Warszawa, dn. 17 lipca 2026 r.
ZAWIADOMIENIE O MOŻLIWYM NARUSZENIU OCHRONY DANYCH OSOBOWYCH
Szanowna Pani,
Szanowny Panie,
Mera-Pnefal Spółka z ograniczoną odpowiedzialnością, ul. Bysławska 82, 04-993 Warszawa, KRS: 0000033962 (dalej też jako Spółka) działając w imieniu swoim oraz innych podmiotów należących do grupy kapitałowej MERA (pełna lista podmiotów wskazana poniżej [1]), dopełniając swoich obowiązków jako administratorów danych w rozumieniu art. 4 ust. 7 Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 roku w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) niniejszym przesyła zawiadomienie o możliwym naruszeniu ochrony danych osobowych, które jest wynikiem ataku hakerskiego, który został stwierdzony w dniu 14.07.2026r.
Spółka na podstawie przeprowadzonej wewnętrznej weryfikacji ustaliła, że poza skutkiem ataku w postaci zaszyfrowania danych przez sprawców istnieje wysokie ryzyko, że sprawcy pobrali (wykradli) przynajmniej część danych i mogą je ujawnić w sieci Internet. Na chwilę obecną nie zostało ustalone czy na pewno oraz ewentualnie jaki zakres danych mógł zostać pobrany przez sprawców, ale Spółka oraz inne podmioty należące do grupy kapitałowej MERA kierując się szczególną troską wobec swoich klientów podjęła decyzję o zawiadomieniu wszystkich pracowników, kontrahentów, klientów o tym ryzyku, możliwych zagrożeniach, a także rekomendacjach w jaki sposób można zabezpieczyć się przed skutkami ujawnienia danych w sieci Internet.
Spółka na dole niniejszej strony podaje również pełną listę pozostałych podmiotów (administratorów danych) należących do grupy kapitałowej MERA, które także stały się celem opisywanego ataku.
Opis charakteru naruszenia
W dniu 14.07.2026r. odnotowano próbę ataku hakerskiego na infrastrukturę Spółki, w której zapisana była między innymi baza danych klientów, pracowników, byłych prawcwników, dostawców, oraz innych podmiotów należących do grupy kapitałowej MERA.
Niezwłocznie po stwierdzonym incydencie rozpoczęto prace w trybie reakcji na zdarzenie, a także w miarę ustalania skutków zdarzenia podejmowano kolejne działania mające na celu próbę ograniczenia skutków tego ataku.
Zdarzenie jest w trakcie zgłaszania przez Spółkę do Centralnego Biura Zwalczania Cyberprzestępczości (Policja), a także do CERT[2].
Aktualnie Spółka we współpracy z m.in. wyspecjalizowanym podmiotem zewnętrznym prowadzi szereg działań mających na celu ustalenie potencjalnego wektora ataku, dokładnego czasu trwania oraz jego możliwych skutków dla osób, których dane osobowe zostały objęte atakiem.
Na daną chwilę Spółka potwierdza, że hakerzy przeprowadzili skuteczny atak typu ransomware, który polega na tym, że dane osobowe posiadane przez Spółkę zostały zaszyfrowane przez atakujących, przez co Spółka nie ma do nich dostępu lub też dostęp jest ograniczony.
Na tą chwilę Spółka nadal nie dysponuje jednoznacznym potwierdzeniem, że dane zostały pobrane (skradzione) przez hakerów, ale przyjmuje że istnieje wysokie prawdopodobieństwo wystąpienia tego typu okoliczności. W ramach wewnętrznego postępowania wyjaśniającego prowadzone są czynności mające na celu jednoznaczne ustalenie tej kwestii.
Biorąc pod uwagę powyższe zagrożenie, informujemy, że atakiem hakerskim mogły być objęte Pani/Pana dane osobowe, o ile przekazywał(a) Pani/Pan dane w takim zakresie do Spółki lub innych podmiotów z grupy kapitałowej MERA (wymienionych w niniejszym piśmie), występował(a) w roli pracownika, współpracownika , kontrahenta, klienta wobec tych podmiotów, przedstawiciela klienta, beneficjenta rzeczywistego lub w inny sposób był(a) Pani/Pan powiązana(a) z klientem.
