Strona główna  /  Bezpieczeństwo  /  Jak zgłosić wyciek danych? Instrukcja krok po kroku

Jak zgłosić wyciek danych? Instrukcja krok po kroku

Data publikacji: 2026-10-05
✦ AI
Cyfrowa kłódka z czerwonym sygnałem ostrzegawczym i rozpadającym się kodem binarnym, symbolizująca naruszenie bezpieczeństwa danych.

Sposób zgłoszenia wycieku zależy od Twojej roli. Administrator danych musi ocenić naruszenie i, jeśli występuje ryzyko dla praw lub wolności osób, zgłosić je Prezesowi UODO w ciągu 72 godzin od stwierdzenia naruszenia. Osoba prywatna nie składa takiego zgłoszenia w imieniu administratora, lecz zabezpiecza własną tożsamość, konta i finanse, a oszustwo zgłasza właściwym służbom.

Administrator czy osoba prywatna?

Administrator to firma, urząd lub inna organizacja, która decyduje, po co i jak przetwarza dane osobowe. To na nim spoczywają obowiązki wynikające z art. 33 i 34 RODO. Osoba prywatna, której dane wyciekły, powinna przede wszystkim ograniczyć możliwość ich wykorzystania.

Rola Główny cel Instytucja
Administrator danych Ocena ryzyka i wykonanie obowiązków z RODO Prezes UODO
Osoba prywatna Ochrona tożsamości, kont i pieniędzy Administrator, bank, CERT Polska, Policja lub prokuratura

Zgłoszenie incydentu przez dostawcę systemu nie zawsze zastępuje działania administratora. Jeżeli firma powierzyła dane zewnętrznemu dostawcy, nadal powinna samodzielnie ocenić, czy naruszenie dotyczy jej danych i czy wymaga zgłoszenia do UODO.

Jak administrator zgłasza wyciek do UODO?

Administrator powinien działać bez zbędnej zwłoki. Zgłoszenie składa się przez aktualną e-usługę wskazaną przez UODO na portalu biznes.gov.pl. Formularz należy podpisać kwalifikowanym podpisem elektronicznym albo Profilem Zaufanym.

Procedura wygląda następująco:

  1. Ustal, co się wydarzyło. Określ, czy doszło do nieuprawnionego ujawnienia, dostępu, utraty, zniszczenia lub zmodyfikowania danych. Zapisz datę wykrycia, źródło informacji i znane fakty.
  2. Oceń ryzyko dla osób. Weź pod uwagę rodzaj danych, możliwość identyfikacji osób, prawdopodobieństwo oszustwa, skalę zdarzenia oraz możliwe szkody. Jeżeli ryzyko jest mało prawdopodobne, zgłoszenie do UODO może nie być wymagane, ale naruszenie nadal trzeba udokumentować.
  3. Dopilnuj terminu 72 godzin. Zgłoszenie składa się nie później niż w ciągu 72 godzin od stwierdzenia naruszenia. Termin nie zawsze zaczyna się w dniu ataku. Liczy się moment, w którym administrator uzyskał dostateczną pewność, że doszło do naruszenia.
  4. Złóż zgłoszenie wstępne, jeśli brakuje danych. Nie czekaj na pełną analizę techniczną, jeżeli termin biegnie. W zgłoszeniu wskaż znane informacje, zakres niewiadomych i planowane uzupełnienie. Po 72 godzinach trzeba wyjaśnić przyczyny opóźnienia.
  5. Opisz naruszenie i jego skutki. Formularz powinien obejmować charakter zdarzenia, kategorie i przybliżoną liczbę osób oraz wpisów, dane IOD lub punktu kontaktowego, możliwe konsekwencje i zastosowane albo planowane środki zaradcze.
  6. Zawiadom osoby przy wysokim ryzyku. Jeżeli naruszenie może powodować wysokie ryzyko dla praw lub wolności osób, administrator informuje je bez zbędnej zwłoki, prostym i jasnym językiem. Komunikat powinien wyjaśniać, jakie dane objęło zdarzenie, jakie mogą być skutki i co można zrobić.
  7. Zachowaj dokumentację. Udokumentuj okoliczności, ocenę ryzyka, decyzję o zgłoszeniu lub odstąpieniu od niego oraz działania naprawcze. Dotyczy to także naruszeń, których nie zgłoszono do UODO.

