Co platformy cyfrowe robią, żeby zwalczać oszustwa

Wojciech Boczoń
opublikowano: 2026-09-28 20:00

Meta w ubiegłym roku usunęła na świecie 159 mln reklam scamowych, Google 602 mln. Tyle że te liczby nic w zasadzie nie znaczą. Fałszywe reklamy zalewają internet i coraz pilniejsze jest pytanie nie o to, czy platformy walczą ze scamem, lecz czy robią wystarczająco dużo, żeby ochronić użytkowników. I kto powinien zapłacić, gdy ich zabezpieczenia zawiodą.

Przeczytaj artykuł i dowiedz się:

- jakie konkretne narzędzia i rozwiązania stosują Meta i Google, aby powstrzymać falę oszustw reklamowych w sieci

- ile pieniędzy według szacunków Fundacji Instrat może rocznie zarabiać Meta na emisji oszukańczych reklam w Polsce

- na czym polega proponowany przez Rafała Brzoskę mechanizm karania platform cyfrowych za dopuszczanie do oszustw

- jakie sankcje finansowe przewidują unijne przepisy Aktu o usługach cyfrowych za naruszenie obowiązków przez największe portale

Posłuchaj
Speaker icon
Zostań subskrybentem
i słuchaj tego oraz wielu innych artykułów w pb.pl
Subskrypcja

W Polsce toczy się gorąca debata o odpowiedzialności platform cyfrowych za szkodliwe dla użytkowników materiały zamieszczane w mediach społecznościowych i w internecie. Ma ona jednostronny charakter — aktywna jest strona oskarżająca big techy o bezczynność w sprawie, której rzecznikiem stał się Rafał Brzoska, szef InPostu. Amerykańskie korporacje milczą albo komunikują się przez oświadczenia. Generalnie sprowadzają się one stwierdzeń, że walka ze scamem jest jednym z ich priorytetów.

Zapytaliśmy big techy co konkretnie robią, żeby powstrzymać falę oszustw w internecie. Odpowiedziały tylko Meta i Google.

Meta: najpierw nie wpuścić reklamy

Meta przekonuje, że najskuteczniejsza walka ze scamem zaczyna się, zanim użytkownik w ogóle zobaczy reklamę. Od lipca 2025 r. do czerwca 2026 firma usunęła w Polsce 137 tys. reklam o charakterze oszukańczym, a ponad 88 proc. z nich wykryła, zanim ktokolwiek zdążył je zgłosić.

Firma podkreśla też inny wskaźnik: między lipcem 2024 r. a czerwcem 2026 liczba zgłoszeń takich reklam w przeliczeniu na ich wyświetlenia miała w Polsce spaść o 83 proc.

Teraz chce przesunąć zabezpieczenia jeszcze bliżej początku procesu. W Polsce wdrożyła system AI przeznaczony do wykrywania reklam podszywających się pod osoby publiczne. Według Mety wychwytuje on i usuwa o 50 proc. więcej takich materiałów niż wcześniejsze rozwiązanie. Polska znalazła się w pierwszej grupie europejskich rynków objętych tym wdrożeniem.

Jeszcze wcześniej ma działać weryfikacja samych reklamodawców. Meta zapowiedziała, że obejmie nią wszystkich reklamodawców usług finansowych kierujących kampanie do odbiorców w Polsce. Globalny cel jest szerszy: do końca 2026 r. 90 proc. przychodów reklamowych firmy ma pochodzić od zweryfikowanych reklamodawców. W 2025 r. było to 70 proc.

Jeśli oszukańcza treść mimo wszystko przejdzie przez te bariery, kolejne zabezpieczenia mają działać już po stronie użytkownika. Na Facebooku i Instagramie funkcjonuje Centrum Ochrony przed Oszustwami. Meta AI może pomóc odnaleźć reklamę, profil lub inną treść na podstawie ostatnich interakcji — np. wtedy, gdy użytkownik dopiero po kilku dniach zorientuje się, że miał do czynienia z oszustwem.

Firma wzmacnia też ochronę poza systemem reklamowym. WhatsApp ostrzega przed podejrzanymi próbami podłączenia konta do innego urządzenia, a Facebook przed podejrzanymi zaproszeniami do znajomych.

Skala automatycznego filtrowania jest ogromna. W 2025 r. Meta globalnie usunęła ponad 159 mln reklam scamowych, z czego 92 proc. przed zgłoszeniem przez użytkowników. Zlikwidowała również 10,9 mln kont na Facebooku i Instagramie powiązanych według niej z przestępczymi centrami oszustw.

