home.social

#dane-osobowe — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #dane-osobowe, aggregated by home.social.

fetched live
  1. Nagrywanie cudzej posesji to naruszenie nawet jeśli kamerka zaczernia fragmenty – wyrok NSA

    Kierowanie obiektywu kamery na posesję sąsiada jest naruszeniem, nawet jeśli kamera kamera stosuje tzw. “maskę prywatności” – orzekł Naczelny Sąd Administracyjny. Nie ma przy tym żadnego znaczenia, czy ustawienia dotyczące zaczerniania da się zmienić łatwo czy nie.

    Wyrok, o którym mowa zapadł 8 września tego roku (sygn. akt.  III OSK 649/24). Ta sprawa, jak wiele innych sporów sądowych, zaczęła się od… różnicy zdań między sąsiadami.

    Pewien pan (nazwijmy go Panem WD) zainstalował sobie dwa maszty z kamerami, co umożliwiło mu monitorowanie nie tylko otoczenia swojego domu, ale też drogi publicznej oraz posesji pewnej pani (nazwijmy ją “Panią MD”). Pani MD zwróciła się do sąsiada z prośbą o przestawienie kamer aby te nie nagrywały jej posesji. O sprawie powiadomiono również policję, ale to nic nie dało. Pani MD wniosła więc skargę do Urzędu Ochrony Danych Osobowych.
    UODO: “Proszę przestać nagrywać sąsiada”
    29 grudnia 2022 r. Prezes UODO wydał decyzję, w której nakazał Panu WD zaprzestanie przetwarzania danych osobowych Pani MD za pomocą monitoringu. Organ  udzielił też upomnienia za naruszenie art. 5 RODO w procesie przetwarzania danych osobowych.
    W toku postępowania ustalono, że system monitoringu został wyposażony w dysk twardy umożliwiający ciągłe nagrywanie i przechowywanie danych osobowych przez 48 godzin. Potwierdzono, że monitoring obejmował także działkę Pani MD. Owszem, kamery stosowały tzw. maskę prywatnośi tzn. zaczerniały fragment cudzej posesji, ale już UODO był zdania, że to bez znaczenia. Zdaniem UODO nie przedstawiono żadnego dowodu na to, że zaczernienie miało chakrater stały. Poza tym wizerunek Pani MD mógł [...]

    #CCTV #DaneOsobowe #Monitoring #NSA #Prawo #RODO #UODO #Wyroki

    niebezpiecznik.pl/post/nagrywa

  2. Wakacje.pl zhackowane – pozyskano dane paszportowe Polaków

    Ktoś włamał się do systemu służącego do obsługi klientów Wakacje.pl oraz do kilku skrzynek pocztowych pracowników Wakacje.pl. Atakujący pozyskali dane osobowe klientów (W tym dane paszportowe) Wakacje.pl, dlatego spółka ostrzega, aby uważać na fałszywe “wiadomościami z prośbą o płatność” i sugeruje zastrzeżenie paszportu.
    Do ataku doszło 29 września, a wśród danych, które zostały pozyskane, znajdują się:

    dane paszportowe,
    numery telefonów,
    adresy zamieszkania,
    adresy e-mail,
    imiona i nazwiska,
    daty urodzenia,

    W wiadomości do klientów Wakacje.pl nie podają ilu osób dotyczy incydent. Skierowaliśmy do spółki dodatkowe pytania — kiedy otrzymamy odpowiedzi, zaktualizujemy ten artykuł.
    I wiemy co myślicie, ale nie — za tym atakiem nie stoi “Fingerprint”, który w ostatnich tygodniach włamał się do MyDr, Medoc, Enel-Med i Fakturownia.pl. Ten włamywacz potwierdził to w rozmowie z nami i podkreślił, że nie zamierza więcej atakować żadnych polskich firm.
    Korzystałem z Wakacje.pl — co robić, jak żyć?
    Jak w przypadku każdego wycieku danych, zastanów się jakie informacje ma o tobie zaatakowany podmiot. A następnie te które możesz zmień, unieważnij, zastrzeż. I bądź wyczulony na różne próby kontaktu związane z kupowanymi na Wakacje.pl wycieczkami. Przestępcy mogą użyć wykradzionych danych do uwierzytelnienia się jako hotel, operator wycieczki, itp. aby zdobyć od Ciebie dodatkowe dane, np. skany dokumentów lub wprost — pieniądze.
    Dane wyciekały, wyciekają i wyciekać będą. Jak nie z jednego sklepu to z drugiego. O tym jak chronić się przed wyciekami danych (tymi, które już nastąpiły i tymi które niebawem nastąpią) oraz o tym jak sprawdzić, co w internecie krąży na nasz temat informowaliśmy w tym nagraniu, pokazując dziesiątki narzędzi, które [...]

    #DaneOsobowe #Hacked! #Paszporty

    niebezpiecznik.pl/post/wakacje

  3. Kolejny wyciek danych medycznych Polaków. Chodzi o oprogramowanie Medyc, wykorzystywane w placówkach medycznych.

    Zacznijmy od razu z grubej rury: ktoś wykorzystał podatność SQL injection i ukradł bazę od dostawcy oprogramowania medycznego (Medyc). Jak czytamy w jednym z oświadczeń: W bazie danych systemowej pola imię, nazwisko oraz PESEL były przechowywane w formie zaszyfrowanej. Jednak ze względu na strukturę zastosowanego kodu, dostawca nakazał przyjąć scenariusz,...

    #Aktualności #DaneMedyczne #DaneOsobowe #Hacker #Medyc #Rodo #Wyciek

    sekurak.pl/kolejny-wyciek-dany

  4. Patronat medialny Sekurak.pl nad XVII edycją ogólnopolskiego programu edukacyjnego UODO „Twoje dane – Twoja sprawa”

    Jak przygotować młodych ludzi do świadomego i bezpiecznego funkcjonowania w świecie nowych technologii? Urząd Ochrony Danych Osobowych zaprasza szkoły i placówki doskonalenia nauczycieli do udziału w XVII edycji ogólnopolskiego programu edukacyjnego Prezesa UODO „Twoje dane – Twoja sprawa”. Rekrutacja potrwa od 1 września do 31 października 2026 r. Zgłoszenia będą...

    #WBiegu #DaneOsobowe #Patronat #PatronatMedialny #Rodo #Szkoła #Uodo

    sekurak.pl/patronat-medialny-s

  5. europesays.com/pl/620844/ Wyciek danych w MyDr. Zastrzeżony PESEL nie działa przy koncie firmowym? Ekspert wyjaśnia #Biznes #Business #DaneOsobowe #PL #Poland #Polish #Polska #Polski #prawo

  6. LIDL informuje o wycieku danych części klientów

    Zgłaszacie nam, że otrzymujecie od Lidla informacje o wycieku Waszych danych. Oto treść wiadomości:

    Szanowna Klientko, Szanowny Kliencie,
    Kontaktujemy się z Państwem, ponieważ są Państwo klientami sklepu internetowego Lidl. Chcemy poinformować o incydencie bezpieczeństwa IT, który miał miejsce u jednego z naszych dostawców usług teleinformatycznych i dotyczył części Państwa danych przechowywanych w Lidl.
    Co się wydarzyło: O incydencie zostaliśmy powiadomieni na początku tygodnia. Nieznani sprawcy – pomimo wysokich standardów bezpieczeństwa IT – byli w stanie przez krótki czas uzyskać dostęp do oddzielnie przechowywanego pliku zawierającego dane klientów i przejąć jego część. Sam system sklepu internetowego nie został dotknięty tym zdarzeniem.
    Co to oznacza dla Państwa: Przejęte dane obejmują informacje o klientach naszego sklepu internetowego (imię i nazwisko, numer telefonu, adres e-mail, datę urodzenia, numer klienta).
    Ważna informacja: Na ten moment możemy całkowicie wykluczyć, że incydent dotyczył haseł, adresów rozliczeniowych i dostawy, danych bankowych lub innych informacji o płatnościach. Państwa konto klienta nie zostało naruszone.
    Choć obecnie nie mamy konkretnych dowodów na nieuprawnione wykorzystanie danych, zapobiegawczo ostrzegamy Państwa przed możliwymi próbami phishingu (wyłudzania informacji) lub nadużyciem tożsamości.
    Jakie kroki zostały podjęte: Nasz dostawca usług IT zareagował natychmiast i podjął niezbędne działania w celu przywrócenia pełnego bezpieczeństwa w systemach IT, których dotyczył incydent. Złożył on również zawiadomienie o popełnieniu przestępstwa i niezwłocznie zaangażował ekspertów ds. informatyki śledczej w celu zbadania sprawy. Ponadto powiadomiliśmy właściwy organ nadzorczy ds. ochrony danych osobowych.
    Co mogą [...]