Poniżej wskazujemy zakres danych jaki mógł być objęty naruszeniem ochrony danych osobowych:
– nazwa prowadzonej działalności gospodarczej, adres siedziby, nr KRS, REGON, NIP, nr rachunku bankowego, dane osób reprezentujących i właścicieli prowadzonych działalności (JDG oraz spółki prawa cywilnego), dane osoby upoważnionej do składania dyspozycji w imieniu firmy / wskazanej do kontaktu w sprawie realizacji umowy: imię, nazwisko, stanowisko, pełniona funkcja, e-mail, telefon kontaktowy, opis reklamacji, dane z zawartych umów, wynagrodzenie i przedmiot umowy, numer PESEL lub seria i numer dokumentu tożsamości jeśli były podane przy okazji zawarcia umowy, wysokość i rodzaj wierzytelności, informacje o zakupach w sklepie internetowym, numer ID.
– imię, nazwisko, nazwisko rodowe, drugie imię, data urodzenia, imiona rodziców, obywatelstwo, płeć, numer PESEL, adres do korespondencji adres, adres e-mail, numer telefonu, wzór podpisu, wizerunek, wykształcenie, przebieg dotychczasowej kariery zawodowej, posiadane certyfikaty, ukończone kursy/szkolenia, posiadane uprawnienia, znajomość języków obcych, wykształcenie, dodatkowe uprawnienia, płeć, prawo do renty/emerytury, stopień niezdolności do pracy, stosunek do powszechnego obowiązku obrony, stopień wojskowy, numer specjalności wojskowej, przynależność ewidencyjna do WKU, numer książeczki wojskowej, przydział mobilizacyjny do sił zbrojnych RP, imię i nazwisko oraz adres i telefon osoby do powiadomienia w razie wypadku, numer i seria dokumentu tożsamości, numer NIP, rodzaj obowiązku podatkowego, zagraniczny numer identyfikacyjny, tytuł ubezpieczenia oznaczony kodem, stopień niepełnosprawności, posiadanie ustalonego prawa do emerytury lub renty, adres zameldowania na stałe miejsce pobytu, adres zamieszkania, jeżeli jest inny niż adres zameldowania na stałe miejsce pobytu, data, od której dana osoba podlega i rodzaj ubezpieczeń do których jest zgłaszana, zakres umowy, wysokość wynagrodzenia, numer rachunku bankowego.
Pomimo działań podjętych przez Spółkę w związku z zaistniałym naruszeniem, istnieje ryzyko, że ktoś może wykorzystać ww. dane niezgodnie z Pani/Pana wolą. W związku z tym, przekazujemy informacje o możliwych skutkach zdarzenia oraz podajemy informacje o krokach, które może Pani/Pan podjąć w związku z zaistniałym incydentem.
Biorąc pod uwagę bieżące ustalenia Spółki w poniższym komunikacie uwzględniamy zarówno zagrożenie wynikające z zaszyfrowania danych jak i ich pobrania (kradzieży) przez sprawców, a także ryzyka ujawnienia danych kolejnym nieuprawnionym osobom, np. w sieci Internet.
Ryzyka te należy traktować jako wysokie.
Opis możliwych konsekwencji naruszenia ochrony danych osobowych
Podstawowym skutkiem stwierdzonego naruszenia ochrony danych w postaci ataku typu ransomware (ograniczenie dostępu do Pani/Pana danych osobowych) może być brak możliwości lub utrudnienia w korzystaniu z usług dostarczanych przez podmioty należące do grupy kapitałowej MERA na Pani/Pana rzecz. Nie wszystkie usługi przez nas świadczone mogą być w pełni dostępne lub będą realizowane przy użyciu alternatywnych rozwiązań, które nie zostały objęte atakiem hakerskim. W związku z tym czas oczekiwania związany z realizacją tych usług i powiązanych z nimi czynności może ulec wydłużeniu.
Ponadto uwzględniając ryzyko kradzieży danych osobowych przez sprawców, a także możliwość ich ujawnienia kolejnym osobom nieuprawnionym (np. w sieci Internet), informujemy
o potencjalnych następstwach wynikających z tego typu zagrożeń.
W przypadku wystąpienia takiego zdarzenia, potencjalnym następstwem ewentualnego naruszenia ochrony Pani/Pan danych osobowych może być wykorzystanie przez osoby trzecie Pani/Pana danych osobowych m.in. w celu uzyskania korzyści majątkowej Pani/Pana kosztem. Wykorzystane dane osobowe mogą także potencjalnie służyć nakłonieniu Pani/Pana do zapłaty nieistniejących wierzytelności lub służyć do wyłudzenia dodatkowych Pani/Pana danych, które pierwotnie nie były objęte naruszeniem, co w konsekwencji mogłoby skutkować zaciągnięciem innych zobowiązań, np. dokonywanie zakupów w sieci Internet lub wyłudzanie kredytów czy też pożyczek w instytucjach pozabankowych. Potencjalnie ujawnione dane mogą także posłużyć w celu założenia na Pani/Pana dane osobowe konta internetowego (np. w serwisach społecznościowych, poczty elektronicznej), wypożyczania na Pani/Pana dane określonych przedmiotów, a następnie ich kradzieży przez osoby trzecie.