Te liczby pokazują skalę działania zabezpieczeń, ale jednocześnie skalę samego problemu.

Meta nie odpowiedziała „Pulsowi Biznesu” na pytanie, jaki model prawnej odpowiedzialności platform uważa za właściwy. Odrzuca natomiast zarzut, że toleruje oszustwa, argumentując, że scam podkopuje zaufanie użytkowników, na którym opiera się jej biznes.

Google: sprawdzić, kto płaci za reklamę

Google obrał podobny kierunek — zanim system zacznie analizować samą reklamę, chce wiedzieć, kto ją kupuje. W czerwcu firma zapowiedziała rozszerzenie programu Financial Services Verification na wszystkie państwa Unii E uropejskiej i Europejskiego Obszaru Gospodarczego. Program objął 24 kolejne kraje, w tym Polskę.

W praktyce reklamodawca oferujący określone usługi finansowe może zostać zobowiązany do przedstawienia informacji pozwalających sprawdzić jego działalność w oficjalnych rejestrach. Jeżeli nie przejdzie wymaganej weryfikacji, reklamy nie zostaną wyemitowane.

To kolejna warstwa istniejącego już systemu identyfikacji reklamodawców. Według Google’a obejmuje on podmioty odpowiadające za ponad 98 proc. reklam oglądanych przez użytkowników w Unii Europejskiej.

Druga linia obrony działa już wewnątrz systemu reklamowego. Tu kluczową rolę odgrywa automatyzacja. W 2025 r. Google globalnie zablokował lub usunął ponad 8,3 mld reklam i zawiesił 24,9 mln kont reklamodawców. Z oszustwami związanych było 602 mln reklam i 4 mln kont. Firma deklaruje, że ponad 99 proc. reklam naruszających zasady zatrzymuje, zanim zostaną wyemitowane.

Żeby oszuści nie mogli łatwo obchodzić filtrów, Google odchodzi od prostego sprawdzania słów czy fraz. Modele oparte na Gemini analizują m.in. wiek konta, jego zachowanie i wzorce całej kampanii. Mają dzięki temu wychwytywać również reklamy celowo konstruowane tak, by wyglądały niewinnie dla wcześniejszych systemów kontroli.

Na reklamie ochrona się nie kończy. Gmail ma zatrzymywać ponad 99,9 proc. spamu, phishingu i złośliwego oprogramowania, Chrome wykrywa niebezpieczne strony w czasie rzeczywistym, a wyszukiwarka filtruje setki milionów stron spamowych dziennie. W obu przypadkach logika jest podobna: najpierw sprawdzić, kto chce kupić reklamę, później ocenić samą kampanię, a następnie próbować zatrzymać oszustwo na kolejnych etapach kontaktu z użytkownikiem. Problem w tym, że mimo coraz gęstszej sieci zabezpieczeń scamy nadal się przez nią przedostają.

Pytanie, czy to wystarcza

Skala zabezpieczeń technicznych nie kończy sporu o odpowiedzialność. Fundacja Instrat opublikowała we wrześniu analizę poświęconą oszukańczym reklamom na platformach Mety. Jej autorzy szacują, że takie reklamy mogły odpowiadać za około 10,85 proc. wyświetleń, a przychody z ich emisji mogły sięgnąć około 2,08 mln zł dziennie, czyli około 760 mln zł rocznie. W odniesieniu do przychodów Facebook Poland za 2025 r. dawałoby to około 37 proc.

To estymacja — autorzy korzystali z próbkowania i przyjęli m.in. benchmarkową wartość CPM oraz określoną częstotliwość wyświetlania reklam. Raport opisuje te założenia i ograniczenia dostępnych danych.

Meta zdecydowanie zakwestionowała metodę analizy. Zarzuca autorom m.in. błędne założenia, niewłaściwe klasyfikowanie reklam usuniętych przez platformę i wykorzystanie małej próby do dalszych szacunków.

Jarosław Kopeć, współautor raportu i kierownik programu Gospodarka cyfrowa w Fundacji Instrat, uważa jednak, że problem jest szerszy niż spór o konkretną kwotę.

— Meta zarabia na emisji oszukańczych reklam, więc może mieć ograniczoną motywację do zapobiegania ich emisji — mówi Jarosław Kopeć.

Jego zdaniem sama liczba reklam usuwanych przez platformę nie jest wystarczającym wskaźnikiem skuteczności zabezpieczeń.

