Zawiadomienie o naruszeniu ochrony danych osobowych
Informujemy o naruszeniu ochrony danych osobowych zawartych w dokumentacji zakupowej Miejskiego Przedsiębiorstwa Wodociągów i Kanalizacji S.A. we Wrocławiu, z siedzibą przy ul. Na Grobli 19, 50-421 Wrocław. Poniżej wyjaśniamy, kogo dotyczy zdarzenie, jakie działania podjęliśmy oraz jak można ograniczyć ryzyko wykorzystania ujawnionych danych.
Co się wydarzyło
10 września 2026 r. otrzymaliśmy informację o możliwości odnalezienia w wyszukiwarce internetowej dokumentu zawierającego dane osobowe. Weryfikacja wykazała, że część dokumentacji publikowanej w związku z postępowaniami zakupowymi MPWiK S.A. zawierała dane osobowe w zakresie szerszym, niż było to potrzebne do jej udostępnienia. Część dokumentów pozostawała też publicznie dostępna dłużej, niż uzasadniał to cel publikacji.
W związku z tym osoby korzystające z Internetu mogły zapoznać się z tymi danymi i je skopiować. Zdarzenie spowodowało utratę poufności danych.
Kogo dotyczy zawiadomienie
Komunikat kierujemy do osób, których dane znalazły się w udostępnionej dokumentacji postępowań zakupowych i jej załącznikach, w tym dokumentacji technicznej oraz dokumentach dotyczących nieruchomości. Dotyczy to w szczególności niektórych: wykonawców i podwykonawców MPWiK S.A., właścicieli i współwłaścicieli nieruchomości przyległych do obszarów, na których MPWiK prowadziło inwestycje związanych z budową nowych sieci oraz osób występujących w dokumentacji w związku z wykonywaną pracą lub reprezentowaniem innych podmiotów.
Podkreślamy, że samo korzystanie z usług MPWiK lub współpraca ze Spółką nie oznacza, że dane danej osoby zostały objęte naruszeniem. Informację o własnej sytuacji można uzyskać od naszego Inspektora Ochrony Danych, korzystając z kontaktu podanego na końcu komunikatu.
Jakie dane zostały objęte naruszeniem
Zakres ujawnionych danych różnił się w zależności od dokumentu i osoby. W dokumentacji objętej naruszeniem stwierdzono następujące rodzaje danych:
- dane identyfikacyjne: imię i nazwisko, numer PESEL, data urodzenia, imiona rodziców, nazwisko rodowe matki oraz seria i numer dowodu osobistego;
- dane adresowe i kontaktowe: adres zamieszkania oraz numer telefonu;
- dane finansowe: numer rachunku bankowego;
- dane dotyczące nieruchomości i sytuacji majątkowej: numery ksiąg wieczystych oraz informacje o właścicielach, współwłaścicielach, udziałach w nieruchomościach, podziałach nieruchomości i sprawach spadkowych.
Wykaz obejmuje dane występujące w dokumentacji łącznie. Nie oznacza, że wszystkie wymienione informacje zostały ujawnione w odniesieniu do każdej osoby. Analiza historycznych dokumentów nadal trwa.
Jakie mogą być konsekwencje
W zależności od zakresu ujawnionych danych możliwe są próby podszywania się pod daną osobę, uzyskania dodatkowych informacji lub wyłudzenia pieniędzy, w tym próby zawarcia umowy w jej imieniu. Znajomość danych kontaktowych i informacji z dokumentów może ułatwić uwiarygodnienie takiej wiadomości lub rozmowy. Może to prowadzić do strat finansowych i naruszenia prywatności.
Ujawnienie numeru księgi wieczystej może umożliwić dostęp do dodatkowych informacji zawartych w księdze, dotyczących osób, praw do nieruchomości i jej obciążeń. Informacje te mogą zostać wykorzystane np. do uwiarygodnienia kontaktu pod pozorem sprawy dotyczącej nieruchomości.