    #DaneOsobowe #Lidl #Wycieki

    niebezpiecznik.pl/post/lidl-in

  7. Wyciek danych gości wielu polskich hoteli

    Usługa z której tysiące polskich hoteli korzysta do przyjmowania i zarządzania rezerwacjami została zhackowana. Włamywacze uzyskali dostęp do danych gości hotelowych różnych obiektów obsługiwanych przez system Hotres i do wielu z nich już skierowali fałszywe, ale bardzo wiarygodnie wyglądające wiadomości e-mail mające na celu wyłudzenie pieniędzy.
    Zaczęło się od… SQL injection
    O problemach poinformował nas Czytelnik, który od strony IT obsługuje jeden z hoteli wykorzystujących system Hotres do zarządzania rezerwacjami:


    “Od wczoraj klienci którzy mają rezerwację [w naszym hotelu — dop. red.] otrzymują na whatsapp-ie wiadomości o złożonej rezerwacji z dokładnymi danymi oraz linkiem do płatności co jest próbą wyłudzenia opłaty. Sytuacja nie jest pojedynczym przypadkiem i dostają je również klienci innych hoteli.”

    Jak poinformował nas ten sam Czytelnik, firma Hotres najpierw poinformowała hotele o incydencie “naruszenia ochrony danych osobowych w systemie Hotres” o “nieznanej skali” (poniżej treść wiadomości) a później rozesłała uzupełnienie komunikatu, w którym przeczytać możemy, że do kradzieży danych osobowych klientów doszło poprzez… SQL injection. W tym momencie możecie zakrzyknąć “który to rok?!” ale nie będzie to pierwszy raz, kiedy coś wykrzykujecie ze zdumienia. Bowiem w kolejnym zdaniu komunikatu Hotres stwierdził, że ich system jest “dobrze zabezpieczony przed atakami”, ale “atak nastąpił z poziomi konta zalogowanego użytkownika”.

    Aktualizacja 2026.07.03 11:55: Bartek pod naszym postem na FB dotyczącym tej sytuacji wrzucił bardzo ciekawą instrukcję dla użytkowników systemu Hotres, która komentuje się sama. Ale jakby się komuś sama nie skomentowała, to dodamy: oborzesosnowy.

    Hotres ustalił, że wykradziono [...]

    #DaneOsobowe #Hotele #Hotres #Phishing #Wycieki

    niebezpiecznik.pl/post/wyciek-

  8. Coraz częściej widzę, że dane zbierane są przez aplikacje i serwisy na ogromną skalę, a zgody użytkowników są klikalne bardziej z przyzwyczajenia niż z realnej zgody. W praktyce większość ludzi po prostu chce przejść dalej, bo inaczej aplikacje nie działają.
    Egzekwowanie przepisów też wygląda tak, że reakcja przychodzi dopiero po fakcie, kiedy szkoda już się wydarzyła, zamiast realnej kontroli na wcześniejszym etapie.
    Po przeczytaniu kilku artykułów mam wrażenie, że cała dyskusja o danych osobowych kręci się w kółko. Świadomość rośnie, regulacje też, ale realna kontrola po stronie użytkownika nadal jest ograniczona. I coraz trudniej udawać, że to układ, w którym wszystko jest faktycznie przejrzyste.
    #daneosobowe @UODO

  9. Kiedy ty oglądasz Netfliksa, on ogląda ciebie. Teksas pozywa giganta za szpiegowanie użytkowników

    Władze stanu Teksas wytoczyły proces platformie Netflix, oskarżając giganta streamingowego o potajemne gromadzenie danych użytkowników – w tym dzieci – bez ich zgody oraz stosowanie mechanizmów uzależniających od ekranu.

    Prokurator generalny Teksasu, Ken Paxton, zarzuca firmie złamanie stanowej ustawy o praktykach handlowych, twierdząc, że Netflix rejestruje i monetyzuje miliardy punktów informacji o zachowaniu swoich klientów.

    Złamana umowa z subskrybentami

    Główna oś oskarżenia opiera się na rozbieżności między dawnymi deklaracjami platformy a jej obecnymi działaniami. Według pozwu, jeszcze w latach 2019-2020 ówczesny szef firmy, Reed Hastings, zapewniał, że serwis nie będzie gromadził ani monetyzował danych użytkowników w celach reklamowych. Firma kreowała się na bezpieczną alternatywę dla modelu biznesowego Big Techów – miejsce, gdzie klient płaci abonament i unika śledzenia.

    To on nauczył nas płacić za streaming. Reed Hastings odchodzi z Netflixa po 29 latach

    Dokumentacja sądowa wskazuje jednak, że od 2022 roku Netflix zaczął udostępniać komercyjnym brokerom „góry danych cicho wydobytych od dzieci i rodzin”, aby wesprzeć generowanie zysków z reklam. Rejestrowane są miliardy zdarzeń technicznych, takich jak kliknięcia, czas zatrzymania wzroku na konkretnej miniaturze czy długość sesji.

    Mechanizmy uzależniające i obrona platformy

    Teksas oskarża również Netfliksa o celowe stosowanie uzależniających rozwiązań projektowych (addictive design). Zalicza się do nich funkcja automatycznego odtwarzania kolejnych odcinków (auto-play), która ma za zadanie maksymalnie wydłużyć czas spędzany przed ekranem. Biuro prokuratora domaga się od sądu nakazania firmie usunięcia informacji zebranych w sposób wprowadzający w błąd, zaprzestania przetwarzania danych pod kątem reklam targetowanych oraz domyślnego wyłączenia funkcji auto-play na profilach dziecięcych.

    Netflix skopiował TikToka. Nowa funkcja w aplikacji to pułapka na nasz czas

    Firma zdecydowanie odrzuca te roszczenia i zapowiada obronę w sądzie. Rzecznik Netfliksa w oświadczeniu dla BBC przekazał, że pozew opiera się na nieścisłych i zniekształconych informacjach, a platforma rygorystycznie przestrzega przepisów o ochronie prywatności we wszystkich miejscach swojego działania.

    Szerszy kontekst prawny

    Działania Teksasu wpisują się w rosnący trend pociągania firm technologicznych do odpowiedzialności za sposób, w jaki projektują interfejsy swoich aplikacji. Eksperci prawni zauważają, że niedawne dopuszczenie do procesu w Kalifornii – gdzie zarzuca się firmom Meta i YouTube wykorzystywanie uzależniającego designu – tworzy precedens, który może otworzyć drogę do kolejnych tego typu postępowań przeciwko największym graczom na rynku rozrywki cyfrowej.

    #BigTech #daneOsobowe #iMagazine #Netflix #pozew #prawo #prywatność #streaming #Teksas #vod
  10. Dane dzieci i rodziców z kilku żłobków były dostępne publicznie

    Pliki umów zawartych pomiędzy rodzicami a żłobkami w Łodzi były dostępne publicznie i możliwe do pobrania przez każdego. Powód? Błąd w aplikacji, która miała ułatwiać organizowanie pracy w żłobkach.
    Co się wydarzyło?
    Jak poinformowała nas pewna zaniepokojona osoba, na jednej stronie powiązanej z Politechniką Łódzką dostępny był taki oto indeks plików:

    Indeks obejmował ponad 4900 plików PDF zatytułowanych jako “umowa” (większość plików) lub “aneks” (niektóre). Znajdowało się tam także kilkadziesiąt plików ZIP, ale tych nie dało się pobrać. Każdy z plików PDF był kopią umowy zawartej pomiędzy rodzicami a kierownikiem jednego z miejskich żłobków w Łodzi. W umowach znajdowały się następujące dane rodziców lub opiekunów dziecka w tym:

    nazwiska,
    numery PESEL,
    adresy zamieszkania,
    numery telefonów.