— Takie reklamy nie powinny musieć być usuwane, bo w ogóle nie powinny nigdy trafiać na platformy, a Meta nie powinna na nich zarabiać ani złotówki — mówi przedstawiciel Instratu.

Wskazuje także na rolę algorytmów decydujących o dystrybucji przekazu.

— Meta nie jest neutralnym słupem ogłoszeniowym. Algorytmy, które rozwija i nad którymi ma pełną kontrolę, decydują o tym, kiedy i w jakim kontekście reklama pokazuje się użytkownikowi. Pomagają też dobierać najbardziej podatne ofiary — mówi Jarosław Kopeć.

Ponad 28 tys. reklam bardzo wysokiego ryzyka

Do dyskusji włączył się Rafał Brzoska. Uruchomiony w ramach inicjatywy „150%” system ScamWatch pobiera reklamy dostępne w Meta Ad Library i analizuje nie tylko ich obraz i tekst, ale również adres docelowy, historię domeny oraz powiązania między reklamami i podmiotami finansującymi.

Do 20 września do repozytorium pobrano 2 045 114 reklam, z czego 1 760 358 poddano analizie. 290 829 reklam, czyli 16,5 proc. analizowanych, zaklasyfikowano jako podejrzane. 28 215, czyli 1,6 proc., oceniono jako materiały o bardzo wysokim ryzyku.

Nie oznacza to, że co szósta reklama wyświetlana na Facebooku czy Instagramie jest oszustwem. „Podejrzana” jest kategorią stosowaną przez system ScamWatch w jego własnym modelu oceny ryzyka i jest znacznie szersza od kategorii reklam ocenionych przez twórców systemu jako materiały bardzo wysokiego ryzyka.

System wyróżnia 12 kategorii zagrożeń, wśród nich podszywanie się pod marki i instytucje publiczne, oszustwa inwestycyjne, kredytowe i kryptowalutowe, wyłudzanie danych, fałszywe obietnice zdrowotne czy nielegalne aplikacje.

Zdaniem Rafała Brzoski fakt, że takie reklamy nadal trafiają do użytkowników, dowodzi, że obecne mechanizmy nie są wystarczająco skuteczne. Wraz z ekspertami zaangażowanymi w inicjatywę ocenia również, że sposób działania repozytorium reklam Mety nie spełnia wymogów art. 39 DSA. To stanowisko autorów inicjatywy — formalne stwierdzenie naruszenia unijnego prawa należy do właściwych organów.

Badacze Instratu również dokumentowali problemy z odwzorowaniem reklam. W jednym z opisanych przypadków użytkownikowi wyświetlono reklamę wykorzystującą wizerunek biznesmena i prowadzącą do strony podszywającej się pod Ministerstwo Finansów, podczas gdy w bibliotece ta sama reklama była reprezentowana przez kreację urządzenia do wyczesywania sierści zwierząt.

KYC także dla platform

Rafał Brzoska proponuje przeniesienie do świata reklamy internetowej mechanizmu znanego z regulacji AML. Platformy byłyby ustawowo zobowiązane do identyfikacji i weryfikacji podmiotów kupujących reklamy.

Według tej propozycji portale internetowe emitujące reklamy zostałyby objęte obowiązkami wynikającymi z ustawy o przeciwdziałaniu praniu pieniędzy i finansowaniu terroryzmu. Miałyby stosować środki bezpieczeństwa finansowego, w tym procedury KYC (know your customer, czyli poznaj swojego klienta) wobec reklamodawców.

W przypadku niedopełnienia obowiązku weryfikacji i emisji oszukańczej reklamy mogłoby zostać wszczęte postępowanie administracyjne — w przedstawionej koncepcji prowadzone przykładowo przez Generalnego Inspektora Informacji Finansowej.

Drugi element to zasada „150%”. Kara miałaby odpowiadać 150 proc. przychodów platformy z emisji oszukańczej reklamy oraz reklam z nią powiązanych.

— Wysokość administracyjnej kary pieniężnej wynosiłaby 150 proc. przychodów portalu z tytułu emisji tej przestępczej reklamy, jak również reklam powiązanych — wyjaśnia Rafał Brzoska.

Nie chodzi zatem o 150 proc. straty poniesionej przez ofiarę, lecz o odebranie platformie przychodu z kampanii i dodanie sankcji, która ma spowodować, że dopuszczenie scamu stanie się ekonomicznie nieopłacalne.

