Wszystkie aktualności
Technologie i AI 18 sierpnia 2026 5 min

Skradziono francuskie dane podatkowe, i ani jednego hasła: właśnie to czyni sprawę groźną

Dochód referencyjny, iloraz rodzinny, stawka zaliczki, numer firmy i dane katastralne. CNIL sprawdzi, czy środki odpowiadały stanowi wiedzy technicznej, a odpowiedzialność może sięgnąć także podmiotu przetwarzającego

W skrócie

Wyciekły dane podatkowe i katastralne, hasła nie. Ministerstwo zgłosiło naruszenie do CNIL i poinformuje osoby indywidualnie. CNIL nie oczekuje skarg indywidualnych i sprawdzi, czy środki bezpieczeństwa odpowiadały stanowi wiedzy technicznej: kary mogą dotknąć zarówno administratorów, jak i podmioty przetwarzające.

Co wyszło na zewnątrz

  • Dane podatkowe: referencyjny dochód podatkowy, iloraz rodzinny, stawka zaliczki u źródła, numer identyfikacyjny i nazwa firmy.
  • Dane katastralne: adresy i powierzchnie nieruchomości.
  • Identyfikatory i hasła nie wydają się objęte.

Ostatnia linijka zwykle uspokaja, a tutaj jest problemem. Bez danych logowania nikt nie wejdzie na cudze konto; mając dochód, iloraz rodzinny, stawkę i adres nieruchomości, pisze się wiadomość, która wie o człowieku więcej niż jego bank. To materiał na phishing wysokiej jakości, a CNIL mówi to wprost w zaleceniach: nie ufać żadnej «pilnej» prośbie mailem czy telefonem opartej na tych informacjach.

Zdanie, które dotyczy każdego IOD

«CNIL może prowadzić kontrole na dokumentach lub na miejscu, aby sprawdzić w szczególności, czy stosowane środki bezpieczeństwa odpowiadają stanowi wiedzy technicznej w dziedzinie bezpieczeństwa informatycznego.» Nie «czy istniała procedura», nie «czy był IOD»: czy środki odpowiadały stanowi wiedzy w tamtym momencie.

To miara z artykułu 32, a dowodzi się jej datami. Lista środków bez daty wdrożenia i bez dokumentu, który je potwierdza, nie wytrzyma tej kontroli: nikt nie ustali po fakcie, co obowiązywało w sierpniu, a co dodano we wrześniu.

CNIL dodaje, że ewentualna kara może dotknąć administratorów <strong>i podmioty przetwarzające</strong>. Kto świadczy usługi administracji, nie jest bezpieczny dlatego, że w gazetach pada nazwa zleceniodawcy.

Bez skarg indywidualnych

CNIL już zajmuje się naruszeniem i prosi, by nie kierować do niej skarg indywidualnych w tej sprawie, chyba że dysponuje się konkretnymi informacjami przydatnymi w toczącym się postępowaniu. To praktyczna uwaga, którą warto przekazać klientowi, zanim poświęci czas na skargę, która zostanie odłożona.

Trzy pytania do klientów na dziś

1) Gdyby przyszła prośba z poprawnymi danymi podatkowymi, jak ją zweryfikujemy? Kanał oddzwaniania ustalony wcześniej wart jest więcej niż jakiekolwiek późniejsze szkolenie. 2) Czy nasze środki z artykułu 32 mają datę i dokument, czy są tylko listą? 3) Jesteśmy podmiotem przetwarzającym dla administracji: czy wiemy, że kontrola może dosięgnąć i nas?

Źródło urzędowe:CNIL — Piratage du système d'information des impôts : les vérifications sont en cours (18 août 2026)

Szukasz narzędzia do codziennej pracy inspektora ochrony danych?

DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.

Zacznij bezpłatnie