Wyciek danych osobowych – co zrobić i jak szybko zareagować?
Najważniejsze jest, aby nie odkładać reakcji na później. Nie zawsze da się zapobiec samemu wyciekowi, bo dane często znajdują się w systemach firm, sklepów, aplikacji, przychodni, szkół czy urzędów. Możesz jednak ograniczyć skutki: zmienić hasła, zastrzec PESEL, skontaktować się z bankiem, zgłosić podejrzane wiadomości i monitorować, czy ktoś nie próbuje wykorzystać Twojej tożsamości.
ZWIĘKSZ BEZPIECZEŃSTWO SWOICH DANYCH
- Jeśli wyciekł login lub hasło, zmień dane logowania od razu i nie używaj ich w innych serwisach.
- Jeśli wyciekł Twój numer PESEL, zastrzeż go.
- Jeśli wyciekły dane z dowodu osobistego albo skan dokumentu, sprawdź, czy konieczne jest zgłoszenie nieuprawnionego wykorzystania danych lub unieważnienie dokumentu.
- Jeśli wyciekły dane karty, skontaktuj się z bankiem i ją zablokuj.
- Jeśli dostajesz podejrzane SMS-y lub e-maile po wycieku, nie klikaj w zawarte w ich treści linki, nie pobieraj załączników ani nie podawaj żadnych danych.
- Sprawdź informacje o sobie w KRD – zobacz, czy w Krajowym Rejestrze Długów nie widnieje zadłużenie, którego nie rozpoznajesz, oraz jakie firmy pytały o Twoje dane.
- Włącz monitoring w ChronPESEL.pl – dzięki temu szybciej dowiesz się o nowych sygnałach, które mogą wskazywać na próbę wykorzystania Twoich danych.
- Jeśli ktoś wykorzystał Twoje dane, zabezpiecz dowody i zgłoś sprawę policji i odpowiedniej instytucji.
Czym jest wyciek danych osobowych?
W przepisach RODO częściej mówi się o „naruszeniu ochrony danych osobowych”. UODO publikuje poradnik dotyczący naruszeń, skierowany głównie do administratorów danych, czyli podmiotów odpowiedzialnych za ich przetwarzanie.
Dla Ciebie jako osoby, której dane dotyczą, najważniejsze jest nie samo nazewnictwo, ale pytanie: jakie dane wyciekły i co ktoś może z nimi zrobić?
Jakie dane mogły wyciec i dlaczego to ważne?

Sprawdź też, czym są ataki typu smishing i jak się przed nimi chronić.
Co zrobić po wycieku danych? Instrukcja krok po kroku
1. Ustal, jakie dane wyciekły
Najpierw sprawdź komunikat od firmy, serwisu lub instytucji. Powinien wskazywać, czego dotyczyło naruszenie: danych logowania, adresu e-mail, numeru telefonu, danych dokumentu, numeru PESEL, danych płatniczych czy korespondencji.
- zakres danych – czy to tylko e-mail, czy także PESEL, adres, dokument lub hasło;
- czas zdarzenia – kiedy doszło do wycieku i kiedy go wykryto;
- zalecenia administratora – np. zmiana hasła, kontakt z bankiem, ostrożność wobec wiadomości.
2. Zmień hasła i wyloguj aktywne sesje
Jeśli wyciekły dane logowania do serwisu, jak najszybciej zmień hasło. Zrób to bezpośrednio na stronie lub w oficjalnej aplikacji, zamiast korzystać z linków przesłanych e-mailem czy SMS-em.
Nowe hasło powinno być:
- długie,
- unikalne dla tego serwisu,
- nieoparte na imieniu, dacie urodzenia ani nazwie firmy,
- zapisane w menedżerze haseł, jeśli z niego korzystasz.
Po zmianie hasła wyloguj się też z konta na wszystkich innych urządzeniach, na których byłeś wcześniej zalogowany. Nie każdy serwis robi to automatycznie, dlatego warto sprawdzić odpowiednią opcję w ustawieniach bezpieczeństwa.
3. Włącz uwierzytelnianie dwuskładnikowe
Weryfikacja dwuetapowa, czyli 2FA, dodaje drugą warstwę zabezpieczenia. Nawet jeśli ktoś zna hasło, nadal musi potwierdzić logowanie dodatkowym kodem, aplikacją albo kluczem bezpieczeństwa.
Włącz 2FA szczególnie na:
- poczcie e-mail,
- bankowości,
- mediach społecznościowych,
- kontach zakupowych,
- chmurze z dokumentami,
- kontach firmowych.
