Wyciek danych osobowych - co zrobić, gdy Twój PESEL i e-mail wyciekły
Twoje dane wyciekły z banku, sklepu lub przychodni? Plan działania krok po kroku: zastrzeżenie PESEL, alerty BIK, zmiana haseł i ochrona przed phishingiem.
„Informujemy, że doszło do incydentu bezpieczeństwa, w wyniku którego osoby nieuprawnione mogły uzyskać dostęp do Pana/Pani danych…“. Takie maile dostają co roku setki tysięcy Polaków: po wyciekach z laboratoriów, sklepów internetowych, operatorów czy instytucji finansowych. Pierwsza reakcja to zwykle mieszanka złości i bezradności. Niesłusznie, bo lista skutecznych działań jest konkretna i krótka. Oto ona, w kolejności wykonywania.
Krok 0: ustal, co dokładnie wyciekło
Administrator, który dopuścił do wycieku, ma obowiązek zawiadomić Cię o nim, jeśli incydent stwarza wysokie ryzyko dla Twoich praw, i wskazać kategorie danych. Przeczytaj to zawiadomienie uważnie, bo od niego zależy, które kroki są dla Ciebie krytyczne:
- PESEL + imię, nazwisko, adres - najpoważniejszy wariant: ryzyko wyłudzenia kredytu i podszywania się,
- dane logowania (e-mail + hasło) - ryzyko przejęcia kont, zwłaszcza jeśli używasz tego samego hasła w kilku miejscach,
- dane karty płatniczej - ryzyko transakcji oszukańczych,
- dane medyczne, korespondencja - ryzyko szantażu i precyzyjnego phishingu.
Swój e-mail możesz dodatkowo sprawdzić w serwisie haveibeenpwned.com, który agreguje znane wycieki, także historyczne.
Krok 1: zastrzeż numer PESEL
Jeśli wyciekł PESEL, to jest ruch numer jeden. Rejestr zastrzeżeń numerów PESEL działa od 2024 r., a instytucje finansowe mają ustawowy obowiązek weryfikować go przed zawarciem umowy kredytu czy pożyczki; zobowiązania zaciągnięte mimo zastrzeżenia nie podlegają skutecznemu dochodzeniu.
Zastrzeżesz w kilka minut: w aplikacji mObywatel, na gov.pl albo w urzędzie gminy. Zastrzeżenie można chwilowo cofać (np. na podpisanie umowy w banku) i włączać ponownie. Po wycieku PESEL sensownie jest mieć je włączone na stałe; pełną procedurę opisaliśmy przy okazji utraty dowodu osobistego.
Krok 2: włącz monitoring swojej historii kredytowej
Zastrzeżenie PESEL chroni przed nowymi zobowiązaniami w instytucjach objętych obowiązkiem weryfikacji. Warto też na bieżąco śledzić, co dzieje się z Twoimi danymi:
- Alerty BIK - płatna usługa wysyłająca SMS przy każdym zapytaniu kredytowym na Twoje dane; to najszybszy sygnał, że ktoś próbuje wziąć kredyt,
- okresowe pobieranie raportu BIK i przegląd zapytań,
- uważność na korespondencję: wezwania do zapłaty czy umowy, których nie zawierałeś, to czerwona lampa wymagająca natychmiastowej reakcji (reklamacja u wierzyciela + zgłoszenie na policję).
Krok 3: zabezpiecz konta, jeśli wyciekły dane logowania
Jeżeli wyciek obejmował hasła (nawet „zaszyfrowane“):
- zmień hasło w serwisie, z którego nastąpił wyciek,
- zmień je wszędzie tam, gdzie używałeś tego samego lub podobnego hasła, zaczynając od skrzynki e-mail (to klucz do resetów wszystkich pozostałych kont),
- włącz weryfikację dwuetapową (2FA) wszędzie, gdzie się da, najlepiej przez aplikację, nie SMS,
- przejdź na unikalne hasła generowane przez menedżera haseł; ręczne wymyślanie kilkudziesięciu mocnych haseł nie działa.
Krok 4: spodziewaj się phishingu skrojonego na miarę
Po każdym głośnym wycieku przestępcy uruchamiają kampanie podszywające się pod poszkodowaną firmę: „kliknij, aby zabezpieczyć konto“, „zweryfikuj dane po incydencie“, „należy Ci się odszkodowanie“. Mając Twoje prawdziwe dane (imię, numer umowy, historię zakupów), potrafią brzmieć bardzo wiarygodnie.
Zasada żelazna: po wycieku nie klikasz w linki z maili i SMS-ów dotyczących tego wycieku; na stronę firmy i do banku wchodzisz, wpisując adres ręcznie. Jak rozpoznawać groźne wiadomości, opisujemy szczegółowo w artykule czy samo kliknięcie w podejrzany link jest niebezpieczne.
