W ciągu zaledwie dwóch ostatnich miesięcy doszło do olbrzymich wycieków danych osobowych milionów obywateli Polski, w tym danych wrażliwych. Nie włamano się jednak do rejestrów państwowych, a przynajmniej nic o tym nie wiadomo. Wszystkie dane pozyskano z baz prowadzonych przez prywatne podmioty. Czy możemy się jakoś zabezpieczyć przed skutkami?
Hakerzy szczególnie upodobali sobie ataki na firmy przetwarzające dane dla sektora zdrowia. I tak w tym czasie ofiarami stały się: MyDr (z grupy ZnanyLekarz), który przetwarza dane dla ponad dwunastu tysięcy gabinetów i „uwolnił” prawie dziewiętnaście milionów rekordów; Qbusoft, z którego według samych hakerów wyciekło pięć milionów rekordów; oraz Enel-Med, gdzie naruszenie dotyczy około 3 proc. bazy, czyli ok. 20 tysięcy pacjentów.
Słowo „rekord” to słowo klucz. Nie oznacza ono bowiem wcale, że ofiarami wycieku stało się tylu obywateli, ile rekordów ujawniono. Media lubią powtarzać, że ataki dotknęły prawie 20 milionów Polaków albo że dane osobowe i o stanie zdrowia tyluż osób dostały się do internetu. Nawet jeśli liczylibyśmy rekord jako jedną osobę fizyczną, to tak naprawdę nie zawsze znajduje się w nim komplet danych. Czasem to imię i nazwisko z danymi teleadresowymi, czasami jest tam numer PESEL, rzadziej faktyczne dane dotyczące stanu zdrowia, częściej udzielonych świadczeń.
Chociaż zgodnie z polskim prawem to dane zdrowotne należą do najbardziej wrażliwych, po każdym wycieku władze i administratorzy apelują przede wszystkim o zastrzeżenie numeru PESEL.
Wszechwładny PESEL
PESEL to skrót od „Powszechny Elektroniczny System Ewidencji Ludności”. Powstał w latach 70. na zlecenie władz PRL. Państwo chciało wiedzieć, ilu jest Polaków, gdzie mniej więcej się znajdują oraz jaki mają status administracyjno-prawny. Mimo że stworzyła go Służba Bezpieczeństwa, nie służył bezpośrednio do inwigilacji, a raczej do celów statystycznych i ewidencyjnych, by wspierać planowanie polityk publicznych zależnych od danych demograficznych. SB odpowiadała za system, bo zwyczajnie miała do tego najbardziej kompetentnych ludzi oraz doświadczenie, gdyż wcześniej stworzyła system MAGISTER. Służył on dokładnie do tego samego co PESEL, ale tylko w odniesieniu do osób z wyższym wykształceniem. Ówcześnie był ich deficyt, a państwo chciało wiedzieć, jakim zasobem kadrowym dysponuje.
Numer PESEL dostaje każdy obywatel i cudzoziemiec mieszkający w Polsce na stałe. Zakodowane są w nim data urodzenia i płeć. Natomiast prowadzony przez państwo rejestr PESEL zawiera dodatkowo imiona, nazwisko (w tym poprzednie), miejsce urodzenia, adres zameldowania, dane rodziców i małżonków wraz z numerami aktów stanu cywilnego. A zatem jego funkcja pozostaje statystyczna i ewidencyjna.
Sama znajomość numeru PESEL nie sprawia, że automatycznie wchodzimy w posiadanie wszelkiej wiedzy o osobie, do której jest on przypisany. Ale już w połączeniu choćby z imieniem i nazwiskiem wystarcza do jednoznacznej identyfikacji. I tylko do tego, bo nawet w połączeniu z innymi danymi jego znajomość nie daje nikomu uniwersalnego pełnomocnictwa do zawierania jakichkolwiek umów. Warto to podkreślić, gdyż krąży mit, że wystarczy znać PESEL oraz podstawowe dane osoby, by zaciągać w jej imieniu dowolne zobowiązania.
Otóż jednym z warunków zawarcia prawnie wiążącej umowy jest jednoznaczne wskazanie jej stron. Można to zrobić na wiele sposobów, niekoniecznie podając numer PESEL. Ponieważ jest to najprostsza forma potwierdzenia danych strony, stała się również najpowszechniejsza. Niemniej każdy z nas ma w szufladzie umowy, na których próżno szukać tego numeru. Znajdziemy za to podstawowe dane, w tym imiona, nazwiska, daty i miejsca urodzenia. Czasem dla pewności, gdy ktoś miał wyjątkowo popularne imię i nazwisko, na przykład Jan Kowalski, dodawało się jeszcze imię ojca lub imiona obojga rodziców.