4. Zastrzeż numer PESEL
Jeśli wyciekł PESEL, dane z dowodu osobistego, skan dokumentu albo zestaw danych pozwalający podszyć się pod Ciebie, rozważ zastrzeżenie numeru PESEL. Możesz to zrobić przez aplikację mObywatel, serwis gov.pl albo w urzędzie.
Ale pamiętaj, że zastrzeżenie PESEL-u nie usuwa danych z Internetu i nie blokuje wszystkich możliwych prób oszustw. Ogranicza jednak ryzyko wybranych nadużyć, zwłaszcza przy próbach zawarcia umów finansowych. Od 1 czerwca 2024 r. instytucje finansowe mają obowiązek sprawdzania statusu PESEL-u przed udzieleniem m.in. kredytu konsumenckiego lub pożyczki.
Warto też sprawdzić, kto weryfikował, czy Twój PESEL jest zastrzeżony. Gov.pl udostępnia usługę, która pozwala zapoznać się z taką informacją.
5. Skontaktuj się z bankiem, jeśli wyciekły dane finansowe
Jeżeli w wycieku znalazły się dane karty płatniczej, login do bankowości elektronicznej, numer rachunku, dane transakcyjne albo dokumenty finansowe, skontaktuj się z bankiem.
W zależności od sytuacji bank może zalecić:
- zablokowanie karty,
- zmianę danych logowania,
- obniżenie limitów transakcji,
- sprawdzenie historii operacji,
- złożenie reklamacji przy nieautoryzowanej transakcji.
6. Uważaj na phishing po wycieku
Po wycieku możesz dostawać więcej fałszywych wiadomości. Oszust, który zna Twój e-mail, numer telefonu, imię, nazwisko albo nazwę usługi, z której korzystasz, może przygotować bardziej wiarygodny atak.
Uważaj na wiadomości, które:
- straszą blokadą konta,
- proszą o pilną dopłatę,
- zawierają link do „weryfikacji danych”,
- nakłaniają do pobrania aplikacji,
- proszą o kod BLIK, kod SMS albo dane karty,
- podszywają się pod bank, kuriera, urząd, platformę sprzedażową lub operatora płatności.
7. Zabezpiecz dowody, jeśli doszło do wykorzystania danych
Jeśli ktoś próbował zawrzeć umowę, wziąć pożyczkę, założyć konto, przejąć profil albo wysłał wiadomości w Twoim imieniu, zbierz dowody.
Przygotuj:
- zrzuty ekranu wiadomości i alertów,
- daty i godziny zdarzeń,
- nazwy serwisów i kont,
- numery telefonów, adresy e-mail i linki,
- potwierdzenia zgłoszeń,
- informacje z banku lub usługodawcy,
- korespondencję z administratorem danych.
Sprawdź, jak zgłosić oszustwo na policji.
8. Sprawdź siebie w KRD
Nie ograniczaj się do czekania na podejrzane wiadomości. Pobierz raport o sobie z KRD, aby sprawdzić, czy nie widnieje tam zadłużenie, którego nie rozpoznajesz. Ściągnij też raport z rejestru zapytań – dzięki niemu zobaczysz, kto w ciągu ostatnich 12 miesięcy pytał o informacje na Twój temat. Jeśli zauważysz nieznany wpis lub zapytanie, skontaktuj się z daną firmą i wyjaśnij sytuację.
9. Włącz monitoring w ChronPESEL.pl
Nie poprzestawaj na jednorazowym sprawdzeniu swoich danych. W ChronPESEL.pl możesz otrzymać powiadomienie, gdy ktoś posłuży się nimi i sprawdzi Cię w KRD, np. przy próbie zaciągnięcia pożyczki, zakupów na raty czy podpisania umowy na telefon.
Monitoring Internetu pozwala z kolei wykryć, że Twój numer PESEL, adres e-mail lub numer telefonu pojawiły się w sieci. Dzięki temu możesz szybciej zauważyć próbę wykorzystania danych lub ich ponowne ujawnienie i odpowiednio zareagować. Zakres dostępnych funkcji zależy od wybranego pakietu.
Gdzie zgłosić wyciek danych osobowych?
Administrator danych
Jeśli wyciek dotyczy konkretnej firmy, sklepu, aplikacji lub instytucji, zacznij od administratora danych. Poproś o informację, jakie dane wyciekły, kiedy doszło do zdarzenia i jakie działania podjęto. Jeśli naruszenie powoduje wysokie ryzyko dla Twoich praw i wolności, administrator ma obowiązek Cię zawiadomić bez zbędnej zwłoki. Wynika to z art. 34 RODO.