Według propozycji Rafała Brzoski środki z takich kar miałyby trafiać do Funduszu Edukacji Finansowej i finansować zarówno działania edukacyjne i prewencyjne, jak też rekompensowanie szkód poszkodowanym. Realizacja tej koncepcji wymagałaby zmian prawnych dotyczących źródeł wpływów funduszu oraz wykorzystania zgromadzonych środków.

Rafał Brzoska zwraca też uwagę na czas potrzebny do reakcji na oszukańcze kampanie.

— W erze AI i pracy portali Mety non stop czas reakcji to nawet do 24 godzin, a w tym czasie wiele osób staje się ofiarami scamu — mówi przedsiębiorca.

Nie należy jednak utożsamiać tej wypowiedzi z innym problemem opisanym przez Instrat — opóźnieniem w pojawianiu się reklam w Meta Ad Library. Według informacji przywołanych w raporcie może ono wynosić do 24 godzin. Badacze obserwowali przypadki, gdy w tym czasie oszuści zmieniali kreację, przez co później w bibliotece widoczna była wersja neutralna.

Rafał Brzoska uważa, że dobrowolna weryfikacja prowadzona przez platformy nie wystarczy.

— Tylko obowiązek ustawowy w połączeniu z odpowiedzialnością administracyjną i skuteczną egzekucją będzie dobrym i efektywnym rozwiązaniem — mówi szef InPostu.

DSA stawia na odpowiedzialność systemową

W Unii Europejskiej podstawowym instrumentem regulującym duże platformy jest Akt o usługach cyfrowych — DSA. Nie wprowadza on zasady, że platforma automatycznie płaci za każdą oszukańczą reklamę, która przedostanie się przez jej zabezpieczenia. Nakłada natomiast na dostawców wiele obowiązków, a na największe platformy i wyszukiwarki także szczególne obowiązki dotyczące oceny i ograniczania ryzyka systemowego.

W obszarze reklamy istotny jest art. 39 DSA, który zobowiązuje bardzo duże platformy i wyszukiwarki do prowadzenia publicznego, możliwego do przeszukiwania repozytorium reklam. Ma ono zawierać m.in. informacje o treści przekazu i podmiocie, w którego imieniu reklama była prezentowana.

Za naruszenie obowiązków wynikających z DSA maksymalna kara może sięgać 6 proc. rocznego światowego obrotu dostawcy z poprzedniego roku obrotowego. Nie jest to jednak sankcja naliczana automatycznie za pojedynczą reklamę scamera, lecz kara za naruszenie obowiązków określonych w rozporządzeniu.

Instrat uważa, że istniejące instrumenty powinny być egzekwowane znacznie ostrzej.

— Kary finansowe są ważne, ale powinny być znacznie wyższe — mówi Jarosław Kopeć.

Jego zdaniem równie istotne jest zapewnienie niezależnym ośrodkom i instytucjom publicznym rzeczywistego dostępu do wiarygodnych danych umożliwiających monitorowanie reklam.

Wyścig systemów zabezpieczeń

Meta i Google twierdzą, że techniczna walka ze scamem szybko się rozwija. Automatyczne systemy blokują treści przed zgłoszeniem przez użytkowników, reklamodawcy finansowi są coraz szerzej weryfikowani, a narzędzia bezpieczeństwa zaczynają obejmować także fałszywe profile, phishing i komunikatory.

Po drugiej stronie są jednak oszuści korzystający z tych samych możliwości automatyzacji i generatywnej sztucznej inteligencji. Mogą szybko tworzyć kolejne warianty reklam, zakładać konta, zmieniać domeny, generować deepefejki i przenosić ofiarę między różnymi kanałami. Dlatego dyskusja regulacyjna coraz mniej dotyczy samego obowiązku usunięcia wykrytego scamu. Spór przesuwa się w stronę odpowiedzialności za zapobieganie.

Rafał Brzoska chce, aby weryfikacja reklamodawcy stała się ustawowym obowiązkiem zabezpieczonym karami administracyjnymi. Instrat wskazuje, że skuteczności nie można oceniać wyłącznie przez liczbę usuniętych reklam, lecz także przez to, czy zostały one w ogóle dopuszczone do emisji. Meta i Google odpowiadają rozbudową własnych systemów prewencji i weryfikacji.

Granica między dobrowolnym zabezpieczeniem a ustawowym obowiązkiem staje się więc najważniejszym elementem sporu. Technologia ma zatrzymać scam możliwie wcześnie. Prawo ma odpowiedzieć na pytanie, jakich działań można wymagać od platformy i jakie konsekwencje powinna ponieść, gdy jej system zawiedzie.