Витік даних MyDr у Польщі: пацієнт вимагає 30 тис. zł. Чи можна отримати компенсацію?
Після масштабного інциденту з даними пацієнтів у системах MyDr один із постраждалих у Польщі зажадав 30 тис. zł компенсації. Чоловік стверджує, що через побоювання за свої персональні та медичні дані має проблеми зі сном і сильний стрес. Однак важливий нюанс: 30 тис. zł йому поки не присуджував суд — це сума, яку він сам вимагає від компанії. Пояснюємо, що сталося, чи справді кожен постраждалий від витоку може отримати гроші та що варто робити українцям у Польщі.
ЗМІСТ
- Що сталося з MyDr і скількох людей може стосуватися витік
- Чому пацієнт вимагає 30 тис. zł і чи вже отримав ці гроші
- Чи кожен постраждалий від витоку даних може отримати компенсацію
- Що потрібно довести в суді, щоб вимагати гроші за порушення RODO
- Які докази варто збирати після витоку даних
- Хто може відповідати за витік: MyDr чи медичний заклад
- Що робити українцям у Польщі, якщо їхні дані могли витекти
- Чи варто одразу подавати позов про компенсацію
- 30 тис. zł за витік даних: що важливо розуміти
Що сталося з MyDr і скількох людей може стосуватися витік
У серпні 2026 року в Польщі стало відомо про серйозний інцидент кібербезпеки, пов’язаний із компанією MyDr, програмним забезпеченням якої користуються медичні кабінети та заклади охорони здоров’я.
Міністерство цифровізації Польщі повідомило, що стався несанкціонований доступ до історичних даних медичних кабінетів, які зберігалися в системах MyDr. Йшлося про інформацію до квітня 2024 року.
За інформацією міністерства, інцидент потенційно може стосуватися приблизно 18,8 млн осіб та понад 12 тис. медичних закладів. Остаточний обсяг даних і обставини інциденту встановлюють відповідні служби.
Urząd Ochrony Danych Osobowych (UODO) також розпочав перевірку MyDr. Контролери мають з’ясувати, зокрема, які технічні та організаційні засоби захисту застосовувала компанія та чи відповідали вони рівню ризику.
Чому пацієнт вимагає 30 тис. zł і чи вже отримав ці гроші
19 вересня польське видання Fakt описало історію мешканця Kostrzyn nad Odrą Адама Ковальского (імя змінене). За словами чоловіка, він отримав повідомлення про інцидент щодо своїх даних, пов’язаних із кількома медичними закладами.
Пацієнт розповів журналістам, що ситуація викликає в нього сильне занепокоєння. Він заявляє про проблеми зі сном та фізичні симптоми, пов’язані зі стресом, і побоюється можливого використання його персональних та медичних даних сторонніми особами.
14 вересня чоловік відправив MyDr вимогу про виплату 30 тис. zł відшкодування та компенсації. Якщо компанія відмовить, він заявив про намір звернутися до суду.
Це принципово важливо: на момент публікації немає інформації про те, що суд уже присудив чоловікові 30 тис. zł. Це заявлена ним сума вимоги, а не встановлений законом «тариф» за витік даних.
Чи кожен постраждалий від витоку даних може отримати компенсацію
Ні. Сам факт того, що персональні дані людини опинилися серед даних, яких стосувався інцидент, не означає автоматичної виплати кількох, десятків чи сотень тисяч злотих.
Стаття 82 RODO передбачає право на компенсацію особі, яка зазнала матеріальної або нематеріальної шкоди внаслідок порушення правил захисту персональних даних.
Суд Європейського Союзу у своїй практиці пояснював, що самого порушення RODO недостатньо. Для отримання компенсації мають значення, зокрема, наявність шкоди та причинний зв’язок між порушенням і цією шкодою.
Водночас нематеріальна шкода не обов’язково повинна досягати якогось установленого мінімального рівня тяжкості. За певних обставин реально обґрунтований страх майбутнього неправомірного використання персональних даних або втрата контролю над ними також можуть враховуватися судом.
Але суд оцінює кожну ситуацію окремо. Тому твердження «мої дані витекли, отже мені автоматично належить 30 тис. zł» юридично неправильне.
Що потрібно довести в суді, щоб вимагати гроші за порушення RODO
У справі про компенсацію за витік персональних даних суд аналізуватиме конкретні обставини. У загальному випадку важливими будуть три елементи:
- порушення правил захисту персональних даних;
- матеріальна або нематеріальна шкода;
- причинний зв’язок між порушенням та заявленою шкодою.
Наприклад, якщо людина вимагає компенсацію через постійний страх використання її медичних даних, суд може перевіряти, чи був цей страх обґрунтованим у конкретних обставинах і як саме ситуація вплинула на життя постраждалого.
Якщо ж після витоку реально відбулося шахрайство, спроба оформлення кредиту, використання персональних даних або виникли підтверджені витрати, такі обставини можуть мати окреме доказове значення.
