Załącznik dla administratora do zawiadomienia z dnia 01.09.2026 r.
Kadromierz przetwarza dane osobowe pracowników lub współpracowników Państwa firmy jako podmiot przetwarzający w rozumieniu RODO. Administratorem tych danych pozostaje Państwa firma, dlatego ocena ryzyka i decyzje wynikające z RODO należą do Państwa. Naszą rolą jest dostarczyć informacje, które Państwu w tym pomogą.
Ten dokument zawiera informacje o zakresie danych, możliwych konsekwencjach i zastosowanych środkach bezpieczeństwa. Opis samego zdarzenia i jego chronologię publikujemy osobno.
Gdzie czego szukać
Czym było zdarzenie, w skrócie — wiadomość e-mail z zawiadomieniem z dnia 1 września 2026
Pełna chronologia, materiał dowodowy i szczegóły techniczne — analiza techniczna incydentu: Załącznik techniczny
Zakres danych, możliwe konsekwencje, środki bezpieczeństwa — ten dokument
Bieżący status i kolejne aktualizacje: Strona z informacjami o incydencie.
Daty
Rozpoczęcie zdarzenia: 25 sierpnia 2026 r., godz. 19:02 czasu polskiego
Zakończenie zdarzenia: 27 sierpnia 2026 r., godz. 20:00
Wykrycie po naszej stronie: 27 sierpnia 2026 r., godz. 16:03
Wymuszona zmiana haseł wszystkich użytkowników: 28 sierpnia 2026 r., godz 16:27
Zakres danych
Poniższy zakres ustaliliśmy na podstawie tego, do których baz danych w czasie zdarzenia wykonano zapytania. Wymieniamy kategorie danych znajdujące się w tych bazach, a nie dane, których odczyt potwierdziliśmy.
Kategorie osób: pracownicy i współpracownicy Państwa firmy korzystający z usługi Kadromierz.
Kategorie danych:
dane identyfikacyjne i kontaktowe,
dane uwierzytelniające,
dane o zatrudnieniu, czasie pracy i nieobecnościach
dane rozliczeniowe,
inne dane wpisane w polach opisowych, notatkach i komentarzach
Ostateczny zakres zależy od konfiguracji Państwa konta oraz od tego, jakie dane Państwa firma wprowadziła do usługi i jakich funkcjonalności korzystała. Powyższą listę należy zestawić z własną konfiguracją i zakresem wykorzystywanych funkcji oraz możliwości Kadromierza.
Dane szczególnej kategorii w rozumieniu art. 9 RODO:
Analiza wskazuje, że w czasie zdarzenia nie wykonano zapytań do bazy z nieobecnościami, a w bazie podstawowej i w tablicach zdenormalizowanych informacji o nieobecnościach nie ma. Na tej podstawie dane o zwolnieniach lekarskich i pozostałych nieobecnościach pozostają poza ustalonym zakresem zdarzenia.
Dane szczególnej kategorii mogłyby znaleźć się w zakresie zdarzenia wyłącznie wtedy, gdyby informację o zdrowiu lub przynależności do związków zawodowych wpisano w polu opisowym: w komentarzu do zmiany lub obecności, w notatce menedżera albo w nazwie typu dostępności czy etykiety zdefiniowanej przez Państwa firmę. Zawartość tych pól zależy wyłącznie od Państwa organizacji.
Dane w rozumieniu art. 10 RODO: nie występują.
Liczba osób: nie ustaliliśmy, których osób dotyczyło zdarzenie, dlatego nie podajemy liczby osób nim objętych. Jeżeli zgłoszenie wymaga wskazania wartości, jako górną granicę można przyjąć liczbę użytkowników Państwa firmy w usłudze na 25 sierpnia 2026 r. Odczytać ją można po zalogowaniu w zakładce Moja Firma >> Pracownicy.
Liczba wpisów danych osobowych: nie jesteśmy w stanie jej ustalić ze względu na brak historii zapytań.
Zakres danych zależy również od tego, jakie informacje Państwa firma wprowadziła do usługi, dlatego należy zestawić powyższą listę z własną konfiguracją.
Ustalenia istotne dla oceny ryzyka
Nie ustaliliśmy, których klientów i jakiego zakresu danych dostęp dotyczył ani czy dane zostały pobrane, i na obecnym etapie nie możemy tego wykluczyć. Skala ustalonej aktywności jest jednak znikoma wobec ilości danych przetwarzanych w systemie, dlatego prawdopodobieństwo, że objęła ona dane konkretnej firmy, oceniamy jako niskie.
Analiza wskazała przy tym cztery okoliczności, które zmniejszają prawdopodobieństwo, że dane zostały pobrane na dużą skalę:
1. Nie wykorzystano żadnego kanału masowego eksportu danych, to jest pobrań plikowych, subskrypcji e-mail ani publicznych linków do raportów.
2. Charakter zapytań odpowiada próbkowaniu danych, a nie ich masowemu pobraniu. Zapytania skierowane do bazy z danymi klientów wykonały się w sumie w czasie krótszym niż sekunda.
3. Lista nazw tabel, których poszukiwała osoba nieuprawniona, nie była przygotowana pod środowisko Kadromierza.
4. Hasła użytkowników przechowujemy wyłącznie w postaci kryptograficznych funkcji skrótu, a pozyskanie samej wartości skrótu nie umożliwia zalogowania się do usługi.
