Wyciek z Fakturowni dotyczy każdego konta w serwisie, a więc także danych kontrahentów, które przedsiębiorcy i biura rachunkowe wprowadzali tam przez lata. Dla większości firm oznacza to trzy zadania: zabezpieczyć konto, ocenić ryzyko dla osób z bazy kontrahentów i zdecydować o zgłoszeniu naruszenia do Prezesa UODO. Poniżej zebraliśmy wszystko, co wiadomo na 7 października 2026 r., oraz plan działania krok po kroku.
- Najważniejsze informacje w skrócie
- Co się stało? Chronologia incydentu
- Jakie dane wyciekły, a jakie są bezpieczne?
- Krok 1: zabezpiecz konto i firmowe finanse
- Krok 2: ustal swoją rolę. Administrator czy podmiot przetwarzający?
- Krok 3: oceń ryzyko. Czy musisz zgłosić naruszenie do UODO?
- Kiedy zgłoszenie może nie być wymagane
- Kiedy zgłoszenie jest wymagane
- Pytania kontrolne do własnej oceny
- Udokumentuj ocenę, nawet jeśli nie zgłaszasz
- Krok 4: zgłoszenie do UODO krok po kroku
- Krok 5: zawiadom kontrahentów, gdy ryzyko jest wysokie
- Biuro rachunkowe: co zrobić po wycieku z Fakturowni
- Dlaczego trzeci przypadek jest najważniejszy
- Plan działania dla biura
- Wzór wiadomości biura do klientów
- Klienci będą pytać. Trzy krótkie odpowiedzi
- KSeF i integracje: co jest bezpieczne
- Oszustwa po wycieku: na co uważać w najbliższych miesiącach
- Odpowiedzialność i kary: co grozi za brak reakcji
- Dokumentacja: co powinno zostać w firmie po incydencie
- Wnioski na przyszłość
- Najczęstsze pytania (FAQ)
- Czy wyciek z Fakturowni dotyczy mojego konta?
- Założyłem konto po październiku 2024 r. Czy mam się czym martwić?
- Czy haker zna moje hasło?
- Czy muszę zgłosić wyciek do UODO, skoro zrobiła to Fakturownia?
- Minęły 72 godziny. Czy nadal mogę zgłosić naruszenie?
- Czy muszę informować wszystkich klientów?
- Jednoosobowa działalność bez pracowników też ma te obowiązki?
- Moja firma jest zamknięta, a konto w Fakturowni zostało. Co teraz?
- Czy faktury w KSeF są bezpieczne?
- Czy powinienem zmienić program do faktur?
- Gdzie uzyskać pomoc?
- Źródła
Artykuł ma charakter informacyjny i nie zastępuje porady prawnej. Ocenę ryzyka i decyzję o zgłoszeniu podejmuje zawsze administrator danych.
Najważniejsze informacje w skrócie
- Co się stało: osoba nieuprawniona miała dostęp do systemów Fakturowni od 27 września 2026 r. (ok. 3:20) do 28 września (ok. 17:45) i skopiowała dużą część bazy danych na własne serwery.
- Kogo dotyczy: każdego konta w Fakturowni. Media podają, że serwis ma ponad 600 tys. klientów. Poszkodowani są też ich kontrahenci, którzy często nie wiedzą, że ich dane tam były.
- Co wyciekło: dane firm i użytkowników, skróty haseł, tokeny API, numery rachunków, dane kontrahentów dodanych przed 16.10.2024, pełna treść faktur sprzed 22.03.2021 oraz kwoty ze wszystkich faktur.
- Co nie wyciekło: certyfikaty KSeF, dane kart płatniczych, dane logowania do banków. Ministerstwo Finansów potwierdziło, że incydent nie dotyczy danych w KSeF.
- Twoja rola: dla danych kontrahentów to Ty jesteś administratorem, a Fakturownia podmiotem przetwarzającym. Zgłoszenie złożone przez Fakturownię nie zastępuje Twojego.
- Termin: 72 godziny od stwierdzenia naruszenia, czyli zwykle od e-maila Fakturowni z 1 października. Jeśli termin minął, zgłoszenie nadal składasz, z wyjaśnieniem opóźnienia.
- Nie zawsze trzeba zgłaszać: UODO przypomniał 5 października, że o obowiązku decyduje ocena ryzyka. Same dane jawne w CEIDG zwykle zgłoszenia nie wymagają, ale ocenę trzeba udokumentować.
Co się stało? Chronologia incydentu
Atak trwał około 38 godzin i został przerwany, zanim sprawca pobrał najnowsze dane. Według wyjaśnień dyrektora technicznego Fakturowni dla serwisu Niebezpiecznik atakujący wykorzystał podatność w szablonach faktur i lukę w bibliotece generującej pliki PDF. Dzięki temu zdobył klucz do podpisywania sesji, a potem dostęp do serwera.