UODO
Jeśli uważasz, że Twoje dane są przetwarzane niezgodnie z przepisami RODO albo administrator nie reaguje prawidłowo, możesz złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych.
CERT Polska
Jeśli po wycieku dostajesz podejrzane SMS-y, e-maile, linki do fałszywych płatności albo widzisz stronę wyłudzającą dane, zgłoś incydent do CERT Polska, który działa w strukturach NASK i realizuje zadania CSIRT NASK, czyli jednego z krajowych zespołów reagowania na incydenty bezpieczeństwa komputerowego.
Policja lub prokuratura
Jeśli doszło do kradzieży pieniędzy, podszycia się pod Ciebie, wyłudzenia, gróźb, szantażu albo próby zawarcia umowy na Twoje dane, zgłoś sprawę policji lub prokuraturze. Zabierz zebrane dowody i potwierdzenia kontaktu z bankiem lub usługodawcą.
Urząd gminy lub gov.pl przy nieuprawnionym wykorzystaniu danych
Jeśli podejrzewasz, że ktoś posłużył się Twoimi danymi bez Twojej zgody, możesz zgłosić kradzież tożsamości i unieważnić dowód osobisty. Zgłoszenie złożysz przez Internet na gov.pl albo osobiście w urzędzie. Po jego przyjęciu dokument zostanie unieważniony.
Czy po wycieku danych trzeba wymienić dowód osobisty?
Rozważ unieważnienie lub wymianę dowodu, gdy:
- ktoś opublikował skan dokumentu,
- dokument został skradziony lub zgubiony,
- masz dowody, że ktoś użył danych z dokumentu,
- bank, urząd lub policja zaleca taki krok,
- dostałeś informację o próbie zawarcia umowy na Twoje dane.
Jak sprawdzić, czy ktoś wykorzystał Twoje dane?
1. Sprawdź siebie w KRD: jakie informacje zapisano i kto o Ciebie pytał
Do sprawdzenia swojej sytuacji w Krajowym Rejestrze Długów służą dwa raporty:
- Raport o sobie – pokazuje informacje gospodarcze zapisane na Twój temat, zarówno o zaległościach, jak i o terminowym regulowaniu zobowiązań. Możesz ustalić, kto dokonał wpisu, i zweryfikować, czy rozpoznajesz opisaną sprawę.
- Raport z rejestru zapytań – pozwala sprawdzić, kto pytał o Ciebie w KRD w ciągu ostatnich 12 miesięcy. Zawiera daty zapytań, dane sprawdzających podmiotów i zakres udostępnionych im informacji.
Raporty uzyskasz za pośrednictwem serwisu konsument.krd.pl, po potwierdzeniu tożsamości. Konsument ma prawo pobrać raport o sobie oraz raport z rejestru zapytań bezpłatnie, jeśli korzysta z tego uprawnienia nie częściej niż raz na sześć miesięcy.
Pamiętaj: sprawdzasz informacje znajdujące się w KRD, a nie pełny wykaz wszystkich zawartych na Twoje dane umów. Brak nieznanych wpisów lub zapytań nie daje pewności, że nie doszło do nadużycia.
2. Co zrobić, gdy znajdziesz nieznany wpis lub zapytanie?
Zapisz raport i skontaktuj się z podmiotem, którego dotyczy wątpliwość. Korzystaj z danych kontaktowych dostępnych na jego oficjalnej stronie. W przypadku zapytania poproś o wyjaśnienie, dlaczego sprawdzano Cię w KRD. Jeśli chodzi o nieznane zobowiązanie, zażądaj informacji, na jakiej podstawie przypisano je Tobie.
Gdy wpis jest nieprawidłowy, możesz złożyć do KRD sprzeciw, korzystając z wniosku o usunięcie lub aktualizację informacji gospodarczej. Dołącz dokumenty uzasadniające zgłoszenie. KRD weryfikuje sprawę i kontaktuje się z wierzycielem, czyli podmiotem, który przekazał informację o należności.
Jeżeli ustalenia wskazują na podszywanie się pod Ciebie lub próbę wyłudzenia, powiadom również policję albo prokuraturę. Zachowaj raporty, korespondencję i potwierdzenia zgłoszeń.
