Wyciek z MyDr: dlaczego zastrzeżenie PESEL to za mało i jak chronić swoje dane osobowe?
2026-08-14 00:07
Wyciek z MyDr: dlaczego zastrzeżenie PESEL to za mało i jak chronić swoje dane osobowe? © wygenerowane przez AI
Przeczytaj także: Co należy zrobić, jeśli Twoje dane są na liście wycieku z MyDr?
Z tego artykułu dowiesz się m.in.:
- Dlaczego wyciek danych medycznych z MyDr jest wyjątkowo groźny i jakie zagrożenia niesie dla 19 milionów Polaków.
- Jakie są ograniczenia zastrzeżenia numeru PESEL i przed jakimi oszustwami nie chroni ten mechanizm.
- Jak rozpoznawać zaawansowane metody phishingu i szantażu oparte na skradzionych informacjach o zdrowiu.
- Jakie codzienne nawyki pomogą Ci chronić dane osobowe i zminimalizować ryzyko kradzieży tożsamości.
- Kiedy i jak złożyć skargę do Prezesa UODO, jeśli Twoje dane są przetwarzane niezgodnie z prawem.
Co dokładnie wyciekło z systemów MyDr i dlaczego jest to groźne?
W wyniku cyberataku na firmę MyDr przestępcy mogli przejąć dane osobowe pacjentów oraz informacje ściśle związane z ich historią chorobową. Skala problemu jest wyjątkowa, ponieważ w przeciwieństwie do haseł logowania czy numerów kart płatniczych, danych medycznych nie da się po prostu unieważnić i zmienić. Posiadanie prawdziwych danych, takich jak historia chorobowa, pozwala oszustom zrezygnować ze zwykłego phishingu na rzecz wysoce uwiarygodnionych manipulacji – np. fałszywych telefonów z przychodni czy wiadomości o wynikach badań.
Cyberprzestępcy rzadko traktują pozyskane dane jako odrębną bazę. Najczęściej zestawiają je z informacjami z wcześniejszych wycieków (adresy e-mail, numery telefonów, miejsce zamieszkania), tworząc bardzo szczegółowe profile potencjalnych ofiar. Informacje o leczeniu psychiatrycznym, chorobach przewlekłych czy uzależnieniach mogą być wykorzystywane do wywierania presji, zastraszania i szantażu. Problem ten w szczególności dotyczy osób publicznych, polityków, menedżerów oraz pracowników służb, wobec których precyzyjne dane mają wyjątkową wartość.
- Dane przejęte w jednym incydencie nie muszą funkcjonować jako odrębna baza. Mogą zostać zestawione z informacjami zdobytymi wcześniej, a taki połączony zestaw pozwala znacznie dokładniej poznać potencjalną ofiarę. Szczególną kategorią są informacje związane ze zdrowiem, ponieważ nie możemy ich później zmienić tak jak hasła czy numeru karty. Jeżeli wydostaną się poza kontrolę właściciela, mogą zachować swoją wartość przez bardzo długi czas - mówi Beniamin Szczepankiewicz, analityk cyberzagrożeń w ESET.
Przed czym chroni zastrzeżenie numeru PESEL?
Zgodnie z wytycznymi resortu cyfryzacji, podstawowym i pierwszym środkiem ostrożności w przypadku wycieku jest zastrzeżenie numeru PESEL. Narzędzie to narzuca na wybrane instytucje obowiązek weryfikacji statusu dokumentu przed podjęciem kluczowych decyzji finansowych lub prawnych, jednak nie chroni nas w każdej sytuacji.
Obowiązek weryfikacji statusu numeru PESEL mają m.in.:
- Banki i firmy pożyczkowe przed zawarciem umowy z konsumentem.
- Operatorzy telekomunikacyjni przed wydaniem duplikatu karty SIM.
- Notariusze podczas wybranych czynności związanych z nieruchomościami.
Sytuacje, przed którymi nie chroni zastrzeżenie numeru PESEL:
- Wynajem mieszkania na przejęte dane.
- Wypożyczenie samochodu lub drogiego sprzętu.
- Zakup towaru z odroczonym terminem płatności.
Mimo zablokowania numeru PESEL w odpowiednich systemach państwowych, dokument nie staje się całkowicie bezużyteczny dla przestępców.
– Zastrzeżenie PESEL-u jest ważne, ale nie chroni przed każdym oszustwem, ponieważ nie wszystkie firmy muszą sprawdzać, czy został on zastrzeżony. Przestępcy nadal mogą wykorzystać skradziony numer do wynajęcia mieszkania, wypożyczenia samochodu lub drogiego sprzętu, czy zakupu towaru z odroczonym terminem płatności. Innym zagrożeniem jest założenie firmy na przejęte dane, a następnie próba wyłudzenia kredytu biznesowego – ostrzega Bartłomiej Drozd, ekspert serwisu ChronPESEL.pl.
