Privacy
Carhartt: wyciek danych 12,9 mln kont, rusza dochodzenie
Wyciek z Carhartt, nowe przepisy w Indonezji, kamery Flock w USA i kolejne kroki Meta — przegląd najważniejszych wydarzeń ze świata prywatności.
Wydanie opracowane przy pomocy sztucznej inteligencji. Tekst i lektor wygenerowane automatycznie.
Grupa ShinyHunters twierdzi, że ukradła dane 12,9 mln kont Carhartt
Kancelaria Edelson Lechtzin LLP prowadzi dochodzenie w sprawie naruszenia danych w firmie Carhartt, do którego miało dojść około 13 sierpnia 2026 roku. Grupa wymuszająca ShinyHunters twierdzi, że ukradła ponad 50 GB dokumentów zawierających dane osobowe klientów i pracowników, a raporty wskazują, że naruszenie mogło dotknąć ponad 12,9 miliona kont. Carhartt nie potwierdziła tych doniesień. Wśród potencjalnie skompromitowanych danych znajdują się imiona, nazwiska, adresy e-mail, numery telefonów i adresy zamieszkania. Kancelaria rozważa pozew zbiorowy w celu dochodzenia roszczeń na rzecz osób dotkniętych incydentem. Osobom, które otrzymały zawiadomienie o naruszeniu, zaleca się monitorowanie wyciągów bankowych i raportów kredytowych, zachowanie dokumentów związanych z incydentem oraz rozważenie alertów oszustw i monitorowania kredytu. Carhartt, założona w 1889 roku, to amerykańska marka odzieży roboczej.
Indonezja wprowadza surowe przepisy o ochronie danych z karami do 2 proc. przychodu
Prezydent Indonezji Prabowo Subianto podpisał 16 lipca 2026 roku rozporządzenie wykonawcze nr 33 do ustawy o ochronie danych osobowych z 2022 roku. Dokument liczący 225 artykułów wejdzie w życie w połowie stycznia 2027 roku. Nowe przepisy obejmują m.in. obowiązek zgłaszania naruszeń w ciągu 72 godzin, wymóg przeprowadzania oceny skutów dla ochrony danych przed rozpoczęciem przetwarzania oraz obowiązek powołania inspektora ochrony danych w określonych przypadkach. Za naruszenia grożą kary administracyjne w wysokości do 2 procent rocznego przychodu. Rozporządzenie reguluje również transfer danych za granicę, wymagając oceny równoważności poziomu ochrony w kraju docelowym. Wprowadza też prawo do sprzeciwu wobec decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, w tym profilowaniu. Nowe przepisy nakładają na administratorów obowiązek prowadzenia rejestru czynności przetwarzania oraz opracowania pisemnej polityki retencji danych. Część regulacji wymaga jeszcze wydania przepisów przez organ nadzorczy, który wciąż nie został powołany.
Data controllers face 2% revenue fines under Indonesia’s new data rules →
Mapy społecznościowe wykazują ponad 132 tys. kamer Flock w USA
Według danych z 20 sierpnia 2026 roku, crowdsourcingowe mapy FlockHopper i DeFlock wykazują odpowiednio 132 225 i 133 607 automatycznych czytników tablic rejestracyjnych w kontynentalnych Stanach Zjednoczonych. Około 110 tysięcy z nich, czyli 82 procent, należy do firmy Flock Safety. Dokładna liczba jest trudna do ustalenia, ponieważ zestawienia opierają się na danych zgłaszanych przez użytkowników. Kamery Flock są zasilane energią słoneczną, wykorzystują LTE i rejestrują nie tylko tablice, ale także cechy pojazdów, takie jak uszkodzenia czy naklejki. Firma deklaruje, że nie udostępnia danych z kamer u klientów biznesowych ani wspólnot mieszkaniowych policji domyślnie, ale klienci mogą zdecydować o udostępnieniu ich innym podmiotom. Flock przechowuje dane przez 30 dni, ale planuje skrócić ten okres do siedmiu dni od 1 stycznia 2027 roku. Udokumentowano ponad tuzin przypadków nadużyć funkcjonariuszy wykorzystujących kamery do śledzenia osób. W jednej ze spraw sądowych dwóch mieszkańców Wirginii było śledzonych odpowiednio 526 i 849 razy w ciągu czterech miesięcy.