Opisujemy możliwe skutki naruszenia. Nie oznacza to, że wskazane nadużycia wystąpiły w odniesieniu do konkretnej osoby.
Na dzień publikacji niniejszego zawiadomienia nie posiadamy informacji, aby w związku z opisanym zdarzeniem doszło do nieuprawnionego wykorzystania danych osobowych.
Co zrobiliśmy
10 września 2026 r. usunęliśmy z publicznego dostępu zbiór dokumentów wskazany w otrzymanej informacji. 11 września wystąpiliśmy do Google o usunięcie z wyników wyszukiwania adresów prowadzących do dokumentów objętych naruszeniem. 15 września zablokowaliśmy również publiczny dostęp do dokumentacji wszystkich zakończonych postępowań na wykorzystywanej przez Spółkę platformie zakupowej.
Zgłosiliśmy naruszenie Prezesowi Urzędu Ochrony Danych Osobowych. Prowadzimy analizę dokumentów oraz audyt wewnętrzny dotyczący zdarzenia i stosowanych zabezpieczeń. Rozpoczęliśmy przegląd zasad przygotowania, publikacji i przechowywania dokumentacji, aby ograniczyć ryzyko ponownego ujawnienia nadmiarowych danych oraz zbyt długiej publicznej dostępności dokumentów.
Ograniczenie dostępu do dokumentów zmniejsza ryzyko ich dalszego rozpowszechniania, ale nie pozwala wykluczyć istnienia kopii wykonanych wcześniej przez inne osoby.
Jak można ograniczyć ryzyko
Jeżeli Państwa numer PESEL został ujawniony bezpośrednio lub jest dostępny w księdze wieczystej, której numer ujawniono, zalecamy jego zastrzeżenie. Można to zrobić bezpłatnie w aplikacji mObywatel, serwisie mObywatel.gov.pl lub w urzędzie gminy. Zastrzeżenie ogranicza ryzyko określonych nadużyć, ale nie chroni przed wszystkimi sposobami wykorzystania danych.
Prosimy weryfikować nieoczekiwane prośby o pieniądze lub dodatkowe dane, również telefoniczne, przez samodzielny kontakt z daną instytucją pod jej oficjalnym numerem. Znajomość Państwa danych nie potwierdza tożsamości rozmówcy. Nie należy przekazywać rozmówcom haseł ani kodów autoryzacyjnych.
Prosimy nie przekazywać haseł, kodów autoryzacyjnych ani kodów BLIK osobom kontaktującym się telefonicznie lub przez wiadomości. Nie należy logować się do bankowości przez linki otrzymane w podejrzanej korespondencji.
W razie otrzymania nieznanej umowy, wezwania do zapłaty lub zauważenia innych oznak wykorzystania danych prosimy niezwłocznie skontaktować się z właściwą instytucją oraz naszym Inspektorem Ochrony Danych. W przypadku podejrzenia przestępstwa należy także zawiadomić Policję.
Jak sprawdzić, czy naruszenie dotyczy Państwa danych
W sprawach dotyczących ustalenia, czy dotyczy ono Państwa danych i w jakim zakresie, prosimy o kontakt z Biurem Obsługi Klienta pod numerem 71 34 09 500.
Przed przekazaniem szczegółowych informacji może być konieczne potwierdzenie tożsamości osoby kontaktującej się z nami, aby nie udostępnić danych osobie nieuprawnionej. Prosimy nie przesyłać z własnej inicjatywy skanów dokumentów tożsamości.
Kontakt z Inspektorem Ochrony Danych w celu ustalenia szczegółów naruszenia – Jakubem Wietrzyńskim: e-mail: iod@mpwik.wroc.pl korespondencyjnie: MPWiK S.A. we Wrocławiu, ul. Na Grobli 19, 50-421 Wrocław, z dopiskiem „Inspektor Ochrony Danych”.
Przepraszamy osoby, których dane zostały objęte naruszeniem. Pozostajemy do Państwa dyspozycji w wyjaśnieniu tej sprawy.