Biorąc pod uwagę Pani/Pana relację biznesową z nami, prosimy o zwrócenie szczególnej uwagi na wszelkie otrzymywane wiadomości (np. drogą e-mail) od osób, które podają się za przedstawicieli Spółki lub innych podmiotów z grupy kapitałowej MERA, a które informują o zmianach numerów kont bankowych, na które należy wpłacać należności z tytułu świadczonych usług.
Prosimy również zwracać uwagę na wezwania do zapłaty lub inne wiadomości, które rzekomo pochodzą od podmiotów powiązanych z grupy kapitałowej MERA. Zwracamy uwagę, że nigdy nie komunikujemy się z klientami drogą mailową w celu poinformowania o zmianie tak kluczowych informacji jak numery rachunków bankowych, na które należy wpłacać należności czy też zmiany naszych danych kontaktowych lub kluczowych parametrów świadczonych usług.
Prosimy o zwracanie uwagi na adresy e-mail, z których pochodzą te wiadomości i zgłaszanie do nas wszelkich podejrzeń nieprawidłowości. Prosimy nie sugerować się zbieżnością imion, nazwisk czy też funkcji wskazywanych w tego typu wiadomościach z faktycznymi danymi naszych przedstawicieli, ponieważ mogą one być znane przestępcom.
Proponowane działania jakie może Pani/Pan podjąć w celu przeciwdziałania skutkom potencjalnego naruszenia
W przypadku podejrzenia wykorzystania Pani/Pana danych osobowych w sposób nieuprawniony, prosimy o kontakt z odpowiednimi organami państwowymi, np. Policją. W szczególności prosimy zwracać uwagę na wszelką korespondencję kierowaną do Pani/Pana (z wykorzystaniem Pani/Pana danych osobowych) od podmiotów, z którymi osobiście nie miał(a) Pani/Pan zawiązanych żadnych relacji. Prosimy również o zwracanie uwagi na nietypowe próby kontaktu z Państwem realizowane przez osoby, które podają się za przedstawicieli Spółki lub grupy kapitałowej MERA w Polsce – prosimy tego typu sytuacje wyjaśniać z nami na bieżąco kontaktując się pod adresem wskazanym na końcu niniejszego pisma.
Nie należy lekceważyć tego typu pism, w szczególności przekazywanych drogą pisemną (papierową)
i dokładnie zapoznawać się z ich treścią, ponieważ mogą to być na przykład potwierdzenia zawarcia określonej umowy (której sam(a) Pani/Pan nigdy nie zawierał(a) lub fałszywe wezwania do zapłaty z tytułu umowy zawartej z nami. Próbę kontaktu z Panią/Panem mogą podejmować również osoby prowadzące działania o charakterze windykacyjnym, powołujące się na działanie w imieniu podmiotów Spółki lub grupy kapitałowej MERA w Polsce. Wszelkie tego typu zdarzenia należy niezwłocznie weryfikować bezpośrednio z podmiotami, które są stroną zawartych umów, a w uzasadnionych przypadkach zgłaszać na Policję. Przypominamy również, że w przypadku ewentualnego wykorzystania Pani/Pana danych do zawarcia umów konsumenckich zawieranych na odległość zazwyczaj w takim przypadku przysługuje prawo odstąpienia od umowy w terminie 14 dni bez ponoszenia żadnych konsekwencji.
Z kolei w przypadku otrzymania zawiadomienia drogą elektroniczną (mailową) o podobnym charakterze, jak wskazany powyżej, należy zwracać szczególną uwagę na:
– podejrzane załączniki w wiadomościach mailowych – załączniki nie powinny być przesyłane w postaci archiwum typu ZIP lub RAR,
– podejrzane linki znajdujące się w treści wiadomości,
– prośby podania swoich dodatkowych danych osobowych (np. w celu potwierdzenia swojej tożsamości).
Tego typu maile mogą zawierać złośliwe oprogramowanie (np. wirusy, trojany), a także służyć do prób wyłudzenia kolejnych Pani/Pana danych osobowych, np. numerów kont bankowych, numerów kart kredytowych czy też danych wykorzystywanych do logowania (np. loginy i hasła). Z tego też względu zalecamy szczególną ostrożność przy otwieraniu tego typu wiadomości.