3. Włącz monitoring w ChronPESEL.pl i reaguj także na kolejne zdarzenia
Nie zakładaj, że skoro przez kilka dni po wycieku nic niepokojącego się nie wydarzyło, zagrożenie minęło. Skradzione informacje mogą zostać wykorzystane po upływie wielu tygodni lub miesięcy. Jednorazowe sprawdzenie aktualnej sytuacji nie pozwala wychwycić zdarzeń, które mogą pojawić się później.
W ChronPESEL.pl możesz otrzymać powiadomienie, gdy firma sprawdzi Cię w KRD, np. w związku z wnioskiem o pożyczkę, zakupami ratalnymi lub zawarciem umowy na telefon. Jeżeli nie podejmowałeś takich działań, alert jest sygnałem do szybkiego wyjaśnienia sprawy z podmiotem, który zadał pytanie. W zależności od pakietu dostępne są również powiadomienia o dodaniu, zmianie lub usunięciu informacji gospodarczych na Twój temat.
Jeżeli korzystasz już z ChronPESEL.pl, sprawdź na swoim koncie zakres pakietu i aktywność odpowiednich funkcji. Monitoring uzupełnia jednorazową weryfikację w KRD, ale nie zastępuje zastrzeżenia PESEL-u, zabezpieczenia kont ani kontaktu z bankiem, gdy zagrożone są Twoje pieniądze.
4. Nie ignoruj również innych sygnałów ostrzegawczych
Po wycieku najtrudniejsze jest to, że nie wiesz, czy dane już zostały użyte. Dlatego warto monitorować sygnały ostrzegawcze.
Zwróć uwagę na:
- wiadomości od firm, z którymi nie miałeś kontaktu,
- potwierdzenia rejestracji kont, których nie zakładałeś,
- telefony od firm pożyczkowych, operatorów lub sklepów ratalnych,
- informacje o próbie weryfikacji PESEL-u,
- alerty o logowaniu do kont,
- wiadomości o zmianie hasła,
- nieznane transakcje,
- korespondencję z urzędów dotyczącą spraw, które Cię nie dotyczą.
Jak ograniczyć ryzyko kolejnych wycieków?
W codziennej ochronie pomagają proste nawyki:
- nie używaj takich samych haseł w różnych serwisach;
- włącz 2FA na najważniejszych kontach;
- nie wysyłaj skanów dokumentów, jeśli nie jest to konieczne;
- zamazuj zbędne dane na kopiach dokumentów;
- nie zapisuj zdjęć dowodu osobistego w galerii telefonu;
- nie klikaj linków do logowania z SMS-ów i e-maili;
- sprawdzaj adres strony przed podaniem danych;
- usuwaj konta w serwisach, z których już nie korzystasz;
- aktualizuj telefon, komputer i aplikacje;
- uważaj na publiczne Wi‑Fi przy logowaniu do ważnych usług.
Przeczytaj też, czym jest doxxing i jakie niesie zagrożenia.
Jak pomoże Ci usługa Chroń PESEL?
W takiej sytuacji warto sprawdzić trzy pakiety Chroń PESEL. Usługa nie usuwa danych z internetu i nie blokuje samego wycieku, ale pomoże szybciej zauważyć próby wykorzystania danych i zareagować. W zależności od pakietu możesz otrzymywać powiadomienia o określonych zdarzeniach dotyczących Twojego PESEL-u, korzystać z raportów oraz dodatkowego wsparcia przewidzianego w warunkach usługi.
To szczególnie przydatne, gdy:
- Twoje dane znalazły się w wycieku,
- podałeś PESEL w fałszywym formularzu,
- zgubiłeś dokument tożsamości,
- ktoś próbował podszyć się pod Ciebie,
- dostajesz podejrzane wiadomości po wycieku,
- chcesz szybciej reagować na sygnały możliwego nadużycia.
Podsumowanie
Podejrzane SMS-y i strony zgłaszaj do CERT Polska. Jeśli ktoś wykorzystał Twoje dane, zabezpiecz dowody i zgłoś sprawę policji, prokuraturze, administratorowi serwisu lub UODO – zależnie od sytuacji. Najważniejsza jest szybka, spokojna reakcja krok po kroku.
Nie poprzestawaj na podstawowych zabezpieczeniach: sprawdź siebie w KRD i włącz monitoring w ChronPESEL.pl. Raporty pomogą Ci zweryfikować wpisy oraz historię zapytań w rejestrze, a powiadomienia pozwolą szybciej wychwycić kolejne próby wykorzystania Twoich danych.
