Interpelacja w sprawie wyprowadzenia danych osobowych tysięcy klientów PGE i wielomiesięcznej zwłoki zarządu firmy w ostrzeżeniu osób poszkodowanych
Treść wystąpienia poselskiego
Interpelacja nr 7837
do ministra aktywów państwowych
w sprawie wyprowadzenia danych osobowych tysięcy klientów PGE i wielomiesięcznej zwłoki zarządu firmy w ostrzeżeniu osób poszkodowanych
Zgłaszający: Maciej Małecki, Paweł Sałek
Data wpływu: 05-02-2025
Szanowny Panie Ministrze,
zwracam się z interpelacją w bulwersującej sprawie wykradzenia danych osobowych wielu tysięcy klientów PGE Dystrybucja. Do mojego biura poselskiego od tygodni zgłaszają się klienci PGE Dystrybucja, których dane osobowe zostały wykradzione. Dowiedzieli się o tym z listów, jakie dostali od zarządu PGE Dystrybucja wiele tygodni po fakcie.
Wykradzione zostały takie dane osobowe jak: imię i nazwisko, PESEL, adres miejsca zamieszkania, numery telefonów, numery liczników, numery punktów poboru energii. Wykradzione dane pozwalają przestępcom – gdyby ci weszli w ich posiadanie – na wykonanie profilowania pojedynczych osób lub całych grup. To naraziło klientów na straty materialne i finansowe.
Tymczasem z korespondencji, jaką klienci PGE Dystrybucja otrzymali od zarządu firmy, wynika, że fakt wyprowadzenia danych osobowych tysięcy osób był przez wiele tygodni ukrywany przed poszkodowanymi. Z jednej strony w piśmie, które dostawali poszkodowani, zarząd PGE Dystrybucja ostrzegał ludzi, żeby zastrzegali swoje numery PESEL, zachowali ostrożność, a jeśli dowiedzą się, iż ktoś wykorzystuje ich dane osobowe, JAK NAJSZYBCIEJ zawiadomili firmę PGE. Tymczasem te ostrzeżenia były wysyłane wiele tygodni, a nawet miesięcy po tym, jak dane osobowe klientów zostały wyprowadzone! Na listach z ostrzeżeniami widnieje bowiem data 31 lipca 2024 r., a poszkodowani otrzymywali je dopiero w grudniu 2024 r.!
Przedstawiona przeze mnie sekwencja wydarzeń nasuwa podejrzenie graniczące z pewnością, że zarząd PGE Dystrybucja przez kilka miesięcy ukrywał przed klientami fakt, że ktoś ukradł ich dane i że grozi im bardzo poważne niebezpieczeństwo. Skąd taka opieszałość w informowaniu poszkodowanych o grożącym im niebezpieczeństwie, skoro każdego miesiąca firma potrafi wysłać miliony listów z rachunkami do milionów klientów?
W tej sprawie zadawałem konkretne pytania na sali sejmowej, jednak wyznaczony do odpowiedzi pan minister Robert Kropiwnicki nie potrafił ani podać dokładnej daty wyprowadzenia danych osobowych klientów PGE Dystrybucja, ani wskazać, ilu klientów dotknęła ta afera.
Dlatego zwracam się do Pana Ministra z interpelacją i proszę o udzielenie precyzyjnych wyjaśnień w odpowiedzi na następujące pytania:
Kiedy dokładnie doszło do wyprowadzenia danych osobowych klientów PGE?
W jaki dokładnie sposób doszło do wyprowadzenia z firmy danych tysięcy klientów PGE?
Dane ilu osób zostały wyprowadzone ze spółki?
Kiedy dokładnie zarząd PGE Dystrybucja powiadomił o wyprowadzeniu danych osobowych swoich klientów prezesa Urzędu Ochrony Danych Osobowych?