Які докази варто збирати після витоку даних
Людині, яка отримала повідомлення про порушення захисту її даних, варто насамперед не думати про конкретну суму компенсації, а зберегти документи та встановити реальний масштаб інциденту.
- Збережіть SMS, електронні листи та звичайні листи від медичного закладу або іншого адміністратора даних.
- Запишіть дату, коли вас повідомили про інцидент.
- З’ясуйте, які саме категорії ваших даних могли бути охоплені порушенням.
- Зберігайте повідомлення про підозрілі спроби входу, кредити, договори або операції, яких ви не здійснювали.
- Фіксуйте підозрілі SMS, електронні листи та телефонні дзвінки, особливо якщо співрозмовник уже володіє частиною ваших персональних даних.
- Зберігайте документи про реальні фінансові витрати, які виникли через наслідки інциденту.
Якщо людина стверджує, що інцидент спричинив серйозні психологічні або фізичні наслідки, значення можуть мати також документи, які підтверджують фактичні звернення по медичну допомогу. Самостійно створювати або перебільшувати такі докази, звичайно, не можна.
Хто може відповідати за витік: MyDr чи медичний заклад
Це ще одне питання, яке не варто спрощувати. UODO пояснює, що медичні заклади, які користувалися рішеннями MyDr, є адміністраторами даних своїх пацієнтів, тоді як MyDr виступає суб’єктом, якому було доручено їх обробку.
Тому визначення того, до кого саме пред’являти конкретні претензії, може залежати від обставин інциденту, договорів між сторонами, характеру порушення та того, чиї дії або бездіяльність спричинили шкоду.
Сам факт того, що дані фізично зберігалися в системах певної компанії, ще не означає, що будь-яку суму можна автоматично стягнути саме з неї.
Що робити українцям у Польщі, якщо їхні дані могли витекти
Інцидент може стосуватися не лише громадян Польщі. Якщо українець має PESEL та користувався медичними послугами в Польщі, його дані також могли оброблятися польськими медичними установами.
Якщо ви отримали офіційне повідомлення про порушення захисту своїх даних, UODO рекомендує насамперед посилити заходи безпеки.
- Розгляньте можливість застереження номера PESEL через застосунок mObywatel, портал Gov.pl або в urząd gminy/miasta.
- Уважно перевіряйте SMS та електронні листи з проханнями перейти за посиланням, увійти до банку або повідомити додаткові дані.
- Не передавайте коди BLIK, паролі, дані банківської картки або одноразові коди особам, які телефонують нібито від імені банку, поліції чи медичного закладу.
- Зверніться до медичного закладу, який є адміністратором ваших даних, якщо хочете отримати інформацію про те, яких саме відомостей стосувався інцидент.
- Якщо з’явилися ознаки фактичного шахрайства або використання ваших даних, зберіть докази та зверніться до відповідних служб.
UODO зазначає, що при реалізації прав, передбачених RODO, адміністратор у загальному випадку повинен відповісти на звернення протягом місяця. За певних обставин цей строк може бути продовжений.
Чи варто одразу подавати позов про компенсацію
Гучна історія з вимогою 30 тис. zł може створити враження, що після будь-якого витоку достатньо відправити лист і чекати виплати. На практиці все складніше.
Перед судовим спором варто встановити, які саме ваші дані були охоплені інцидентом, хто був їхнім адміністратором, які наслідки настали особисто для вас і чим це можна підтвердити.
Також необхідно враховувати, що судовий процес може означати витрати, необхідність підготовки доказів і ризик того, що заявлена сума буде зменшена або вимогу не задовольнять.
Для значної грошової вимоги або складної ситуації доцільно проконсультуватися з польським адвокатом чи radca prawny, який працює зі справами RODO та захисту персональних даних.
30 тис. zł за витік даних: що важливо розуміти
Історія пацієнта, який вимагає від MyDr 30 тис. zł, є важливим прикладом можливих наслідків масштабного витоку медичних даних. Однак це поки вимога постраждалого, а не судове рішення про виплату 30 тис. zł.
RODO дійсно дозволяє вимагати компенсацію за матеріальну та нематеріальну шкоду. Водночас гроші не виплачуються автоматично лише тому, що стався витік. У разі спору значення матимуть реальна шкода, обставини конкретної людини, докази та причинний зв’язок із порушенням.
Тому для людини, яка отримала повідомлення про витік, першочерговими кроками мають бути захист PESEL, з’ясування того, які саме дані були охоплені інцидентом, збереження документів та уважне спостереження за можливими спробами шахрайства.
Матеріал має інформаційний характер і не є індивідуальною юридичною консультацією.
Джерело та офіційна інформація: Urząd Ochrony Danych Osobowych (UODO).

Leave a Reply
Want to join the discussion?Feel free to contribute!