Jak rozpoznać oszustwo po kradzieży danych medycznych?
Przestępcy wykorzystują skradzione szczegóły dotyczące pacjenta, aby uśpić jego czujność i uwiarygodnić próbę manipulacji. W praktyce kontakt ze strony oszusta przestaje przypominać masowy, przypadkowy phishing. Rozmówca może podszywać się pod przedstawiciela konkretnej placówki medycznej, NFZ, banku lub lekarza, posługując się prawdziwym nazwiskiem ofiary, poprawnym numerem telefonu oraz informacjami o przebytym leczeniu.
- Im więcej prawdziwych informacji może wykorzystać oszust, tym mniej jego kontakt przypomina typowy phishing. Kilka poprawnych szczegółów wystarczy czasem, aby odbiorca uwierzył, że rzeczywiście rozmawia z przedstawicielem znanej mu instytucji. Dopiero później pojawia się prośba o przekazanie dodatkowych danych, instalację aplikacji, potwierdzenie operacji czy wykonanie płatności - mówi Paweł Pudo z DAGMA Bezpieczeństwo IT.
Eksperci ostrzegają przed fałszywymi wiadomościami SMS i e-mail, które informują o zaległych płatnościach, receptach lub wynikach badań. Ich celem jest nakłonienie użytkownika do kliknięcia w złośliwy link, podania kodu jednorazowego lub danych karty płatniczej. Jeśli w wycieku znalazły się również dane do logowania, przestępcy wykorzystają je do prób przejmowania poczty elektronicznej, kont w mediach społecznościowych i innych serwisach. Szczególnie niebezpieczne jest to, że znajomość szczegółów dotyczących pacjenta ułatwia wzbudzenie jego zaufania.
– To, że rozmówca zna nasze prawdziwe dane, nazwę przychodni czy informacje o leczeniu, nie oznacza, że jest tym, za kogo się podaje. Nie należy klikać w przesłane linki ani podawać haseł, kodów jednorazowych czy danych karty płatniczej – dodaje Bartłomiej Drozd.
W przypadku jakichkolwiek wątpliwości należy przerwać połączenie i samodzielnie skontaktować się z daną instytucją, korzystając wyłącznie z numeru telefonu podanego na jej oficjalnej stronie internetowej.
Kiedy i jak złożyć skargę do Prezesa UODO?
Jeżeli podejrzewasz, że firma przetwarza Twoje dane bez podstawy prawnej, w pierwszej kolejności powinieneś zwrócić się do administratora z żądaniem realizacji swoich praw, np. wyjaśnienia zasad na jakich Twoje dane są przetwarzane. Gdy nie otrzymasz odpowiedzi, pozyskane informacje są niewystarczające lub niepełne albo gdy administrator nie respektuje Twojego żądania dotyczącego np. wycofania zgody na przetwarzanie danych (jeżeli to zgoda była podstawą przetwarzania), czy sprzeciwu wobec przetwarzania Twoich danych, to możesz złożyć skargę do Prezesa UODO.
W skardze należy:
- podać własne dane osobowe,
- opisać sprawę i określić jakich działań oczekujesz od organu (np. nakazanie usunięcia danych),
- precyzyjnie wskazać administratora, który dopuścił się naruszenia (nazwa firmy, adres siedziby).
W przypadku stwierdzenia naruszenia RODO, Prezes UODO może zastosować różne instrumenty, od ostrzeżeń i upomnień, po kary finansowe, które są traktowane jako ostateczność. Przy wymierzaniu kary organ bierze pod uwagę co najmniej 11 czynników, w tym wagę i czas naruszenia, liczbę poszkodowanych oraz to, czy administrator sam zgłosił wyciek. Należy jednak pamiętać, że UODO nie jest organem ścigania (jak Policja czy Prokuratura) i nie dysponuje uprawnieniami do ustalania tożsamości nieznanych sprawców na podstawie samego numeru telefonu czy adresu IP serwera.
Jak chronić dane osobowe na co dzień?
Codzienna profilaktyka i zachowanie higieny cyfrowej znacznie minimalizują skutki ewentualnych wycieków z systemów zewnętrznych. Urząd Ochrony Danych Osobowych przypomina o podstawowych zasadach bezpieczeństwa.
Nie zostawiaj dokumentów w zastaw
Zgodnie z prawem, zatrzymywanie dowodu osobistego bez wyraźnej podstawy prawnej jest karalne. Nigdy nie oddawaj w zastaw dowodu, paszportu, prawa jazdy czy legitymacji podczas wypożyczania sprzętu rekreacyjnego (np. nart, łódek, kajaków).
Utrata kontroli nad dokumentem daje oszustom możliwość skopiowania Twoich danych. Dysponując nimi, przestępcy mogą zaciągnąć w Twoim imieniu kredyt, wypożyczyć drogi samochód i go nie zwrócić lub podpisać niekorzystne umowy telekomunikacyjne.