Do włamania przyznała się osoba lub grupa o pseudonimie „Fingerprint”, wiązana z wcześniejszymi wyciekami z systemów medycznych MyDr i Medyc. Sprawca twierdzi, że pobrał 6 TB danych, czego nikt niezależnie nie potwierdził. Fakturownia podaje, że nie kontaktowała się z atakującym i nie żądano od niej okupu.
| Data | Wydarzenie |
|---|---|
| 27.09.2026, ok. 3:20 | Początek nieuprawnionego dostępu |
| 28.09.2026, 13:35 | Pierwsza blokada adresu atakującego |
| 28.09.2026, ok. 17:45–18:01 | Koniec dostępu, usunięcie luki w aplikacji |
| 28.09.2026, wieczór | Zmiana kluczy i haseł usług, przeniesienie ruchu na nowe serwery |
| 28–29.09.2026, noc | Wymiana tokenów API klientów |
| 29.09.2026 | Zgłoszenie do Prezesa UODO, CERT Polska i Policji (CBZC); pierwszy komunikat publiczny o 16:15 |
| 30.09.2026 | Komunikat Ministerstwa Finansów: dane w KSeF nie zostały naruszone |
| 01.10.2026, od 15:50 | Wysyłka indywidualnych zawiadomień e-mail; aktualizacja komunikatu o 16:00 |
| 03–04.10.2026 | Przeciążenie biznes.gov.pl, problemy ze składaniem zgłoszeń |
| 05.10.2026 | Komunikat UODO: nie każde naruszenie wymaga zgłoszenia |
Pierwszy komunikat mówił o fakturach „sprzed 2023 roku”. Aktualizacja z 1 października zawęziła zakres i podała dokładne daty graniczne dla każdej kategorii danych. Fakturownia zastrzega, że daty ustalono z dzienników bazy i mogą się różnić o kilkanaście dni.
Według Fakturowni dane nie zostały dotychczas upublicznione. Adam Haertle z Zaufanej Trzeciej Strony mówił w money.pl, że sprawca nie planuje publikacji. To deklaracja przestępcy, a nie gwarancja, więc ocenę ryzyka warto oprzeć na tym, że dane są w obcych rękach.
Jakie dane wyciekły, a jakie są bezpieczne?
Zakres zależy od tego, kiedy dane zapisano w systemie. Pobieranie największych zbiorów szło od najstarszych rekordów i zostało przerwane, dlatego starsze konta ucierpiały bardziej niż nowe.
Fakturownia dzieli dane na dwie grupy. Grupa (a) to dane konta i użytkowników, których administratorem jest sama Fakturownia. Grupa (b) to dane wprowadzone przez klienta, których administratorem jest klient. Ten podział decyduje o tym, kto ma obowiązki wobec UODO.
| Kategoria danych | Administrator | Co pobrano |
|---|---|---|
| Dane firmy i użytkowników: nazwa, NIP, adres, imiona i nazwiska, e-maile, telefony | Fakturownia | W całości |
| Dane działów: adres, NIP, bank, numer rachunku, IBAN, SWIFT | Fakturownia | W całości |
| Skróty haseł użytkowników (hasła nie były zapisane jawnie) | Fakturownia | W całości |
| Tokeny API, klucze integracji z ustawień konta, identyfikatory sesji | Fakturownia | W całości |
| Salda rachunków z usługi „Połączenie z kontem bankowym” | Fakturownia | Tylko przy aktywnej integracji |
| Historia aktywności na koncie | Fakturownia | Sprzed 24.11.2021 |
| Kwoty z faktur: netto, VAT, brutto, waluta, zapłacono, pozostało | Fakturownia i klient | Faktury z całego okresu |
| Kontrahenci: nazwa lub imię i nazwisko, NIP, adres, e-mail, telefon, rachunek, notatki, pola własne | Klient | Dodani przed 16.10.2024 |
| Panel kontrahenta: link dostępowy i skrót hasła | Klient | Kontrahenci dodani przed 16.10.2024 |
| Pełna treść faktur: strony, numer, daty, kwoty, płatność, uwagi | Klient | Wystawione przed 22.03.2021 |
| Pozycje faktur: nazwy towarów, ilości, ceny | Klient | Faktury sprzed 6.06.2019 |
| Dodatkowe strony faktury (odbiorca, płatnik) i pola opisowe | Klient | Faktury z całego okresu |
| Płatności: daty, kwoty, tytuły przelewów, rachunki nadawców | Klient | W zakresie wprowadzonym |
| Produkty i cennik | Klient | W całości |
| Zawartość importów i eksportów | Klient | Zlecone do 6.03.2026, w większości |
| Dokumenty magazynowe / akcje magazynowe | Klient | Sprzed 14.07.2023 / sprzed 16.05.2022 |
| Informacje o załącznikach: nazwa, typ, rozmiar, data | Klient | Pliki dodane przed 6.11.2025 |
Źródło: komunikat Fakturowni, aktualizacja nr 1 z 1.10.2026.
Około 2250 kont z pełnym wyciekiem
Z ok. 2250 kont pobrano wszystkie dane dostępne w systemie z lat 2022–2026, do daty innej dla każdego konta. Właściciele tych kont dostają osobne zawiadomienie. Jeśli jesteś w tej grupie, daty graniczne z tabeli Cię nie chronią.
