W skrócie
Osoba, której dane wyciekły, może żądać od administratora danych odszkodowania na podstawie art. 82 RODO – także za szkodę niemajątkową, np. stres i obawę przed kradzieżą tożsamości. Trzeba jednak wykazać, że szkoda faktycznie wystąpiła. Nie ma taryfikatora – w dotychczasowych polskich sprawach zasądzane kwoty to zwykle od ok. 1 000 do kilku tysięcy złotych.
- Podstawą roszczenia jest art. 82 RODO, który obejmuje szkodę majątkową i niemajątkową.
- TSUE (C-300/21) orzekł, że nie ma progu „poważności” szkody, ale samo naruszenie nie wystarcza.
- Według TSUE (C-340/21) uzasadniona obawa przed nadużyciem danych po wycieku może sama być szkodą niemajątkową.
- Pozywa się administratora danych, a czasem także podmiot przetwarzający.
- W dotychczasowych polskich sprawach kwoty to zwykle ok. 1 000–3 000 zł na osobę – to orientacja, nie stawka.
Stan prawny na 5 października 2026.
Wycieki danych przestały być abstrakcją. Gdy wyciekają dane medyczne, numery PESEL czy adresy, poszkodowani pytają: czy mogę coś z tym zrobić? Odpowiedź brzmi: tak – art. 82 RODO daje prawo do odszkodowania od administratora danych, także za szkodę niemajątkową, np. uzasadniony stres i obawę przed wykorzystaniem danych. Trzeba jednak podejść do sprawy realistycznie: szkodę trzeba wykazać, a kwoty są zwykle umiarkowane.
Podstawa prawna: art. 82 RODO
Art. 82 ust. 1 RODO stanowi, że każda osoba, która poniosła szkodę majątkową lub niemajątkową w wyniku naruszenia rozporządzenia, ma prawo uzyskać od administratora lub podmiotu przetwarzającego odszkodowanie.
Podmiot przetwarzający (np. dostawca oprogramowania, na którego serwerach są dane) odpowiada węziej – tylko gdy nie dopełnił obowiązków, które RODO nakłada wprost na podmioty przetwarzające, albo działał poza poleceniami administratora lub wbrew nim (art. 82 ust. 2 RODO).
Administrator lub podmiot przetwarzający uwalniają się od odpowiedzialności tylko wtedy, gdy udowodnią, że w żaden sposób nie ponoszą winy za zdarzenie, które doprowadziło do szkody (art. 82 ust. 3 RODO).
Co mówi TSUE
Kluczowy jest wyrok Trybunału Sprawiedliwości UE z 4 maja 2023 r. w sprawie C-300/21 (Österreichische Post):
- samo naruszenie RODO nie wystarcza – trzeba wykazać szkodę i związek przyczynowy,
- nie ma progu „poważności” – nawet niewielka szkoda niemajątkowa może uzasadniać odszkodowanie,
- wysokość odszkodowania ustala się według prawa krajowego.
W wyroku z 14 grudnia 2023 r. (C-340/21, Natsionalna agentsia za prihodite), dotyczącym ataku hakerskiego na bułgarską agencję skarbową, TSUE uznał, że obawa przed nadużyciem danych przez osoby trzecie po wycieku może sama w sobie stanowić szkodę niemajątkową. Sąd krajowy musi jednak ocenić, czy ta obawa jest uzasadniona w okolicznościach sprawy – czysto hipotetyczne ryzyko nie wystarczy.
Z tego samego wyroku wynikają dwie ważne zasady dowodowe:
- sam fakt, że doszło do wycieku, nie przesądza, że zabezpieczenia administratora były niewłaściwe – sąd ocenia je w konkretnej sprawie,
- to jednak administrator musi wykazać, że jego środki bezpieczeństwa były odpowiednie.
Jak udowodnić szkodę
Zbierz to, co pokazuje realne skutki wycieku:
- powiadomienie od administratora o naruszeniu ochrony danych,
- dowody działań ochronnych: zastrzeżenie PESEL, zmiana haseł, wymiana dokumentów, alerty w BIK,
- podejrzane wiadomości, telefony, próby wyłudzeń po wycieku,
- opis tego, jak wyciek wpłynął na Twoje życie: stres, bezsenność, unikanie usług; przy poważnych skutkach – dokumentacja medyczna.
Im bardziej wrażliwe dane (np. dane o zdrowiu, numer PESEL), tym łatwiej wykazać, że obawa jest uzasadniona.
Ile można dostać
Polskie sądy nie mają taryfikatora, a wysokość odszkodowania ustalają według prawa krajowego. Z dotychczasowej praktyki wynika, że kwoty za szkodę niemajątkową po wycieku to zwykle od ok. 1 000 do 3 000 zł. Wyższe sumy zdarzają się rzadziej, np. przy danych o zdrowiu lub realnych próbach wyłudzeń. Odszkodowanie z RODO ma wyrównać szkodę, a nie ukarać administratora, więc wysokość zależy od tego, co wykażesz.
Uwaga na zawyżone żądania. Jeśli zażądasz 50 000 zł, a sąd zasądzi 2 000 zł, możesz zostać obciążony częścią kosztów procesu pozwanego. Realistyczna kwota to często lepsza strategia.
