Firma wynajmu hulajnóg elektrycznych Ryde padła ofiarą naruszenia danych w nocy z 1 na 2 sierpnia 2026 r. Dotyczyło ono wszystkich kont klientów: około 4,5 miliona na czterech krajach, z czego 1,6 miliona w Norwegii. Daty urodzenia, numery telefonów, adresy e-mail i historia płatności zostały skradzione.
Co się stało w naruszeniu danych w Ryde
Nieznane osoby uzyskały dostęp do systemów Ryde w nocy z 1 na 2 sierpnia i skopiowały informacje dotyczące wszystkich klientów. Naruszenie zostało wykryte tego samego ranka, a dostęp został wkrótce zablokowany.
Ryde wynajmuje hulajnogi elektryczne w Norwegii, Szwecji, Finlandii i Niemczech i jest jednym z największych operatorów w Norwegii. Jeśli jeździsz taką hulajnogą, powinieneś również znać zasady dotyczące hulajnóg elektrycznych w Norwegii.
Firma oświadcza, że zamknęła dostępy, przebudowała dotknięte systemy od nowa i zmieniła hasła oraz klucze szyfrowania. Sprawa została zgłoszona policji i Datatilsynet, a klienci zostali poinformowani bezpośrednio. Dyrektor generalny Tobias Balchen powiedział agencji prasowej NTB, że firma nie wie, kto stoi za atakiem, i że nie otrzymano żadnych żądań pieniężnych ani gróźb. Jednocześnie Ryde nie może zagwarantować, że informacje nie zostały sprzedane dalej.
Które informacje zostały skradzione?
Oto informacje, które Ryde potwierdza, zostały skopiowane:
- numery telefonów komórkowych i adresy e-mail
- daty urodzenia
- pierwsze sześć i ostatnie cztery cyfry karty płatniczej
- historia płatności za przejazdy, zakupy i opłaty
- imiona, nazwiska i adresy mniejszej liczby klientów (nieweryfikowane informacje)
To nie zostało skradzione: pełne numery kart, które przechowywane są u zewnętrznego dostawcy usług płatniczych, a nie u Ryde. Firma twierdzi również, że nie ma żadnych oznak na to, że historia przejazów – informacje o tym, gdzie jeździłeś – została wydobyta. Jedyne informacje lokalizacyjne, które zostały dotknięte, to miejsca, w których Twoje konto zostało utworzone.
Dlaczego „tylko kilka cyfr" jest niebezpieczne?
Niebezpieczeństwo tkwi w kombinacji, a nie w samym numerze karty. Sześć pierwszych cyfr wskazuje, który bank wystawił kartę. Cztery ostatnie cyfry to dokładnie te, które banki i sklepy używają do potwierdzenia Twojej tożsamości w rozmowie.
Dodaj do tego prawdziwą historię płatności, a oszust może do Ciebie zadzwonić, powołać się na przejazd, który faktycznie odbyłeś – z właściwą kwotą, datą i cyframi karty – i brzmieć całkowicie wiarygodnie. Ryde sam ostrzega przed tym.
Reguła, która zatrzymuje takie próby, jest taka sama, niezależnie od tego, jak dużo wie o Tobie osoba dzwoniąca: ani Ryde, ani Twój bank, ani policja nie proszą o hasła, kody jednorazowe ani BankID (Twoją cyfrową legitymację), i nigdy nie proszą Cię o zalogowanie się za pośrednictwem linku w SMS lub wiadomości e-mail. Na SamfunnPrep znajdziesz przegląd siedmiu popularnych sztuczek oszustów w Norwegii i oddzielny poradnik na temat oszustw związanych z BankID i nacisku przez telefon.
Co powinieneś robić teraz?
- Nie klikaj na linki w SMS lub wiadomościach e-mail, które wydają się pochodzić od Ryde lub banku. Otwórz aplikację lub wpisz adres strony sam.
- Rozłącz się, jeśli ktoś dzwoni i prosi o kody. Oddzwoń do banku na numer, który znalazłeś sam.
- Przejrzyj wyciągi z konta w ciągu następnych miesięcy i natychmiast powiadom bank o nieznanych transakcjach.
- Rozważ blokadę kredytową. Data urodzenia, imię, nazwisko i adres wystarczają do próby kradzieży tożsamości – zobacz, jak ustawić blokadę kredytową przed kradzieżą tożsamości.
Zgodnie z samą firmą nie musisz zmieniać hasła w aplikacji Ryde ani blokować karty bankowej.
Co mówi Datatilsynet?
Datatilsynet otrzymało zgłoszenie naruszenia od Ryde i prowadzi dochodzenie w sprawie. «Otrzymaliśmy zgłoszenie naruszenia od Ryde i analizujemy je», mówi starszy doradca Eirik Gulbrandsen. Organ nadzoru mówi, że przede wszystkim zajmuje się śledzeniem osób poszkodowanych, a następnie tym, co się stało.
Zgodnie z rozporządzeniem w sprawie ochrony danych (GDPR) artykułem 33, przedsiębiorstwo musi zgłosić takie naruszenia Datatilsynet «bez zbędnej zwłoki i gdy jest to możliwe, najpóźniej 72 godziny» po odkryciu naruszenia. Artykuł 34 wymaga, aby osoby dotknięte były powiadamiane bezpośrednio, gdy ryzyko jest wysokie. Powiadomienie powinno opisywać naruszenie, potencjalne konsekwencje i podjęte środki.
Jako osoba poszkodowana masz dwa konkretne prawa: prawo dostępu do informacji, które Ryde ma na Twój temat, oraz prawo złożyć skargę do Datatilsynet. Formularz skargi wymaga zalogowania się za pośrednictwem ID-porten; jeśli tego nie masz, możesz wysłać skargę listem do Datatilsynet, Postboks 458 Sentrum, 0105 Oslo. Czas rozpatrywania sprawy wynosi średnio około roku. SamfunnPrep ma artykuł na temat dostępu, poprawy i usuwania danych na podstawie GDPR.