Czego nie pobrano
- certyfikatów KSeF,
- danych kart płatniczych i danych logowania do banków (Fakturownia ich nie przechowuje),
- danych integracji z zakładki „Integracje i dodatki”,
- treści faktur wystawionych od 22.03.2021, poza kwotami, polami opisowymi i dodatkowymi stronami,
- danych kontrahentów dodanych od 16.10.2024.
Dla faktur od 22.03.2021 nie pobrano nazwy nabywcy ani numeru faktury. Sprawca zna więc kwoty, ale nie powiąże ich łatwo z konkretnym kontrahentem.
Gdzie sprawdzić zakres dla swojego konta
Właściciel konta widzi po zalogowaniu panel „Naruszenie ochrony danych”. Panel pokazuje kategorie danych, zakresy dat i liczby rekordów pobranych z danego konta. Według zawiadomienia Fakturowni ma też zawierać imienną listę osób z proponowaną kategorią ryzyka i szkic zgłoszenia do UODO. Adres wpisuj ręcznie w przeglądarce, nie klikaj w linki z e-maili.
Krok 1: zabezpiecz konto i firmowe finanse
Te czynności wykonaj od razu, niezależnie od tego, czy będziesz zgłaszać naruszenie do UODO. Zajmują kilkanaście minut.
- Ustaw nowe hasło do Fakturowni. Skróty haseł zostały pobrane, a proste hasło da się z nich odtworzyć. Fakturownia zapowiedziała wymuszenie zmiany haseł u wszystkich użytkowników.
- Zmień to samo hasło wszędzie, gdzie go używałeś. Zacznij od skrzynki e-mail powiązanej z kontem, potem bank, hosting i inne programy księgowe.
- Włącz weryfikację dwuetapową (2FA) dla każdego użytkownika konta.
- Wyloguj się na wszystkich urządzeniach i zaloguj ponownie. Identyfikatory sesji były w wykradzionych danych, Fakturownia unieważniła aktywne sesje.
- Sprawdź numer rachunku na swoich fakturach oraz w ustawieniach działów. Upewnij się, że nikt go nie podmienił.
- Przejrzyj listę użytkowników konta. Usuń osoby, których nie znasz, oraz dawnych pracowników i dawne biuro rachunkowe.
- Wymień klucze API w integracjach własnych i zewnętrznych, np. w sklepie internetowym, CRM lub systemie magazynowym. Stare klucze działają już tylko z wcześniej używanych adresów IP, ale sprawca je zna. Przed wygenerowaniem nowych ustal moment wymiany z dostawcą integracji.
- Zmień hasła zapisane w notatkach i polach własnych. Jeśli ktokolwiek wpisał w kartę kontrahenta lub uwagi dane dostępowe, traktuj je jako ujawnione.
Integracje konfigurowane w zakładce „Integracje i dodatki” nie wymagają działań, bo ten obszar nie został objęty incydentem.
Uprzedź dział płatności
Najgroźniejszy scenariusz to fałszywa faktura lub prośba o przelew na „nowy rachunek dostawcy”. Oszust może znać prawdziwe kwoty, terminy i to, które faktury są nieopłacone. Wprowadź w firmie trzy zasady:
- każdą zmianę numeru rachunku potwierdzaj telefonicznie, pod numerem znanym wcześniej, a nie podanym w wiadomości,
- przed przelewem sprawdzaj rachunek kontrahenta na białej liście podatników VAT,
- pilną prośbę „od szefa” o nietypowy przelew potwierdzaj innym kanałem.
Krok 2: ustal swoją rolę. Administrator czy podmiot przetwarzający?
Za dane kontrahentów w Fakturowni odpowiada firma, która je tam wprowadziła, a nie Fakturownia. To najczęściej pomijany fakt w tej sprawie.
RODO rozróżnia dwie role. Administrator decyduje, po co i jak przetwarza dane. Podmiot przetwarzający (procesor) robi to na jego zlecenie. Wystawiając faktury w Fakturowni, powierzyłeś jej dane swoich klientów na podstawie regulaminu powierzenia. Fakturownia jest więc Twoim procesorem.
| Kto | Rola wobec danych kontrahentów | Obowiązek po wycieku |
|---|---|---|
| Fakturownia | Podmiot przetwarzający | Zgłosić naruszenie administratorowi bez zbędnej zwłoki (art. 33 ust. 2 RODO) |
| Firma z kontem w Fakturowni | Administrator | Ocenić ryzyko, zgłosić do UODO (art. 33 ust. 1), zawiadomić osoby przy wysokim ryzyku (art. 34), wpisać naruszenie do rejestru (art. 33 ust. 5) |
| Biuro rachunkowe pracujące na koncie klienta | Zwykle podmiot przetwarzający klienta | Poinformować klienta i wesprzeć go; zgłoszenie do UODO składa klient |
| Kontrahent, którego dane były na fakturach | Osoba, której dane dotyczą | Brak obowiązków; ma prawo do informacji i ostrożności |
E-mail „Zawiadomienie o naruszeniu ochrony danych osobowych”, który Fakturownia wysyła właścicielom kont od 1 października, pełni dwie funkcje. W zakresie Twoich danych jako użytkownika jest zawiadomieniem z art. 34 RODO. W zakresie danych kontrahentów jest zgłoszeniem naruszenia administratorowi z art. 33 ust. 2. Od jego otrzymania co do zasady biegnie Twój termin.