How Many Flock Cameras Are In The US? Here’s Why It’s Hard To Know For Sure →
Meta wyłącza kamerę w okularach Ray-Ban po zakryciu diody nagrywania
Meta wprowadziła aktualizację swoich inteligentnych okularów, która powoduje wyłączenie kamery, gdy ktoś zakryje diodę sygnalizującą nagrywanie. Alex Himel, szef działu urządzeń noszonych Meta, ogłosił zmianę 27 sierpnia na Threads. To druga poprawka tego lata — wcześniejsza aktualizacja wyłączała kamerę po całkowitym usunięciu diody z oprawki. Firma prowadzi też kampanię reklamową wyjaśniającą znaczenie diody. Francuski regulator CNIL już w czerwcu uznał, że techniczne wskaźniki nagrywania mają ograniczony zasięg i są niewystarczające. Z kolei komisarz ds. ochrony danych w Hamburgu stwierdził, że okulary mogą naruszać niemieckie przepisy dotyczące ukrytych urządzeń nagrywających. Europejska Rada Ochrony Danych przygotowuje raport na temat tej kategorii urządzeń. Meta Connect rozpocznie się 23 września, a na wydarzeniu oczekiwane są nowe okulary.
Meta’s glasses now stop recording if you cover the LED →
Brave dodaje aliasy e-mail do swojej przeglądarki
Przeglądarka Brave wprowadziła obsługę aliasów e-mail, które pozwalają użytkownikom rejestrować się w serwisach bez ujawniania osobistego adresu. Po utworzeniu konta Brave z prawdziwym adresem e-mail, przeglądarka oferuje opcję użycia aliasu podczas wypełniania pola e-mail na stronie internetowej. Wiadomości wysyłane na alias są przekazywane na główny adres użytkownika. Firma podkreśla, że nie czyta treści wiadomości, a po przekazaniu usuwa je ze swoich serwerów. Brave argumentuje, że witryny wykorzystują adres e-mail jako identyfikator do celów reklamy targetowanej, a firmy takie jak Meta mogą dopasować adres podany sprzedawcy do adresu w swoich bazach. Obecnie użytkownicy otrzymują pięć darmowych aliasów, a więcej będzie dostępnych dla subskrybentów Premium. Dane kont Brave są szyfrowane w spoczynku, a notatki zapisywane przy aliasach są przechowywane lokalnie na urządzeniu, chyba że włączona jest synchronizacja.
Brave’s browser one-ups Chrome with its new support for email aliases →
Proton: 85 procent aplikacji VPN w USA zawiera trackery śledzące użytkowników
Analiza Proton VPN obejmująca ponad 7 tysięcy mobilnych aplikacji VPN wykazała, że 85 procent z nich w analizie amerykańskiej zawiera trackery wykorzystywane do analityki, reklamy lub profilowania. Część aplikacji ma dostęp do identyfikatora urządzenia, modelu telefonu, typu sieci, operatora i lokalizacji fizycznej. Proton wykorzystał platformę Exodus Privacy do wyszukiwania znanego kodu trackerów w aplikacjach na Androida. Znaleziono 64 aplikacje VPN zdolne do uzyskiwania dostępu do GPS i innych danych geolokalizacyjnych, które odpowiadały za ponad 3 miliony pobrań w USA w czerwcu. Spośród 390 VPN pobranych z amerykańskich sklepów z aplikacjami, 64 należały do chińskich firm, a 31 prawdopodobnie ukrywało swoje chińskie pochodzenie za firmami zarejestrowanymi gdzie indziej. Aplikacje z trackerami wysyłającymi dane do firm w Chinach odpowiadały za 1,5 miliona pobrań w USA w czerwcu, a kolejne 1,4 miliona pobrań dotyczyło aplikacji z trackerami wysyłającymi dane do Rosji.