Jak Pan Minister wyjaśni osobom poszkodowanym fakt, że dostali powiadomienie o kradzieży swoich danych osobowych w grudniu, ale z lipcową datą, na piśmie podpisanym przez zarząd PGE Dystrybucja? Jeszcze raz zaznaczę, że firma PGE potrafi każdego miesiąca wysyłać klientom miliony rachunków za prąd.
Sekretarz stanu Robert Kropiwnicki
Odpowiedź wysoce rzeczowa – zawiera liczne dane twarde, kwoty, daty lub bezpośrednie odniesienie do zadanych pytań.
- Wymienia precyzyjne daty lub terminy (4)
- Resort odnosi się punkt po punkcie do pytań posła
Pełna treść wyekstrahowana z załącznika PDF (odpowiedź urzędowa)
6105 znakówwww.gov.pl/aktywa-panstwowe
BM.I.053.52.2025
IK: 1076046
Warszawa, 27 lutego 2025 r.
Pan
Szymon Hołownia
Marszałek Sejmu
Rzeczypospolitej Polskiej
Szanowny Panie Marszałku,
w odpowiedzi na interpelację nr K10INT7837, Pana Macieja Małeckiego oraz Pana Pawła
Sałka, Posłów na Sejm RP, z dnia 11 lutego 2025 r., uprzejmie informuję, iż Ministerstwo
Aktywów Państwowych zwróciło się do Zarządu spółki PGE Polska Grupa Energetyczna
S.A. z prośbą o przedłożenie informacji w przedmiotowym zakresie.
Z wyjaśnień przekazanych przez spółkę zależną od PGE Polskiej Grupy Energetycznej S.A.
tj. PGE Dystrybucja S.A. (dalej również Spółka) wynika, że w dniu 4 czerwca 2024 r. doszło
do naruszenia ochrony danych osobowych, które polegało na przesłaniu przez pracownika
PGE Dystrybucja S.A. dwóch dokumentów zawierających zestawienie danych osobowych
przyporządkowanych do danych pomiarowych, liczników energii elektrycznej, na prywatny
adres e-mail należący do pracownika tej Spółki. Incydent został wykryty podczas
wewnętrznych działań kontrolnych i w dniu 26 czerwca 2024 r. zgłoszony do Prezesa
Urzędu Ochrony Danych Osobowych. Należy wyraźnie zaznaczyć, że pracownik, który
w sposób nieuprawniony przesłał dokument zawierający dane osobowe na prywatny adres
e-mail, posiadał upoważnienie do przetwarzania tych danych. Naruszenie nie polegało więc
na tym, że osoba nieuprawniona zapoznała się z danymi osobowymi, a na złamaniu procedur
bezpieczeństwa obowiązujących w PGE Dystrybucja S.A.
Po otrzymaniu informacji o naruszeniu, Spółka podjęła działania mające na celu
zminimalizowanie potencjalnych skutków i negatywnego wpływu dla osób objętych
naruszeniem, między innymi poprzez odebranie oświadczenia od pracownika, do którego
należał prywatny adres e-mail, że poza nim nikt nie miał dostępu do przesłanych plików oraz
że przesłana wiadomość wraz z załącznikami została trwale usunięta z jego prywatnej
skrzynki e-mail. Tym samym Spółka podjęła dostępne działania w celu zablokowania
możliwości wykorzystania dokumentów zawierających dane osobowe klientów przez osoby
trzecie. Równocześnie Spółka podjęła decyzję o wyciągnięciu konsekwencji służbowych
przewidzianych w Kodeksie Pracy wobec pracowników, którzy naruszyli zasady
przetwarzania danych osobowych i procedury obowiązujące w PGE Dystrybucja S.A.
Spółka podkreśliła, że pracownicy mający dostęp do systemów przetwarzających dane
osobowe są przeszkoleni z obowiązków wynikających z procedur wewnętrznych w zakresie
ochrony danych osobowych i bezpieczeństwa informacji, posiadają odpowiednie
upoważnienie Spółki i zobowiązani są do wykorzystywania zasobów teleinformatycznych
wyłącznie w celu realizacji obowiązków służbowych. Zabronione jest wykorzystywanie
służbowych narzędzi teleinformatycznych do celów prywatnych, w tym przesyłanie
dokumentów służbowych na prywatne skrzynki e-mail. Wszyscy pracownicy są również
zobowiązani do zachowania poufności przetwarzanych danych, co stanowi dodatkowe
zabezpieczenie danych osobowych klientów Spółki przed nieuprawnionym użyciem.