Fakturownia zgłosiła incydent do Prezesa UODO 29 września, ale to zgłoszenie dotyczy jej własnych obowiązków. Prezes UODO już w sierpniu 2026 r., po wycieku z MyDr, podkreślał, że administrator musi sam zgłosić naruszenie, do którego doszło u jego procesora.
A jeśli wystawiam faktury tylko firmom?
RODO chroni osoby fizyczne, nie spółki. Dane spółki z o.o. (nazwa, NIP, adres siedziby) nie są danymi osobowymi. Danymi osobowymi są natomiast:
- dane osób prowadzących jednoosobową działalność i wspólników spółek cywilnych,
- dane osób prywatnych, którym wystawiłeś fakturę imienną,
- imiona, nazwiska, e-maile i telefony osób kontaktowych w spółkach,
- dane rolników ryczałtowych z faktur VAT RR.
W praktyce prawie każda baza kontrahentów zawiera dane osobowe. Różni się tylko poziom ryzyka.
Krok 3: oceń ryzyko. Czy musisz zgłosić naruszenie do UODO?
Nie każda firma korzystająca z Fakturowni musi składać zgłoszenie, ale każda musi przeprowadzić i zapisać ocenę ryzyka. Tak wynika z art. 33 RODO i z komunikatu UODO z 5 października 2026 r.
RODO przewiduje trzy poziomy:
| Wynik oceny | Zgłoszenie do UODO | Zawiadomienie osób | Wpis w rejestrze naruszeń |
|---|---|---|---|
| Ryzyko mało prawdopodobne | Nie | Nie | Tak, z uzasadnieniem |
| Ryzyko | Tak, w 72 godziny | Nie | Tak |
| Wysokie ryzyko | Tak, w 72 godziny | Tak, bez zbędnej zwłoki | Tak |
Kiedy zgłoszenie może nie być wymagane
UODO wskazuje, że ryzyko jest zwykle mało prawdopodobne, gdy wyciekły wyłącznie dane przedsiębiorców jawne w CEIDG: imię i nazwisko, nazwa firmy, NIP i oficjalny adres działalności. Ujawnienie takich danych nie daje przestępcy nowych możliwości.
Kiedy zgłoszenie jest wymagane
Obowiązek powstaje, gdy obok danych jawnych wyciekły informacje ułatwiające oszustwo, kradzież tożsamości lub profilowanie. UODO wymienia trzy typowe przypadki:
- numer PESEL, np. na fakturach dla osób prywatnych lub rolników ryczałtowych,
- szczegóły zakupów lub usług wskazujące na stan zdrowia albo inne dane szczególnych kategorii, np. faktury gabinetu, apteki, sklepu medycznego,
- informacje finansowe, które pozwalają przygotować fałszywe faktury lub płatności.
Pytania kontrolne do własnej oceny
Otwórz panel naruszenia w Fakturowni i odpowiedz na poniższe pytania. Każde „tak” przesuwa ocenę w stronę zgłoszenia.
- Czy wśród kontrahentów dodanych przed 16.10.2024 są osoby prywatne lub jednoosobowe firmy?
- Czy w kartach kontrahentów były prywatne adresy, e-maile, telefony lub numery rachunków bankowych?
- Czy na fakturach lub w polach własnych pojawiał się PESEL albo numer dokumentu?
- Czy nazwy towarów i usług na fakturach sprzed czerwca 2019 r. zdradzają coś wrażliwego: zdrowie, sytuację prawną, finansową, życie prywatne?
- Czy w notatkach, uwagach lub tytułach przelewów są informacje, których nie ma w publicznych rejestrach?
- Czy Twoje konto jest wśród ok. 2250 kont z pełnym wyciekiem?
- Czy kontrahenci korzystali z panelu kontrahenta z własnym hasłem?
Warto pamiętać o dwóch rzeczach. Po pierwsze, Fakturownia oceniła ryzyko dla danych, których sama jest administratorem, jako wysokie. Po drugie, w tym wycieku niemal zawsze pojawiają się informacje finansowe: kwoty, salda nieopłaconych faktur, rachunki nadawców przelewów. Część prawników komentujących sprawę ocenia, że wyjątek „braku ryzyka” jest wąski. Jeśli masz wątpliwości, bezpieczniej złożyć zgłoszenie wstępne.
Udokumentuj ocenę, nawet jeśli nie zgłaszasz
Brak zgłoszenia nie zwalnia z obowiązku wpisania naruszenia do wewnętrznego rejestru. Zapisz, jakie dane wyciekły, ilu osób dotyczą, jak oceniłeś ryzyko i dlaczego uznałeś, że zgłoszenie nie jest potrzebne. Podczas kontroli to ten dokument Cię broni.
