Prezes UODO publikuje krótki poradnik, jakie działania mogą podjąć osoby, których dane dotyczą, po wycieku ich danych osobowych, a przede wszystkim, jakie działania zapobiegawcze mogą podjąć, aby zminimalizować ryzyko takiego incydentu.
W związku z mającym miejsce w ostatnim czasie incydentem cyberbezpieczeństwa i możliwego wycieku danych w systemach firmy MyDr, o czym informowały media, Prezes UODO na stronie internetowej Urzędu zamieścił krótki poradnik, jak się zabezpieczyć, gdy wiemy, że nasze dane wyciekły w związku z incydentem naruszenia ochrony danych osobowych albo jakie działania zapobiegawcze podjąć, aby zminimalizować ryzyko takiego incydentu.
Działaniami, w razie, gdy padliśmy ofiarą wycieku danych, mogą być np.:
- zastrzeżenie nr PESEL,
- zachowanie jeszcze większej ostrożności podczas podawania danych przez internet lub telefon, by np. osoby o nieuczciwych zamiarach nie uzyskały np. dodatkowych danych, które ułatwią im np. tzw. kradzież tożsamości,
- dokładne analizowanie kierowanych do nas komunikatów, zawartych np. w wiadomościach SMS, e-mail, by uniknąć np. ataku phishingowego, którego celem może być wyłudzenie właśnie dodatkowych danych czy uzyskanie dostępu do internetowych systemów bankowych bądź innych usług, z których korzystamy,
Działaniami zapobiegawczymi, które można podjąć, aby zminimalizować ryzyko incydentu z naszymi danymi, mogą być np.: - Uważanie na to, co i komu udostępniamy o sobie w internecie: w szczególności media społecznościowe mogą być kopalnią wiedzy o nas, o naszym stanie majątkowym, miejscu pracy, wydarzeniach z naszego codziennego życia. Zdarza się, że nadmiernie dzielimy się informacjami na swój temat. Przez to internet jest źródłem wiedzy także o naszych poglądach, zachowaniach konsumenckich, zainteresowaniach. Dane te są cenne nie tylko dla działów marketingu różnych firm, po to by na naszych zachowaniach w sieci oprzeć kierowaną ofertę, ale niekiedy i dla przestępców. Szczególnie gdy profil, który nas dotyczy jest w pełni publiczny, możemy być narażeni na użycie naszych danych bez naszej wiedzy i przyzwolenia niezgodnie z celami, dla których dane udostępniliśmy.
- Nie należy zostawiać dokumentów w zastaw: podczas urlopu, wykonując różnego rodzaju aktywności, wypożyczając sprzęt (np. narty, rowery), nie należy oddawać w zastaw dowodu osobistego, paszportu, prawa jazdy, legitymacji szkolnej lub studenckiej. Warto pamiętać, że zgodnie z prawem zatrzymywanie dowodu osobistego bez podstawy prawnej jest karane, natomiast nie wszystkie dane osobowe zawarte we wskazanych dokumentach są niezbędne dla realizacji celu wypożyczenia sprzętu. Utrata kontroli nad dowodem osobistym naraża nas na posłużenie się tym dokumentem bez naszej wiedzy i woli, co z kolei stwarza niebezpieczeństwo kradzieży tożsamości. Osoby dysponujące kompletem informacji o nas, czy kopią naszego dokumentu tożsamości, mogą podszyć się pod nas i np. dokonywać na naszą szkodę różnych transakcji, takich jak chociażby zaciągnięcie kredytu w banku czy wypożyczenie drogiego sprzętu i niezwrócenie go (np. samochodu). Nieodpowiedzialne zachowanie, o którym mowa – utrata kontroli nad identyfikującym nas dokumentem, zwłaszcza potwierdzającym naszą tożsamość – naraża nas na wykorzystanie naszego wizerunku oraz innych danych osobowych w celu wyrządzenia nam szkody majątkowej lub osobistej. Osoby, które przejmą taki dokument mogą, korzystając z naszej tożsamości, zawrzeć w naszym
- imieniu różnego rodzaju umowy, np. z zakresu usług telekomunikacyjnych, z dalszymi tego faktu obciążającymi nas konsekwencjami.
