Firma wynajmu hulajnóg elektrycznych Ryde padła ofiarą naruszenia danych w nocy z 1 na 2 sierpnia 2026 r. Dotyczyło ono wszystkich kont klientów: około 4,5 miliona na czterech krajach, z czego 1,6 miliona w Norwegii. Daty urodzenia, numery telefonów, adresy e-mail i historia płatności zostały skradzione.

Co się stało w naruszeniu danych w Ryde

Nieznane osoby uzyskały dostęp do systemów Ryde w nocy z 1 na 2 sierpnia i skopiowały informacje dotyczące wszystkich klientów. Naruszenie zostało wykryte tego samego ranka, a dostęp został wkrótce zablokowany.

Ryde wynajmuje hulajnogi elektryczne w Norwegii, Szwecji, Finlandii i Niemczech i jest jednym z największych operatorów w Norwegii. Jeśli jeździsz taką hulajnogą, powinieneś również znać zasady dotyczące hulajnóg elektrycznych w Norwegii.

Firma oświadcza, że zamknęła dostępy, przebudowała dotknięte systemy od nowa i zmieniła hasła oraz klucze szyfrowania. Sprawa została zgłoszona policji i Datatilsynet, a klienci zostali poinformowani bezpośrednio. Dyrektor generalny Tobias Balchen powiedział agencji prasowej NTB, że firma nie wie, kto stoi za atakiem, i że nie otrzymano żadnych żądań pieniężnych ani gróźb. Jednocześnie Ryde nie może zagwarantować, że informacje nie zostały sprzedane dalej.

Które informacje zostały skradzione?

Oto informacje, które Ryde potwierdza, zostały skopiowane:

  • numery telefonów komórkowych i adresy e-mail
  • daty urodzenia
  • pierwsze sześć i ostatnie cztery cyfry karty płatniczej
  • historia płatności za przejazdy, zakupy i opłaty
  • imiona, nazwiska i adresy mniejszej liczby klientów (nieweryfikowane informacje)

To nie zostało skradzione: pełne numery kart, które przechowywane są u zewnętrznego dostawcy usług płatniczych, a nie u Ryde. Firma twierdzi również, że nie ma żadnych oznak na to, że historia przejazów – informacje o tym, gdzie jeździłeś – została wydobyta. Jedyne informacje lokalizacyjne, które zostały dotknięte, to miejsca, w których Twoje konto zostało utworzone.

Dlaczego „tylko kilka cyfr" jest niebezpieczne?

Niebezpieczeństwo tkwi w kombinacji, a nie w samym numerze karty. Sześć pierwszych cyfr wskazuje, który bank wystawił kartę. Cztery ostatnie cyfry to dokładnie te, które banki i sklepy używają do potwierdzenia Twojej tożsamości w rozmowie.

Dodaj do tego prawdziwą historię płatności, a oszust może do Ciebie zadzwonić, powołać się na przejazd, który faktycznie odbyłeś – z właściwą kwotą, datą i cyframi karty – i brzmieć całkowicie wiarygodnie. Ryde sam ostrzega przed tym.

Reguła, która zatrzymuje takie próby, jest taka sama, niezależnie od tego, jak dużo wie o Tobie osoba dzwoniąca: ani Ryde, ani Twój bank, ani policja nie proszą o hasła, kody jednorazowe ani BankID (Twoją cyfrową legitymację), i nigdy nie proszą Cię o zalogowanie się za pośrednictwem linku w SMS lub wiadomości e-mail. Na SamfunnPrep znajdziesz przegląd siedmiu popularnych sztuczek oszustów w Norwegii i oddzielny poradnik na temat oszustw związanych z BankID i nacisku przez telefon.

Co powinieneś robić teraz?

  1. Nie klikaj na linki w SMS lub wiadomościach e-mail, które wydają się pochodzić od Ryde lub banku. Otwórz aplikację lub wpisz adres strony sam.
  2. Rozłącz się, jeśli ktoś dzwoni i prosi o kody. Oddzwoń do banku na numer, który znalazłeś sam.
  3. Przejrzyj wyciągi z konta w ciągu następnych miesięcy i natychmiast powiadom bank o nieznanych transakcjach.
  4. Rozważ blokadę kredytową. Data urodzenia, imię, nazwisko i adres wystarczają do próby kradzieży tożsamości – zobacz, jak ustawić blokadę kredytową przed kradzieżą tożsamości.

Zgodnie z samą firmą nie musisz zmieniać hasła w aplikacji Ryde ani blokować karty bankowej.

Co mówi Datatilsynet?

Datatilsynet otrzymało zgłoszenie naruszenia od Ryde i prowadzi dochodzenie w sprawie. «Otrzymaliśmy zgłoszenie naruszenia od Ryde i analizujemy je», mówi starszy doradca Eirik Gulbrandsen. Organ nadzoru mówi, że przede wszystkim zajmuje się śledzeniem osób poszkodowanych, a następnie tym, co się stało.

Zgodnie z rozporządzeniem w sprawie ochrony danych (GDPR) artykułem 33, przedsiębiorstwo musi zgłosić takie naruszenia Datatilsynet «bez zbędnej zwłoki i gdy jest to możliwe, najpóźniej 72 godziny» po odkryciu naruszenia. Artykuł 34 wymaga, aby osoby dotknięte były powiadamiane bezpośrednio, gdy ryzyko jest wysokie. Powiadomienie powinno opisywać naruszenie, potencjalne konsekwencje i podjęte środki.

Jako osoba poszkodowana masz dwa konkretne prawa: prawo dostępu do informacji, które Ryde ma na Twój temat, oraz prawo złożyć skargę do Datatilsynet. Formularz skargi wymaga zalogowania się za pośrednictwem ID-porten; jeśli tego nie masz, możesz wysłać skargę listem do Datatilsynet, Postboks 458 Sentrum, 0105 Oslo. Czas rozpatrywania sprawy wynosi średnio około roku. SamfunnPrep ma artykuł na temat dostępu, poprawy i usuwania danych na podstawie GDPR.