    Niektóre pliki zawierały puste pola, ale nie analizowaliśmy pełnego zestawu tych danych i nie wiemy jaki odsetek mogły stanowić pliki bez danych lub z cząstkowymi danymi. Pliki z umowami były dodawane w latach 2024-2025.

     
    Numery PESEL dzieci też wyciekły
    Wyciekły również numery PESEL dzieci ponieważ były one zawarte w nazwach plików. Aplikacja miała też inne niezabezpieczone endpointy, które dawały dostęp do innych danych np. na temat wyżywienia. Trafiały się w nich imiona i nazwiska dzieci oraz – w niektórych przypadkach – adresy zamieszkania dzieci.
    Na podstawie wszystkiego co wyciekło dałoby się wywnioskować różne dodatkowe informacje np. czy rodzice mieszkają razem albo u którego z rodziców mieszka dziecko, albo czy dieta wskazuje na jakąś chorobę. Nie dokonywaliśmy takich analiz, ale potencjał tego co ujrzeliśmy był dla nas dość oczywisty.
    Co robiły dane rodziców na [...]

    #Łódź #DaneOsobowe #Dzieci #RODO #Wyciek #Złobki

    niebezpiecznik.pl/post/dane-dz

  11. 📰 "Katarzyna Szymielewicz, Wojciech Klicki: Nie ma darmowych ubezpieczeń

    W 2019 r. największy polski ubezpieczyciel PZU zaoferował wszystkim rodzicom bezpłatne ubezpieczenie ich dzieci na wakacje. Bezpłatne, ale nie darmowe. Żeby skorzystać z oferty, rodzice musieli wyrazić zgodę na przetwarzanie swoich danych w celach marketingowych przez grupę kapitałową PZU. A więc de facto zapłacić danymi."

    rp.pl/opinie-prawne/art4336647

    #prywatność #daneOsobowe #społeczeństwo #ubezpieczenia

  12. Komisja Europejska zapowiada zmiany w GDPR

    Komisja Europejska zapowiada zmiany w GDPR, które mają ograniczyć irytujące wyskakujące okienka z zgodą na ciasteczka.

    Użytkownicy będą mogli ustawić jedną preferencję dotyczącą cookies bezpośrednio w przeglądarce lub systemie, a strony internetowe automatycznie ją odczytają. Pakiet zmian obejmuje też uproszczenie raportowania cyberbezpieczeństwa, łatwiejszy dostęp do danych i możliwość używania danych osobowych do trenowania AI bez dodatkowej zgody.

    Oprócz zmiany wymogów RODO dotyczących plików cookie, propozycja KE zezwala na wykorzystywanie danych osobowych do szkolenia sztucznej inteligencji bez wyraźnej zgody, upraszcza sprawozdawczość w zakresie cyberbezpieczeństwa, poprawia dostęp do danych dzięki uproszczonym zasadom i nie tylko, z pełnymi szczegółami dostępnymi w komunikacie prasowym Komisji Europejskiej. Opóźnia również wdrożenie części ustawy o sztucznej inteligencji, dając firmom dłuższy okres na dostosowanie się do przepisów.

    Krytycy obawiają się jednak osłabienia ochrony prywatności.

    #aiSi #ciasteczka #cyberbezpieczenstwo #daneOsobowe #gdpr #komisjaEuropejska #prywatnoscOnline #regulacjeUe #zgodaNaCookies #zmianyGdpr

  13. Policja nie może przechowywać danych bez wyraźnego celu – ważny wyrok NSA

    W 2020 roku młody mężczyzna, znany jako JK, starał się o przyjęcie do służb mundurowych. Napotkał jednak problem – w Krajowym Systemie Informacyjnym Policji (KSIP) nadal widniały informacje o postępowaniu karnym toczącym się dwa lata wcześniej. JK był podejrzany o spowodowanie wypadku komunikacyjnego, ale jego sprawę umorzono. Mężczyzna, który od tamtego czasu nie złamał prawa, zwrócił się do Komendanta Głównego Policji o usunięcie niekorzystnych danych z KSIP i… otrzymał odmowę. Postanowił zaskarżyć tę decyzję do UODO i w ten sposób rozpoczął się bardzo ciekawy, pięcioletni spór o prawo do ochrony danych osobowych.
    Jak długo Policja może przechowywać Twoje dane?
    Nie dłużej, niż to potrzebne. Zgodnie z art. 31 ust. 1 ustawy o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości rolą administratora danych jest m.in. zapewnienie, aby dane osobowe były przetwarzane w konkretnych i uzasadnionych celach oraz adekwatne, stosowne i nienadmierne do celów, dla których są przetwarzane.
    W swojej decyzji Prezes UODO tłumaczy, że
    ustalenie celu w jakim dane są przetwarzane kształtuje okres, od którego nie powinny być przetwarzane
    W przypadku JK, umorzenie postępowania przeciw niemu nastąpiło w listopadzie 2019 roku. Dla prezesa UODO sprawa była jasna — dalsze przetwarzanie danych JK jest zbędne. PUODO zatem nakazał ich usunięcie.
    Ale Komendant Główny Policji pozostawał przy swoim stanowisku i uzasadniał, że tylko on lub upoważnione przez niego organy mają prawo weryfikować dane osobowe zgromadzone w KSIP pod kątem przydatności do realizacji zadań Policji, a Prezes UODO nie ma takiej władzy. Zaskarżył więc decyzję najpierw do Wojewódzkiego, a następnie Naczelnego Sądu [...]

    #DaneOsobowe #NSA #Policja #UODO

    niebezpiecznik.pl/post/policja

  14. Dane klientów SuperGrosz na sprzedaż w sieci? Kolejna firma pada ofiarą ataku hakerskiego

    Ostatnie dni przynoszą wiele informacji o incydentach bezpieczeństwa w różnych firmach. Przeglądając informacje o bieżących wydarzeniach, natrafiliśmy na wątek polskiej firmy finansowej, działającej w zakresie pożyczek oraz kart kredytowych – SuperGrosz.  TLDR: Oficjalny komunikat został opublikowany na stronie internetowej firmy. Na jednym z forów dla cyberprzestępców, ktoś zamieścił informacje o...

    #WBiegu #Atak #Awareness #DaneOsobowe #Rodo #Supergrosz #Wyciek

    sekurak.pl/dane-klientow-super

  15. ⚠️ Uwaga na e-maile od NFZ o “zwrocie kosztów zakupu leków”

    Otrzymujemy zgłoszenia, że oszuści podszywają się pod NFZ i wysyłają Polakom wiadomości o “zwrocie kosztów zakupu leków” oraz zachęcają do uzupełnienia formularza zwrotu.
    Uzupełnienie formularza może spowodować nie zwrot, a kradzież pieniędzy z rachunku bankowego.
    Jak wygląda fałszywa wiadomość?
    Oto przykład wiadomości wysyłanej przez oszustów:

    Wiadomości wysyłane są z adresu [email protected]. Jeśli ofiara kliknie w link, zostanie przekierowana na wiarygodnie wyglądającą stronę mojnfz.leczenie-opieka[.]com, która poprosi o uzupełnienie formularza danymi osobowymi i kontaktowymi, a następnie wyłudza dane karty płatniczej.

