Rohlíku unikla data zákazníků, firma varuje před podvody
Zdroj obrázku: Ilustrační foto – GPT Image
Byznys 3 min čtení ·

Rohlíku unikla data zákazníků, firma varuje před podvody

Internetový supermarket Rohlík v neděli 11. října 2026 oznámil únik části osobních údajů zákazníků po neoprávněném přístupu k nástroji zákaznické podpory. Neoprávněná osoba z něj stáhla data, mezi nimiž byla jména, e-mailové adresy a obsah komunikace s firmou. U některých zákazníků mohly být součástí také telefonní čísla, přepisy hovorů nebo soubory vložené do chatu. Firma uvádí, že přístup útočníka zablokovala a chybu opravila. Přihlašovací ani platební systémy podle jejího vyjádření narušeny nebyly a e-shop i aplikace fungují bez omezení. Počet dotčených zákazníků zatím nezveřejnila.

Podrobnosti o rozsahu dat vycházejí z e-mailu, který Rohlík zaslal zákazníkům a který získaly Novinky. Zasažený nástroj uchovával zprávy poslané zákaznické podpoře, chaty s operátory a virtuálním asistentem i přepisy telefonických hovorů. Únik se tak nemusí u každého člověka týkat stejných údajů; záleží na tom, jakým způsobem s podporou komunikoval. Do stažených dat mohly patřit také soubory, které zákazníci sami nahráli do chatu. Firma upozornila, že obsah komunikace mohl zahrnovat doručovací adresu nebo číslo objednávky, pokud je zákazník při řešení požadavku uvedl.

Rohlík vymezil tři různá období, z nichž zasažená komunikace pochází. Chaty s podporou a virtuálním asistentem zahrnují dobu od 1. dubna do 5. října 2026. U přepisů telefonních hovorů jde o období od 28. dubna do 5. října 2026. E-maily zaslané zákaznické podpoře pocházejí z doby od 28. června do 22. září 2026. Tato data označují období uložené komunikace, nikoli okamžik, kdy útočník do nástroje získal přístup. Kdy společnost incident zjistila a jak se neoprávněná osoba do systému dostala, zatím neuvedla.

Stažená data se neomezovala jen na zprávy, kterými zákazníci přímo oslovili podporu. Podle oznámení společnosti zahrnovala také přehled zboží, které lidé v poslední době přidali do nákupního košíku nebo z něj odebrali. Součástí byly i krátké poznámky, které si virtuální asistent uložil z rozhovorů se zákazníky. Firma proto upozorňuje na možnost, že se někdo pokusí tyto informace použít v podvodné zprávě či telefonátu. Zmínka o konkrétním zboží může podle jejího varování vyvolat dojem, že volající nebo odesílatel skutečně jedná za Rohlík.

Mluvčí společnosti Ondřej Obergruber uvedl, že Rohlík po zjištění incidentu neoprávněný přístup zastavil a přijal další bezpečnostní opatření. Událost firma ohlásila Úřadu pro ochranu osobních údajů a Národnímu úřadu pro kybernetickou a informační bezpečnost. Erwin Brunner z vedení Rohlik Group vyjádřil politování nad přístupem k části zákaznické komunikace a uvedl, že firma objasňuje okolnosti případu. Zveřejněné informace dosud neříkají, kolika lidí se odcizení dat týká. Společnost také neupřesnila, zda už zjistila totožnost útočníka nebo zda věc oznámila policii.

Zákazníky firma varuje především před e-maily, SMS a telefonáty, které se budou za Rohlík vydávat. Podezřelá je podle ní zejména žádost o zadání hesla, údajů z platební karty nebo o zaplacení na jiném webu. Rohlík uvádí, že heslo ani údaje o kartě po zákaznících nepožaduje. Platební odkazy a podklady pro bankovní převod posílá pouze tehdy, pokud se na tom se zákazníkem předem domluvil. Příjemcům nečekaných odkazů doporučuje, aby na ně neklikali a žádné údaje prostřednictvím nich nezadávali.

Dotčené zákazníky Rohlík informuje e-mailem; lidi, kteří v komunikaci s podporou sami uvedli heslo nebo údaje o platební kartě, kontaktoval přímo. Pokud někdo podpoře své heslo napsal, firma mu doporučuje změnit je také všude jinde, kde používá stejné přihlašovací údaje. S dotazy se zákazníci mohou obrátit na podporu na čísle 800 730 740 nebo na adrese zakaznici@rohlik.cz. Společnost uvádí také kontakt na svého pověřence pro ochranu osobních údajů, privacy@rohlikgroup.com. Zatím neoznámila termín, kdy zveřejní počet zasažených zákazníků nebo další zjištění o průběhu útoku.