Krok 4: zgłoszenie do UODO krok po kroku
Zgłoszenie składasz bez zbędnej zwłoki, nie później niż 72 godziny po stwierdzeniu naruszenia. Jeśli nie masz jeszcze wszystkich danych, składasz zgłoszenie wstępne i uzupełniasz je później (art. 33 ust. 4 RODO).
Od kiedy liczyć 72 godziny
Termin biegnie od chwili, gdy dowiedziałeś się o naruszeniu z dostateczną pewnością. Zgodnie z wytycznymi EROD 9/2022 (pkt 44) jest to co do zasady moment, w którym poinformował Cię procesor. Dla większości firm oznacza to godzinę odebrania e-maila Fakturowni z 1 października 2026 r. Jeśli wiedziałeś o incydencie wcześniej, np. z komunikatu z 29 września, termin mógł ruszyć wcześniej.
Zapisz datę i godzinę odbioru wiadomości. Najlepiej zachowaj plik .eml z nagłówkami.
Co, jeśli 72 godziny już minęły
Dla e-maili z 1 października termin upłynął około 4 października. Zgłoszenie nadal jest wymagane. Dołączasz do niego wyjaśnienie przyczyn opóźnienia, np. oczekiwanie na szczegółowy zakres danych w panelu lub niedostępność biznes.gov.pl w dniach 3–4 października. Jeśli próbowałeś wysłać formularz i system nie działał, zachowaj zrzuty ekranu.
Procedura
- Zaloguj się do Fakturowni i otwórz panel „Naruszenie ochrony danych”. Spisz kategorie danych, zakresy dat i liczby rekordów.
- Przeprowadź ocenę ryzyka według pytań z kroku 3 i zapisz wynik.
- Przygotuj formularz. Fakturownia udostępnia częściowo wypełniony formularz zgłoszenia wstępnego (DOCX) i instrukcję (PDF). Opis zdarzenia, czas i charakter naruszenia są już wpisane. Pola zaznaczone na żółto uzupełniasz sam.
- Uzupełnij własne dane: dane administratora, kategorie osób (np. klienci, osoby kontaktowe), przybliżoną liczbę osób i rekordów, możliwe konsekwencje, podjęte środki, dane osoby do kontaktu lub IOD.
- Wyślij zgłoszenie jednym z kanałów z tabeli poniżej.
- Zachowaj potwierdzenie: UPO z e-Doręczeń lub ePUAP albo potwierdzenie nadania.
- Uzupełnij zgłoszenie, gdy poznasz pełny zakres danych lub zdecydujesz o zawiadomieniu osób.
| Kanał | Uwagi |
|---|---|
| Formularz elektroniczny na biznes.gov.pl | Trzeba wypełnić formularz online; plik DOCX od Fakturowni służy tylko jako ściąga |
| e-Doręczenia | Wysyłasz wypełniony formularz na adres UODO |
| ePUAP | Pismo ogólne z formularzem w załączniku |
| Poczta tradycyjna | Urząd Ochrony Danych Osobowych, ul. Stanisława Moniuszki 1A, 00-014 Warszawa |
| Osobiście | Kancelaria Urzędu |
Gdy systemy elektroniczne nie działają, zgłoszenie można tymczasowo wysłać na [email protected], a po usunięciu awarii potwierdzić jednym ze standardowych kanałów.
Co wpisać w opisie naruszenia
- naruszenie nastąpiło u podmiotu przetwarzającego, Fakturownia sp. z o.o.,
- charakter: naruszenie poufności, dane skopiowane przez osobę nieuprawnioną,
- czas trwania: od 27.09.2026 ok. 3:20 do 28.09.2026 ok. 17:45,
- sposób stwierdzenia: zawiadomienie od procesora, z datą i godziną odbioru,
- środki podjęte przez procesora: blokada dostępu, wymiana kluczy, nowe serwery,
- środki podjęte przez Ciebie: zmiana haseł i kluczy API, 2FA, ostrzeżenie kontrahentów.
Krok 5: zawiadom kontrahentów, gdy ryzyko jest wysokie
Obowiązek indywidualnego zawiadomienia (art. 34 RODO) dotyczy tylko osób, dla których naruszenie może powodować wysokie ryzyko. Pozostałym kontrahentom możesz wysłać zwykłe ostrzeżenie i często warto to zrobić.
Wysokie ryzyko zachodzi np. wtedy, gdy wśród danych był PESEL, prywatny numer rachunku albo informacje, z których da się wnioskować o zdrowiu. Kontrahentom-firmom wystarczy krótka informacja o ryzyku podszywania się i fałszywych wezwań do zapłaty.
Co musi zawierać zawiadomienie
Zawiadomienie pisz prostym językiem. Zgodnie z art. 34 ust. 2 RODO powinno zawierać:
- opis charakteru naruszenia,
- dane kontaktowe inspektora ochrony danych lub innej osoby do kontaktu,
- możliwe konsekwencje naruszenia,
- środki zastosowane lub proponowane, w tym wskazówki, jak ograniczyć skutki.
