Совет эксперта
Кража личности в Польше: защита цифровой идентичности
8 сентября 2026
Кража личности — это незаконное использование идентификационных данных другого лица, таких как номер PESEL, данные удостоверения личности, учетные данные интернет-банкинга, адрес электронной почты или электронная подпись, с целью выдать себя за это лицо либо получить неправомерную выгоду. В Польше преступления в сфере цифровой идентичности могут привести к финансовым потерям, уголовной ответственности виновного, нарушению работы бизнеса и серьезным репутационным последствиям для потерпевшего.
Кража персональных данных и мошенничество с идентификационными данными все чаще сочетают традиционные методы с киберпреступностью. Преступники могут использовать фишинговые письма, поддельные интернет-магазины, утечки данных, мошеннические телефонные звонки, вредоносное ПО или скомпрометированные учетные записи сотрудников. Украденная цифровая личность может использоваться для оформления кредитов, открытия счетов, подписания договоров, выставления фиктивных счетов-фактур, получения мобильных подписок или совершения мошенничества под видом действий от имени другого лица.
Кража личности по польскому уголовному праву
Польское право не рассматривает любое неправомерное использование персональных данных как единое самостоятельное преступление. Правовая квалификация зависит от поведения виновного, его умысла, причиненного вреда и использованных средств. Центральное значение имеет статья 190a § 2 Уголовного кодекса Польши. Она криминализирует выдавание себя за другое лицо путем использования его изображения, иных персональных данных или другой идентифицирующей информации, если это причиняет данному лицу имущественный или личный вред.[1]
За это преступление может грозить лишение свободы на срок от 6 месяцев до 8 лет. Если потерпевший вследствие настойчивого преследования или выдавания виновного за другое лицо совершает самоубийство, правовые последствия значительно строже в соответствии со статьей 190a § 3 Уголовного кодекса.[1]
Преступления в сфере цифровой идентичности также могут подпадать под признаки других составов, в том числе:
- мошенничество по статье 286 Уголовного кодекса, когда обман используется для получения имущественной выгоды;
- компьютерное мошенничество по статье 287 Уголовного кодекса, включая незаконное вмешательство в автоматизированную обработку данных с целью получения имущественной выгоды или причинения ущерба;
- незаконный доступ к информации по статье 267 Уголовного кодекса, например доступ без разрешения к учетной записи электронной почты, облачному хранилищу или IT-системе;
- повреждение компьютерных данных или вмешательство в них по статьям 268a и 269a Уголовного кодекса;
- использование поддельного или измененного документа по статье 270 Уголовного кодекса, если речь идет о поддельных удостоверениях личности или договорах.[1]
Для компании такое разграничение имеет практическое значение. Фиктивный счет-фактура, отправленный из взломанного почтового ящика сотрудника, может одновременно затрагивать незаконный доступ, компьютерное мошенничество, мошенничество и, в зависимости от обстоятельств, преступления, связанные с документами. Поэтому правильная юридическая оценка должна начинаться с анализа доказательств, технических выводов и фактического движения информации и денежных средств.
Защита номера PESEL и предотвращение мошенничества с идентификационными данными в Польше
Номер PESEL является ключевым элементом проверки личности в Польше. Само его раскрытие не означает автоматически, что было совершено преступление, однако повышает риск мошенничества с персональными данными, особенно если у преступников есть дополнительная информация: адрес, номер удостоверения личности, номер телефона или скан документа, удостоверяющего личность.
С 1 июня 2024 года физические лица могут заблокировать свой номер PESEL в официальном реестре. Некоторые учреждения, включая банки, кредитные учреждения, платежные организации, операторов связи и нотариусов, обязаны проверять, заблокирован ли номер PESEL, перед совершением определенных операций.[2] Если учреждение не провело обязательную проверку, несмотря на блокировку PESEL, потребитель может быть защищен от негативных финансовых последствий операции, совершенной от его имени.
Блокировка номера PESEL — важный профилактический инструмент, но она не заменяет базовые меры безопасности. Она не предотвратит захват учетной записи, фишинг, социальную инженерию или несанкционированное использование корпоративной электронной почты. Она также не отменяет необходимости быстро реагировать при подозрении на кражу личности.
Как бизнесу реагировать на преступления в сфере цифровой идентичности
Инцидент, связанный с цифровой идентичностью, следует рассматривать одновременно как юридическое и операционное событие. Задержка с действиями может позволить преступникам перенаправить платежи, получить доступ к данным клиентов, выдать себя за руководство или создать фиктивные договорные обязательства. Первые часы часто имеют решающее значение для сохранения логов, отслеживания переводов и ограничения дальнейшего злоупотребления.
Неотложные действия при подозрении на кражу персональных данных
- Защитить затронутые учетные записи, сбросить пароли и отозвать активные сессии или токены доступа.
- Сохранить доказательства, включая электронные письма, заголовки писем, серверные логи, скриншоты, банковские подтверждения и переписку с контрагентами.
- Незамедлительно уведомить банк или поставщика платежных услуг, если могли быть затронуты платежи или доступ к счету.
- Проверить, произошла ли утечка персональных данных, и оценить обязанности по уведомлению в соответствии с GDPR.
- Рассмотреть возможность подачи заявления о преступлении в полицию или прокуратуру, приложив систематизированные доказательства.
- Сообщить затронутым клиентам, поставщикам или сотрудникам, если это необходимо для предотвращения дальнейшего мошенничества и защиты непрерывности бизнеса.
Согласно статье 33 GDPR, контролер обязан уведомить компетентный надзорный орган о нарушении безопасности персональных данных без необоснованной задержки и, по возможности, в течение 72 часов после того, как ему стало известно о нарушении, если только маловероятно, что оно приведет к риску для прав и свобод физических лиц.[3] Статья 34 может дополнительно требовать уведомления затронутых лиц, если нарушение, вероятно, повлечет высокий риск.[3] В Польше надзорным органом является Председатель Управления по защите персональных данных.