Naruszenie, do którego doszło w czerwcu 2024 r., obejmowało ponad 74 tys. osób i miało
charakter incydentalny, a Spółka niezwłocznie podjęła kroki mające na celu ograniczenie
-- 1 of 2 --
negatywnych skutków naruszenia, a także działania naprawcze służące wykluczeniu takich
sytuacji w przyszłości i pozwalające na uszczelnienie kontroli nad wiadomościami
przesyłanymi poza zasoby teleinformatyczne PGE Dystrybucja S.A. Spółka podjęła
dodatkowe działania zaradcze - przypomniano pracownikom o obowiązujących
procedurach ochrony danych i zakazie przesyłania dokumentów na prywatne adresy e-mail,
a także przeprowadzono dodatkowe szkolenia z zakresu ochrony danych osobowych oraz
bezpieczeństwa informacji. Jednocześnie PGE Dystrybucja S.A. poinformowała,
że dotychczas do Spółki nie wpłynęły informacje o jakimkolwiek nieuprawnionym
wykorzystaniu wymienionych danych osobowych klientów ani o negatywnych skutkach
tego zdarzenia. Niemniej z daleko posuniętej ostrożności i troski o dane osobowe, dla
zwiększenia ochrony danych osobowych klientów w zawiadomieniu przesłanym do osób,
których dane zostały naruszone, przekazano rekomendacje mające na celu
zminimalizowanie ewentualnych negatywnych skutków naruszenia:
zastrzeżenie numeru PESEL w aplikacji mObywatel, za pośrednictwem strony
internetowej: obywatel.gov.pl, w dowolnym urzędzie gminy, na poczcie,
czy w placówce bankowej,
rozważenie możliwości skorzystania z możliwości założenia konta w systemie
informacji kredytowej i gospodarczej celem monitorowania swojej aktywności
kredytowej oraz prób uzyskania kredytu,
zachowanie ostrożności przy podawaniu danych osobowych innym osobom, zwłaszcza
za pośrednictwem Internetu czy telefonu,
aktualizację danych osobowych, teleadresowych u podmiotów świadczących usługi na
rzecz klientów aby nie dopuścić do sytuacji wysyłki korespondencji na nieaktualne
adresy.
PGE Dystrybucja S.A. o zaistniałej sytuacji poinformowała w 2024 r. swoich klientów
za pośrednictwem strony internetowej. Komunikat zawierał najważniejsze informacje
dotyczące zdarzenia oraz rekomendacje podjęcia kroków prewencyjnych przez klientów.
Na bieżąco były również udzielane odpowiedzi na zapytania klientów odnośnie wskazanego
wycieku danych (w formie listów i wiadomości e-mail). O wyżej wymienionym incydencie
PGE Dystrybucja S.A. powiadomiła również właściwe miejscowo organy ścigania.
Należy podkreślić, iż do chwili obecnej PGE Dystrybucja S.A. nie posiada żadnych informacji
o materializacji negatywnych konsekwencji powyższego zdarzenia dla klientów Spółki.
Podsumowując należy wskazać, iż ww. zdarzenie miało charakter incydentalny,
a zawiadomienia o naruszeniu ochrony danych osobowych były przekazywane do klientów
sukcesywnie za pośrednictwem krajowego operatora pocztowego.
Z poważaniem
Z upoważnienia Ministra Aktywów Państwowych
Robert Kropiwnicki
sekretarz stanu
dokument podpisany elektronicznie
1076046.3912650.3120682
Do wiadomości:
Kancelaria Prezesa Rady Ministrów
-- 2 of 2 --