Uniwersytet Opolski informuje, że w dniu 2 października 2026 r. podczas usuwania skutków kampanii spamu SEO zewnętrzny dostawca utrzymujący platformę wykrył, że na serwerze znajdował się publicznie dostępny plik kopii bazy danych. Plik zawierał dane osobowe użytkowników platformy (m.in. imiona, nazwiska, adresy e-mail, nazwy użytkownika) oraz skróty (hashe) haseł. Plik mógł być dostępny z internetu w okresie od czerwca 2022 r. do 2 października 2026 r.
Na podstawie dostępnych logów nie można obecnie potwierdzić ani wykluczyć pobrania tego pliku przez osoby nieuprawnione w całym tym okresie; analiza źródeł dodatkowych trwa. Potwierdzono natomiast, że osobom nieuprawnionym udostępniony został plik logu zawierający adresy IP, część adresów e-mail oraz nazwy użytkowników.
Po wykryciu problem został niezwłocznie usunięty: plik i inne wrażliwe zasoby zablokowano, oprogramowanie zaktualizowano, klucze i hasła techniczne wymieniono, wszystkie sesje unieważniono, a użytkownikom wymuszono zmianę hasła przy kolejnym logowaniu. Wdrożono dodatkowe zabezpieczenia formularzy przed botami oraz szereg innych środków utwardzających. Prowadzona jest analiza powłamaniowa.
W sprawie naruszenia można kontaktować się z Inspektorem Ochrony Danych: iod@uni.opole.pl. O dalszych ustaleniach będziemy informować.