Jawny, niejawny a może zastrzeżony?
Także numer PESEL można stosunkowo łatwo pozyskać z legalnych źródeł. Znajduje się w księgach wieczystych, do których każdy ma prawo zajrzeć przez internetowy portal Ministerstwa Sprawiedliwości, oraz w Krajowym Rejestrze Sądowym, gdzie przechowywane są dane spółek, fundacji czy stowarzyszeń. Członkowie władz tych podmiotów zwyczajnie muszą go tam podać. Zatem prawdopodobnie kilka, a może nawet kilkanaście milionów numerów PESEL jest półpublicznie dostępnych. „Pół-”, bo w przypadku ksiąg wieczystych teoretycznie trzeba znać numer księgi, a numery PESEL z KRS nie są dostępne przez internet, ale istnieją komercyjne wyszukiwarki, które nie mają takich ograniczeń.
Do jednoznacznej identyfikacji osoby wystarczy również jej numer NIP, a tego numeru nikt nie zastrzega ani nie fetyszyzuje. A jest on powszechnie dostępny w CEIDG – widnieje tam każda osoba prowadząca jednoosobową działalność gospodarczą, a wraz z danymi, w tym adresowymi, które wystarczą do zawarcia ważnej umowy. W przypadku JDG numer NIP jest zazwyczaj ten sam dla „przedsiębiorstwa” i dla osoby fizycznej, która je prowadzi. Kiedyś NIP miał niemal każdy podatnik, dziś jest mniej popularny, bo osobom nieprowadzącym działalności do celów podatkowych wystarcza PESEL.
Choć do sporządzenia zwykłej umowy PESEL nie jest potrzebny, istnieje kilka wyjątków. Zawarcie umowy kredytu, podpisanie umowy z operatorem telekomunikacyjnym czy sporządzenie aktu notarialnego wymaga podania tego numeru. Bank, notariusz lub pracownik firmy telekomunikacyjnej ma wtedy obowiązek sprawdzić, czy numer nie jest zastrzeżony. Zastrzeżenie powinno uniemożliwić dokonanie takich czynności, a jeśli mimo to do nich dojdzie, ułatwia obronę przed ich skutkami. No właśnie, tylko ułatwia, bo umowy zawarte bez sprawdzenia zastrzeżenia lub wbrew niemu nie są z mocy prawa nieważne, chociaż teoretycznie instytucja, która zignoruje zastrzeżenie, traci możliwość dochodzenia roszczeń od osoby, na której dane zawarto umowę.
Szlachetne zdrowie każdy się dowie…
Hakerzy szczególnie upatrzyli sobie dane o zdrowiu. Nie tylko dlatego, że bazy podmiotów medycznych są stosunkowo słabo chronione. Te dane są zwyczajnie najcenniejsze, a sposobów ich wykorzystania jest wiele. Można kogoś szantażować ujawnieniem wstydliwych chorób lub zabiegów. Mogą się tam znaleźć informacje o orientacji seksualnej. Można na kogoś wpływać, wykorzystując jego podatności związane np. z cukrzycą czy alkoholizmem, co bywa stosowane choćby przez nieetycznych negocjatorów. Ujawnienie zwykłego numeru ewidencyjnego, jakim jest PESEL, to najmniejszy problem, jaki może nas czekać w związku z wyciekiem. Dlatego nie ma powodu do paniki w przypadku jego ujawnienia. Albo inaczej, w przypadku pozyskania wiedzy o ujawnieniu, bo najpewniej został już dawno gdzieś ujawniony.
Kiedy nasze dane trafią do Internetu, pozostają tam na zawsze. Nie da się ich stamtąd wymazać, niezależnie od tego, ile i komu zapłacimy. We współczesnej rzeczywistości nie pozostaje nam nic innego, jak żyć ze świadomością nieuniknionego. Któregoś dnia nasze dane z pewnością w ten czy inny sposób wyciekną. Jedyne co możemy zrobić, to cyklicznie sprawdzać, gdzie zostały ujawnione. Usługę taką świadczy, np. państwowy serwis bezpiecznedane.gov.pl lub internetowy agregator haveibeenpwned.com. Dane autora tekstu wyciekły przynajmniej z 32 baz danych od 2014 roku.
fot. AI
