W skrócie
- Naruszenie danych zdarza się, gdy firma, która ma informacje o tobie, traci nad nimi kontrolę — przez atakującego, błędną konfigurację lub kogoś od środka. Niektóre są małe; inne dotyczą setek milionów ludzi.
- Pierwszy krok to ustalenie, co zostało naprawdę ujawnione. Nie każde naruszenie jest takie samo: wyciek adresu e-mail to irytacja; wyciek hasła to pilna sprawa; wyciek dokumentu tożsamości to długa droga.
- Im większe naruszenie, tym częściej pojawia się potem jako phishing spersonalizowany detalami z twojego dawnego życia — bo atakujący kupują i łączą ze sobą skradzione bazy danych.
- Możesz bezpłatnie sprawdzić, czy twój e-mail lub numer telefonu pojawia się w znanych naruszeniach, korzystając z renomowanych serwisów. Zrób to raz teraz, potem raz w roku.
- Jeśli wyciekła kluczowa informacja tożsamościowa (numer paszportu, numer PESEL lub dowodu, pełne dane bankowe), to nie jest już tylko „reakcja na naruszenie danych" — wchodzi to w obszar zapobiegania kradzieży tożsamości. Działaj szybciej i dokumentuj wszystko.
Czym jest
Naruszenie danych następuje, gdy informacje o ludziach — zazwyczaj klientach, pracownikach, członkach lub pacjentach — wymykają się spod kontroli organizacji, która miała je chronić. Przyczyny są częściej przyziemne niż dramatyczne:
- Atakujący wykorzystuje lukę w zabezpieczeniach strony internetowej firmy lub jednego z jej dostawców.
- Pracownik klika na e-mail phishingowy, a atakujący używa jego danych logowania, by pobrać bazę klientów.
- Magazyn w chmurze został przez pomyłkę udostępniony publicznie w internecie.
- Zagubiono taśmę zapasową, ukradziono laptop, pendrive zostawiono w pociągu.
- Niezadowolony pracownik wyniósł bazę danych przy odejściu z pracy.
- Zewnętrzny dostawca (operator płatności, platforma marketingowa, dostawca analityki) został zhakowany, zabierając ze sobą dane firmy.
To, co zostaje ujawnione, bardzo się różni. Typowe kategorie:
- Tylko adres e-mail — kłopotliwe, ale samo w sobie o niskim ryzyku.
- E-mail i hasło (często „zahashowane", ale czasem w czystym tekście) — wysokie ryzyko, szczególnie jeśli to hasło było używane w innych miejscach.
- E-mail, hasło, imię, data urodzenia, adres, numer telefonu — istotne ryzyko; to zestaw danych, który przez lata napędza przekonujące phishingi.
- Dane finansowe — numery kart, numery kont bankowych — zazwyczaj prowadzą do wymiany karty.
- Dokumenty tożsamości — paszport, dowód osobisty, prawo jazdy — długoterminowe ryzyko kradzieży tożsamości.
- Kategorie wrażliwe — zdrowie, orientacja seksualna, religia, poglądy polityczne, dane biometryczne — na mocy RODO mają dodatkowe zabezpieczenia i wymogi powiadamiania.
Jak się o tym dowiadujesz
Kilka typowych sposobów:
- Firma wysyła ci e-mail. „Piszemy, aby poinformować Cię o incydencie, który mógł dotyczyć Twoich danych." Przeczytaj uważnie; nie klikaj linków; sprawdź, co zostało ujawnione, w oparciu o oficjalny komunikat prasowy firmy.
- Nagłówek prasowy wymienia firmę, z której korzystałeś. Wyszukaj nazwę firmy razem ze słowem „naruszenie danych" i przeczytaj co najmniej dwa niezależne źródła.
- Organ regulacyjny opublikował zawiadomienie. W UE duże naruszenia są zgłaszane organom ochrony danych i często ujawniane.
- Bezpłatny serwis monitorowania powiadamia cię. Have I Been Pwned (haveibeenpwned.com) jest najbardziej zaufany — pozwala sprawdzić dowolny adres e-mail w znanych publicznych naruszeniach, możesz też bezpłatnie zapisać się na powiadomienia.
- Menedżer haseł oznacza wielokrotnie używane lub skompromitowane dane logowania.
- Napływa fala spersonalizowanego phishingu — e-maile, które znają twój dawny adres, imię twojego psa, firmę, w której pracowałeś w 2017 roku. To wyciekłe dane w działaniu.
Co robić
Krok 1 — potwierdź, co zostało ujawnione.