Zalecamy również korzystanie z oprogramowania antywirusowego z zawsze aktualną bazą sygnatur wirusów.
Prosimy również zwrócić uwagę na hasła dostępu jakich używa Pani/Pan korzystając z zasobów sieci Internet (np. kont społecznościowych, kont e-mail, portali, bankowości elektronicznej). Hasła te nie powinny zawierać w swojej składni łatwych do odgadnięcia wyrazów lub ich części, w szczególności bazujących na Pani/Pana danych osobowych (np. imion, nazwisk, daty urodzenia, numeru PESEL, serii i numeru dokumentu tożsamości, numeru telefonu).
W przypadku podejrzenia wykorzystania Pani/Pana danych w sposób nieuprawniony istnieje także możliwość:
a) sprawdzenia swojej historii kredytowej w Biurze Informacji Kredytowej – jest to instytucja gromadząca i przetwarzająca dane o wszystkich pożyczkach zaciąganych w bankach i SKOK-ach. W BIKu wskazane są informacje o kredytach spłacanych terminowo i zaległościach płatniczych. Szczegółowe informacje opisane są pod następującym linkiem: https://www.bik.pl/
b) sprawdzenie swoich danych w Krajowym Rejestrze Długów – KRD umożliwia monitorowanie rejestru zapytań dotyczących wniosku o kredyt. Szczegółowe informacje opisane są pod następującym linkiem: https://krd.pl/
Zdecydowanie rekomendujemy również skorzystanie z bezpłatnej usługi zastrzeżenia swojego numeru PESEL. Usługa zastrzeżenia numeru PESEL zabezpiecza przed bezprawnym wykorzystaniem go przez innych i ma charakter bezpłatny. Jednak zastrzeżenie można wycofać w dowolnej chwili, gdy potrzebujemy z niego skorzystać (można to zrobić np. za pomocą aplikacji mObywatel). Jeżeli numer PESEL jest zastrzeżony, wówczas nie wykorzysta go nieuprawniona osoba, nawet gdy zna ten numer. Więcej informacji o usłudze można uzyskać pod adresami:
· https://www.gov.pl/web/gov/zastrzez-lub-cofnij-zastrzezenie-numeru-pesel-podopiecznego-lub-innej-osoby
· https://info.mobywatel.gov.pl/uslugi/zastrzez-pesel
Ze względu na zamieszczony powyżej szczegółowy opis prosimy również nie ujawniać treści niniejszego pisma osobom niezaufanym. W takim bowiem wypadku może to ułatwić osobom nieuprawnionym działania mające na celu wykorzystanie Pani/Pana danych osobowych.
Opis środków zastosowanych przez Spółkę lub grupy kapitałowej MERA w Polsce w celu zaradzenia naruszeniu ochrony danych osobowych lub zminimalizowania jego ewentualnych negatywnych skutków
Niezwłocznie po ujawnieniu opisanego wyżej naruszenia, podjęliśmy działania mające na celu jak najszybsze przeciwdziałanie naruszeniu oraz jego skutkom.
Bezpośrednio po stwierdzeniu ataku został powołany dedykowany zespół kryzysowy, uruchomiono obowiązującą w Spółce procedurę reagowania na naruszenie ochrony danych osobowych, zawiadomiono o zdarzeniu najwyższą kadrę kierowniczą, podjęto rozmowy z pozostałymi dostawcami IT współpracującymi ze Spółką lub spółkami z grupy kapitałowej MERA w Polsce w celu zapewnienia dodatkowego wsparcia..
Bezpośredniego wsparcia w ustaleniu szczegółów przeprowadzonego ataku oraz jego faktycznych skutków udziela Spółce dedykowany zewnętrzny podmiot.
Spółka uruchomiła proces przywracania usług oraz danych z zasobów, które nie zostały objęte atakiem. Dostosowano procedury obsługi klienta do dostępnych aktualnie rozwiązań, aby zapewnić stabilność w realizacji usług.
O zdarzeniu został poinformowany Prezes Urzędu Ochrony Danych Osobowych oraz Policja i CERT.
Wszystkie komórki organizacyjne Spółki zostały postawione w stan najwyższej gotowości, a przedmiotowe zdarzenie i zaradzenie jego ewentualnym negatywnym dla Pani/Pana skutkom jest traktowane jest z najwyższym priorytetem.
Na podstawie dotychczasowych ustaleń, Spółka potwierdza skuteczny atak ransomware (utrata dostępności do danych), a także traktuje je jako wysokie ryzyko kradzieży danych przez sprawców oraz możliwość ich ujawnienia dalszym osobom nieuprawnionym.
