Cyberatak na platformę Sky-Shop – jakie obowiązki mają właściciele sklepów?

Zgodnie z komunikatami platformy Sky-Shop, 19 października 2025 r. doszło do nieautoryzowanego dostępu do systemu, a wyprowadzenie danych stwierdzono 28 października 2025 r. Luka została usunięta po wykryciu incydentu.

Jesteś w Bazie Wiedzy w kategorii:

cyberbezpieczeństwo, e-commerce, RODO

Autorem tekstu jest:

Aleksander Szaflik, Starszy Prawnik

Tekst został opublikowany:

31 października, 2025

Co się wydarzyło – atak na platformę Sky-Shop

Zgodnie z komunikatami platformy Sky-Shop, 19 października 2025 r. doszło do nieautoryzowanego dostępu do systemu, a wyprowadzenie danych stwierdzono 28 października 2025 r. Luka została usunięta po wykryciu incydentu, co oznacza, że obecnie prawdopodobnie nie ma ryzyka dalszego wycieku danych.

Skala ataku jest jednak bardzo duża – według dostępnych informacji mógł on dotyczyć nawet 9 000 sklepów internetowych działających w oparciu o platformę Sky-Shop.

Jakie dane mogły zostać ujawnione?

Sky-Shop.pl prowadzi obecnie szczegółową analizę incydentu. W oficjalnym komunikacie wskazano, że wykradzione dane obejmowały informacje o klientach, którzy posiadali konta w sklepach opartych na tej platformie.

Zakres ujawnionych danych może obejmować:

Choć hasła nie były przechowywane w formie otwartej, zakres ujawnionych danych jest znaczący i może posłużyć do różnego rodzaju nadużyć – od prób wyłudzeń phishingowych po kradzież tożsamości.

Obowiązki administratora danych po wycieku (RODO)

Jeśli Twój sklep internetowy działa w oparciu o Sky-Shop.pl, w pierwszej kolejności sprawdź skrzynkę e-mail – właściciele sklepów, których dotyczy incydent, powinni otrzymać od Sky-Shop stosowną informację.

Pamiętaj jednak, że mimo iż atak został przeprowadzony na serwery Sky-Shop.pl, to Ty – jako administrator danych – ponosisz odpowiedzialność za realizację obowiązków wynikających z RODO. Ich zignorowanie może skutkować karą sięgającą nawet 20 000 000 euro lub 4% rocznego obrotu.

W ocenie Kancelarii Legitimate, biorąc pod uwagę zakres danych, incydent niewątpliwie stanowi naruszenie ochrony danych osobowych, co oznacza, że właściciele sklepów powinni:

Nie zwlekaj z przygotowaniem tych zgłoszeń – komunikaty do klientów muszą być nie tylko zgodne z przepisami, ale też czytelne i zrozumiałe. Brak przejrzystości = panika wśród klientów. A do tego, potencjalna odpowiedzialność finansowa Twojej firmy.

Warto rozważyć również:

Takie działania odciążą standardowe kanały kontaktu i pokażą, że Twoja marka działa odpowiedzialnie i transparentnie.

Jakie ryzyka grożą sklepom i klientom Sky-Shop?

Dla klientów skutki ataku mogą być bardzo poważne. W szczególności istnieje ryzyko:

Właściciele sklepów muszą również liczyć się z możliwością roszczeń cywilnych ze strony klientów. Wciąż jednak zbyt mało wiadomo o szczegółach ataku, by przesądzać o zasadności takich roszczeń.

Jak Kancelaria Legitimate może pomóc

Jeśli Twój sklep został dotknięty skutkami cyberataku na Sky-Shop – możemy Ci pomóc.

Kancelaria Legitimate od lat wspiera firmy w sytuacjach kryzysowych: po wyciekach danych, atakach hakerskich i incydentach bezpieczeństwa.

W ramach naszej pomocy:

Dzięki doświadczeniu naszych prawników pomożemy Ci przejść przez kryzys z minimalnymi stratami wizerunkowymi i prawnymi.

FAQ

Najczęściej zadawane pytania

Czy muszę zgłosić wyciek danych, jeśli korzystam z platformy Sky-Shop?

Tak. Nawet jeśli atak dotyczył infrastruktury Sky-Shop, a nie Twojego sklepu bezpośrednio, to Ty jako właściciel sklepu internetowego jesteś administratorem danych osobowych swoich klientów.
Zgodnie z RODO, każdy administrator ma obowiązek ocenić, czy doszło do naruszenia ochrony danych osobowych, a jeśli tak – zgłosić incydent do UODO w ciągu 72 godzin od momentu jego stwierdzenia (art. 33 RODO).

W praktyce oznacza to, że powinieneś:

  • zweryfikować komunikat od Sky-Shop i zakres danych Twoich klientów,
  • przeprowadzić własną analizę ryzyka (impact assessment),
  • złożyć zgłoszenie do UODO, jeśli wyciek może skutkować naruszeniem praw lub wolności osób fizycznych.

 

Brak reakcji może zostać potraktowany jako niedopełnienie obowiązków administratora danych – nawet jeśli źródłem incydentu był dostawca platformy.

Co grozi sklepowi internetowemu za brak zgłoszenia naruszenia RODO?

