W skrócie
Po wycieku danych najpierw ogranicz szkody: zastrzeż PESEL, zmień hasła, powiadom bank i włącz alerty w BIK. Potem zabezpiecz dowody – powiadomienie od administratora i każdą podejrzaną wiadomość. Na końcu zdecyduj o swoich prawach: skarga do UODO, żądanie informacji od administratora albo roszczenie o odszkodowanie z art. 82 RODO.
- Administrator musi zgłosić naruszenie do UODO w ciągu 72 godzin od jego stwierdzenia, chyba że nie powoduje ono ryzyka dla osób (art. 33 RODO), a osoby, których dane dotyczą, powiadomić przy wysokim ryzyku (art. 34 RODO).
- Od 1 czerwca 2024 r. banki i instytucje pożyczkowe muszą sprawdzać, czy PESEL klienta jest zastrzeżony.
- Podszywanie się pod inną osobę i wykorzystanie jej danych, przez co wyrządza się jej szkodę majątkową lub osobistą, to przestępstwo z art. 190a § 2 Kodeksu karnego.
- Odszkodowanie za wyciek może przysługiwać na podstawie art. 82 RODO – pod warunkiem wykazania szkody majątkowej lub niemajątkowej.
Stan prawny na 5 października 2026.
Informacja o wycieku danych zwykle przychodzi nagle: mail od sklepu, SMS od przychodni albo news o ataku na firmę, z której usług korzystasz. Pierwsza reakcja to niepokój. Druga powinna być konkretnym planem, co robić po wycieku danych, bo większość szkód po wycieku da się ograniczyć, jeśli zadziałasz w pierwszych godzinach i dniach.
Ten poradnik porządkuje wszystkie kroki – od ochrony przed oszustami, przez dowody, po Twoje prawa wobec firmy, która dopuściła do wycieku.
Krok 1: ustal, co dokładnie wyciekło
Od zakresu danych zależy, co musisz zrobić. Sprawdź powiadomienie od administratora albo jego komunikat. Najczęściej wyciekają:
| Rodzaj danych | Główne ryzyko | Pierwsza reakcja |
|---|---|---|
| Imię, nazwisko, PESEL | Wyłudzenie kredytu, umowy na Twoje dane | Zastrzeżenie PESEL |
| Adres e-mail, hasło | Przejęcie kont | Zmiana haseł, weryfikacja dwuetapowa |
| Numer telefonu | Phishing, fałszywe SMS-y i telefony | Czujność, nieklikanie w linki |
| Dane karty lub rachunku | Nieautoryzowane transakcje | Kontakt z bankiem, zastrzeżenie karty |
| Skan dowodu osobistego | Podszywanie się pod Ciebie | Wymiana dokumentu, zastrzeżenie w banku |
| Dane o zdrowiu | Szantaż, socjotechnika | Czujność, dokumentowanie kontaktów |
Administrator ma obowiązek powiadomić Cię o naruszeniu „bez zbędnej zwłoki”, jeśli może ono powodować wysokie ryzyko dla Twoich praw i wolności (art. 34 RODO). W powiadomieniu powinien opisać charakter naruszenia, możliwe konsekwencje i podjęte środki.
Jeśli nie wiesz, czy wyciek Cię dotyczy, przy dużych incydentach bywają uruchamiane oficjalne narzędzia do sprawdzenia. Przykład opisujemy w tekście czy moje dane wyciekły z MyDr.
Krok 2: zastrzeż PESEL
To najskuteczniejsza ochrona przed wyłudzeniami „na Twoje dane”. Zastrzeżenie zrobisz:
- w aplikacji mObywatel,
- na stronie gov.pl (z profilem zaufanym lub e-dowodem),
- osobiście w urzędzie gminy.
Od 1 czerwca 2024 r. banki, instytucje pożyczkowe i niektóre inne podmioty muszą sprawdzać, czy numer PESEL jest zastrzeżony, zanim zawrą umowę kredytu czy pożyczki. Zastrzeżenie możesz w każdej chwili czasowo cofnąć, np. gdy sam chcesz wziąć kredyt. Szczegółową instrukcję znajdziesz w tekście zastrzeżenie PESEL po wycieku.