Najczęściej zadawane pytania FAQ
Najpierw ustal, jakie informacje trafiły w niepowołane ręce. W zależności od sytuacji zmień hasło i zakończ logowanie na innych urządzeniach, zastrzeż PESEL, a przy ujawnieniu danych karty lub dostępu do bankowości skontaktuj się z bankiem. Zachowaj też czujność wobec podejrzanych wiadomości, telefonów i innych prób wykorzystania Twoich danych.
Czy po wycieku danych trzeba zastrzec PESEL?
Nie po każdym wycieku. Jeśli ujawniony został Twój numer PESEL, zastrzeż go jak najszybciej. W przypadku wycieku innych danych działania trzeba dostosować do rodzaju informacji, które trafiły w niepowołane ręce.
Gdzie zgłosić wyciek danych osobowych?
Jeśli wyciek dotyczy firmy lub serwisu, skontaktuj się z administratorem danych. Jeśli podejrzewasz naruszenie RODO, możesz złożyć skargę do UODO. Podejrzane SMS-y i strony zgłaszaj do CERT Polska. Jeśli ktoś wykorzystał Twoje dane do oszustwa, zgłoś sprawę policji lub prokuraturze.
Czy wyciek adresu e-mail jest groźny?
Sam adres e-mail zwykle nie wystarczy do kradzieży tożsamości, ale może zostać użyty do phishingu, spamu, prób resetowania haseł albo łączenia danych z innych wycieków. Po takim incydencie warto zmienić hasło do poczty, włączyć 2FA i uważać na podejrzane wiadomości.
Co zrobić, jeśli wyciekło hasło?
Zmień hasło w serwisie, którego dotyczył wyciek. Jeśli używałeś go gdzie indziej, zmień je również w tych miejscach. Włącz 2FA, sprawdź aktywne sesje i usuń nieznane urządzenia. Najlepiej używać unikalnych danych logowania zapisanych w menedżerze haseł.
Czy trzeba wymienić dowód po wycieku danych?
Nie zawsze. Taki krok może być potrzebny, gdy ujawniony został skan dokumentu, jego seria i numer albo pojawiły się sygnały, że ktoś posłużył się tymi danymi. Jeśli podejrzewasz kradzież tożsamości, możesz zgłosić sprawę przez gov.pl lub osobiście w urzędzie i unieważnić dowód.
Jak sprawdzić, kto pytał o mnie w KRD?
Pobierz raport z rejestru zapytań. Zobaczysz w nim, jakie firmy lub instytucje w ciągu ostatnich 12 miesięcy pytały KRD o informacje na Twój temat i kiedy to robiły. Jeśli któregoś zapytania nie rozpoznajesz, skontaktuj się z danym podmiotem i wyjaśnij sytuację.
Czy pobranie raportu zastępuje monitoring danych?
Nie. Raport pozwala sprawdzić informacje dostępne w KRD w momencie jego pobrania. Monitoring w ChronPESEL.pl działa na bieżąco i może powiadomić Cię o kolejnych próbach wykorzystania Twoich danych.
Źródła
- Ministerstwo Cyfryzacji, „Twoje dane wyciekły? Reaguj szybko z mObywatelem!”, dostęp: 07.10.2026.
- Gov.pl, „Sprawdź, kto weryfikował, czy masz zastrzeżony numer PESEL”, dostęp: 07.10.2026.
- Gov.pl, „Ważne zmiany od 1 czerwca: zastrzeż PESEL…”, dostęp: 07.10.2026.
- UODO, „Poradnik dotyczący naruszeń ochrony danych osobowych”, dostęp: 07.10.2026.
- UODO, „Masz prawo złożyć skargę do Prezesa UODO”, dostęp: 07.10.2026.
- CERT Polska, „Zgłoś incydent”, dostęp: 07.10.2026.
- Gov.pl, „Zgłoś nieuprawnione wykorzystanie swoich danych osobowych – kradzież tożsamości – unieważnij dowód”, dostęp: 07.10.2026.
Niniejszy materiał ma charakter wyłącznie marketingowy i ma na celu zachęcenie do nabycia usług Chroń PESEL świadczonych przez Kaczmarski Group Sp. J. oraz jej partnerów, tj. KRD BIG S.A. oraz TU Europa S.A. Materiał ten nie ma charakteru konsultingowego i nie powinien stanowić wyłącznej podstawy do podjęcia jakichkolwiek decyzji. Rekomendowane jest zapoznanie się ze szczegółowymi zasadami świadczenia usług Chroń PESEL, określonymi w odpowiednich Regulaminach, Ogólnych Warunkach, Warunkach ubezpieczenia oraz Cennikach (dostępnych na stronach internetowych chronpesel.pl).