TL;DR dla IOD
Ryzyko finansowe Twoich klientów to nie tylko kara organu. To suma wielu drobnych powództw cywilnych z jednego naruszenia, pomnożona przez liczbę osób, których dane dotyczą. O wyniku tych spraw decyduje niemal zawsze jedno: czy da się wykazać, że środki bezpieczeństwa były odpowiednie, zanim cokolwiek się wydarzyło.
Co naprawdę mówi artykuł 82
Artykuł 82 ust. 1 przyznaje każdej osobie, która poniosła szkodę majątkową lub niemajątkową w wyniku naruszenia rozporządzenia, prawo do odszkodowania od administratora lub podmiotu przetwarzającego. To krótki przepis, który sądy krajowe przez lata odczytywały w przeciwstawny sposób: jedne wymagały poważnej i udokumentowanej szkody, inne uznawały za wystarczające samo naruszenie. W latach 2023-2024 Trybunał Sprawiedliwości zamknął niemal wszystkie te rozbieżności.
Trzy elementy i próg, którego nie ma
W wyroku Osterreichische Post (sprawa C-300/21, 4 maja 2023 r.) Trybunał orzekł, że prawo do odszkodowania wymaga trzech łącznych przesłanek: naruszenia rozporządzenia, rzeczywistej szkody i związku przyczynowego między nimi. Samo naruszenie nie tworzy tego prawa. Do tego miejsca to dobra wiadomość dla administratorów. Druga część tego samego wyroku odbiera znaczną część tego, co dała pierwsza.
Brak progu istotności
Trybunał wykluczył uzależnienie odszkodowania od osiągnięcia przez szkodę określonego stopnia powagi. Drobna szkoda pozostaje szkodą podlegającą naprawieniu. Argument 'niewiele się stało, nic poważnego' nie jest więc obroną: przenosi dyskusję na wysokość kwoty, a nie na istnienie obowiązku.
Obawa może być szkodą. Ale nie zawsze
W sprawie C-340/21 (14 grudnia 2023 r.), wynikłej z cyberataku na bułgarską administrację skarbową, Trybunał stwierdził, że obawa przed możliwym niewłaściwym wykorzystaniem danych przez osoby trzecie, będąca następstwem naruszenia, może sama w sobie stanowić szkodę niemajątkową. Nie jest konieczne, by do niewłaściwego wykorzystania już doszło. Wkrótce potem, w sprawie MediaMarktSaturn (C-687/21, 25 stycznia 2024 r.), wyznaczył granicę: obawa czysto hipotetyczna, bez konkretnych negatywnych następstw, nie wystarcza. Granica biegnie między obawą opartą na rzeczywistej utracie kontroli a ogólnym niepokojem.
Kto co musi udowodnić
To część najbliższa codziennej pracy IOD. W tej samej sprawie C-340/21 Trybunał wyjaśnił, że gdy sporna jest adekwatność środków technicznych i organizacyjnych z art. 32, ciężar dowodu spoczywa na administratorze. To nie osoba, której dane dotyczą, ma wykazać, że środki były niewystarczające: to administrator ma wykazać, że były odpowiednie. Zwolnienie z art. 82 ust. 3 działa zaś tylko wtedy, gdy administrator udowodni, że w żaden sposób nie ponosi odpowiedzialności za zdarzenie - poprzeczka wysoka, o której w sprawie juris (C-741/21, 11 kwietnia 2024 r.) Trybunał potwierdził, że nie pokonuje jej sam fakt, iż błąd popełnił pracownik.
Naprawiać, nie karać
W sprawie C-590/22 (20 czerwca 2024 r.) Trybunał powtórzył, że funkcja art. 82 jest wyłącznie kompensacyjna: naprawia poniesioną szkodę, nie karze administratora ani nie odstrasza rynku. Płyną z tego dwie przeciwstawne konsekwencje. Pierwsza: nie można dochodzić kwot o charakterze karnym. Druga, mniej wygodna: kara już nałożona przez organ nie pomniejsza odszkodowania należnego osobie fizycznej. To dwie odrębne ścieżki i one się sumują.
Co z tym zrobić w poniedziałek rano
Przełożenie tego orzecznictwa na konkretną pracę jest mniej dramatyczne, niż brzmi, ale trzeba to zrobić wcześniej, nie później. Pięć rzeczy, żadna nie wymaga projektu.
- Sprawdź, czy dla każdego klienta istnieje opatrzona datą dokumentacja środków z art. 32 i uzasadnienia, dlaczego uznano je za odpowiednie: to ona przenosi ciężar dowodu na Twoją korzyść i musi powstać przed incydentem.
- W rejestrze naruszeń zawsze odnotowuj ocenę ryzyka dla osób, których dane dotyczą, także wtedy, gdy decydujesz o niezgłaszaniu: to ślad dowodzący, że ocena została przeprowadzona.
- Gdy naruszenie dotyczy wielu osób, pamiętaj, że ekspozycja cywilna mnoży się przez ich liczbę: skromna kwota na osobę staje się największą pozycją kosztową incydentu.
- Szybkie zawiadomienie osób, których dane dotyczą, to nie tylko obowiązek z art. 34: zmniejsza obawę, a właśnie obawę Trybunał traktuje jako szkodę podlegającą naprawieniu.
- Zapisuj opinie, które przekazujesz administratorowi, gdy odradzasz dane rozwiązanie: jeśli administrator zdecyduje inaczej, ten dokument jest linią oddzielającą jego odpowiedzialność od Twojej.
Pytanie, które warto zadać klientowi
Nie 'czy jesteśmy zgodni?', lecz: 'jeśli jutro pozwie nas osoba, której dane dotyczą, co damy prawnikowi, żeby wykazać, że środki były odpowiednie?'. Jeśli odpowiedzią jest lista zainstalowanych narzędzi, a nie opatrzony datą dokument wyjaśniający decyzje, to właśnie tam jest praca do wykonania.
Szukasz narzędzia do codziennej pracy inspektora ochrony danych?
DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.
Zacznij bezpłatnie