Podmiot określający się jako „ChimeraZ" miał wyciec 2,8 GB bazy danych powiązanej z Portalia, francuską firmą zajmującą się zatrudnieniem parasolowym. Według doniesień pliki zawierają ponad 22 000 dokumentów płacowych i danych osobowych. Historia wycieku danych płacowych Portalia jest użytecznym przypomnieniem, jak wiele wrażliwych informacji znajduje się w jednym pośredniku zatrudnienia, oraz jakie prawa mają francuscy pracownicy, gdy te informacje wydostaną się na zewnątrz.

Poniższe szczegóły pochodzą z pierwotnych doniesień. Własne stanowisko Portalia dotyczące incydentu, jego przyczyny i pełnego zakresu nie zostało ustalone w dostępnych nam materiałach, dlatego liczby należy traktować jako zgłoszone twierdzenia, a nie potwierdzone ustalenia.

Co ChimeraZ wyciekł z Portalia

Zgłoszony wyciek to 2,8 GB bazy danych opublikowanej przez podmiot posługujący się nazwą ChimeraZ. Zbiór danych jest opisywany jako zawierający ponad 22 000 plików płacowych i danych osobowych należących do Portalia, firmy zajmującej się zatrudnieniem parasolowym.

Firmy zatrudnienia parasolowego (we Francji często nazywane firmami portage salarial) działają jako formalny pracodawca dla niezależnych profesjonalistów i konsultantów. Zajmują się umowami, fakturowaniem, płacami i składkami na ubezpieczenia społeczne. Ta rola oznacza, że rutynowo przechowują dokumenty, które większość pracodawców widziałaby tylko częściowo: dane tożsamości, informacje bankowe, identyfikatory podatkowe i historię wynagrodzeń.

Doniesienia nie podają pełnego wykazu poszczególnych pól i nie zamierzamy go zgadywać. Można jednak stwierdzić, że tego typu dokumenty płacowe i dane osobowe zazwyczaj stanowią centrum tożsamości finansowej pracownika, dlatego wyciek zasługuje na uwagę, jeszcze zanim każdy szczegół zostanie potwierdzony.

Dlaczego dane płacowe są tak cenne dla oszustów

Pojedynczy odcinek wypłaty może zawierać zaskakująco dużo informacji. W zależności od dokumentu może pokazywać pełne imię i nazwisko, adres, pracodawcę, dochód, dane ubezpieczenia społecznego i numery kont bankowych. Razem dają one oszustowi materiał do budowania przekonujących oszustw.

Ryzyka dzielą się na kilka praktycznych kategorii:

  • Ukierunkowany phishing: Ktoś, kto zna twojego pracodawcę, twoje dochody i historię umów, może napisać wiadomość, która wygląda na legalną, na przykład fałszywe zawiadomienie z urzędu skarbowego lub od samej firmy parasolowej.
  • Oszustwo tożsamości: Identyfikatory podatkowe i dane osobowe mogą wspierać próby otwierania kont lub ubiegania się o kredyt w twoim imieniu.
  • Oszustwo bankowe: Same dane bankowe zwykle nie pozwalają na kradzież, ale pomagają przestępcom podszywać się pod banki lub tworzyć nieautoryzowane polecenia zapłaty.
  • Długi okres przydatności: W przeciwieństwie do hasła, twoja historia wynagrodzeń i dane tożsamości nie mogą zostać zresetowane. Wyciekłe dane płacowe mogą być wykorzystywane przez lata.

To także dlatego naruszenia u pośredników uderzają mocno. Platformy rekrutacyjne i zatrudnieniowe koncentrują dane wielu osób naraz — wzorzec widoczny również wtedy, gdy niezabezpieczona baza danych ujawniła dane rekrutacyjne powiązane z ponad 5 milionami ofert pracy.

RODO i CNIL: co Portalia jest winna poszkodowanym pracownikom

Ponieważ Portalia działa we Francji, zastosowanie ma unijne Ogólne rozporządzenie o ochronie danych (RODO), a CNIL (Commission nationale de l'informatique et des libertés) pełni rolę krajowego organu ochrony danych. Zgodnie z RODO organizacje, które doświadczą naruszenia danych osobowych, generalnie muszą powiadomić organ nadzorczy bez zbędnej zwłoki, a w miarę możliwości w ciągu 72 godzin od powzięcia o tym wiedzy. Jeśli naruszenie może skutkować wysokim ryzykiem dla osób, osoby te również muszą zostać poinformowane bezpośrednio.