Jak je doręczyć
- E-mail lub SMS, jeśli masz takie dane kontaktowe.
- List, najlepiej polecony, gdy znasz tylko adres. Powinna to być osobna przesyłka, a nie dopisek na fakturze.
- Komunikat publiczny, np. na stronie firmy, tylko gdy indywidualne zawiadomienie wymagałoby niewspółmiernie dużego wysiłku, bo nie masz żadnych danych kontaktowych.
Nie musisz szukać adresów osób, których według Twojej oceny zawiadamiać nie trzeba. Tak postąpiła już m.in. sieć cukierni Deseo, która poinformowała klientów o wycieku adresów, numerów NIP i danych z faktur.
Wzór zawiadomienia dla kontrahenta
Temat: Informacja o naruszeniu ochrony Państwa danych osobowych
Szanowni Państwo,
informujemy, że doszło do naruszenia ochrony danych osobowych u naszego dostawcy programu do fakturowania, spółki Fakturownia sp. z o.o. Między 27 a 28 września 2026 r. osoba nieuprawniona skopiowała część bazy danych tego serwisu. Wśród skopiowanych danych znalazły się Państwa dane, które przetwarzaliśmy w związku z wystawianiem faktur.
Zakres danych: [np. imię i nazwisko, adres, NIP, e-mail, telefon, numer rachunku, dane z faktur wystawionych przed 22.03.2021].
Możliwe konsekwencje: próby podszywania się pod naszą firmę, bank lub urząd; fałszywe faktury i wezwania do zapłaty; prośby o przelew na zmieniony numer rachunku.
Co zalecamy:
- każdą prośbę o zmianę numeru rachunku potwierdzać z nami telefonicznie pod numerem [numer],
- nie otwierać linków i załączników w nieoczekiwanych wiadomościach,
- nie podawać nikomu haseł, kodów BLIK ani danych kart,
- [jeśli dotyczy] zastrzec numer PESEL w aplikacji mObywatel i rozważyć alerty BIK,
- [jeśli dotyczy] zmienić hasło do panelu kontrahenta, jeśli było używane w innych serwisach.
Co zrobiliśmy: zmieniliśmy hasła i klucze dostępowe, włączyliśmy weryfikację dwuetapową, [zgłosiliśmy naruszenie Prezesowi UODO].
Kontakt w sprawie: [imię i nazwisko, e-mail, telefon].
Przepraszamy za tę sytuację.
[Nazwa firmy]
Nie wysyłaj tej wiadomości z linkami do logowania ani z załącznikami. Kontrahenci właśnie uczą się, by takich wiadomości nie otwierać.
Biuro rachunkowe: co zrobić po wycieku z Fakturowni
Biuro rachunkowe może występować w tej sprawie w trzech rolach jednocześnie i dla każdej ma inne obowiązki. Zacznij od ustalenia, kto jest właścicielem każdego konta w Fakturowni, na którym pracujesz.
| Sytuacja | Rola biura | Co robi biuro |
|---|---|---|
| Biuro ma własne konto i wystawia na nim faktury swoim klientom | Administrator danych swoich klientów | Pełna ścieżka z kroków 1–5: ocena ryzyka, ewentualne zgłoszenie do UODO, zawiadomienie osób |
| Klient ma własne konto, a pracownicy biura są do niego dodani jako użytkownicy | Podmiot przetwarzający klienta; pracownicy biura są też poszkodowani jako użytkownicy | Zmienić hasła pracowników, poinformować klienta, pomóc w ocenie ryzyka; zgłoszenie składa klient |
| Biuro założyło konto lub subkonta i wystawia na nich faktury w imieniu klientów | Podmiot przetwarzający klienta, a Fakturownia jest dalszym procesorem | Niezwłocznie zgłosić naruszenie każdemu klientowi (art. 33 ust. 2 RODO) i przekazać mu zakres danych z panelu |
O tym, która sytuacja Cię dotyczy, decydują umowa z klientem i umowa powierzenia. Jeśli ich zapisy są niejasne, skonsultuj ocenę z prawnikiem lub inspektorem ochrony danych.
Dlaczego trzeci przypadek jest najważniejszy
E-mail od Fakturowni trafił do właściciela konta. Jeśli właścicielem jest biuro, klient mógł nie dostać żadnej informacji. Tymczasem to klient jest administratorem danych swoich kontrahentów i to jego termin 72 godzin zaczyna biec, gdy się od Ciebie dowie. Jako procesor odpowiadasz wobec klienta także za działania dalszego procesora (art. 28 ust. 4 RODO). Zwłoka w przekazaniu informacji obciąża biuro.
Plan działania dla biura
- Zrób listę kont. Dla każdego klienta ustal: czy korzysta z Fakturowni, kto jest właścicielem konta, kto z biura ma do niego dostęp.
- Zabezpiecz dostępy pracowników. Nowe, unikalne hasła, 2FA, usunięcie kont byłych pracowników. Jeśli pracownik używał tego samego hasła w programie księgowym, banku lub poczcie, zmień je tam w pierwszej kolejności.