Krok po kroku: jak dochodzić odszkodowania
- Zabezpiecz dowody – powiadomienie o wycieku, zrzuty ekranu, potwierdzenie zastrzeżenia PESEL.
- Ogranicz skutki – zastrzeż PESEL, zmień hasła, włącz alerty kredytowe. Pełną listę działań zawiera tekst wyciek danych osobowych – co robić.
- Wyślij wezwanie do zapłaty do administratora danych z opisem szkody i żądaną kwotą. Szczegóły w artykule co musi zawierać wezwanie do zapłaty. Możesz napisać je sam albo zamówić wezwanie przygotowane przez prawnika za 99 zł.
- Złóż pozew, jeśli administrator odmówi lub nie odpowie. O wyborze trybu piszemy w tekście EPU czy pozew tradycyjny, a pozew o zapłatę odszkodowania może przygotować prawnik online.
Niezależnie od odszkodowania możesz złożyć skargę do Prezesa UODO, ale postępowanie przed UODO nie daje Ci pieniędzy – może skończyć się nakazem usunięcia uchybień lub karą dla administratora. Odszkodowania dochodzi się przed sądem cywilnym.
Wyciek danych MyDr
Według informacji zebranych przez Pozywacz.pl w sierpniu 2026 r. przestępcy uzyskali dostęp do systemu dokumentacji medycznej MyDr, z którego korzystają tysiące placówek. Wyciek mógł dotyczyć ok. 19 mln osób (w tym ok. 18,8 mln numerów PESEL), a obejmować m.in. imiona i nazwiska, numery telefonów, adresy e-mail, informacje o wizytach i receptach – głównie z 2024 r. i wcześniejszych lat.
Ważne dla roszczeń: administratorem danych jest co do zasady placówka medyczna, w której się leczyłeś, a MyDr jako dostawca systemu działa jako podmiot przetwarzający. To wpływa na to, do kogo kierować wezwanie (zasady z art. 82 ust. 2 RODO opisaliśmy wyżej).
Jeśli Twoje dane mogły wyciec, możesz skorzystać z bezpłatnej wstępnej oceny sprawy MyDr na Pozywacz.pl. Na Pozywacz.pl prawnik przygotuje też wezwanie do zapłaty odszkodowania – od 99 zł, online, bez wizyty w kancelarii.
Przedawnienie roszczeń z RODO
RODO nie określa terminu przedawnienia, więc stosuje się prawo krajowe. Najczęściej przyjmuje się, że roszczenie z art. 82 RODO przedawnia się jak roszczenie z czynu niedozwolonego: z upływem 3 lat od dnia, w którym poszkodowany dowiedział się o szkodzie i o osobie zobowiązanej do jej naprawienia, ale nie później niż 10 lat od zdarzenia (art. 442¹ § 1 KC). Gdy łączyła Cię z administratorem umowa (np. z przychodnią), mogą wchodzić w grę także inne terminy – w razie wątpliwości licz ostrożnie, od najkrótszego. Orientacyjną datę policzysz w kalkulatorze przedawnienia.
Nie odkładaj sprawy – im szybciej zgromadzisz dowody, tym łatwiej wykazać szkodę.
Podsumowanie
Za wyciek danych można uzyskać odszkodowanie, ale nie automatycznie. Trzeba wykazać szkodę – także niemajątkową – i żądać rozsądnej kwoty. Zacznij od zabezpieczenia dowodów i wezwania do zapłaty skierowanego do administratora danych.
Najczęstsze pytania
Czy za wyciek danych należy się odszkodowanie?
Może się należeć, jeśli wyciek wynikał z naruszenia RODO przez administratora, a Ty poniosłeś szkodę majątkową lub niemajątkową. Szkodą niemajątkową może być np. uzasadniona obawa przed wykorzystaniem danych, stres czy konieczność podejmowania działań ochronnych.
Ile wynosi odszkodowanie za wyciek danych?
Nie ma taryfikatora. W dotychczasowych polskich sprawach zasądzane kwoty to zwykle od ok. 1 000 do 3 000 zł, a wyższe kwoty pojawiają się przy szczególnie wrażliwych danych lub poważnych konsekwencjach. Zawyżone żądanie zwiększa ryzyko, że przy częściowej przegranej zapłacisz część kosztów procesu.
Kogo pozwać po wycieku danych?
Administratora danych, czyli podmiot, który decyduje o celach i sposobach przetwarzania. Podmiot przetwarzający (np. dostawca systemu IT) odpowiada tylko wtedy, gdy nie dopełnił obowiązków nałożonych na niego przez RODO albo działał wbrew poleceniom administratora (art. 82 ust. 2 RODO).
Jak sprawdzić, czy mój PESEL wyciekł?
Rządowy serwis bezpiecznedane.gov.pl pozwala po zalogowaniu (np. przez mObywatel lub bankowość elektroniczną) sprawdzić, czy Twój PESEL, e-mail lub telefon pojawił się w znanych wyciekach. Gdy wyciek niesie wysokie ryzyko, administrator powinien też zawiadomić Cię o nim (art. 34 RODO) – zachowaj takie powiadomienie jako dowód. Niezależnie od wyniku warto zastrzec PESEL w aplikacji mObywatel.