Krok 3: zabezpiecz konta i pieniądze
- Zmień hasła do poczty i kont, które używały wyciekłego maila lub hasła. Zacznij od skrzynki e-mail – przez nią przejmuje się pozostałe konta.
- Włącz weryfikację dwuetapową wszędzie, gdzie to możliwe.
- Skontaktuj się z bankiem, jeśli wyciekły dane karty lub rachunku. Bank może zastrzec kartę i ustawić dodatkowe zabezpieczenia.
- Włącz alerty BIK – powiadomienia o próbach zaciągnięcia zobowiązania na Twoje dane.
- Przy wycieku skanu dowodu osobistego rozważ wymianę dokumentu i zgłoszenie go w banku jako dokumentu zastrzeżonego.
Krok 4: uważaj na oszustów
Po głośnym wycieku przestępcy wysyłają fale wiadomości „w sprawie wycieku”: sprawdź swoje dane, odbierz odszkodowanie, potwierdź tożsamość. Zasady:
- nie klikaj w linki z SMS-ów i maili – adresy stron wpisuj samodzielnie,
- nie podawaj kodów z SMS-ów ani danych logowania przez telefon,
- pamiętaj, że oszust może znać Twoje imię, PESEL i szczegóły, które uwiarygadniają rozmowę.
Jeśli ktoś faktycznie wykorzystał Twoje dane – np. zaciągnął pożyczkę – zgłoś to na policji lub w prokuraturze. Podszywanie się pod inną osobę i wykorzystanie jej danych osobowych, przez co wyrządza się jej szkodę majątkową lub osobistą, to przestępstwo z art. 190a § 2 Kodeksu karnego.
Krok 5: zbieraj dowody od pierwszego dnia
Nawet jeśli dziś nie myślisz o roszczeniach, dowody warto zbierać od razu:
- powiadomienie od administratora o naruszeniu,
- zrzuty ekranu z narzędzi do sprawdzenia wycieku,
- potwierdzenie zastrzeżenia PESEL i innych działań ochronnych,
- notatki o podejrzanych telefonach, SMS-ach i mailach – z datami,
- rachunki za wydatki związane z wyciekiem (np. wymiana dokumentu, usługi monitoringu).
To one pokażą później, że wyciek miał realne skutki w Twoim życiu.
Krok 6: skarga do UODO i odszkodowanie – jakie masz prawa?
Masz kilka niezależnych możliwości. Możesz skorzystać z jednej albo kilku jednocześnie.
Żądanie informacji od administratora
Na podstawie art. 15 RODO możesz zapytać, jakie Twoje dane administrator przetwarza, w jakim celu i komu je ujawnił. Przy okazji warto poprosić o wskazanie, które z nich objęło naruszenie. Odpowiedź przyda się do oceny ryzyka i jako dowód.
Skarga do Prezesa UODO
Każdy, kto uważa, że przetwarzanie jego danych narusza RODO, może złożyć skargę do organu nadzorczego (art. 77 RODO). UODO może nakazać administratorowi określone działania albo nałożyć karę. Nie przyznaje jednak odszkodowań – pieniędzy dochodzi się przed sądem cywilnym.
Roszczenie o odszkodowanie
Art. 82 RODO daje prawo do odszkodowania za szkodę majątkową i niemajątkową wyrządzoną naruszeniem rozporządzenia. Trybunał Sprawiedliwości UE wyjaśnił, że szkoda nie musi być poważna, ale trzeba ją wykazać – samo naruszenie przepisów nie wystarcza. Jak to zrobić i jakich kwot się spodziewać, opisujemy szczegółowo w artykule odszkodowanie za wyciek danych z RODO.
Ścieżka wygląda zwykle tak: dowody → wezwanie do zapłaty do administratora → pozew, jeśli administrator nie zapłaci. Wezwanie możesz napisać sam, korzystając z naszego poradnika. Jeśli wolisz, żeby zrobił to prawnik, wezwanie do zapłaty za 99 zł zamówisz online, bez wizyty w kancelarii.