Proton found trackers inside most VPN apps downloaded in the US →
Indyjskie ministerstwa i stany mają wdrożyć ustawę DPDP w wyznaczonych terminach
Sekretarz gabinetu Indii T.V. Somanathan polecił ministerstwom, rządom stanowym i administracjom terytoriów związkowych opracowanie planów wdrożenia ustawy o ochronie danych osobowych (DPDP) z 2023 roku. Komunikat z 20 sierpnia zobowiązuje do wyznaczenia starszych urzędników nadzorujących wdrożenie oraz oficerów łącznikowych do koordynacji z ministerstwem elektroniki i technologii informacyjnych. Instytucje mają przygotować inwentarze danych, określając, jakie dane osobowe posiadają, gdzie się znajdują, dlaczego zostały zebrane i z kim są udostępniane. Departamenty mają także przejrzeć polityki prywatności, mechanizmy zgody i procedury rozpatrywania skarg oraz zbadać umowy z dostawcami i podmiotami przetwarzającymi. Ustawa DPDP zezwala państwu na przetwarzanie danych w celu świadczenia subwencji, świadczeń i usług, ale wymaga zgodności z określonymi standardami. Agencje rządowe mają wdrażać zasady prywatności w projektowaniu usług cyfrowych. Postępy będą okresowo oceniane przez sekretarzy poszczególnych resortów, a MeitY ma zapewnić wsparcie wdrożeniowe.
FulcrumSec twierdzi, że ukradł 86 GB danych z lotnisk Manchester, Stansted i East Midlands
Manchester Airports Group (MAG), największy operator lotnisk w Wielkiej Brytanii, poinformował 27 sierpnia o kradzieży danych klientów związanych z rezerwacjami parkingów, saloników i usług Fast Track oraz rejestracjami Wi-Fi na lotniskach Manchester, London Stansted i East Midlands. Grupa wymuszająca FulcrumSec przyznała się do ataku i poinformowała BleepingComputer o kradzieży około 86 GB danych. Redakcja potwierdziła autentyczność próbki, porównując ją z historią zakupów jednego z podróżnych. FulcrumSec twierdzi, że uzyskała dostęp dzięki danym uwierzytelniającym do API Iterable, które były widoczne w JavaScripcie po stronie klienta. Grupa deklaruje zamiar opublikowania danych, ale rozważa wstrzymanie publikacji około 200 tysięcy rekordów dotyczących nadchodzących podróży ze względu na ryzyko wyrządzenia realnej szkody. MAG potwierdził kontakt z dotkniętymi klientami, ale nie odniósł się do szczegółowych twierdzeń grupy. Według wcześniejszych doniesień, naruszenie mogło dotknąć około 8,7 miliona klientów, co czyni je największym znanym naruszeniem danych w brytyjskim operatorze lotniczym.
FulcrumSec claims Manchester Airports hack, theft of 86 GB of data →
GAO: dostawcy planów 401(k) mogą sprzedawać dane uczestników brokerom danych
Raport Government Accountability Office wykazał, że dostawcy planów emerytalnych 401(k) mogą wykorzystywać dane osobowe uczestników do marketingu lub sprzedawać je stronom trzecim, takim jak brokerzy danych. GAO przeanalizował polityki prywatności 31 dostawców w okresie od stycznia 2024 do lutego 2026. Piętnastu z nich miało zasady zezwalające na udostępnianie danych uczestników w celach marketingowych, a 17 nie ograniczało możliwości sprzedaży danych brokerom. Tylko 12 dostawców umożliwiało uczestnikom rezygnację z udostępniania danych. Pracodawcy dzielą się danymi osobowymi, w tym datą urodzenia, numerem konta, saldem i numerem ubezpieczenia społecznego, z podmiotami trzecimi, takimi jak przetwarzający wynagrodzenia i zarządzający aktywami. Ustawa ERISA z 1974 roku nie zawiera szczegółowych przepisów dotyczących prywatności danych. GAO zaleca Departamentowi Pracy wydanie dodatkowych wytycznych w tej sprawie. Uczestnicy planów mogą sprawdzić politykę prywatności swojego dostawcy i rozważyć rezygnację z udostępniania danych.
93 procent Brytyjczyków uważa, że ma prawo do prywatnych rozmów online
Badanie przeprowadzone przez Public First na zlecenie Center for Democracy & Technology wykazało, że 93 procent dorosłych Brytyjczyków uważa, że ma prawo do prywatnych rozmów online, a 89 procent sądzi, że nikt nie powinien mieć dostępu do ich osobistych wiadomości bez nakazu sądowego. Dwie trzecie respondentów zadeklarowało, że nie ufa żadnemu rządowi w kwestii dostępu do zaszyfrowanych wiadomości. Nieufność przekracza podziały polityczne — od 56 do 75 procent wyborców różnych partii wyraziło brak zaufania. Badanie przeprowadzono w kwietniu na próbie 2000 dorosłych. Większość respondentów (53 procent) uznała, że ryzyko związane z dostępem do zaszyfrowanych wiadomości przewyższa korzyści, a 84 procent obawia się, że mechanizmy dostępu mogą wprowadzić podatności dla hakerów. 55 procent nie słyszało o wycofaniu przez Apple Advanced Data Protection dla użytkowników w Wielkiej Brytanii po otrzymaniu tajnego nakazu Technical Capability Notice. Jim Killock z Open Rights Group skomentował, że rząd utrzymuje mit, iż można osłabić szyfrowanie, celując tylko w przestępców.