W imieniu Spółki oraz innych podmiotów należących do grupy kapitałowej MERA zapewniamy, iż dołożymy wszelkich starań oraz zastosujemy wszelkie możliwe środki w celu ograniczenia skutków zaistniałego zdarzenia oraz przeciwdziałania podobnym zdarzeniom w przyszłości.
Cały nasz zespół jest bardzo zdeterminowany, by zapewnić Państwu pełne wsparcie w bieżącej sytuacji.
Kontakt ze Spółką:
W przypadku dodatkowych pytań jesteśmy do Pani/Pana pełnej dyspozycji.
Więcej informacji odnośnie wskazanego naruszenia ochrony danych osobowych można uzyskać kontaktując się pod adresem adres e-mail: sekretariat@pnefal.pl lub pocztą tradycyjną na adres siedziby Spółki z dopiskiem „dane osobowe”.
[1]
1) Mera Metal S.A., Ul. Małowiejska 31, 04-962 Warszawa, KRS: 000032431;
2) Mera Inwestycje Spółka z ograniczoną odpowiedzialnością, Ul. Bysławska 82, 04993 Warszawa, KRS: 0000512275;
3) Mera Office Spółka z ograniczoną odpowiedzialnością z siedzibą w Warszawie, Ul. Bysławska 82, 04993 Warszawa, KRS: 0000430151;
4) 40 MERA OFFICE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ SPÓŁKA JAWNA, Ul. Bysławska 82, 04993 Warszawa, KRS: 0000894429;
5) Mera Development Spółka z ograniczoną odpowiedzialnością z siedzibą w Warszawie, Ul. Bysławska 82, 04993 Warszawa, KRS: 0000452613;
6) Mera Menagment Spółka z ograniczoną odpowiedzialnością z siedzibą w Warszawie, Ul. Bysławska 82, 04993 Warszawa, KRS: 0001054225;
7) Miasteczko Wawer Sp. z o.o., Ul. Bysławska 82, 04993 Warszawa, KRS: 0000524122;
8) MIASTECZKO WAWER SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ SPÓŁKA JAWNA, Ul. Bysławska 82, 04993 Warszawa, KRS: 0000894474;
9) Mera PARK Spółka z ograniczoną odpowiedzialnością z siedzibą w Warszawie, Ul. Bysławska 82, 04993 Warszawa, KRS: 000430869;
10) Mera PARK2 Spółka z ograniczoną odpowiedzialnością z siedzibą w Warszawie, Ul. Bysławska 82, 04993 Warszawa, KRS: 0000461619;
11) Mera Bartężek Spółka z ograniczoną odpowiedzialnością z siedzibą w Warszawie, Ul. Bysławska 82, 04993 Warszawa, KRS: 0000815549;
12) 10 MERA PARK SPÓŁKA OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ SPÓŁKA JAWNA, Ul. Bysławska 82, 04993 Warszawa, KRS: 0000894477;
13) ARUM INVESTMENT Spółka z ograniczoną odpowiedzialnością z siedzibą w Warszawie, Ul. Bysławska 82, 04993 Warszawa, KRS: 0000335901;
14) Fundacja Beaty i Marka Górskich „Dialog Rozwój i Miłosierdzie”, ul. TAMKA nr. 16 lok. 1, 00-349 Warszawa, KRS: 0000930918;
15) PTP Finanse Sp. z o.o., Ul. Bysławska 82, 04993 Warszawa, KRS: 0000557334;
16) LAVSKA Sp. z o.o. w Likwidacji, Ul. Bysławska 82, 04993 Warszawa, KRS: 0000649821;
17) LE MONT HOTEL KARPACZ Sp. z o.o., Ul. Bysławska 82, 04993 Warszawa, KRS: 0000640583;
18) MOZAIKOWA MERA INWESTYCJE SPÓŁKA Z OGRANICZONĄ ODPOWIEDZIALNOŚCIĄ SPÓŁKA JAWNA, Ul. Bysławska 82, 04993 Warszawa, KRS: 0000890709.
19) POLSKIE TOWARZYSTWO PRYWATYZACYJNE Spółka z ograniczoną odpowiedzialnością, Ul. Bysławska 82, 04¬993 Warszawa, KRS: 0000128392.
[2] CERT – zespół działający w strukturach NASK – Państwowego Instytutu Badawczego, powołany w 1996 roku do reagowania na incydenty bezpieczeństwa komputerowego. Od 2018 roku realizuje zadania CSIRT NASK, jednego z trzech takich zespołów działających na poziomie krajowym w ramach krajowego systemu cyberbezpieczeństwa. https://cert.pl/