    Po czym poznać, że to oszustwo?
    Choć strona, na jaką przekierowuje link z wiadomości e-mail zawiera logotyp NFZ i ma w swoim adresie powiązane z NFZ wyrażenia, to nie jest to oficjalna strona NFZ. Jej domena nie kończy się na gov.pl. Dodatkowo, adres e-mail nadawcy e-maila nie jest adresem e-mail NFZ.
    Pamiętaj, że rządowe instytucje wysyłają wiadomości z domeny gov.pl i w tej samej domenie mają swoje serwisy.
    Uzupełniłem formularz, co teraz?
    Jeśli podałeś dane swojej karty płatniczej, natychmiast zablokuj ją poprzez aplikację mobilną swojego banku i skontaktuj się z infolinią banku.
    Uważaj także na kolejne próby kontaktu na dane, które podałeś w formularzu (e-mail, SMS, telefon). Nie jest wykluczone, że oszuści będą próbowali się z Tobą kontaktować pod różnymi pretekstami, udając nie tylko pracowników NFZ.

    Przejrzyj listę popularnych w Polsce oszustw telefonicznych.

     
    Ostrzeż starsze/chore osoby z rodziny
    Spodziewamy się, że skuteczność tej kampanii może być największa wśród osób starszych i schorowanych, aktywnie korzystających z usług NFZ. Dlatego jeśli Wy nie [...]

    #Cyberalert #DaneOsobowe #KartyPłatnicze #NFZ

    niebezpiecznik.pl/post/uwaga-n

  16. Bolt zaczął udostępniać prywatne e-maile i telefony kierowców

    Jak informują nas użytkownicy aplikacji Bolt, w aplikacji zaczęły pojawiać się dane kontaktowe do kierowców. O ile wcześniej zamawiając przejazd można było zobaczyć tylko imię i ew. nazwę firmy z którą współpracował kierowca, to od wczoraj widać także:

    adres email kierowcy (nawet jeśli ktoś jest podpięty pod tzw. partnera flotowego, to wyświetla się adres prywatny kierowcy)
    numer telefonu kierowcy

    O ile kierowcy taksówek liczą się z tym, że nie są osobami całkowicie anonimowymi (muszą prezentować imienny identyfikator w swoim samochodzie) to nagłe udostępnienie danych typu e-mail i telefon, bez wcześniejszego ostrzeżenia, że te właśnie dabe będą publicznie dostępne dla każdego klienta, budzi wśród nich niepokój.
    Kierowcy zastanawiają się, czy jest to w ogóle potrzebne, bo przecież kontakt z nimi jest po zamówieniu przejazdu zawsze możliwy, zarówno poprzez chat jak i telefon (połączenie inicjowane przez aplikację i ukrywające numer).
    Jeśli ten ruch Bolta nie jest pomyłką, to mam sugestię, która w zasadzie jest sugestią dla każdej firmy, która dochodzi do wniosku, że zacznie upubliczniać więcej danych na temat swoich użytkowników niż do tej pory: dajcie im szansę. Poinformujcie co będzie dostępne. I pozwólcie im zmienić te dane na inne, bo nie każdy czuje się komfortowo z udostępnianiem każdemu tego, co udostępnili swojemu np. swojemu pracodawcy.

    #Bolt #DaneOsobowe

    niebezpiecznik.pl/post/bolt-za

  17. Konferencja „Bezpieczne dane dzieci i młodzieży oraz nowe kierunki rozwoju w obszarze kultury fizycznej. Jak sprostać współczesnym wyzwaniom?”

    Już 10 października 2025 r. w Akademii Kultury Fizycznej im. Bronisława Czecha w Krakowie odbędzie się konferencja: „Bezpieczne dane dzieci i młodzieży oraz nowe kierunki rozwoju w obszarze kultury fizycznej. Jak sprostać współczesnym wyzwaniom?” Organizatorem wydarzenia jest Krakowski Szkolny Ośrodek Sportowy im. Szarych Szeregów w Krakowie, a partnerem Akademia Kultury...

    #WBiegu #Bezpieczeństwo #Dane #DaneOsobowe #Dzieci #Konferencja #Medialny #Młodzień #Patronat #PatronatMedialny #Rodo #Szkoła #Uodo

    sekurak.pl/konferencja-bezpiec

  18. Kontrowersyjna zmiana na LinkedIn. Twoje CV i posty posłużą do trenowania AI, chyba że się sprzeciwisz

    LinkedIn ogłosił, że od 3 listopada 2025 roku zacznie wykorzystywać dane użytkowników do trenowania własnych modeli sztucznej inteligencji.

    Informacje z profili, publiczne posty, a nawet wgrywane CV posłużą jako materiał szkoleniowy dla narzędzi AI platformy. Decyzja ta wywołała falę krytyki, głównie dlatego, że zgoda na przetwarzanie danych będzie domyślna, a użytkownicy, którzy nie chcą brać w tym udziału, muszą aktywnie wyrazić swój sprzeciw.

    Największe kontrowersje, oprócz automatycznego włączenia do programu, budzi kwestia danych historycznych. Jak informuje LinkedIn, ewentualna rezygnacja z udziału w trenowaniu AI będzie dotyczyła tylko tych danych, które zostaną zebrane po dacie wyrażenia sprzeciwu. Oznacza to, że cała nasza dotychczasowa aktywność – wszystkie posty, komentarze i dane profilowe zebrane do tego momentu – i tak pozostanie w środowisku treningowym i zostanie wykorzystana przez firmę.

    Cyfrowa katastrofa w chmurze Microsoftu. Luka w Entra ID pozwalała na „perfekcyjną zbrodnię”

    Sam proces rezygnacji jest stosunkowo prosty. Aby wyłączyć zgodę, należy wejść w „Ustawienia”, następnie przejść do sekcji „Prywatność danych” i wybrać opcję „Jak LinkedIn wykorzystuje Twoje dane”. Znajduje się tam przełącznik o nazwie „Dane na potrzeby ulepszania generatywnej sztucznej inteligencji”, który należy wyłączyć. Firma zaznacza, że w przypadku innych modeli AI i uczenia maszynowego (niegeneratywnych) należy złożyć osobny sprzeciw przez specjalny formularz.

    Nowa polityka dotknie użytkowników z wielu regionów świata, w tym z całej Unii Europejskiej (a więc również z Polski), a także m.in. ze Szwajcarii, Kanady i Hongkongu. LinkedIn, którego właścicielem jest Microsoft, opiera swoje działania na klauzuli prawnej o „uzasadnionym interesie”, co pozwala firmie na wdrożenie takiej zmiany z domyślną zgodą. Firma potwierdziła jednocześnie, że dane osób poniżej 18. roku życia (konto na LinkedIn mogą założyć nie młodsi niż 16-latkowie) zostaną wykluczone z procesu trenowania.

    Decyzja LinkedIn nie jest odosobnionym przypadkiem. Wpisuje się ona w szerszy trend obserwowany w branży technologicznej, gdzie giganci tacy jak Meta (właściciel Facebooka i Instagrama) również zaczęli wykorzystywać publiczne dane użytkowników do rozwoju swoich systemów AI. Dla użytkowników oznacza to, że ciężar ochrony własnej prywatności coraz częściej spoczywa na ich barkach, wymagając aktywnego działania i świadomego zarządzania ustawieniami.

    Kopiuj na Windowsie, wklejaj na Androidzie. Microsoft pracuje nad nową funkcją w Phone Link

    #AI #daneOsobowe #LinkedIn #mediaSpołecznościowe #Microsoft #news #prywatność #RODO #sztucznaInteligencja #trenowanieAI

  19. Wszyscy instalujemy iOS 26, nikt tego nie czyta. Co tak naprawdę akceptujesz w regulaminie Apple?

    Doczekaliśmy się: nowy iOS 26, iPadOS 26 i macOS Tahoe już są. Miliony osób podekscytowanych nowymi funkcjami, robi teraz jedną rzecz: bezwiednie klika przycisk „Zgadzam się” pod ścianą tekstu „Warunków i zasad” Apple, której nikt nie ma czasu ani ochoty czytać. Postanowiliśmy zrobić to za Was. Sprawdziliśmy, na co tak naprawdę godzimy się, instalując oprogramowanie od Apple. Oto pięć znalezionych przez nas punktów, które mogą Was zaskoczyć.