Защита цифровой идентичности как вопрос комплаенса
Эффективная защита цифровой идентичности должна быть частью внутренних процедур комплаенса, кибербезопасности и предотвращения мошенничества. Это особенно важно для компаний, которые обрабатывают данные сотрудников, клиентские записи, платежные инструкции, медицинскую информацию, финансовые документы или имеют доступ к регулируемым системам.
Практические меры защиты включают многофакторную аутентификацию, процедуры проверки при изменении банковских реквизитов, разделение ролей при утверждении платежей, регулярный пересмотр прав доступа, обучение по фишингу и процедуры реагирования на инциденты. Руководство также должно обеспечить, чтобы сотрудники знали, как передавать на проверку подозрительные сообщения, якобы отправленные директорами, клиентами или внешними консультантами.
Статья 32 GDPR требует от контролеров и обработчиков внедрения соответствующих технических и организационных мер с учетом риска, современного уровня технологий, затрат на внедрение и характера обработки данных.[3] Универсального контрольного списка не существует. Надлежащий стандарт зависит от масштаба обработки, чувствительности данных и предсказуемых последствий нарушения.
Юристы KKZ помогают компаниям и частным лицам по вопросам, связанным с киберпреступностью, расследованиями мошенничества, подачей заявлений о преступлениях, реагированием на утечки данных и защитой репутации. Дополнительная информация по смежным направлениям доступна в материалах фирмы о киберпреступности, мошеннических схемах и преследовании киберпреступлений в Польше.
Этот материал носит информационный характер и не является юридической консультацией. Правильная уголовно-правовая и регуляторная оценка зависит от доказательств, масштаба неправомерного использования данных и причиненного вреда.
Если уголовное дело касается кражи личности или иных преступлений в сфере цифровой идентичности, может быть полезно проконсультироваться с юристом, получить оценку ситуации и обсудить возможные шаги. Ранний юридический анализ помогает сохранить доказательства и определить релевантные процессуальные меры.
FAQ — Кража личности в Польше
Является ли кража личности преступлением в Польше?
Может являться. Статья 190a § 2 Уголовного кодекса применяется, когда лицо выдает себя за другое лицо, используя его персональные данные, изображение или идентифицирующую информацию, и в результате причиняется имущественный или личный вред. Другие положения могут применяться, если речь идет о мошенничестве, незаконном доступе к системам или поддельных документах.
Что делать, если кто-то использует номер PESEL без разрешения?
Пострадавшему лицу следует заблокировать номер PESEL, если он еще не был заблокирован, связаться с соответствующими финансовыми учреждениями, сохранить доказательства и рассмотреть возможность обращения в полицию или прокуратуру. Дальнейшие действия должны зависеть от того, имело ли место фактическое неправомерное использование данных.
Всегда ли утечка скана удостоверения личности означает мошенничество с персональными данными?
Нет. Утечка или несанкционированное раскрытие создает риск, но само по себе не доказывает, что мошенничество было совершено. Тем не менее такая ситуация должна привести к мониторингу, мерам по защите учетных записей и оценке возможных обязанностей в связи с нарушением безопасности персональных данных.
Может ли компания нести ответственность за кражу персональных данных после кибератаки?
Компания может столкнуться с обязанностями по GDPR и потенциальными административными последствиями, если ее меры безопасности были недостаточными или если она ненадлежащим образом отреагировала на утечку персональных данных. Ответственность зависит от фактических обстоятельств, примененных мер безопасности и соблюдения статей 32–34 GDPR.
Должен ли бизнес сообщать о краже личности в правоохранительные органы?
Обращение в правоохранительные органы, как правило, целесообразно, если есть доказательства мошенничества, несанкционированного доступа к системам, ложных платежных инструкций, подделки документов или иных преступных действий. Хорошо подготовленное заявление должно включать сохраненные цифровые доказательства и четкое описание финансовых и операционных последствий.
Предотвращает ли блокировка PESEL все формы мошенничества с идентификационными данными?
Нет. Блокировка номера PESEL ограничивает последствия определенных операций, совершаемых указанными учреждениями, но не останавливает фишинг, захват учетных записей, подмену отправителя электронной почты или неправомерное использование учетных данных. Технические и организационные меры безопасности по-прежнему необходимы.
Библиография
- [1] Закон от 6 июня 1997 года — Уголовный кодекс, консолидированный текст: Вестник законов 2025 года, позиция 383, в частности статьи 190a, 267, 268a, 269a, 270, 286 и 287.
- [2] Закон от 7 июля 2023 года о внесении изменений в некоторые законы с целью ограничения отдельных последствий кражи личности, Вестник законов 2023 года, позиция 1394.
- [3] Регламент (ЕС) 2016/679 Европейского парламента и Совета от 27 апреля 2016 года — Общий регламент по защите данных, в частности статьи 32, 33 и 34.
- [4] Председатель Управления по защите персональных данных, рекомендации по уведомлению о нарушениях безопасности персональных данных: uodo.gov.pl.
Нужна помощь?
Совет эксперта
Наблюдение и прослушивание телефонных разговоров в Польше: стратегии защиты
Наблюдение и прослушивание телефонных разговоров в Польше: стратегии защитыПодмена SIM-карты и телефонное мошенничество в Польше: уголовная угроза
Подмена SIM-карты и телефонное мошенничество в Польше: уголовная угрозаЦифровые доказательства в уголовных делах Польши: допустимость
Цифровые доказательства в уголовных делах Польши: допустимостьЧем мы
можем вам помочь?
с экспертами