Uważnie przeczytaj oficjalne oświadczenie firmy. W większości krajów są zobowiązani poinformować cię o kategoriach danych, których dotyczy incydent. Czy to był tylko twój e-mail, czy też hasło, karta płatnicza, a może dowód osobisty? Reakcja jest inna w każdym przypadku.
Jeśli komunikat jest niejasny — „pewne informacje o koncie" — szukaj niezależnych relacji (dziennikarze branży bezpieczeństwa, zawiadomienie krajowego organu ochrony danych). Nie opieraj się wyłącznie na wersji firmy.
Krok 2 — działaj w zależności od tego, co zostało naprawdę ujawnione.
- Tylko e-mail. Głównie irytacja. Spodziewaj się więcej spamu i możliwie więcej phishingu. Nic więcej nie jest potrzebne.
- Hasło. Zmień je natychmiast na zainfekowanej stronie. Jeśli użyłeś go gdzieś indziej, zmień je wszędzie. To moment, by wdrożyć menedżer haseł, jeśli jeszcze go nie masz.
- E-mail i hasło. Tak jak powyżej, plus włącz uwierzytelnianie dwuetapowe na zaatakowanym koncie i na e-mailu, jeśli jeszcze nie jest włączone.
- Adres, data urodzenia, numer telefonu. Spodziewaj się spersonalizowanego phishingu przez miesiące. Bądź ostrożniejszy niż zwykle, gdy reagujesz na wiadomości, które „wiedzą" o tobie pewne rzeczy.
- Dane karty. Zadzwoń do wystawcy karty; poproś o nową kartę i numer. Przez następny miesiąc dokładnie monitoruj wyciągi.
- Dane bankowe. Powiadom bank, oznacz konto. Zwracaj uwagę na małe transakcje „testowe" przed dużymi.
- Dokumenty tożsamości. To już scenariusz zapobiegania kradzieży tożsamości, nie tylko reakcja na naruszenie. Zobacz Odzyskiwanie po Kradzieży Tożsamości; zastrzeż kredyt; rozważ wymianę dokumentu, jeśli twój kraj na to pozwala.
- Wrażliwe dane osobowe (zdrowie, orientacja seksualna, religia itp.). Na mocy RODO możesz mieć szczególne prawa do zadośćuczynienia i odszkodowania. Skontaktuj się z krajowym organem ochrony danych; możesz też mieć roszczenie wobec firmy.
Krok 3 — korzystaj ze swoich praw.
W UE, Wielkiej Brytanii, Szwajcarii i wielu innych krajach masz prawo do:
- Wiedzieć, jakie dane firma ma na twój temat (wniosek o dostęp do danych osobowych).
- Usunięcia danych, których firma już nie potrzebuje (prawo do usunięcia / prawo do bycia zapomnianym).
- Sprzeciwu wobec pewnych operacji przetwarzania.
- Złożenia skargi do krajowego organu ochrony danych.
- Dochodzenia odszkodowania, jeśli poniosłeś szkodę.
Skarga jest bezpłatna, często online, a organ przeprowadzi dochodzenie, nawet jeśli nie rozumiesz wszystkich technicznych szczegółów.
Czego NIE robić
- Nie ignoruj e-maila z powiadomieniem, bo wygląda jak marketing. Rzadko jest to oszustwo — ale jeśli masz wątpliwości, idź bezpośrednio na stronę firmy zamiast klikać link w e-mailu.
- Nie odpowiadaj na wiadomości uzupełniające, które oferują „odzyskanie danych" lub „ochronę kredytu", o które nie prosiłeś. Często są to opportunistyczne oszustwa skierowane do ofiar naruszenia z personalizowanymi ofertami.
- Nie przyjmuj bezpłatnej oferty monitorowania kredytu od firmy bez czytania warunków — niektóre wymagają zrzeczenia się prawa do pozwania ich.
- Nie zmieniaj hasła w publicznej sieci Wi-Fi, jeśli masz wybór. Poczekaj, aż będziesz w domu.
- Nie zakładaj, że „mają tylko zahashowane hasło" oznacza, że hasło jest bezpieczne. Jakość hasha jest różna; niektóre hashe można złamać w ciągu kilku godzin w przypadku słabych haseł. Zmień je.
- Nie obwiniaj siebie. Naruszenie nie było twoją winą. Przekazałeś swoje dane firmie w dobrej wierze; to ona zawiodła w kwestii ich ochrony.
