RODO | Cyberbezpieczeństwo | Odpowiedzialność odszkodowawcza | TSUE
Administrator, którego system został zaatakowany w wyniku cyberataku, może być pokrzywdzonym przestępstwem, a pomimo to ponosić odpowiedzialność odszkodowawczą wobec osób, których dane ujawniono, jeżeli zostaną spełnione przesłanki z art. 82 RODO. Przestępcze działanie osoby trzeciej nie wyklucza naruszenia obowiązków przez administratora, ale także nie dowodzi, że do takiego naruszenia doszło.
Przy ocenie roszczenia z art. 82 RODO trzeba odróżnić samo naruszenie ochrony danych jako zdarzenie od naruszenia obowiązków wynikających z RODO oraz od szkody poniesionej przez konkretną osobę. Przy masowym wycieku ustalenia dotyczące przyczyn incydentu i stosowanych zabezpieczeń mogą być wspólne. Nie oznacza to jednak, że podstawy roszczeń i wysokość odszkodowań będą jednakowe dla wszystkich osób objętych naruszeniem.
Cyberatak a standard bezpieczeństwa
Art. 32 RODO nie ustanawia gwarancji odporności systemu na każdy możliwy atak. Wymaga zastosowania środków technicznych i organizacyjnych odpowiednich do ryzyka, z uwzględnieniem charakteru przetwarzania, prawdopodobieństwa i wagi zagrożeń, stanu wiedzy technicznej oraz kosztów wdrożenia.
W wyroku z 14 grudnia 2023 r., C-340/21, Trybunał Sprawiedliwości Unii Europejskiej uznał, że samego faktu uzyskania przez osobę trzecią dostępu do danych osobowych, w tym w wyniku cyberataku, nie można utożsamiać z nieodpowiedniością zastosowanych środków technicznych i organizacyjnych. Powodzenie ataku nie zastępuje oceny, czy środki te zostały właściwie dobrane, wdrożone i skutecznie funkcjonowały w świetle ryzyka występującego w okresie poprzedzającym incydent. Ocena powinna uwzględniać w szczególności zagrożenia, stan wiedzy technicznej, koszty wdrożenia oraz dostępne możliwości ochrony, a nie opierać się wyłącznie na późniejszym fakcie przełamania zabezpieczeń. Obowiązek zapewnienia bezpieczeństwa obejmuje także regularne testowanie, mierzenie i ocenę skuteczności zastosowanych środków, a w razie potrzeby również ich przegląd i aktualizację.
Nie oznacza to, że przebieg ataku pozostaje bez znaczenia. Ustalenie jego mechanizmu może ujawnić błędną konfigurację, nieusuniętą podatność, brak aktualizacji albo inne uchybienie. Ustalenia dotyczące przebiegu ataku mogą mieć znaczenie dla oceny adekwatności zabezpieczeń, jednak sam fakt wycieku nie stanowi jeszcze wystarczającego dowodu naruszenia art. 32 RODO.
Podobne stanowisko zaprezentował NSA w wyroku z 9 lutego 2023 r., III OSK 3945/21, wskazując, że podstawą sankcji jest niedochowanie odpowiedniego standardu bezpieczeństwa, a nie samo działanie sprawcy ataku. Orzeczenie dotyczyło odpowiedzialności administracyjnej, dlatego dla roszczeń cywilnych ma znaczenie pomocnicze, przede wszystkim przy wykładni obowiązku zapewnienia bezpieczeństwa danych.
RODO nie ustanawia zamkniętego katalogu technologii, których zastosowanie przesądzałoby o zgodności z art. 32. Aktualizowanie oprogramowania, zarządzanie podatnościami, kontrola dostępu czy testowanie zabezpieczeń mają znaczenie o tyle, o ile odpowiadają zagrożeniom właściwym dla danego przetwarzania. Brak konkretnego rozwiązania technicznego nie przesądza sam przez się o naruszeniu art. 32 RODO. Jego znaczenie zależy od rodzaju i poziomu ryzyka, któremu rozwiązanie to miałoby przeciwdziałać.