Poszkodowane osoby mają także prawa, które mogą wyegzekwować:

  • Prawo dostępu: Możesz poprosić Portalia o potwierdzenie, czy przechowuje twoje dane, oraz o ich kopię.
  • Prawo do informacji: Możesz zapytać, co się stało, jakie dane były zaangażowane i co firma robi w tej sprawie.
  • Prawo do usunięcia i ograniczenia przetwarzania: W stosownych przypadkach możesz zażądać usunięcia lub ograniczenia przetwarzania danych, które nie są już potrzebne.
  • Prawo do skargi: Możesz złożyć skargę do CNIL, jeśli uważasz, że twoje dane nie były należycie chronione lub odpowiedź była nieodpowiednia.

To, czy Portalia powiadomiła CNIL lub poszczególne osoby, nie zostało potwierdzone w doniesieniach, które przeanalizowaliśmy. Pracownicy nie powinni czekać na list, zanim podejmą działania.

Co to oznacza dla ciebie

Jeśli kiedykolwiek pracowałeś przez Portalia lub podpisałeś z nimi umowę jako freelancer lub konsultant, zakładaj, że twoje dokumenty mogą znajdować się wśród tych z wycieku, dopóki nie usłyszysz inaczej. Jeśli nie masz żadnego związku z firmą, historia ta jest nadal użytecznym sprawdzeniem, ile organizacji przechowuje twoje dane płacowe.

Francja doświadczyła ostatnio wielu incydentów. Dane z monitoringu dark webu odnotowały ponad 145 milionów ujawnień danych we Francji w ciągu dwóch lat, a systemy rządowe nie zostały oszczędzone, co pokazał wyciek ANTS dotyczący 12 milionów kont. Dane z wielu wycieków mogą być łączone, więc wyciek płacowy może uczynić wcześniejsze ujawnienia bardziej niebezpiecznymi.

Kroki, które poszkodowani pracownicy mogą podjąć teraz

  1. Skontaktuj się z Portalia na piśmie. Złóż wniosek o dostęp na podstawie RODO i zapytaj, czy twoje dokumenty były zaangażowane, jakie pola zostały ujawnione i jakie środki ochronne są oferowane.
  2. Obserwuj swoje konta bankowe. Przeglądaj wyciągi pod kątem nieznanych obciążeń i rozważ zapytanie banku o dodatkowy monitoring.
  3. Skonfiguruj alerty o oszustwach. Korzystaj z narzędzi alertowych oferowanych przez bank oraz, jeśli dostępne, usług monitoringu kredytowego lub tożsamości.
  4. Bądź sceptyczny wobec wiadomości. Traktuj nieoczekiwane e-maile, SMS-y lub telefony dotyczące wynagrodzeń, podatków lub umów jako podejrzane. Wchodź bezpośrednio na oficjalne strony internetowe, zamiast klikać w linki.
  5. Zabezpiecz swoje konta. Używaj unikalnych haseł i uwierzytelniania dwuskładnikowego dla poczty e-mail, bankowości i kont podatkowych, ponieważ dostęp do poczty pozwala oszustom resetować inne loginy.
  6. Rozważ skargę do CNIL. Jeśli nie otrzymasz odpowiedniej odpowiedzi, możesz eskalować sprawę.

Podsumowanie

Wyciek danych płacowych Portalia, jeśli zgłoszone liczby się potwierdzą, pokazuje, jak jeden pośrednik zatrudnienia może stać się pojedynczym punktem awarii dla tysięcy pracowników. Sprawdź, czy zostałeś poszkodowany, wyślij swój wniosek o dostęp na podstawie RODO i włącz alerty o oszustwach już dziś. Po szerszy kontekst na temat tego, jak te incydenty się łączą, przeczytaj nasze materiały o trendach ujawnień danych we Francji i wycieku ANTS.