Szanowni Państwo,
29.09.2026 w Wakacje.pl zidentyfikowano incydent bezpieczeństwa polegający na nieuprawnionym dostępie do części służbowych skrzynek pocztowych oraz systemu obsługi klientów. Zaraz po jego wykryciu uruchomiliśmy procedury bezpieczeństwa, a sprawę przejęli eksperci ds. cyberbezpieczeństwa. Niezwłocznie zareagowaliśmy na zdarzenie i wdrożyliśmy dodatkowe środki ochrony, aby ograniczyć możliwe skutki zdarzenia.
Incydent dotyczy danych niewielkiej części klientów.
Każda osoba, której dotyczy incydent, otrzymała od nas informację z zaleceniami, w tym z rekomendacją zastrzeżenia numeru PESEL.
Pragniemy podkreślić, że dane, do których uzyskano dostęp, nie pozwalają na zalogowanie się do Panelu Klienta na stronie Wakacje.pl i przez aplikację Wakacje.pl. Zapewniamy również, że incydent nie dotyczył systemów płatności Wakacje.pl.
Chcielibyśmy również zapewnić, że incydent ten nie wpłynął na bieżące rezerwacje. Rezerwacje są aktualne i realizowane bez zmian – w przypadku dodatkowych pytań, dotyczących Państwa rezerwacji możecie Państwo zwracać się bezpośrednio do swojego doradcy.
Warto natomiast zachować czujność wobec wiadomości z prośbą o płatności lub zmianę danych rezerwacji i weryfikować je u swojego doradcy, ponieważ atakujący może wykorzystać dane, do których uzyskano dostęp, do akcji prowadzących do wyłudzeń płatności, podszywając się pod Wakacje.pl.
Bezpieczeństwo danych osobowych naszych klientów traktujemy priorytetowo – wprowadziliśmy dodatkowe procedury, monitorujemy ruch, celem wykrycia ewentualnych niepożądanych operacji.
O sytuacji poinformowane zostały CSIRT NASK i Urząd Ochrony Danych Osobowych, zostanie ona zgłoszona również do organów ścigania.
Jeśli mają Państwo jakiekolwiek pytania dotyczące incydentu, prosimy o kontakt pod adresem: iodo@wakacje.pl
Pragniemy podkreślić, że ta informacja kierowana jest tylko do osób, które otrzymały od Wakacje.pl powiadomienie indywidualne za pomocą maila lub sms-a.
Q&A
Co się wydarzyło?
29 września 2026 roku został wykryty incydent bezpieczeństwa polegający na nieuprawnionym dostępie do danych. Dotyczył on części danych rezerwacyjnych klientów Wakacje.pl. Okoliczności zdarzenia analizują eksperci ds. cyberbezpieczeństwa.
Do jakich danych uzyskano dostęp w wyniku ataku?
Wśród danych, które zostały pozyskane, znajdują się potencjalnie: adresy e-mail, imiona i nazwiska, numery telefonów, adresy zamieszkania, daty urodzenia, dane paszportowe.
Incydent nie dotyczył systemów płatności Wakacje.pl.
Jakie kroki podjęliśmy?
- Natychmiast po odkryciu zdarzenia nasz zespół ekspertów zabezpieczył dane klientów Wakacje.pl i podjął działania ograniczające skutki incydentu.
- Prowadzimy audyt bezpieczeństwa systemów i oprogramowania w celu ustalenia przyczyn naruszenia oraz wzmocnienia zabezpieczeń.
- Incydent został zgłoszony do CSIRT NASK i Urzędu Ochrony Danych Osobowych, zostanie także zgłoszony do organów ścigania.
Jakie mogą być konsekwencje ataku?
- Prosimy o ostrożność wobec wiadomości i telefonów, w których ktoś powołuje się na Wakacje.pl lub rezerwację, na przykład prosząc o dopłatę, zmianę danych albo zalogowanie się. W razie wątpliwości warto skontaktować się z ze swoim doradcą wakacyjnym.
- Osoby nieuprawnione mogą próbować wykorzystać dane do próby zalogowania się w innych serwisach i aplikacjach, z których Państwo korzystają.
- Może to skutkować dostarczaniem różnymi kanałami (mail, telefon) informacji handlowych, a także wykorzystaniem danych do prób wyłudzenia danych osobowych poprzez podszywanie się pod pracowników spółki Wakacje.pl lub jej franczyzobiorców.
Co zalecamy, aby chronić swoją prywatność?
Zachować szczególną ostrożność:
- Przy połączeniach telefonicznych z nieznanych numerów – nie należy bez uprzedniej weryfikacji przekazywać żadnych swoich danych.
- Przy próbach wyłudzania informacji, które mogą wykorzystywać nazwę Wakacje.pl (np. pod pretekstem zarządzania rezerwacją).
- Przy wiadomościach e-mail z nieznanych źródeł – szczególnie jeśli zawierają podejrzane linki lub prośby o zalogowanie na konto, podanie dodatkowych danych.
- Zalecamy zastrzeżenie numeru PESEL w aplikacji mObywatel lub na gov.pl (bezpłatnie) oraz rozważenie zastrzeżenia paszportu.
Jeśli mają Państwo jakiekolwiek pytania dotyczące incydentu, uprzejmie prosimy o kontakt pod adresem: iodo@wakacje.pl
Jednocześnie informujemy, że w związku z tym incydentem kontakt z Państwem mogą podjąć touroperatorzy, którzy są lub byli organizatorami Państwa wyjazdu/ wyjazdów, a także ubezpieczyciele.
Przepraszamy za zaistniałą sytuację. Zapewniamy, że nasze zespoły pracują nad minimalizacją skutków tego zdarzenia.