- Co do zasady nie powinniśmy się godzić na kopiowanie naszego dokumentu tożsamości. Tylko w niektórych sytuacjach jest to wyjątkowo dopuszczalne, gdy pozwalają na to przepisy. Gdy administrator domaga się kopii np. naszego dowodu osobistego, należy poprosić, aby wskazał podstawę prawną, która nakłada na niego obowiązek takiego działania.
- Nie należy podawać danych przez telefon: należy unikać przekazywania danych telefonicznie – szczególnie, gdy to nie my inicjujemy rozmowę, ale ktoś dzwoni do nas. Udostępnianie danych na odległość obarczone jest ryzykiem, brakiem pewności co do tego komu faktycznie dane są przekazane. Należy nie dać się zaskoczyć, sprowokować do udostępniania danych wbrew naszej woli, dla nieznanych, niewyjaśnionych przez rozmówcę celów. Należy upewnić się, komu faktycznie udostępniamy dane w trakcie rozmowy telefonicznej, a jeżeli trzeba zweryfikować kontakt, np. oddzwaniając i sprawdzając, czy dany numer i osoba faktycznie reprezentuje podmiot, na który się powołała.
- Należy uważać na różne formularze, poprzez które udostępniamy dane: należy zachować rozwagę przy wypełnianiu i podpisywaniu różnego rodzaju ankiet, formularzy czy umów. Należy zastanowić się, czy faktycznie chcemy założyć kartę lojalnościową w sklepie, by mieć rabaty lub dodatkowe promocje. W takich sytuacjach podajemy sklepom imię, nazwisko, adres zamieszkania, datę urodzenia, adres e-mail, numer telefonu, a w zamian otrzymujemy promocje, bony rabatowe, dodatkowe upominki przy zakupach. Należy zadać sobie pytanie, czy rzeczywiście warto?
- Nie należy podawać wszelkich danych, które pozwalają na pełną identyfikację, jeżeli w danej sytuacji nie jest to konieczne, ani danych nadmiarowych. Jeśli musimy skorzystać z danej usługi, to należy podać tylko dane niezbędne do jej wykonania – należy dobrze przemyśle przekazanie tych, których przekazanie oznaczone jest jako opcjonalne.
- Zanim zaznaczymy wszystkie zgody, należy upewnić się czego dotyczą. Należy zwrócić uwagę, czy w formularzu zgody nie są zaznaczone domyślnie. Zgodnie z prawem nie powinno tak być. Należy też dokładnie czytać, czego dotyczą klauzule zgód. W przypadku wątpliwości, należy zadawać pytania administratorom. Powinni oni poinformować o okresie przez jaki dane będą przetwarzane oraz o przysługujących prawach, w tym dostępu do danych, ich sprostowania, usunięcia czy wniesienia sprzeciwu wobec przetwarzania, a także, czy dane będą komuś innemu (innym odbiorcom) przekazywane.
- Należy pamiętać, że wyrabiając kartę lojalnościową często udzielamy zgód na wykorzystywanie danych w celach marketingowych nie tylko administratora, ale i jego partnerów biznesowych. O ile możemy, to należy zweryfikować, kim oni są, jakie to są firmy. Zgody na marketing „cudzy” powinny być nieobowiązkowe, powinna być pozostawiona możliwość wyboru co do tego, czy taką zgodę wyrazimy.
- Nie należy wyrzucać danych na śmietnik, dopóki ich nie zniszczymy: wszelkie dokumenty z naszymi danymi, to kolejne źródło wiedzy o nas, zwłaszcza gdy zawierają one wiele różnych informacji umożliwiających wyciągania wniosków na nasz temat, np. ustalenie tego, gdzie pracujemy, ile zarabiamy, kiedy nie ma nas w domu, ile mamy dzieci, jak drogie robimy zakupy. Dlatego też – zanim wyrzucimy dokumenty do kosza – należy je zniszczyć (np. faktury, rachunki), zapiski, naklejki na opakowaniach od korespondencji czy po dostarczonych towarach, w sposób uniemożliwiający odtworzenie zawartych w nich danych osobowych.
