- WIADOMOŚCI
Dokumenty z rekrutacji w sieci. Uczelnia, żłobek i nie tylko
Autor. CyberDefence24
W sieci można znaleźć informacje, które nigdy nie powinny się tam znaleźć. Tym razem w ramach „Google hackingu” udało się nam dotrzeć do dokumentów związanych z rekrutacją. Pliki zostały opublikowane przez uczelnię, zespół szkół, przedszkole i żłobek. Ujawniono dane prawie 200 osób.
Na naszych łamach wielokrotnie opisywaliśmy widoczność dokumentów z danymi osobowymi, które nie powinny być upublicznione w takiej formie.
Tym razem udało się nam odnaleźć cztery dokumenty związane z rekrutacjami, zawierające ponad 180 numerów PESEL. Obecnie żaden z plików nie jest dostępny w sieci. Naruszenia ochrony danych osobowych zostały zgłoszone do Prezesa UODO.
Uczelnia wyższa
W ramach tzw. „Google hackingu” dotarliśmy do dokumentu związanego z rekrutacją na jeden z kierunków studiów, realizowany na Uniwersytecie Marii Curie-Skłodowskiej w Lublinie. Dokument zawierał 64 numery PESEL oraz pochodzi sprzed 10 lat.
„Plik w formacie .doc stanowił załącznik do informacji opublikowanej na stronie internetowej Uczelni w 2016 roku, dotyczącej podziału studentów na grupy. Informacja była doraźna i została usunięta, jednak powiązany z nią załącznik w formacie .doc nie został automatycznie skasowany z serwera, co spowodowało możliwość jego odnalezienia przy użyciu wyszukiwarki internetowej” – przekazała nam osoba pełniąca obowiązki rzecznika prasowego UMCS.
Uniwersytet zapewnił nas o zgłoszeniu naruszenia do Prezesa Urzędu Ochrony Danych Osobowych oraz poinformowaniu osób, których dane były widoczne z poziomu Internetu.
W związku ze zdarzeniem UMCS przeprowadzi kolejne szkolenia dla „pracowników odpowiedzialnych za administrowanie stroną internetową w zakresie zasad bezpiecznego publikowania treści” z naciskiem na ochronę danych osobowych.
Zespół szkół
W toku analizy wykryliśmy plik zawierający dwa numery PESEL, dotyczący uczniów jednego z zespołów szkół. Jednostka zapewniła nas, że:
- zgłoszono naruszenie do Prezesa UODO;
- osoby zostaną poinformowane o zdarzeniu;
- dokument byl widoczny niecałe pięć lat;
- plik został opublikowany przypadkowo.
Przedszkole
Kolejny plik został zamieszczony przez przedszkole. Dokument zawierał numery PESEL 33 dzieci. Jednostka nadesłała nam bardzo obszerną i merytoryczną odpowiedź na zapytanie, za co serdecznie dziękujemy.
Wiemy, że do omyłkowej publikacji doszło poprzez zamieszczenie pliku wykorzystywanego na wewnętrzne potrzeby komisji rekrutacyjnej. „Było to niedopatrzenie po stronie Przedszkola” – przekazano nam w piśmie.
Ryzyko naruszenia praw lub wolności osób, których dane dotyczą, oceniono jako wysokie.
Przedszkole
Placówka planowała bezpośrednio poinformować opiekunów prawnych dzieci oraz wydać publiczny komunikat w sprawie incydentu – zawiadomienie zostało opublikowane na stronie placówki. Dokument był widoczny w sieci przez niecałe pięć i pół roku.
Przedszkole przeanalizowało zawartość BIP pod kątem dokumentów z danymi osobowymi, zaostrzyło zasady dot. weryfikacji dokumentów przed publikacją oraz przeszkoli pracowników odpowiedzialnych za publikowanie informacji.
Autor. Przedszkole / CyberDefence24 / Oskar Klimczuk
Żłobek
Żłobek poinformował nas, że plik był wykorzystywany na wewnętrzne potrzeby placówki i został opublikowany omyłkowo. W dokumencie znajdowały się numery PESEL 87 dzieci.
O sprawie zawiadomiono PUODO oraz rodziców podopiecznych żłobka.
Trudno stwierdzić ile osób uzyskało dostęp do dokumentu. Widoczne są tylko odsłony artykułu, które nie są tożsame z liczbą osób, które zapoznały się z dokumentem.
Żłobek
Wiele podobnych incydentów
Na początku lipca br. nagłośniliśmy zawarcie ponad 250 numerów PESEL w niepoprawnie zanonimizowanych protokołach kontroli ZUS.
W marcu na naszych łamach zidentyfikowaliśmy około 40 urzędów, które nieumyślnie publikowały numery PESEL w Biuletynach Informacji Publicznej.
W czerwcu opisaliśmy widoczność numerów PESEL ponad 100 przedszkolaków, zaś w kwietniu przybliżyliśmy przypadkową publikację danych osobowych wykładowców jednej z polskich uczelni wyższych. W ubiegłym roku udało się nam znaleźć kilkaset numerów PESEL w arkuszach Excela.
Co dalej?
Podczas zamieszczania plików w Biuletynie Informacji Publicznej powinniśmy zwrócić szczególną uwagę na poprawną anonimizację danych. Szczegółowa weryfikacja dokumentów może pozwolić na uniknięcie naruszeń ochrony danych osobowych.
„Kwestia nieprawidłowej anonimizacji jest przedmiotem licznych zgłaszanych organowi nadzorczemu naruszeń, jak i decyzji Prezesa UODO, co świadczy o tym, że nie zawsze jest dokonywana prawidłowo analiza ryzyka.” – przekazał nam kilka miesięcy temu Karol Witkowski, rzecznik UODO.
W toku analizy incydentu naszą uwagę zwrócił aspekt braku możliwości zastrzeżenia numeru PESEL przez osoby niepełnoletnie oraz ich opiekunów prawnych.
„(…) obecny kształt przepisów ustawy o ewidencji ludności pozostawia istotną lukę w ochronie danych osobowych osób małoletnich w zakresie zastrzegania numeru PESEL, którą należałoby precyzyjnie uzupełnić” – stwierdzono w komunikacie UODO z lipca 2025 roku.





Serwis CyberDefence24.pl otrzymał tytuł #DigitalEUAmbassador (Ambasadora polityki cyfrowej UE). Jeśli są sprawy, które Was nurtują; pytania, na które nie znacie odpowiedzi; tematy, o których trzeba napisać – zapraszamy do kontaktu. Piszcie do nas na: [email protected].
Wybrane okazje dla Ciebie