Aktualny formularz i instrukcje znajdują się na stronach UODO oraz w usłudze zgłoszenia naruszenia na biznes.gov.pl. W przypadku naruszeń transgranicznych trzeba dodatkowo ustalić, który organ nadzorczy jest właściwy.

Co zrobić, gdy wyciekły Twoje dane?

Najpierw sprawdź komunikat administratora. Ustal, czy ujawniono tylko adres e-mail, czy także hasło, numer telefonu, adres, PESEL, dane dokumentu, informacje finansowe lub historię transakcji. Od zakresu danych zależy kolejność działań:

  • Zastrzeż PESEL w aplikacji mObywatel, przez gov.pl albo w urzędzie, szczególnie gdy wyciekł numer PESEL, dane dowodu lub jego skan. Zastrzeżenie ogranicza wybrane nadużycia, ale nie usuwa danych z internetu.
  • Skontaktuj się z bankiem, jeśli wyciekły dane karty, rachunku, bankowości lub transakcji. Bank może zalecić blokadę karty, zmianę dostępu, obniżenie limitów i sprawdzenie operacji.
  • Zmień hasła do serwisu objętego wyciekiem oraz do innych usług, w których używano tego samego hasła. Zrób to przez samodzielnie otwartą stronę lub oficjalną aplikację, nie przez link z wiadomości.
  • Włącz 2FA na poczcie, w bankowości, mediach społecznościowych, sklepach internetowych i usługach przechowujących dokumenty. Uwierzytelnianie dwuskładnikowe ogranicza skutki przejęcia samego hasła.
  • Zgłoś phishing do CERT Polska, gdy po wycieku otrzymujesz podejrzane SMS-y, e-maile lub linki do fałszywych płatności. Nie podawaj kodów SMS, kodów BLIK ani danych karty.
  • Zabezpiecz dowody i zgłoś oszustwo Policji lub prokuraturze, jeśli ktoś zawarł umowę, próbował uzyskać pożyczkę, przejął konto albo wykorzystał Twoje dane. Zachowaj wiadomości, zrzuty ekranu, numery telefonów, adresy e-mail i potwierdzenia kontaktu z bankiem.

Do administratora możesz zwrócić się o informacje dotyczące zakresu naruszenia i podjętych działań. Jeżeli uważasz, że dane są przetwarzane niezgodnie z RODO albo administrator nie reaguje, możesz złożyć skargę do Prezesa UODO. UODO nie zastępuje jednak Policji i nie prowadzi postępowania karnego w sprawie oszustwa.

Na co uważać po wycieku?

Nie czekaj na komplet informacji, jeżeli jesteś administratorem i zbliża się termin 72 godzin. Zgłoszenie wstępne można później uzupełnić.

Najczęstszy błąd polega na utożsamianiu zgłoszenia dostawcy z wykonaniem własnych obowiązków. Dostawca może poinformować administratora o naruszeniu i zgłosić własny zakres zdarzenia, ale administrator nadal musi ocenić dane, za które odpowiada.

Nie wpisuj do formularza niepotwierdzonych szczegółów. Rozdziel informacje pewne, przybliżenia i kwestie nadal wyjaśniane. Z kolei brak pełnej liczby rekordów nie powinien sam w sobie blokować szybkiego zgłoszenia.

Administrator powinien pilnować 72 godzin i dokumentować decyzje. Osoba prywatna powinna jak najszybciej zastrzec PESEL, zabezpieczyć konta, skontaktować się z bankiem i reagować na próby oszustwa.


Artykuł ma charakter informacyjny i nie zastępuje indywidualnej porady prawnej. W przypadku złożonego naruszenia, danych szczególnie wrażliwych lub wątpliwości co do terminu i zakresu obowiązków skonsultuj sprawę ze specjalistą.

Redakcja bezpiecznypc.pl

Na bezpiecznypc.pl z pasją odkrywamy świat technologii, RTV, AGD, multimediów, internetu i gier. Uwielbiamy dzielić się naszą wiedzą, wyjaśniając nawet najbardziej zawiłe zagadnienia w przystępny sposób. Naszą misją jest sprawić, by nowinki technologiczne były zrozumiałe dla każdego!

Może Cię również zainteresować

Potrzebujesz więcej informacji?