Wszystkie aktualności
Technologie i AI 23 września 2026 6 min

Żądanie przyszło z prawdziwej domeny rządowej

Revolut wydał dokumenty tożsamości i historie rachunków komuś, kto podawał się za organ, używając adresu w legalnej domenie rządowej. Nikt nie włamał się do systemów: ustąpiła procedura weryfikacji

Co się stało

12 września 2026 roku Revolut potwierdził, że nieuprawniona osoba trzecia użyła adresu w legalnej domenie rządowej do wysłania fałszywych żądań informacji. Firma opisuje to jako zewnętrzne oszustwo podszywające się, a nie włamanie do własnych systemów; podaje, że zablokowała adres, powiadomiła organy i skontaktowała się z klientami. Środki mają pozostać nienaruszone.

Dla IOD nie liczy się liczba klientów ani nazwa firmy. Liczy się to, że dane wyszły legalnym kanałem, za zgodą osoby, która zrobiła to, czego ją nauczono: odpowiedziała na żądanie organu. Żaden firewall by tego nie zatrzymał. Ustąpiła procedura, a w większości organizacji ta procedura nie jest nigdzie spisana.

  • Data urodzenia, adresy pocztowe i e-mail, numery telefonów.
  • Kopie dokumentów tożsamości: paszporty i prawa jazdy.
  • Selfie weryfikacyjne.
  • Wyciągi i historie transakcji.

Co do kwalifikacji nie ma wątpliwości: to naruszenie ochrony danych osobowych. Definicja z art. 4 pkt 12 RODO obejmuje nieuprawnione ujawnienie, a ujawnienie nastąpiło — wobec odbiorcy, który nie miał do tego tytułu. To, że oszustwo było dobrze przygotowane, nie zmienia kwalifikacji: wpływa najwyżej na ocenę staranności, a to inna sprawa i przychodzi później.

Pytanie do klienta

Gdy przychodzi żądanie od organu — policji, prokuratury, administracji skarbowej, organu nadzorczego — kto decyduje o odpowiedzi i na jakiej podstawie sprawdza, że żądanie jest autentyczne? Jeśli odpowiedź brzmi «ocenia ten, kto je dostał», procedura nie istnieje. Poprawna domena pocztowa nie jest weryfikacją: to dokładnie ten element, który w tym przypadku był prawdziwy.

Środki zaradcze są banalne i właśnie dlatego się je pomija. Niezależny kanał zwrotny: dzwoni się do instytucji na numer opublikowany na jej stronie, nie na ten podany w żądaniu. Jedna wskazana osoba autoryzuje przekazywanie danych organom, a nie ten, kto akurat otworzył pocztę. Rejestr żądań otrzymanych i zrealizowanych, z datą, podstawą i odbiorcą — bo to właśnie jest potrzebne, by wykazać staranność, gdy coś pójdzie źle. I zasada, że żadna deklarowana przez żądającego pilność nie skraca weryfikacji: pilność jest dźwignią, na której opiera się to oszustwo.

Źródło urzędowe:TechCrunch — Revolut confirms customer data breach through fake government requests (12/09/2026)Źródło urzędowe:Finextra — Revolut hit by data breach after fake government email scam

Szukasz narzędzia do codziennej pracy inspektora ochrony danych?

DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.

Zacznij bezpłatnie