Jeśli administrator domaga się kopii dokumentu, zawsze proś o wskazanie podstawy prawnej, która nakłada taki obowiązek.
Trwale niszcz dokumenty i nośniki cyfrowe
Dokumenty wyrzucane bezpośrednio do kosza na śmieci to dla przestępców cenne źródło wiedzy o Twoim majątku, rodzinie czy miejscu pracy.
- Przed wyrzuceniem faktur, rachunków, zapisków czy naklejek kurierskich z paczek, bezwzględnie zniszcz je w sposób uniemożliwiający odtworzenie treści.
- Zanim sprzedasz lub zutylizujesz stary sprzęt elektroniczny (dyski twarde, pendrive'y, smartfony, tablety), trwale skasuj z nich pliki. Zwykłe usunięcie danych to za mało – skorzystaj z profesjonalnego oprogramowania do trwałego wymazywania nośników i przywróć urządzenie do ustawień fabrycznych, aby usunąć zapamiętane hasła i loginy.
Weryfikuj rozmówców i nie podawaj danych przez telefon
Nigdy nie przekazuj wrażliwych danych przez telefon, jeśli to nie Ty jesteś inicjatorem rozmowy. Przestępcy wykorzystują prawdziwe nazwiska i historie medyczne, aby podszywać się pod pracowników przychodni, NFZ czy banku. Nie reaguj na wiadomości e-mail oraz SMS informujące o rzekomych wynikach badań, e-receptach lub zaległościach finansowych.
Jeśli rozmówca żąda podania haseł, kodów jednorazowych czy danych karty płatniczej, należy natychmiast przerwać kontakt. Wszelkie wątpliwości weryfikuj, dzwoniąc bezpośrednio na oficjalny numer instytucji.
Zwracaj uwagę, jakie dane podajesz w formularzach
Podczas wypełniania ankiet, zawierania umów czy zakładania kart lojalnościowych w sklepach należy zachować wyjątkową ostrożność.
- Przekazuj wyłącznie te informacje, które są absolutnie niezbędne do wykonania usługi, omijając pola opcjonalne.
- Zanim zaznaczysz zgody, upewnij się, czego dokładnie dotyczą i czy nie są zaznaczone domyślnie, co jest niezgodne z prawem.
- Zgody na marketing zewnętrzny (partnerów biznesowych) powinny być dobrowolne, a możliwość ich wycofania musi być równie prosta, jak ich udzielenie.
- Pamiętaj, że administrator danych musi spełnić wobec Ciebie obowiązek informacyjny, m.in. podając swoją tożsamość, dane kontaktowe inspektora, a także cel i podstawę prawną przetwarzania informacji.
Stosuj silne zabezpieczenia
Oprócz programów antywirusowych i zapór sieciowych (firewall), regularnie zmieniaj hasła do poczty, sklepów i bankowości. Hasła nie powinny opierać się na łatwych do powiązania z Tobą informacjach publicznych (np. imiona dzieci, zwierząt, data urodzenia). Ponadto eksperci zalecają włączenie na swoich kontach uwierzytelniania dwuskładnikowego.
Media społecznościowe to główne narzędzie analityczne oszustów. Nadmierne udostępnianie informacji o stanie majątkowym, poglądach czy codziennym życiu publicznie, naraża Cię na precyzyjne ataki i kradzież tożsamości.
Jak zabezpieczyć komputer i hasła w internecie?
- Zawsze korzystaj z legalnego oprogramowania antywirusowego oraz zapory sieciowej (firewall).
- Logując się do serwisów bankowych, sprawdzaj obecność certyfikatu SSL (kłódka w pasku adresu przeglądarki).
- Dokonując zakupów w nowych sklepach internetowych, weryfikuj ich opinie, adres siedziby, formy kontaktu oraz czytelność regulaminów i polityki prywatności.
- Okresowo zmieniaj hasła do poczty elektronicznej, systemów bankowych i sklepów. Używaj różnych kombinacji dla różnych portali i dbaj, aby hasła nie opierały się na ogólnodostępnych informacjach, takich jak imiona bliskich, zwierząt czy data urodzenia. Co więcej, włącz uwierzytelnianie dwuskładnikowe wszędzie tam, gdzie jest to możliwe.
oprac. : Beata Szkodzin / eGospodarka.pl
Przeczytaj także
Skomentuj artykuł Opcja dostępna dla zalogowanych użytkowników - ZALOGUJ SIĘ / ZAREJESTRUJ SIĘ
Komentarze (0)


Dane osobowe krążą między systemami. Eksperci ostrzegają: uważaj, co wysyłasz do AI


Reklama zewnętrzna czarnym koniem rynku w 2023 roku