- Sprawdź integracje. Jeśli program księgowy biura pobiera faktury z Fakturowni przez API, wymień klucze po obu stronach.
- Poinformuj klientów na piśmie. Wyślij krótką wiadomość do wszystkich klientów korzystających z Fakturowni, także tych z własnym kontem. Zachowaj dowód wysyłki z datą i godziną.
- Przekaż klientom dane z panelu, jeśli to Ty masz do niego dostęp jako właściciel konta: kategorie danych, daty, liczby rekordów.
- Ustal, kto składa zgłoszenie. Domyślnie robi to klient jako administrator. Biuro może go wyręczyć tylko na podstawie pełnomocnictwa i z jego decyzją co do oceny ryzyka.
- Wpisz zdarzenie do własnej dokumentacji. Procesor też powinien umieć wykazać, kiedy się dowiedział i kiedy poinformował administratorów.
- Uczul zespół na fałszywe faktury. Księgowa, która dostaje „korektę z nowym numerem rachunku” od znanego dostawcy klienta, jest dziś głównym celem oszustów.
- Sprawdź polisę OC. Niektóre polisy wymagają zgłoszenia ubezpieczycielowi każdego zdarzenia, które może rodzić roszczenia.
Wzór wiadomości biura do klientów
Temat: Wyciek danych z Fakturownia.pl – co muszą Państwo zrobić
Szanowni Państwo,
28 września 2026 r. Fakturownia.pl wykryła włamanie do swoich systemów. Skopiowano m.in. dane kontrahentów dodanych przed 16.10.2024 i treść faktur wystawionych przed 22.03.2021. Incydent dotyczy każdego konta w serwisie, także konta, z którego korzystamy przy obsłudze Państwa firmy.
Jako administrator danych swoich kontrahentów powinni Państwo:
- ocenić ryzyko dla osób, których dane były na fakturach,
- zdecydować o zgłoszeniu naruszenia do Prezesa UODO (termin: 72 godziny od tej wiadomości),
- rozważyć zawiadomienie kontrahentów.
W załączeniu przekazujemy zakres danych pobranych z Państwa konta. Pomożemy w przygotowaniu formularza. Prosimy o kontakt: [telefon, e-mail].
Prosimy też o szczególną ostrożność wobec próśb o zmianę numeru rachunku. Każdą taką prośbę warto potwierdzić telefonicznie.
Klienci będą pytać. Trzy krótkie odpowiedzi
- „Fakturownia już zgłosiła, więc ja nie muszę?” Musisz ocenić ryzyko samodzielnie. Zgłoszenie Fakturowni dotyczy jej obowiązków.
- „Wystawiam faktury tylko firmom.” Jednoosobowe działalności i osoby kontaktowe to też dane osobowe. Jeśli wyciekły wyłącznie dane jawne w CEIDG, zgłoszenie zwykle nie jest wymagane, ale ocenę trzeba zapisać.
- „Czy mój KSeF jest bezpieczny?” Tak. Certyfikaty KSeF nie zostały pobrane, a Ministerstwo Finansów potwierdziło brak naruszenia systemu.
KSeF i integracje: co jest bezpieczne
Incydent nie objął Krajowego Systemu e-Faktur ani certyfikatów KSeF przechowywanych w Fakturowni. Ministerstwo Finansów podało 30 września, że po weryfikacji nie stwierdziło naruszenia bezpieczeństwa systemu ani wycieku danych.
Faktury przesłane do KSeF pozostają ważne i nie trzeba ich korygować ani wystawiać ponownie. Wyciek dotyczy kopii danych w bazie Fakturowni, a nie dokumentów w systemie ministerstwa.
Fakturownia nie zaleca wymiany certyfikatów KSeF. Jeśli wolisz dmuchać na zimne, możesz unieważnić dotychczasowy certyfikat lub token i wygenerować nowy. To czynność opcjonalna, na którą zwracał uwagę m.in. Niebezpiecznik.
Wymiany wymagają natomiast klucze API do integracji własnych i zewnętrznych. Dotyczy to sklepów internetowych, systemów CRM, automatyzacji i programów księgowych pobierających faktury przez API.
Oszustwa po wycieku: na co uważać w najbliższych miesiącach
Skradzione dane najłatwiej zamienić na pieniądze przez podszycie się pod znanego kontrahenta. Ryzyko nie kończy się po tygodniu, bo dane z faktur pozostają wiarygodne latami.