    Każda duża aktualizacja oprogramowania Apple to małe święto dla fanów marki. Niestety, wiąże się też z rytuałem, który stał się globalnym żartem – akceptacją licencji i regulaminu. To tysiące słów prawniczego żargonu, przez które nikt nie przebrnie. A szkoda, bo zgadzamy się w ten sposób na warunki, które mają realny wpływ na to, jak korzystamy z naszych iPhone’ów i iPadów. Oto najciekawsze punkty, które wyłowiliśmy z najnowszej umowy prezentowanej tuż przed aktualizacją do iOS 26.

    1. Zgadzasz się na automatyczne aktualizacje, nawet gdy je wyłączysz

    Myślisz, że masz pełną kontrolę nad aktualizacjami? Nie do końca. W punkcie 1(c) Apple informuje, że nawet jeśli wyłączysz automatyczne aktualizacje systemu, „niektóre pliki systemowe (w tym w szczególności zaktualizowane czcionki, modele językowe, zasoby głosowe i oprogramowanie układowe urządzeń peryferyjnych) mogą nadal być instalowane automatycznie”. Firma tłumaczy to wymogami bezpieczeństwa, prawnymi lub technicznymi. W praktyce oznacza to, że Apple zawsze zostawia sobie furtkę do modyfikacji oprogramowania na Twoim urządzeniu.

    2. Twoje Genmoji i „Osobisty Głos” mają ograniczenia

    Nowe funkcje AI, takie jak tworzenie własnych emoji (Genmoji) czy klonowanie głosu (Osobisty Głos), to z pewnością dla wielu będzie przednia zabawa. Warto jednak wiedzieć, że Apple precyzyjnie określa, co możesz z nimi robić. Zgodnie z punktem 2(f), możesz ich używać „wyłącznie na własny, niekomercyjny użytek”. Jakiekolwiek inne wykorzystanie, w tym „reprodukowanie, przedstawianie, publiczne wykonywanie, nagrywanie, publikowanie” w celach komercyjnych jest zabronione. Planowałeś nagrać audiobooka lub podcast swoim sklonowanym głosem i go sprzedawać? Zapomnij.

    3. Apple umywa ręce (prawie od wszystkiego)

    Rozdział 7 to majstersztyk prawniczego asekuranctwa. Apple wprost stwierdza, że dostarcza oprogramowanie „w stanie takim, w jakim jest”, „ze wszystkimi wadami” i „bez jakiejkolwiek gwarancji”. Firma nie gwarantuje, że system będzie działał bez błędów, że będzie kompatybilny z aplikacjami firm trzecich, ani że oferowane usługi będą stale dostępne. Co więcej, w punkcie 7.5 czytamy, że oprogramowanie nie jest przeznaczone do użycia w sytuacjach, gdzie jego awaria mogłaby „doprowadzić do śmierci, obrażeń ciała lub poważnych uszkodzeń mienia bądź szkód środowiskowych”, w tym w elektrowniach jądrowych, systemach kontroli lotów czy aparaturze podtrzymującej życie. Krótko mówiąc: korzystasz na własne ryzyko.

    4. Twoja odpowiedzialność nie kończy się na haśle

    To powinno być oczywiste, ale Apple woli to zapisać. W punkcie 2(l) przypomina, że korzystanie z iPhone’a może rozpraszać i prowadzić do niebezpiecznych sytuacji. Akceptując regulamin, potwierdzasz, że będziesz przestrzegać przepisów zakazujących używania telefonu np. podczas prowadzenia samochodu. Z kolei w warunkach Apple Pay (punkt 6) czytamy, że jeśli udostępnisz komuś kod do swojego telefonu lub dodasz odcisk palca jakiejś osoby do „swojego” Touch ID, ta osoba może dokonywać płatności, a Ty ponosisz za nie pełną odpowiedzialność.

    5. Twoje dane mogą być wysyłane do Apple (za Twoją zgodą)

    Apple szczyci się swoją polityką prywatności, ale jasno komunikuje, że niektóre funkcje, jak Siri, Dyktowanie czy Usługi Lokalizacji, wymagają wysyłania danych z Twojego urządzenia do firmy, by mogły poprawnie działać (punkt 4). Kluczowe jest to, że za każdym razem, gdy włączasz taką funkcję, system powinien Cię o tym poinformować. Warto czytać te komunikaty, a nie tylko klikać „OK”.

    iOS 26 już jest!

    #Apple #Bezpieczeństwo #daneOsobowe #iOS26 #iPadOS26 #licencja #news #prywatność #regulamin #warunkiKorzystania

  20. „Twoje dane – Twoja sprawa” – ruszyła rekrutacja do programu organizowanego przez UODO.

    Sekurak objął akcję patronatem medialnym. Szczegóły poniżej. Program „Twoje dane – Twoja sprawa” to ogólnopolski projekt edukacyjny UODO, który od 2009 r. buduje świadomość dzieci, młodzieży, nauczycieli i rodziców o ochronie danych osobowych. Zarówno forma, jak i tematyka programu ewoluują, odpowiadając na wyzwania technologiczne oraz społeczne. Program „Twoje dane –...

    #WBiegu #DaneOsobowe #Patronat #PatronatMedialny #Rodo #Szkoła #Uodo

    sekurak.pl/ruszyla-rekrutacja-

  21. Haker mógł zdalnie otworzyć każdy samochód znanej marki. Krytyczna luka w portalu dla dealerów

    Eaton Zveare, badacz bezpieczeństwa z firmy Harness, odkrył krytyczne luki w zabezpieczeniach internetowego portalu dla dealerów jednej z największych, choć nienazwanej z imienia, marek samochodowych.

    Błędy w systemie były na tyle poważne, że potencjalnie pozwalały hakerowi nie tylko na dostęp do prywatnych danych klientów, ale również na zdalne odblokowanie drzwi dowolnego pojazdu tej marki. Swoje odkrycia Zveare zaprezentował na prestiżowej konferencji Def Con w Las Vegas.

    Badaczowi udało się znaleźć błąd na stronie logowania do portalu, który pozwalał na ominięcie zabezpieczeń i stworzenie nowego konta z uprawnieniami „krajowego administratora”. To dawało mu praktycznie nieograniczony dostęp do całego systemu, obejmującego ponad 1000 dealerów w Stanach Zjednoczonych. Zveare uzyskał w ten sposób wgląd w dane osobowe i finansowe klientów, a także dostęp do narzędzia pozwalającego na śledzenie lokalizacji pojazdów w czasie rzeczywistym.

    Najbardziej alarmującą funkcją, do której uzyskał dostęp, była możliwość sparowania dowolnego pojazdu z nowym kontem mobilnym. Wymagało to jedynie numeru identyfikacyjnego pojazdu (VIN), który często jest widoczny przez przednią szybę, oraz imienia i nazwiska właściciela. Po przejęciu kontroli nad pojazdem w aplikacji, haker mógł zdalnie odblokować jego drzwi. Zveare potwierdził skuteczność tej metody za zgodą swojego znajomego, przejmując w ten sposób kontrolę nad jego samochodem.

    Problem był tym poważniejszy, że portal dealera pozwalał administratorowi na „podszywanie się” pod dowolnego innego użytkownika systemu bez znajomości jego hasła, co umożliwiało swobodne poruszanie się po różnych, połączonych ze sobą systemach. Jak podsumował Zveare, „wystarczyły dwie proste luki w API związane z uwierzytelnianiem, by otworzyć na oścież całe wrota”.

    Na szczęście, historia ma dobre zakończenie. Producent samochodów został poinformowany o lukach w lutym 2025 roku i załatał je w ciągu tygodnia. Firma nie znalazła również dowodów na to, by ktoś przed Zveare wykorzystał tę podatność w złośliwy sposób.

    Groźna luka w narzędziu Google Gemini CLI. Hakerzy mogli zdalnie usuwać pliki

    #cyberbezpieczeństwo #daneOsobowe #DefCon #EatonZveare #haker #lukaWZabezpieczeniach #motoryzacja #news #prywatność #samochody #technologia

  22. Microsoft pozwany za zakończenie wsparcia Windows 10. Chodzi o „świadome narażanie” danych

    Na kilka miesięcy przed planowanym zakończeniem wsparcia dla systemu Windows 10 (co ma nastąpić 14 października 2025 r. dla wersji Home i Pro), firma Microsoft musi zmierzyć się z pozwem sądowym. Jeden z użytkowników, Lawrence Klein, oskarżył giganta z Redmond o „świadome narażanie” danych milionów klientów poprzez zmuszanie ich do przejścia na Windows 11 lub zakupu nowego sprzętu.