Przesłanki odpowiedzialności i ciężar dowodu
Zgodnie z wykładnią przyjętą przez TSUE w wyroku z 4 maja 2023 r., C-300/21, art. 82 ust. 1 RODO uzależnia powstanie prawa do odszkodowania od łącznego spełnienia trzech przesłanek: naruszenia przepisów RODO, poniesienia przez osobę, której dane dotyczą, rzeczywistej szkody majątkowej lub niemajątkowej oraz istnienia związku przyczynowego między naruszeniem a szkodą. Sam fakt przetwarzania danych osobowych z naruszeniem RODO nie wystarcza zatem do powstania roszczenia odszkodowawczego.
Osoba dochodząca odszkodowania nie musi wykazywać winy administratora. W wyroku z 21 grudnia 2023 r., C-667/21, TSUE przyjął, że odpowiedzialność z art. 82 RODO opiera się na zasadzie winy, przy czym istnienie winy administratora jest domniemywane. Administrator może uwolnić się od odpowiedzialności, jeżeli wykaże, że w żaden sposób nie ponosi winy za zdarzenie, które doprowadziło do powstania szkody. Domniemanie winy nie obejmuje jednak wystąpienia szkody ani istnienia związku przyczynowego.
Szczególne znaczenie ma rozkład ciężaru dowodu dotyczącego bezpieczeństwa przetwarzania. W wyroku z 14 grudnia 2023 r., C-340/21, TSUE przyjął, że w ramach powództwa odszkodowawczego opartego na art. 82 RODO na administratorze spoczywa ciężar udowodnienia, iż wdrożone przez niego na podstawie art. 32 RODO środki techniczne i organizacyjne miały odpowiedni charakter. Wynika to z zasady rozliczalności wyrażonej w art. 5 ust. 2 RODO i skonkretyzowanej w art. 24 RODO. Osoba dochodząca roszczenia musi natomiast wykazać rzeczywistą szkodę majątkową lub niemajątkową oraz związek przyczynowy między naruszeniem a szkodą.
Ocena adekwatności środków bezpieczeństwa oraz ustalenie szkody stanowią dwa odrębne zagadnienia. Niewykazanie przez administratora, że zastosowane środki były odpowiednie w świetle art. 32 RODO, może mieć znaczenie dla ustalenia naruszenia tego przepisu, lecz nie przesądza jeszcze o powstaniu szkody po stronie konkretnej osoby ani o istnieniu związku przyczynowego. Z kolei brak wykazania szkody oznacza niespełnienie jednej z przesłanek roszczenia z art. 82 RODO, ale sam w sobie nie potwierdza, że system bezpieczeństwa administratora spełniał wymagania RODO.
Zewnętrzny charakter ataku, w tym działanie osoby trzeciej, nie rozstrzyga automatycznie o braku odpowiedzialności administratora. Znaczenie ma to, czy administrator naruszył obowiązki wynikające z RODO oraz czy naruszenie to pozostawało w związku przyczynowym ze szkodą, w szczególności przez umożliwienie ataku albo zwiększenie zakresu wyrządzonej szkody. Podobnie powierzenie przetwarzania profesjonalnemu dostawcy nie stanowi samoistnej podstawy zwolnienia administratora z odpowiedzialności. Odpowiedzialność administratora i podmiotu przetwarzającego należy jednak oceniać odrębnie. Zgodnie z art. 82 ust. 2 RODO podmiot przetwarzający odpowiada za szkody spowodowane przetwarzaniem tylko wtedy, gdy nie dopełnił obowiązków, które RODO nakłada bezpośrednio na podmioty przetwarzające, albo gdy działał poza zgodnymi z prawem instrukcjami administratora lub wbrew tym instrukcjom.
Szkoda niemajątkowa: obawa i utrata kontroli
Istotnym problemem w sporach po wycieku danych jest ocena szkody w sytuacji, w której ujawnienie informacji nie doprowadziło jeszcze do wymiernej straty finansowej. Brak wyłudzenia kredytu, przejęcia rachunku lub kradzieży tożsamości nie wyklucza jednak powstania szkody niemajątkowej w rozumieniu art. 82 ust. 1 RODO. Odszkodowanie wymaga wprawdzie wykazania konkretnej szkody, ale szkoda ta nie musi mieć charakteru majątkowego ani wiązać się z wystąpieniem dalszych, wymiernych następstw.