- Należy trwale usuwać dane z nośników: ogrom danych na nasz temat może znajdować się na naszych starych dyskach twardych, kartach pamięci, pendrive’ach czy innych nośnikach. Należy zwrócić uwagę, że coraz więcej informacji na nasz temat jest zapisanych w komputerach, smartfonach, aparatach fotograficznych czy tabletach. Zanim się pozbędziemy takich urządzeń lub nośników, należy trwale usunąć z nich dane. Jednak zwykłe ich skasowanie nie będzie wystarczające, gdyż wiele danych da się odzyskać. Dlatego zanim wyrzucimy nośnik albo go sprzedamy, należy usunąć z niego dane, korzystając przy tym z odpowiedniego do tego oprogramowania. Warto też przywrócić ustawienia fabryczne urządzenia, aby nie było w nim zapamiętanych loginów i haseł do różnych usług i aplikacji, z jakich korzystaliśmy, a zwłaszcza z takich, z których nadal korzystamy.
- Należy używać programów chroniących komputer: należy używać oprogramowania chroniącego komputer i urządzenia mobilne przed niepożądanymi działaniami z zewnątrz, np.
- złośliwego oprogramowania. Oprócz popularnych programów antywirusowych przydatne mogą być również te, które zabezpieczą przed ingerencją z zewnątrz tzw. firewall.
- Należy być czujnym w sieci: nie należy odpowiadać na maile od osób, których nie znamy np. tzw. spamerów, zwłaszcza gdy domagają się podania jakichś informacji o nas, czy namawiają do kliknięcia w przesłany link lub otwarcia przesłanego załącznika, sugerują zmianę identyfikatora i hasła. Należy zachować ostrożność także przy korzystaniu z usług bankowości elektronicznej i dokonywaniu zakupów przez Internet. Należy zwracać uwagę, czy aby na pewno logujemy się do serwisu bankowości internetowej ze strony banku, która ma certyfikat SSL (widoczny w pasku adresu przeglądarki). Należy weryfikować sklepy, w których chcemy coś kupić: czy w ogóle istnieją, czy i jakie mają opinie, czy są to podmioty zidentyfikowane, gdzie mają siedzibę, czy podany jest kontakt z ich właścicielem i czy kontakt ten nie jest ograniczony tylko do elektronicznego. Jeśli mamy wątpliwości co do bezpieczeństwa naszych danych należy zastanowić się, się czy koniecznie musimy dokonać zakupów u tego sprzedawcy. Należy weryfikować regulaminy i polityki prywatności – i unikać sprzedawców nieprzedstawiających takich dokumentów czy też prezentujących w nich postanowienia zbyt ogólne, niejasno czy nieprecyzyjnie brzmiące, sformułowane niepoprawnie gramatycznie czy językowo, może to bowiem oznaczać, że są to podmioty niepodlegające polskiemu czy europejskiemu prawu.
- Należy zmieniać hasła: zazwyczaj to głównie pracodawcy wymagają od pracowników zmiany haseł co pewien czas, by chronić nie tylko dane osobowe, ale i tajemnice firm. Taką zasadę warto też wdrożyć w życiu prywatnym i okresowo zmieniać hasła dostępu do swojego komputera, do poczty elektronicznej, systemów bankowości elektronicznej, ale nawet sklepów internetowych, w których -mamy konto użytkownika. Należy starać się przy tym korzystać z różnych haseł. Dobrze jest, aby nie miały one nic wspólnego z naszym życiem osobistym, miejscem zamieszkania, naszym imieniem i nazwiskiem, datą urodzin, imionami naszych bliskich czy naszych zwierząt itp., tj. informacjami, które łatwo można skojarzyć z nami obserwując nasze zachowania w sieci, czy połączyć z innymi informacjami o nas.
KONSULTACJA
W przypadku pytań lub chęci nawiązania współpracy, serdecznie zapraszamy do kontaktu.