Materiał dowodowy stojący za każdym z tych ustaleń opisujemy w analizie technicznej: Załącznik techniczny
Te okoliczności obniżają prawdopodobieństwo masowego pozyskania danych. Nie stanowią dowodu, że do odczytu nie doszło, i tak je traktujemy.
Możliwe konsekwencje
Analizę możliwych konsekwencji dokonują Państwo jako administrator danych osobowych uwzględniając m. in. zakres danych. Jeżeli doszło do odczytu danych osobowych, zdarzenie może prowadzić do nieuprawnionego dostępu do danych osób, których dane dotyczą oraz do utraty kontroli nad własnymi danymi osobowymi przez te osoby. W skrajnym przypadku dane identyfikacyjne i kontaktowe mogą posłużyć do phishingu polegającego przykładowo na wysłaniu wiadomości podszywających się pod znanego nadawcę, w tym pod Kadromierz lub Państwa firmę, oraz do prób wyłudzenia danych albo pieniędzy.
Hasła do usługi przechowujemy w postaci kryptograficznych funkcji skrótu, a 28 sierpnia wymusiliśmy ich zmianę, dlatego ryzyko przejęcia konta w usłudze Kadromierz jest ograniczone. Jeżeli pracownicy używali tego samego hasła w innych serwisach, rekomendujemy zmianę hasła również tam.
Nie mamy informacji wskazujących na wykorzystanie danych.
Środki bezpieczeństwa
Poniżej opisujemy środki, które stosujemy jako podmiot przetwarzający. Podajemy je, ponieważ dane objęte zdarzeniem znajdowały się w naszej infrastrukturze i wyłącznie my możemy opisać, co je chroniło.
W zgłoszeniu do Prezesa UODO administrator wskazuje środki zastosowane wobec danych objętych naruszeniem, w tym środki podmiotu przetwarzającego, dlatego tę listę można wykorzystać bezpośrednio. Środki po Państwa stronie opisujemy w kolejnej sekcji.
Stosowane przed zdarzeniem
Szyfrowanie danych w tranzycie i w spoczynku.
Przechowywanie haseł wyłącznie w postaci kryptograficznych funkcji skrótu.
Kontrola dostępu oparta na rolach (RBAC).
Korzystanie z certyfikowanych dostawców infrastruktury.
Cykliczne testy bezpieczeństwa i monitoring ruchu.
Procedura weryfikacji dostawców i podprocesorów przed powierzeniem im przetwarzania danych.
Kopie zapasowe z regularnym testowaniem odtwarzania.
Wdrożony plan ciągłości działania (Business Continuity Plan) oraz procedura postępowania z incydentami bezpieczeństwa.
Zastosowane po wykryciu
Odcięcie systemu raportowego od sieci publicznej i baz danych.
Usunięcie nieuprawnionych kont i wymiana haseł do baz.
Unieważnienie tokenów sesji oraz niewykorzystanych linków aktywacyjnych.
Wymuszenie zmiany haseł dla wszystkich użytkowników.
Uruchomienie analizy z udziałem naszego zespołu bezpieczeństwa, zewnętrznych specjalistów od cyberbezpieczeństwa oraz zewnętrznej kancelarii prawnej.
Wystąpienie do dostawcy infrastruktury o logi z okresu zdarzenia.
Wdrażane, aby zdarzenie się nie powtórzyło
Aktualizacja oprogramowania z poprawką bezpieczeństwa.
Trwałe odcięcie narzędzi wewnętrznych od sieci publicznej.
Wzmocnione filtrowanie ruchu i rozszerzony monitoring zdarzeń.
Przegląd uprawnień narzędzi wewnętrznych do baz produkcyjnych i ograniczenie ich do niezbędnego minimum.
Skrócenie czasu wdrażania poprawek bezpieczeństwa w oprogramowaniu dostawców.
Przeprowadzenie kolejnego audytu bezpieczeństwa systemu przy współpracy z niezależnym ekspertem.
Czego nie jesteśmy w stanie podać
Nie ustaliliśmy, czy dane osobowe zostały odczytane, i nie potrafimy wskazać, których osób mogłoby to dotyczyć. Rozstrzygnięcie wymaga zapisów technicznych, które nie są już dostępne po naszej stronie: historia zapytań w systemie raportowym nie zachowała się. Wystąpiliśmy o zapisy do dostawcy infrastruktury i otrzymaliśmy je całości jakim dysponuje dostawca. Nie zawierają one informacji pozwalających ustalić zakres odczytanych danych.
Z tego samego powodu nie podamy liczby wpisów danych osobowych objętych zdarzeniem.
Nasza analiza nie jest zakończona. RODO dopuszcza przekazywanie informacji organowi nadzorczemu sukcesywnie, w miarę ustaleń. Jeżeli podejmą Państwo decyzję o zgłoszeniu naruszenia do Prezesa Urzędu Ochrony Danych zgodnie z art. 33 ust. 1 RODO, mogą Państwo rozważyć zgłoszenie wstępne, a następnie jego uzupełnienie w oparciu o dalsze ustalenia.
O każdym ustaleniu, które zmieni powyższy obraz, poinformujemy Państwa niezwłocznie i zaktualizujemy ten dokument. Bieżący status publikujemy tutaj: Strona z informacjami o incydencie.
Kontakt
W przypadku pytań lub potrzeby uzyskania dodatkowych informacji prosimy o kontakt pod adresem pomoc@kadromierz.pl lub na czacie z naszym działem wsparcia klienta.