Jeśli Twoje dane wyciekły z MyDr, prawnik Pozywacz.pl bezpłatnie oceni, czy w Twojej sytuacji odszkodowanie ma szansę – sprawdź, czy przysługuje Ci odszkodowanie za wyciek.
Od kogo żądać odszkodowania: administrator czy podmiot przetwarzający?
W wielu wyciekach dane fizycznie „wyciekają” z systemu firmy zewnętrznej – dostawcy oprogramowania czy usług IT. Wobec Ciebie odpowiada jednak przede wszystkim administrator, czyli podmiot, któremu powierzyłeś dane (sklep, przychodnia, bank). Podmiot przetwarzający odpowiada wtedy, gdy nie dopełnił swoich obowiązków z RODO albo działał wbrew poleceniom administratora (art. 82 ust. 2 RODO).
W praktyce wezwanie kieruje się do administratora. W bardziej złożonych sprawach warto rozważyć oba podmioty.
Ile masz czasu na działania i roszczenia?
Na działania ochronne – jak najmniej, liczą się godziny. Na roszczenia – więcej: roszczenia odszkodowawcze z czynów niedozwolonych przedawniają się co do zasady po 3 latach od dnia, w którym dowiedziałeś się (albo przy zachowaniu należytej staranności mogłeś się dowiedzieć) o szkodzie i o osobie zobowiązanej do jej naprawienia, ale nie później niż po 10 latach od zdarzenia (art. 442¹ § 1 KC). Najczęściej przyjmuje się, że tak przedawnia się roszczenie z art. 82 RODO; gdy łączyła Cię z administratorem umowa, w grę mogą wchodzić także inne terminy.
Termin przedawnienia w swojej sprawie orientacyjnie policzysz w darmowym kalkulatorze przedawnienia.
Podsumowanie
Po wycieku danych działaj w kolejności: ogranicz szkody (PESEL, hasła, bank, BIK), uważaj na oszustów, zbieraj dowody, a dopiero potem decyduj o skardze i roszczeniach. Odszkodowanie z art. 82 RODO jest możliwe, ale wymaga wykazania szkody – dlatego dokumentuj wszystko od pierwszego dnia.
Jeśli administrator nie zapłaci po wezwaniu, kolejnym krokiem jest sąd. Na Pozywacz.pl prawnik przygotuje pozew o zapłatę w ciągu 7 dni za stałe 299 zł – online, bez wizyt w kancelarii.
Najczęstsze pytania
Co zrobić w pierwszej kolejności po wycieku danych?
Zastrzeż numer PESEL w mObywatelu lub na gov.pl, zmień hasła do kont powiązanych z wyciekłym mailem lub telefonem i powiadom bank, jeśli wyciekły dane karty lub rachunku. To działania, które najszybciej ograniczają ryzyko wyłudzeń.
Skąd mam wiedzieć, że moje dane wyciekły?
Administrator powinien Cię powiadomić, jeśli naruszenie może powodować wysokie ryzyko dla Twoich praw. Przy dużych incydentach informacje publikują też UODO i gov.pl, a czasem uruchamiane są serwisy do sprawdzenia danych, jak bezpiecznedane.gov.pl przy wycieku MyDr.
Czy po wycieku danych należy się odszkodowanie?
Może się należeć na podstawie art. 82 RODO, jeśli poniosłeś szkodę majątkową lub niemajątkową, np. stratę finansową albo uzasadnioną obawę przed wykorzystaniem danych. Samo naruszenie przepisów nie wystarcza – szkodę trzeba wykazać.
Czy zgłosić wyciek danych na policję?
Jeśli ktoś próbował wykorzystać Twoje dane – np. zaciągnąć pożyczkę albo podszyć się pod Ciebie – zgłoś to na policji lub w prokuraturze. Sam fakt, że Twoje dane znalazły się w wycieku, zwykle nie wymaga osobnego zawiadomienia.
Czy zastrzeżenie PESEL blokuje leczenie albo wizyty u lekarza?
Nie. Zastrzeżenie PESEL dotyczy m.in. zaciągania kredytów, zawierania niektórych umów i operacji na rachunkach. Nie wpływa na korzystanie z usług medycznych ani na kontakt z urzędami.