    Kontekstem sprawy jest fakt, że wsparcie dla Windows 10 kończy się w październiku 2025 roku. Głównym problemem dla użytkowników są rygorystyczne wymagania sprzętowe Windows 11, które sprawiają, że ogromna liczba wciąż sprawnych komputerów nie kwalifikuje się do darmowej aktualizacji. Szacuje się, że problem ten dotyczy nawet 400 milionów urządzeń. Ich użytkownicy staną przed wyborem: pozostać przy systemie bez aktualizacji bezpieczeństwa, zapłacić za przedłużone wsparcie lub kupić nowy komputer, najlepiej – jak sugeruje Microsoft – z serii Copilot+ PC.

    W pozwie złożonym w sądzie (Superior Court of the State of California for the County of San Diego sygn. akt 25CU041477C) Klein argumentuje, że Microsoft jest w pełni świadomy konsekwencji swojej decyzji. Stwierdza, że miliony użytkowników – w tym firmy przechowujące wrażliwe dane konsumenckie – pozostaną z systemami podatnymi na cyberataki. Co więcej, pozew oskarża Microsoft, że cała operacja jest cyniczną taktyką mającą na celu szybką monopolizację wschodzącego rynku komputerów AI, nawet kosztem bezpieczeństwa danych swoich klientów.

    Co warto odnotować, Klein nie pozywa by zyskać na tym personalnie. Celem pozwu nie jest odszkodowanie finansowe, a zmuszenie Microsoftu do działania w interesie publicznym. Lawrence Klein domaga się, aby sąd nakazał firmie przedłużenie wsparcia technicznego dla Windows 10 do czasu, aż „liczba urządzeń działających pod kontrolą tego systemu operacyjnego spadnie poniżej rozsądnego progu”. Sprawa ta może stać się ważnym precedensem w dyskusji na temat odpowiedzialności producentów oprogramowania za cykl życia ich produktów.

    Microsoft nie czeka. GPT-5 już dziś zasila Copilota i cały ekosystem giganta z Redmond

    #Bezpieczeństwo #CoPilotPC #cyberbezpieczeństwo #daneOsobowe #koniecWsparcia #Microsoft #news #pozew #Windows10 #Windows11

  23. Zwierzasz się AI? Twoje sekrety mogły trafić do Google. Wielka wpadka OpenAI

    OpenAI, twórca popularnego chatbota ChatGPT, stanęła w obliczu poważnego kryzysu wizerunkowego po tym, jak prywatne i często bardzo osobiste rozmowy użytkowników zostały odnalezione w wynikach wyszukiwania Google.

    Po fali krytyki firma w pośpiechu wycofała kontrowersyjną funkcję i rozpoczęła usuwanie zaindeksowanych czatów z sieci. Sprawę jako pierwszy nagłośnił serwis Fast Company, który poinformował o tysiącach rozmów z ChatGPT widocznych publicznie w wyszukiwarce Google. Problem wynikał z funkcji udostępniania czatów. Użytkownicy, chcąc podzielić się linkiem do rozmowy, mogli nieświadomie zaznaczyć pole opatrzone etykietą „Uczyń ten czat wykrywalnym”. Dopisek mniejszym, jaśniejszym drukiem, informujący o możliwym pojawieniu się treści w wyszukiwarkach, dla wielu okazał się niewystarczająco czytelny.

    W rezultacie w sieci znalazły się niezwykle wrażliwe dane. Użytkownicy, sądząc, że prowadzą prywatną konwersację, opisywali swoje problemy ze zdrowiem psychicznym, życie intymne, zażywanie narkotyków czy traumatyczne doświadczenia. Chociaż czaty nie zawierały bezpośrednich informacji identyfikujących, ich wysoka szczegółowość mogła pozwolić na powiązanie ich z konkretnymi osobami.

    Początkowo OpenAI broniło się, twierdząc, że oznaczenia funkcji były „wystarczająco jasne”. Jednak pod rosnącą presją, dyrektor ds. bezpieczeństwa informacji, Dane Stuckey, przyznał, że opcja ta stwarzała „zbyt wiele okazji do przypadkowego udostępnienia rzeczy, których nie zamierzali” udostępniać użytkownicy. Nazwał całą funkcję „krótkotrwałym eksperymentem”. Google z kolei zdystansowało się od problemu, wskazując, że to wydawcy stron – w tym przypadku OpenAI – mają pełną kontrolę nad tym, co jest indeksowane w sieci.

    Incydent ten spotkał się z ostrą krytyką ekspertów. Carissa Véliz, etyczka AI z Uniwersytetu Oksfordzkiego, stwierdziła, że jest „zszokowana” całą sytuacją i oceniła, że firmy technologiczne często traktują ogół społeczeństwa jak „króliki doświadczalne”. Wpadka jest tym bardziej dotkliwa, że OpenAI walczy obecnie w sądzie przeciwko nakazowi trwałego przechowywania wszystkich usuniętych czatów użytkowników, co budzi dodatkowe obawy o prywatność.

    Koniec Siri, jaką znamy? Apple może wymienić jej mózg na technologię OpenAI lub Anthropic

    #AI #Bezpieczeństwo #ChatGPT #daneOsobowe #Google #news #OpenAI #prywatność #sztucznaInteligencja #wyciekDanych

  24. Weryfikacja wieku w internecie wchodzi w życie – kontrowersje wokół prywatności i Apple

    W Wielkiej Brytanii weszła w życie ustawa Online Safety Act, nakładająca obowiązek weryfikacji wieku użytkowników przez strony i aplikacje. Choć cel to ochrona dzieci przed treściami dla dorosłych, przepisy są szeroko zakrojone i budzą poważne obawy o prywatność.

    Podobna ustawa, Kids Online Safety Act (KOSA), wraca do procedowania w USA i może wejść w życie jeszcze w 2025 roku.

    Główne problemy z nowym prawem:

    1. Ogromna skala działania – obejmuje ponad 200 rodzajów treści, w tym dostęp do informacji o antykoncepcji, higienie intymnej czy zgłaszaniu nadużyć. To może utrudnić młodzieży dostęp do edukacyjnych i wspierających materiałów.
    2. Brak regulacji dla firm weryfikujących tożsamość – usługi żądają przesyłania paszportów i innych wrażliwych danych, mimo wcześniejszych wycieków (np. z firmy AU10TIX).
    3. Potencjał nadużyć politycznych – rządy mogą łatwo rozszerzać zakres „niewłaściwych treści” np. o witryny krytykujące władzę.
    4.  Ingerencja w prywatne wiadomości – przepisy wymagają skanowania wiadomości w usługach takich jak iMessage, FaceTime czy WhatsApp, mimo że są one szyfrowane end-to-end. Rząd oczekuje „rozwiązania” od firm, co budzi nowe napięcia wokół prywatności i szyfrowania.

    Podczas gdy rząd wydaje się po cichu wycofywać z próby zmuszenia Apple do zapewnienia backdoora do danych iCloud, ustawa ta wydaje się ponownie rozpalać szerszą dyskusje, a już teraz zauważono nieumyślne włączenie nieszkodliwych stron internetowych i aplikacji, ale rząd mógł łatwo dodać nowe kategorie do przepisów.

    Na przykład, jeśli prezydent USA nie lubi krytyki określonych stron politycznych, można dodać je do kategorii objętych prawem, utrudniając do nich dostęp i sprawiając, że ludzie obawiają się, że ich wizyty na stronie teraz ich identyfikują.

    Idealne rozwiązanie zapewne w przypadku tej i podobnych do niej spraw nie istnieje.