Krok 5: wykorzystaj swoje prawa
Masz wobec administratora, który dopuścił do wycieku, konkretne uprawnienia:
- prawo do pełnej informacji o zakresie incydentu,
- prawo wniesienia skargi do Prezesa UODO,
- prawo żądania odszkodowania lub zadośćuczynienia na drodze cywilnej, jeśli poniosłeś szkodę,
- przy wykorzystaniu danych przez przestępców: zgłoszenie na policję (to także dokument przydatny w sporach z wierzycielami „wyłudzonych“ zobowiązań).
Profilaktyka: ogranicz skutki następnego wycieku
Wycieki będą się zdarzać; możesz jednak sprawić, że kolejny będzie dla Ciebie niegroźny:
- minimalizuj dane, które zostawiasz: sklep internetowy nie potrzebuje Twojego PESEL-u, a formularz konkursowy adresu zamieszkania,
- unikalne hasła + 2FA wszędzie,
- nie przechowuj skanów dokumentów w otwartych miejscach: skrzynce mailowej, niezaszyfrowanej chmurze czy na pulpicie; wyciek z dowolnego z tych miejsc oznacza komplet danych do kradzieży tożsamości. O różnicy między zwykłą chmurą a szyfrowanym sejfem piszemy w tym porównaniu,
- trzymaj dokumenty i wrażliwe notatki w sejfie z szyfrowaniem zero-knowledge, gdzie nawet wyciek z serwerów dostawcy nie ujawnia treści, bo klucz masz wyłącznie Ty.
Podsumowanie
Wyciek danych to nie wyrok, tylko sygnał do wykonania konkretnej sekwencji: zastrzeżenie PESEL, monitoring BIK, nowe hasła z 2FA, podwyższona czujność na phishing i znajomość swoich praw. A na przyszłość: im mniej Twoich danych leży w słabo chronionych miejscach, tym mniej znaczy każdy kolejny incydent. Skany dokumentów i wrażliwe informacje trzymaj tam, gdzie wyciek ich nie dosięgnie: w zaszyfrowanym Sejfie Życia, do którego klucz masz tylko Ty.
Autor artykułu
Piotr BiedkaLider technologiczny Sejfu Życia. Odpowiada za architekturę chmurową i bezpieczeństwo systemu. Pisze o szyfrowaniu danych, ochronie prywatności i dobrych praktykach cyfrowych.
Inne wpisy, które mogą Cię zainteresować
Zgubiony lub skradziony dowód osobisty - co zrobić krok po kroku
Zgubiłeś dowód osobisty albo go skradziono? Sprawdź kolejność działań: zastrzeżenie w banku, zastrzeżenie numeru PESEL, unieważnienie dokumentu i nowy wniosek.
Cyfrowy sejf a zwykły dysk w chmurze - najważniejsze różnice
Google Drive czy cyfrowy sejf? Porównujemy szyfrowanie, prywatność i dostęp dla bliskich. Sprawdź, kiedy chmura wystarczy, a kiedy nie.
Cyberzagrożenia w Polsce 2025: raport KNF o phishingu i deepfake
CSIRT KNF zablokował 41 tys. fałszywych domen w 2025. Phishing, deepfake, malware mobilny - jak działają i jak chronić dokumenty oraz dane rodziny.
FAQ
Najczęstsze pytania
-
Czy po wycieku danych muszę wymienić dowód osobisty?
Sam wyciek danych (numeru PESEL, serii dowodu) nie unieważnia dokumentu i zwykle nie wymaga jego wymiany. Wymiana bywa zasadna, gdy wyciekł skan dowodu; rozważ ją i zastrzeż dokument w systemie Dokumenty Zastrzeżone.
-
Czy po wycieku danych należy mi się odszkodowanie „z automatu”?
Nie. Zadośćuczynienie wymaga drogi cywilnej i wykazania szkody lub krzywdy; orzecznictwo w sprawach wycieków dopiero się kształtuje. Realnie najszybsze efekty dają kroki ochronne, nie roszczeniowe.
-
Skąd mam wiedzieć, że moje dane wyciekły, jeśli nikt mnie nie powiadomił?
Sygnały pośrednie: fala spersonalizowanego spamu i phishingu, SMS-y o próbach logowania, zapytania kredytowe w BIK, których nie inicjowałeś. Pomocne są też serwisy typu haveibeenpwned dla adresów e-mail.
-
Czy zastrzeżenie numeru PESEL utrudni mi życie na co dzień?
Minimalnie. Zastrzeżenie blokuje zaciąganie zobowiązań i wybrane czynności (np. wypłatę dużej gotówki w banku ponad limit), a cofniesz je w aplikacji w minutę przed planowaną wizytą w banku czy u notariusza.
Załóż sejf już dziś!
Zacznij od najważniejszego dokumentu. Dodaj polisę, akt własności albo umowę najmu. Reszta pójdzie z górki.