W sprawie C-340/21 TSUE dopuścił możliwość uznania za szkodę niemajątkową obawy przed przyszłym wykorzystaniem danych przez osoby trzecie. Przedmiotem kompensacji jest wówczas rzeczywiście odczuwana i uzasadniona obawa, a nie hipotetyczna szkoda finansowa, która mogłaby powstać w przyszłości. Osoba dochodząca odszkodowania musi wykazać, że obawa rzeczywiście wystąpiła oraz że w konkretnych okolicznościach, z uwzględnieniem jej sytuacji, była uzasadniona.
Ocena tej obawy wymaga uwzględnienia okoliczności konkretnego naruszenia. Znaczenie może mieć w szczególności zakres ujawnionych danych, możliwość ich powiązania z innymi informacjami, sposób ich udostępnienia oraz krąg osób, które potencjalnie uzyskały do nich dostęp. Ujawnienie pojedynczej informacji kontaktowej może wiązać się z innym poziomem ryzyka niż przejęcie zestawu obejmującego numer PESEL, dane dokumentu tożsamości, informacje finansowe oraz dane uwierzytelniające. Sam rodzaj danych nie przesądza jednak jeszcze o powstaniu szkody; nadal konieczne jest ustalenie, czy konkretna osoba rzeczywiście poniosła szkodę pozostającą w związku z naruszeniem.
W późniejszym orzecznictwie TSUE istotnego znaczenia nabrała także utrata kontroli nad danymi. W wyroku z 4 października 2024 r., C-200/23, dotyczącym ich publicznego udostępnienia, Trybunał przyjął, że rzeczywista utrata kontroli nad danymi, nawet ograniczona w czasie, może sama stanowić szkodę niemajątkową, również gdy nie spowodowała dalszych wymiernych następstw. Nie oznacza to jednak utożsamienia każdego przypadku naruszenia ochrony danych z powstaniem szkody. Osoba, której dane dotyczą, musi wykazać, że rzeczywiście poniosła taką szkodę.
Dla zakresu kompensacji znaczenie ma również wyrok C-300/21, w którym TSUE wykluczył możliwość stosowania minimalnego progu dotkliwości szkody niemajątkowej. Niewielki rozmiar krzywdy może wpływać na wysokość należnego odszkodowania, ale nie uzasadnia odmowy jej naprawienia wyłącznie dlatego, że nie osiągnęła określonego poziomu intensywności.
Odszkodowanie na podstawie art. 82 RODO pełni funkcję kompensacyjną, a nie represyjną ani odstraszającą. Jego wysokość powinna odpowiadać szkodzie rzeczywiście poniesionej przez konkretną osobę. Samodzielnymi kryteriami jej ustalania nie są waga uchybienia, stopień winy administratora ani wysokość administracyjnej kary pieniężnej. Okoliczności incydentu, takie jak zakres ujawnionych danych i sposób ich udostępnienia, mogą natomiast mieć znaczenie przy ocenie rzeczywiście poniesionej szkody i jej rozmiaru.
Wnioski
Cyberatak nie przesądza ani o odpowiedzialności administratora, ani o jej braku. Skuteczne przełamanie zabezpieczeń nie zastępuje oceny, czy zastosowane środki techniczne i organizacyjne były adekwatne do ryzyka związanego z przetwarzaniem. Również działanie osoby trzeciej nie stanowi samoistnej podstawy zwolnienia z odpowiedzialności; administrator może powołać się na przesłankę zwalniającą z odpowiedzialności z art. 82 ust. 3 RODO tylko wtedy, gdy wykaże, że w żaden sposób nie ponosi winy za zdarzenie, które doprowadziło do powstania szkody.
Także po stronie osoby, której dane objął incydent, nie działa automatyzm. Sama obecność danych w zbiorze objętym naruszeniem nie oznacza jeszcze powstania szkody. Brak późniejszego wyłudzenia, przejęcia rachunku lub kradzieży tożsamości nie wyklucza jednak szkody niemajątkowej. Kompensacji może podlegać rzeczywiście doznana i uzasadniona obawa przed wykorzystaniem danych przez osoby trzecie albo rzeczywista utrata kontroli nad danymi.
Niniejszy komentarz ma charakter wyłącznie informacyjny i nie stanowi porady prawnej.