Jak skorzystać z AI
Analiza powiadomienia:
„Otrzymałem powiadomienie o naruszeniu danych od [firmy]. Poniżej jest wiadomość, którą przesłali, i szczegóły dotyczące naruszenia, które znalazłem w wiadomościach. Proszę pomóż mi (a) zrozumieć, jakie kategorie moich danych zostały prawdopodobnie ujawnione, (b) wymienić działania o najwyższym priorytecie do podjęcia w ciągu najbliższych 24 godzin, (c) zidentyfikować kategorie późniejszych ataków, na które powinienem być wyczulony przez najbliższe trzy miesiące, i (d) powiedzieć mi, czy prawo o ochronie danych mojego kraju daje mi szczególne prawa lub środki odwoławcze do rozważenia.
[wklej powiadomienie + podsumowanie wiadomości]"
Sporządzanie wniosku o dostęp do danych:
„Chcę poprosić [firmę] o kopię wszystkich danych, które mają na mój temat, korzystając z prawa na mocy [RODO / UK DPA / szwajcarska FDPA / itp., zależnie od kraju]. Proszę sporządź formalny list w języku [język], zawierający podstawę prawną, zakres wniosku i rozsądny termin odpowiedzi. Zachowaj profesjonalny i stanowczy ton."
Do kogo dzwonić
- Do samej firmy, przez jej oficjalny kanał — ale najpierw przeczytaj niezależne źródła, żeby wiedzieć, o co pytać.
- Do banku lub wystawcy karty, jeśli ujawniono dane finansowe.
- Do krajowego organu ochrony danych, żeby złożyć skargę i sprawdzić, czy opublikował wskazówki dotyczące konkretnego naruszenia.
Organy krajowe według języka:
- Angielski: Wielka Brytania — ICO (ico.org.uk). Irlandia — DPC (dataprotection.ie). USA — FTC i prokuratorzy generalni stanów; wiele stanów ma szczegółowe zasady powiadamiania. Kanada — OPC (priv.gc.ca). Australia — OAIC (oaic.gov.au).
- Niemiecki: Niemcy — federalny BfDI plus organ ochrony danych każdego landu. Austria — DSB (dsb.gv.at). Szwajcaria — FDPIC / EDÖB (edoeb.admin.ch).
- Francuski: Francja — CNIL (cnil.fr). Belgia — APD-GBA (autoriteprotectiondonnees.be). Szwajcaria (FR) — PFPDT.
- Włoski: Włochy — Garante per la protezione dei dati personali (garanteprivacy.it).
- Hiszpański: Hiszpania — AEPD (aepd.es). Meksyk — INAI (home.inai.org.mx).
- Portugalski: Portugalia — CNPD (cnpd.pt). Brazylia — ANPD (gov.br/anpd).
W UE skargi można składać do organu ochrony danych każdego państwa członkowskiego, w którym mieszkasz, pracujesz lub w którym doszło do naruszenia.
Kiedy wyjść poza rozmowę
- Naruszenie dotyczy dokumentów tożsamości lub wrażliwych danych szczególnej kategorii i mieszkasz w UE/Wielkiej Brytanii/Szwajcarii — złóż formalną skargę do organu ochrony danych. Dochodzenie jest bezpłatne; jeśli wystąpiła materialna szkoda, możesz mieć prawo do odszkodowania.
- Naruszenie dotyczyło twojego banku, ubezpieczyciela lub kluczowego dostawcy usług zdrowotnych — porozmawiaj z prawnikiem, jeśli nie możesz uzyskać od nich jasnych odpowiedzi co do zakresu i harmonogramu. W przypadku niektórych naruszeń na podstawie różnych przepisów krajowych istnieją mechanizmy pozwów zbiorowych.
- Otrzymujesz groźby wyłudzenia — „mamy twoje dane, zapłać nam, żebyśmy je usunęli" — nie płać; zgłoś to policji; dane są już upublicznione.
- Ujawniono dane dziecka — dane dzieci korzystają ze wzmocnionej ochrony w większości krajów; zgłoś to bezpośrednio do regulatora. Obserwuj konta zakładane na nazwisko dziecka długo po naruszeniu.
- Twój pracodawca miał naruszenie i twoje służbowe dane logowania mogły zostać ujawnione — natychmiast poinformuj dział IT; te same dane logowania mogą dawać dostęp do wewnętrznych systemów.
Źródła i dalsza lektura
- Have I Been Pwned — publiczna baza naruszeń danych
- RODO UE — Artykuły 33, 34 (zgłaszanie naruszeń), 82 (odszkodowanie)
- Szwajcarska FADP / nFADP — aktualne zasady dotyczące obowiązków podmiotów przetwarzających
- ENISA — coroczne raporty dotyczące trendów naruszeń danych
- Raporty State of the Phish — wektory phishingu po głównych naruszeniach