m.in. zbieranie, utrwalanie, organizowanie, porządkowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie poprzez przesłanie, rozpowszechnianie lub innego rodzaju udostępnianie, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie.

Paweł Biały

Autor: Paweł Biały

doktor nauk prawnych, prawnik praktyk, ekspert z zakresu prawa ochrony danych osobowych, administrator bezpieczeństwa informacji, prowadzi warsztaty i szkolenia, wykładowca akademicki, Instytut Ochrony Danych Osobowych

WIDEOSZKOLENIA »

Bezpieczne przechowywanie danych w chmurze

Bezpieczne przechowywanie danych w chmurze

Przechowywanie danych w chmurze polega na zapisywaniu i zarządzaniu danymi na zdalnych serwerach, które są dostępne przez internet. Zamiast przechowywać pliki na lokalnych dyskach twardych lub serwerach, użytkownicy mogą korzystać z infrastruktury dostarczanej przez dostawców usług chmurowych. Jest to wygodne i efektywne rozwiązanie, które zapewnia dostęp do danych z dowolnego miejsca, elastyczność, skalowalność oraz wysoki poziom bezpieczeństwa i niezawodności.

14.06.2024 czytaj więcej »

ZMIANY W PRAWIE »

Nasi partnerzy i zdobyte nagrody » 


Nagrody i wyróżnienia» 

Poznaj kluczowe zagadnienia, z jakimi możesz się zetknąć podczas codziennej pracy IODO.
E-kurs dla początkującego Inspektora Danych Osobowych. Rzetelna wiedza i praktyczne ćwiczenia.

24-h bezpłatny test portalu!
Zyskaj pełen dostęp do bazy porad i aktualności!

SPRAWDŹ »

x