Если утекли имя, телефон, адрес, почта, дата рождения и история заказов, менять карту, паспорт или номер телефона не нужно. Главный риск другой: в ближайшие месяцы вам могут звонить и писать люди, которые знают о вас подробности и поэтому звучат убедительно. Защита — не продолжать разговор с теми, кто звонит сам, не называть коды из SMS и не переходить по ссылкам из писем «о компенсации». Параллельно можно запросить у компании, какие именно ваши данные она хранила и кому передавала: на это даёт право закон о персональных данных.
Что утекло у «Додо Пиццы»
30 сентября Национальный центр защиты персональных данных сообщил о кибератаке на IT-систему «Додо Пиццы», расположенную за пределами Беларуси1. Пострадали клиенты из нескольких стран, в том числе из Беларуси. По данным центра, затронуты имена, адреса, электронная почта, телефоны, даты рождения и составы заказов. Передачу данных белорусских клиентов центр связывает с ООО «Пицца Стар», которое работает в рамках франчайзинговой сети, и с пользовательским соглашением.
Номеров карт и паролей в этом перечне нет. Если позже компания или НЦЗПД сообщат о них, порядок действий станет жёстче: перевыпуск карты через банк и смена паролей везде, где они повторялись.
Как мошенники используют такие данные
Сам по себе набор «имя, адрес, телефон, последний заказ» денег не открывает. Он нужен, чтобы вызвать доверие в первую минуту разговора. Типичные заходы выглядят так:
- «курьер» или «служба доставки» называет ваш адрес и заказ, а потом просит продиктовать код из SMS — «для подтверждения» или «для возврата денег за заказ». На деле это код входа в банк, на почту или в мессенджер;
- письмо или сообщение «от сервиса»: «ваши данные утекли, получите компенсацию или промокод», и ссылка на поддельную страницу, где просят данные карты;
- звонок «из банка» или «из милиции» с вашим именем, датой рождения и адресом. Схема та же, что и обычно, только легенда правдоподобнее;
- дата рождения и адрес — частые ответы на контрольные вопросы при восстановлении доступа к аккаунтам.
Правило одно: подробности о вас не доказывают, что звонит официальная организация. После утечки их может знать кто угодно.
Что сделать в ближайшие дни
- Положите трубку, если разговор свернул к кодам, картам или «безопасному счёту», и перезвоните в организацию по номеру с её сайта или с обратной стороны карты.
- Открывайте приложение и сайт доставки сами, а не по ссылке из письма или SMS: так вы увидите настоящие акции и уведомления.
- Если пароль от аккаунта в сервисе доставки совпадает с паролем от почты или банка, смените его. В утечке пароли не упоминаются, но это пять минут работы. Подключите двухфакторный вход в почте.
- Предупредите родственников, особенно пожилых: их могут обзванивать от вашего имени, зная ваш адрес и день рождения.
- Если деньги всё-таки списали, сразу звоните в банк и блокируйте карту, затем сообщайте в милицию по номеру 102. Сохраните номер, время звонка и переписку — НЦЗПД отдельно советует зафиксировать факт1.
Проверить, не попадал ли ваш почтовый адрес в другие известные утечки, можно по нашей инструкции.
Что можно потребовать от компании
Закон от 7 мая 2021 года № 99-З «О защите персональных данных»2 даёт клиенту несколько прав, и пользоваться ими можно без объяснения причин:
- узнать, обрабатывает ли компания ваши данные, какие именно, откуда она их получила, на каком основании и с какой целью. Ответ — в течение пяти рабочих дней (статья 11);
- раз в год бесплатно узнать, каким третьим лицам и какие ваши данные передавались за последний год. Срок ответа — 15 дней (статья 12);
- потребовать прекратить обработку и удалить данные, если у компании нет других законных оснований их хранить, или отозвать согласие. Срок — 15 дней (статьи 10 и 13). На то, что уже утекло, удаление не повлияет, но в следующий раз в базе вас не будет.
Заявление подают оператору письменно или электронным документом. В нём указывают фамилию, имя, отчество, адрес, дату рождения, суть требования и ставят подпись (статья 14). Кто именно оператор ваших данных в Беларуси, написано в политике обработки персональных данных на сайте и в приложении сервиса — заявление адресуют этой организации.
У оператора при утечке есть своя обязанность: сообщить в НЦЗПД о нарушении системы защиты не позднее трёх рабочих дней после того, как он о нём узнал (статья 16). Моральный вред от нарушения прав по этому закону возмещается, независимо от возмещения имущественного ущерба (статья 19). Взыскать его можно только через суд, и для иска нужно показать, какое именно нарушение допустил оператор.
Когда и как жаловаться в НЦЗПД
Если компания не ответила, отказала без оснований или вы считаете, что она нарушила ваши права при обработке данных, можно подать жалобу в Национальный центр защиты персональных данных (статья 15 закона)2. По правилам центра3:
- жалобу подают в течение трёх месяцев со дня, когда вы узнали о нарушении;
- подать её можно письменно — по почте или курьером на адрес: 220004, Минск, ул. К. Цеткин, 24-3, — либо электронным документом с ЭЦП. Через рубрику «Подать электронное обращение» на сайте жалобы по персональным данным не рассматривают;
- в жалобе описывают нарушение и перечисляют, что вы уже сделали: обращались ли к оператору, в суд, прокуратуру. Скриншоты и ответы компании прикладывают;
- срок рассмотрения — месяц, при дополнительной проверке его могут продлить ещё на месяц. Решение центра можно обжаловать в суде.
Подробный порядок действий для других видов утечек, включая паспортные данные, — в материале о том, что делать, если персональные данные слили.

Комментарии
Присоединяйтесь к обсуждению