    #AppleIMessage #bezpieczeństwoDzieciWSieci #daneOsobowe #facetime #OnlineSafetyAct #prawoInternetoweUK #prywatnośćCyfrowa #prywatnośćWInternecie #regulacjeInternetowe2025 #szyfrowanieEndToEnd #UK #weryfikacjaWiekuOnline #wielkaBrytania

  25. Prywatne dane lekarzy w państwowym rejestrze – czy to był wyciek?

    Prywatne adresy e-mail i numery telefonów pojawiły się w nowym Rejestrze Podmiotów Wykonujących Działalność Leczniczą. Tych danych nie powinno tam być ale możliwe, że pojawiły się tam w wyniku błędów lub niedopatrzeń samych lekarzy (sprawdzamy to jeszcze). Tak czy owak jest to dobra okazja żeby zwrócić uwagę na problemy jakie powstają na styku prywatności i rejestrów publicznych.

    Nie każdy o tym myśli, ale nasze państwo utrzymuje setki różnego rodzaju systemów informacyjnych. Czasami są to rejestry dostępne tylko dla wybranych instytucji, innym razem dostępne publicznie. Niektóre z nich są zaledwie małymi plikami XLSX publikowanymi na stronach urzędów, inne wiążą się z utrzymaniem potężnych baz danych, wyszukiwarek lub API. Niektóre są znane wszystkim, inne tylko ludziom z pewnych branż. Tego. Jest. Dużo.
    Jednym z tych wielu systemów jest RPWDL czyli Rejestr Podmiotów Wykonujących Działalność Leczniczą, który ostatnio doczekał się wersji 2.0. Wcześniej wyglądał mniej więcej tak jak na grafice poniżej. Zawierał wyszukiwarkę praktyk lekarskich, pielęgniarskich, stomatologicznych itd. Można było w nim sprawdzić m.in. posiadane przez podmioty medyczne uprawnienia, cerytyfikaty itd.
    RPWDL – wersja pierwsza, grafika z naszych archiwów
    Teraz mamy nowy system RPWDL 2.0, z taką oto wyszukiwarką.
    Wyszukiwarka nowego RPWDL
    Wyszukiwarka daje dostęp do ksiąg rejestrowych, które wyglądają mniej więcej tak.

    29 czerwca 2025 roku nastąpiło pełne przejście na system RPWDL 2.0. Przy okazji poinformowano, że w systemie obsługiwanych jest prawie 45 tysięcy ksiąg Podmiotów Leczniczych i ponad 250 tysięcy ksiąg Praktyk Zawodowych. Nowy system w wersji 2.0 wziął na siebie nie tylko ciężar przechowywania danych, [...]

    #DaneOsobowe #Lekarze #OSINT #Prywatność #Rejestry #Rpwdl

    niebezpiecznik.pl/post/prywatn

  26. Co czwarty Polak padł ofiarą naruszenia danych. Mimo to, 97% z nas akceptuje regulaminy bez czytania

    Chociaż co czwarta osoba w Polsce doświadczyła naruszenia prywatności swoich danych, ogromna większość z nas wciąż nie przykłada wagi do czytania polityk prywatności.

    Takie informacje wynikają z badania przeprowadzonego na zlecenie firmy Huawei. Eksperyment wykazał, że aż 97% użytkowników akceptuje regulaminy, nawet jeśli zawierają one rażące błędy i niekorzystne zapisy.

    Z badania wynika, że najczęstszymi formami naruszeń, jakich doświadczają Polacy, są niechciane wiadomości e-mail (12%), SMS-y oraz phishing (po 10%). Przejęcie konta w mediach społecznościowych dotknęło 7% badanych. Co ciekawe, grupą najbardziej narażoną na tego typu incydenty są osoby poniżej 35. roku życia (38% z nich padło ofiarą naruszenia) oraz mieszkańcy małych miast (33%). W reakcji na incydent, większość ofiar (64%) zmienia hasła, a 37% kontaktuje się z firmą, w której doszło do wycieku.

    Mimo tych doświadczeń i obaw, głównie o utratę pieniędzy (62%) i kradzież tożsamości (53%), w praktyce nasza czujność bywa iluzoryczna. Choć wielu z nas deklaruje, że dba o swoje dane, np. nie udostępniając ich bez potrzeby (38%) lub sprawdzając ustawienia prywatności (30%), badanie Huawei pokazało zupełnie co innego. Uczestnikom przed ankietą przedstawiono specjalnie spreparowaną, pełną błędów i niekorzystnych zapisów politykę prywatności.

    Wyniki eksperymentu okazały się druzgocące. Mimo że tylko 24% badanych przeczytało dokument od początku do końca, a 12% kliknęło „Akceptuję” bez jakiejkolwiek lektury, to finalnie aż 97% osób zgodziło się na wadliwe warunki. Jedynie 3% odrzuciło niekorzystną politykę prywatności. To pokazuje, że w praktyce większość z nas akceptuje regulaminy niemal automatycznie.

    „Badanie firmy Huawei ujawnia brutalną prawdę o naszym podejściu do prywatności w sieci. Teoretycznie deklarujemy wysoką ostrożność, jednak w praktyce, kiedy przychodzi do rzeczywistego działania – klikamy »Akceptuję« niemal automatycznie, nawet jeśli polityka prywatności jest oczywiście wadliwa” – komentuje dr Paweł Stobiecki, ekspert ds. cyberbezpieczeństwa. Jak dodaje, największe zagrożenie nie tkwi w spektakularnych włamaniach, ale w drobnych, codziennych decyzjach i rutynowym akceptowaniu warunków, na które świadomie nigdy byśmy się nie zgodzili.

    #bezpieczeństwoWSieci #cyberbezpieczeństwo #daneOsobowe #huawei #naruszenieDanych #news #phishing #politykaPrywatności #prywatność #RODO

  27. Dbamy o smartfon, zapominamy o reszcie. Nowe badanie pokazuje, czego boją się Europejczycy

    Choć prawie 9 na 10 młodych Europejczyków (88%) obawia się o swoją prywatność, ich uwaga skupia się głównie na smartfonach.  Jednocześnie ignorują oni inne inteligentne urządzenia w domu, które również gromadzą dane i są podatne na zagrożenia – wynika z najnowszego badania przeprowadzonego na zlecenie firmy Samsung.

    Badanie, którym objęto ponad 8000 respondentów z pokoleń Y i Z w Europie, ujawniło istnienie niepokojącego „martwego pola” w świadomości użytkowników.  Ponad jedna trzecia (36%) ankietowanych przyznała, że nigdy nie zastanawia się nad bezpieczeństwem swoich inteligentnych urządzeń, takich jak telewizory czy sprzęt AGD.  Dzieje się tak pomimo faktu, że prawie połowa (49%) myśli o prywatności w kontekście smartfona na co dzień.  Luka ta jest szczególnie istotna w obliczu prognoz, według których liczba inteligentnych domów w Europie ma przekroczyć 100 milionów do 2028 roku.

    Z ankiety wynika, że zarządzanie prywatnością jest dla wielu osób przytłaczające i stresujące.  Takie odczucia deklaruje aż 75% respondentów.  Użytkownicy czują się również niedostatecznie wyedukowani – tylko 13% badanych ocenia swoją wiedzę na temat prywatności jako bardzo dużą, a zaledwie połowa (48%) jest świadoma, jakie dane gromadzą ich aplikacje i urządzenia.  Prowadzi to do poczucia bezsilności – prawie dwie trzecie (64%) uważa, że nigdy nie będzie w stanie w pełni kontrolować prywatności na swoich urządzeniach.

    Samsung Knox: platforma zabezpieczająca ekosystem urządzeń mobilnych i domowych

    Obawy te mają realne konsekwencje dla rozwoju nowych technologii.  W ciągu ostatniego roku prawie co piąta osoba (18%) świadomie nie połączyła ze sobą swoich inteligentnych urządzeń z powodu obaw o bezpieczeństwo, rezygnując tym samym z dodatkowych udogodnień.  Jednocześnie badanie pokazuje ogromny potencjał: 64% ankietowanych deklaruje, że byliby bardziej otwarci na pełne wykorzystanie sztucznej inteligencji i technologii inteligentnego domu, gdyby mieli pewność, że ich dane są bezpieczne.