Brak zgłoszenia naruszenia ochrony danych do UODO w wymaganym terminie może mieć poważne konsekwencje.
Zgodnie z RODO, za niepoinformowanie organu nadzorczego o naruszeniu grozi administracyjna kara pieniężna.

UODO może również:

  • wszcząć postępowanie wyjaśniające,
  • nałożyć obowiązek wdrożenia dodatkowych środków bezpieczeństwa,
  • a w skrajnych przypadkach – upublicznić informację o naruszeniu, co dodatkowo szkodzi reputacji marki.

 

Dlatego każdy sklep internetowy, który korzysta z platformy Sky-Shop lub innych rozwiązań SaaS, powinien traktować ten obowiązek priorytetowo i zgłosić incydent jak najszybciej po jego stwierdzeniu.

Cyberatak na platformę Sky-Shop – jakie obowiązki mają właściciele sklepów?

Spis treści

Newsletter

Fachowa wiedza prosto do Twojej skrzynki mailowej. Subskrybując nasz newsletter, co tydzień otrzymasz aktualizacje i wskazówki dostosowane do potrzeb współczesnych przedsiębiorców, które pomogą Ci prowadzić biznes zgodnie z obowiązującym prawem i wykorzystać prawo jako narzędzie do osiągnięcia sukcesu.

Klikając „zapisz” wyrażam chęć zapisu do newslettera Legitimate, który zawiera przydatne informacje i alerty prawne i może zawierać treści marketingowe. Wiem, że zgodę w każdej chwili mogę odwołać.

Administratorem Twoich danych osobowych jest Kancelaria Radcy Prawnego Piotr Krajewski, NIP: 8982176985, REGON: 388080840, adres: ul. Januszowicka 5, lokal 111, 53-135 Wrocław. Zapoznaj się z naszym Regulaminem i Polityką Prywatności.

Zobacz najnowsze artykuły

Zapraszamy do lektury naszych publikacji, które stanowią cenne źródło wiedzy dla każdego, kto chce być na bieżąco z dynamicznie zmieniającym się środowiskiem prawnym.

Zapisz się do eksperckiego Newslettera Legitimate

Stworzyliśmy dla Ciebie ekspercki newsletter. Subskrybując go, co dwa tygodnie otrzymasz aktualizacje i wskazówki dostosowane do potrzeb współczesnych przedsiębiorców, które pomogą Ci prowadzić biznes zgodnie z obowiązującym prawem i wykorzystać prawo jako narzędzie do osiągnięcia sukcesu.

Klikając „zapisz” wyrażam chęć zapisu do newslettera Legitimate, który zawiera przydatne informacje i alerty prawne i może zawierać treści marketingowe. Wiem, że zgodę w każdej chwili mogę odwołać. Administratorem Twoich danych osobowych jest Kancelaria Radcy Prawnego Piotr Krajewski, NIP: 8982176985, REGON: 388080840, adres: ul. Januszowicka 5, lokal 111, 53-135 Wrocław. Zapoznaj się z naszym Regulaminem oraz Polityką Prywatności.

Legalny e‑commerce 2025

Dowiedz się jak legalnie sprzedawać w e‑commerce i korzystać z narzędzi marketingowych, nie narażając się Skarbówce, UOKiK i Inspekcji Handlowej. Poznaj najczęstsze błędy kampanii promocyjnych, ucząc się na cudzych błędach. Sprawdź, czy znasz nowe regulacje prawne dla biznesu on‑line na 2025 rok.

Zapisz się na darmowy webinar

15 stycznia (środa) 2025

Do wydarzenia pozostało

dni
godzin
minut
sekund

Legalny e‑commerce 2025 - WEBINAR

Dowiedz się jak legalnie sprzedawać w e‑commerce i korzystać z narzędzi marketingowych, nie narażając się Skarbówce, UOKiK i Inspekcji Handlowej. Poznaj najczęstsze błędy kampanii promocyjnych, ucząc się na cudzych błędach. Sprawdź, czy znasz nowe regulacje prawne dla biznesu on-line na 2025 rok.

Porozmawiajmy

Wypełnij formularz, a nasz prawnik skontaktuje się z Tobą w ciągu 24h.

Newsletter Legitimate

Stworzyliśmy dla Ciebie ekspercki newsletter. Subskrybując go, co dwa tygodnie otrzymasz aktualizacje i wskazówki dostosowane do potrzeb współczesnych przedsiębiorców, które pomogą Ci prowadzić biznes zgodnie z obowiązującym prawem i wykorzystać prawo jako narzędzie do osiągnięcia sukcesu.

Porozmawiajmy

Wypełnij formularz, a nasz prawnik skontaktuje się z Tobą w ciągu 24h.



Podając swoje dane osobowe oraz numer telefonu i przesyłając formularz, wyrażasz zgodę na skontaktowanie się z Tobą w celu udzielenia bezpłatnej, pierwszej konsultacji. Zapoznaj się z naszą polityką prywatności.

Administratorem Twoich danych osobowych jest Kancelaria Radcy Prawnego Piotr Krajewski, NIP: 8982176985, REGON: 388080840, adres: ul. Januszowicka 5, lokal 111, 53-135 Wrocław. Zapoznaj się z naszym Regulaminem oraz Polityką Prywatności.