Turns out Brits would quite like their private messages to stay private →
Aplikacja Kibu oferuje szyfrowaną komunikację dla wojska i nie tylko
Kibu, nowa aplikacja oparta na szyfrowaniu, jest dostępna dla amerykańskich operatorów wojskowych i zagranicznych partnerów wojskowych. Współzałożyciel Eftychis Gregos Mourginakis zwraca uwagę, że przedstawiciele rządu często używają osobistych urządzeń i komercyjnych aplikacji, takich jak Signal, do komunikacji z odpowiednikami, co może odbywać się przez sieci niekontrolowane przez wojsko USA. Aplikacja wykorzystuje szyfrowanie między urządzeniami, uwierzytelnianie biometryczne i inne formy identyfikacji, a organizacje mogą dodać wymagania, takie jak karta CAC. Kibu oferuje specjalne kody dostępu na sytuacje, gdy ktoś zmusza użytkownika do odblokowania urządzenia. Aplikacja nie jest powiązana z kartą SIM, numerem telefonu ani PIN-em, a organizacje mogą ją hostować w różnych środowiskach chmurowych. W aplikacji można tworzyć agentów AI do komunikacji z bronią bezzałogową, a tożsamość agenta musi być potwierdzona biometrycznie przez ludzi. Aplikacja zawiera mechanizm kworum decyzyjnego, pozwalający grupie członków na zatwierdzanie działań przed ich wykonaniem.
Privacy-focused communication app aims for military customers and beyond →
American Vision Partners wypłaci 1,75 mln dolarów odszkodowania za naruszenie danych
Firma Medical Management Resource Group, działająca jako American Vision Partners, zgodziła się na ugodę w wysokości 1,75 miliona dolarów w związku z pozwem zbiorowym dotyczącym naruszenia danych z listopada i grudnia 2023 roku. Naruszenie ujawniło imiona, nazwiska, daty urodzenia, dane kontaktowe, historię medyczną, dokumentację kliniczną, leki i dane ubezpieczenia zdrowotnego pacjentów. Numery ubezpieczenia społecznego zostały wykradzione dla grupy 258 070 osób. Firma zaprzeczyła jakimkolwiek naruszeniom. Osoby, których numery ubezpieczenia społecznego zostały ujawnione, mogą ubiegać się o wypłatę proporcjonalną lub zwrot udokumentowanych kosztów do 3 tysięcy dolarów. Szersza klasa obejmująca około 1,6 miliona pacjentów nie otrzyma bezpośrednich wypłat, ale skorzysta z wymaganych zmian w zabezpieczeniach operacyjnych. American Vision Partners zobowiązała się także do pokrycia kosztów środków cyberbezpieczeństwa o wartości ponad 2,7 miliona dolarów, w tym zatrudnienia dyrektora ds. informacji. Termin składania roszczeń mija 12 listopada 2026 roku.
Arizona Eye Care Giant’s Data Breach Settlement Offers Up to $3,000 to 258,000 Patients →
Australia zapowiada projekt ustawy o prywatności dla AI i inteligentnych okularów
Australijski rząd federalny opublikuje 31 sierpnia 2026 roku projekt ustawy aktualizującej przepisy o prywatności w celu uwzględnienia nowych technologii, w tym inteligentnych okularów i sztucznej inteligencji. Minister sprawiedliwości Michelle Rowland zaprezentuje projekt obejmujący nowe zabezpieczenia online dla dokumentów tożsamości, nazwane IDLock, oraz prawo do żądania zniszczenia danych osobowych przez firmy z mediów społecznościowych i wyszukiwarki. Projekt ma odpowiedzieć na wyzwania związane z rozwojem technologii monitorujących i przetwarzaniem danych przez systemy AI.
Privacy laws target AI, smart glasses right to erase Australians’ data →