    W odpowiedzi na te obawy i oczekiwania konsumentów, którzy domagają się lepszej edukacji (67% badanych) i bardziej przejrzystych zasad (29%), producenci technologii stawiają na rozbudowane systemy zabezpieczeń.  Samsung, jako autor badania, podkreśla rolę swojej platformy Samsung Knox, która ma za zadanie chronić w sposób warstwowy cały domowy ekosystem połączonych urządzeń – od smartfonów po inteligentne sprzęty AGD.

    Telewizory Samsung OLED 2025: inteligencja obrazu i dźwięku dzięki AI

    #AI #badanie #cyberbezpieczeństwo #daneOsobowe #inteligentnyDom #news #prywatność #Samsung #SamsungKnox #smartHome #sztucznaInteligencja

  28. Dane pacjentów pewnego szpitala wyciekły przez Internetowe Konto Pacjenta

    Zmiana adresu URL w przeglądarce pozwalała na pobranie dokumentacji medycznej różnych osób przez Internetowe Konto Pacjenta. Błąd dotyczył prawdopodobnie pacjentów jednego szpitala.

    Ministerstwo Zdrowia na swojej stronie internetowej w dość niepozornej zakładce “komunikaty”  zamieściło “Komunikat o naruszeniu ochrony danych osobowych“. Czyje dane wyciekły? To nie jest pewne, natomiast komunikat mówi o dość poważnym incydencie. Otóż użytkownicy Internetowego Konta Pacjenta mogli podejrzeć dane innych osób.
    Czerwone strzałki dodane przez redakcję Niebezpiecznik.pl
    Co się stało?
    Z komunikatu wynika 28 kwietnia 2025 r. Centrum e-Zdrowia powiadomiło ministerstwo o podatności w IKP. Polegała ona na tym, że:
    w przypadku wprowadzenia zmian w adresie URL w przeglądarce internetowej podczas pracy z aplikacją IKP możliwy był nieuprawniony dostęp do dokumentacji medycznej (EDM) innych użytkowników. Zatem z poziomu aplikacji IKP możliwa była ręczna edycja adresu URL w przeglądarce, dokonanie zmiany fragmentu adresu i wykonanie operacji pobrania dokumentu EDM (elektronicznej dokumentacji medycznej – przyp. red.).
    Na pierwszy rzut oka wydaje się to banalnym błędem podobnym do tego, który w przeszłości wystąpił w systemie wniosków paszportowych. Jednak w komunikacie jest jeszcze jedna ciekawostka. Otóż standardowo pobranie dokumentacji z IKP możliwe jest tylko po tym, jak podmiot leczniczy zweryfikuje uprawnienia po swojej stronie w systemie P1.
    W opisanym zdarzeniu weryfikacja taka nie miała miejsca. Niezależnie od możliwości modyfikacji adresu URL, po stronie podmiotu leczniczego powinna być realizowana obowiązkowa weryfikacja uprawnień użytkownika, zgodnie z obowiązującą dokumentacją integracyjną.
    Zdarzenie można [...]

    #DaneOsobowe #IKP #OchronaDanych #Zdrowie

    niebezpiecznik.pl/post/dane-pa

  29. Bezduszna decyzja PZPN dotycząca dzieci, firmowana przez markę Tymbark, Prezydenta i Ministerstwo Edukacji

    Coraz częściej piszą do nas rodzice zaniepokojeni tym, jak różne firmy chcą wykorzystywać lub przetwarzać dane lub wizerunek ich dzieci i stawiają to jako warunek wykonania jakiejś usługi. Dziś przyjrzymy się takiemu zgłoszeniu, które dotyczy imprezy “Puchar Tymbarku” organizowanej przez PZPN pod patronatem Kacelarii Prezydenta oraz …Ministerstwa Edukacji. Smutny to będzie artykuł, ale naszym zdaniem każdy z Was — nawet jeśli nie ma dzieci — powinien się z nim zapoznać. Bo tu chodzi o coś więcej niż prawo dzieci do prywatności, o którym za mało mówi się w przestrzeni publicznej. I musimy to w końcu zmienić.
    Przykład wykorzystania wizerunku dzieci w ramach Pucharu Tymbarku. Twarze dzieci zostały rozmyte przez nas. źródło: laczynaspilka.pl
    Z tego tekstu dowiesz się:

    Dlaczego PZPN zbiera tak szerokie zgody do wizerunku dzieci i jakie zagrożenie to stanowi dla dzieci?
    Co na ten temat sądzi Rzecznik Praw Dziecka i prawnicy?
    Jak odwołać zgodę na wykorzystanie wizerunku dziecka (nie tylko w tym przypadku)?
    Jakie zdanie w tej sprawie ma Kancelaria Prezydenta i Ministerstwo Edukacji patronujące tej imprezie?
    Co zrobić, aby chronić wizerunek dziecka podczas różnych podobnych imprez?

     
    Zanim jednak przejdziemy do meritum, wszystkich tych, którzy nie rozumieją dlaczego należy unikać publikacji wizerunku dzieci w internecie i jakie ryzyka się z tym wiążą odsyłamy do naszego tekstu towarzyszącego pt. “Co może spotkać Twoje dziecko, jeśli publikujesz jego zdjęcia na Facebooku lub Instagramie“. Poniżej zakładamy, że Czytelnik jest świadomy takich zagrożeń i podstawowego prawa do prywatności, jakie dotyczy [...]

    #DaneOsobowe #MinisterstwoEdukacji #OchronaDanych #PiłkaNożna #Prawo #PucharTymbarku #PZPN #Rodzice #Sport #Tymbark #Wizerunek

    niebezpiecznik.pl/post/bezdusz

  30. Można było pozyskać dane dowolnego klienta InterRisk. Wystarczyło znać jego PESEL.

    PESEL nigdy nie powinien służyć jako sekret w procesie uwierzytelniania. Piszemy o tym od lat. Niestety, niektóre firmy wciąż bazują na błędnym przekonaniu, że PESEL danej osoby jest znany tylko jej. A prawdziwy smutek ogarnia nas, jeśli takie założenie czyni firma ubezpieczeniowa, która przetwarza przecież dość istotne dane na temat ludzi…
    Kilka dni temu pewien Czytelnik będący klientem InterRisk zgłosił nam niepokojący problem z formularzem odzyskiwania hasła w serwisie internetowym InterRisk o nazwie iKlient. Tak wyglądała strona do odzyskiwania hasła, którą Czytelnik zobaczył:
    Strona odzyskiwania hasła w klient.interrisk.pl
    Jak widać, odzyskanie hasła wymaga podania loginu i telefonu, ale…

    Rolę loginu może pełnić PESEL.
    Można podać dowolny numer telefonu, a zresetowane hasło przyjdzie na ten właśnie numer.

    Widzicie już problem? Znając PESEL klienta InterRisk i podając jakikolwiek numer telefonu do którego mamy dostęp otrzymywaliśmy nowe hasło. Przychodziło SMS-em na podany przez nas numer, niezależnie od tego, czy był on wcześniej używany przez danego klienta. Dzięki temu można było się zalogować na konto dowolnego klienta InterRisk.

    i zobaczyć taki panel, dający wgląd w wykupione usługi i różne zakresy danych (w zależności od typu ubezpieczenia):

    Łatwo można ustalić dane klientów InterRisk (i nie tylko tej firmy)
    Dodajmy, że jeśli ktoś chciałby zdobyć numery PESEL klientów konkretnej firmy ubezpieczeniowej (np. InterRisk, ale nie tylko) może spróbować użyć w tym celu choćby powszechnych wyszukiwarek. W trakcie pisania tego tekstu znaleźliśmy w internecie trochę polis takich jak ta poniżej. Została ona opublikowana w pewnym miejscu najprawdopodobniej wskutek [...]

    #DaneOsobowe #Interrisk #PESEL #Ubezpieczenia

    niebezpiecznik.pl/post/mozna-b

Share on Mastodon

Enter the server where you have an account.