| Scenariusz | Jak wygląda | Jak się bronić |
|---|---|---|
| Zmiana rachunku dostawcy | E-mail „od kontrahenta” z informacją o nowym numerze konta, z prawdziwymi kwotami i numerami zamówień | Telefon pod znany numer, biała lista VAT |
| Fałszywa faktura lub wezwanie do zapłaty | Dokument łudząco podobny do prawdziwych, na kwotę zgodną z historią współpracy | Porównanie rachunku z poprzednimi fakturami, weryfikacja w KSeF |
| Podszycie pod Fakturownię | Wiadomość o „konieczności potwierdzenia konta” lub „odbiorze zawiadomienia” z linkiem do logowania | Fakturownia pisze tylko z domeny fakturownia.pl, bez załączników i bez prośby o logowanie |
| Podszycie pod bank lub urząd | Telefon „z działu bezpieczeństwa” ze znajomością danych firmy | Rozłączyć się i oddzwonić na numer z oficjalnej strony |
| Fałszywy przełożony | Pilna prośba do księgowości o nietypowy przelew | Potwierdzenie innym kanałem |
| Oferty „pomocy po wycieku” | Propozycja odszkodowania lub „usunięcia danych” za opłatą albo po podaniu danych | Nie podawać danych i nie płacić z góry |
Gdzie zgłaszać próby oszustwa:
- podejrzane SMS-y: bezpłatnie na numer 8080 (CERT Polska),
- podejrzane e-maile i strony: formularz na incydent.cert.pl,
- nieuprawniony przelew: natychmiast do banku, potem na Policję,
- próby wykorzystania danych z wycieku: także do Fakturowni, przez formularz kontaktowy z tematem „Podejrzenie oszustwa”.
Jeśli jesteś kontrahentem, a nie klientem Fakturowni
Twoje dane mogły znaleźć się w wycieku, jeśli ktokolwiek wystawił Ci fakturę przez Fakturownię. Nie masz żadnych obowiązków wobec UODO. Zachowaj ostrożność wobec próśb o płatność na nowy rachunek. Jeśli na fakturach był Twój PESEL, zastrzeż go w aplikacji mObywatel, na gov.pl lub w urzędzie gminy i rozważ alerty BIK. O to, czy Twoje dane wyciekły, możesz zapytać firmę, która wystawiała Ci faktury.
Odpowiedzialność i kary: co grozi za brak reakcji
Sam wyciek u dostawcy nie oznacza kary dla jego klienta. Kara grozi za niewykonanie własnych obowiązków: brak oceny ryzyka, brak wymaganego zgłoszenia lub brak zawiadomienia osób.
- Kara administracyjna. Za naruszenie art. 33 i 34 RODO Prezes UODO może nałożyć karę do 10 mln euro lub 2% rocznego obrotu (art. 83 ust. 4 RODO). Wysokość zależy m.in. od skali, winy i współpracy z urzędem, więc dla małej firmy realne kwoty są dużo niższe, ale nie zerowe.
- Odpowiedzialność cywilna. Osoba, która poniosła szkodę, może żądać odszkodowania od administratora lub procesora (art. 82 RODO). Administrator zwalnia się z odpowiedzialności, jeśli wykaże, że nie ponosi winy za zdarzenie.
- Roszczenia wobec Fakturowni. Zakres odpowiedzialności dostawcy określają regulamin serwisu i regulamin powierzenia przetwarzania danych. Przed podjęciem kroków przeczytaj oba dokumenty i zachowaj całą korespondencję.
Terminowe zgłoszenie i rzetelna dokumentacja to najtańsza forma ochrony. Zgłoszenie po terminie, z wyjaśnieniem, jest zawsze lepsze niż brak zgłoszenia.
Dokumentacja: co powinno zostać w firmie po incydencie
RODO wymaga dokumentowania każdego naruszenia, także niezgłoszonego (art. 33 ust. 5). Załóż jeden folder i zbierz w nim:
- e-mail od Fakturowni z datą i godziną odbioru (plik .eml lub PDF z nagłówkami),
- zrzut komunikatu z fakturownia.pl/incydent z datą,
- eksport lub zrzuty panelu „Naruszenie ochrony danych” dla konta,
- pisemną ocenę ryzyka z uzasadnieniem,
- wpis w rejestrze naruszeń,
- kopię zgłoszenia do UODO i potwierdzenie nadania (UPO),
- zrzuty ekranu nieudanych prób wysyłki, jeśli zgłoszenie jest po terminie,
- treść zawiadomień do kontrahentów i listę wysyłki,
- notatkę o podjętych środkach: zmiana haseł, 2FA, wymiana kluczy API, z datami,
- korespondencję z biurem rachunkowym lub klientami w tej sprawie.
Wnioski na przyszłość
Wyciek pokazał, że pełna treść faktur sprzed marca 2021 r. i pozycje sprzed czerwca 2019 r. wciąż leżały w systemie. Część tych dokumentów mogła być już po okresie obowiązkowego przechowywania, który co do zasady wynosi 5 lat od końca roku, w którym upłynął termin płatności podatku.
- Usuwaj dane, których już nie musisz przechowywać. Starych kontrahentów i dokumenty po okresie retencji warto archiwizować poza systemem online lub usuwać.
- Nie wpisuj w notatki i pola własne danych, które nie są potrzebne do faktury, zwłaszcza numerów PESEL, haseł i informacji o zdrowiu.
- Stosuj unikalne hasła i 2FA w każdym programie księgowym i w poczcie.
- Rób własne kopie. Regularny eksport faktur i JPK uniezależnia firmę od jednego dostawcy.
- Sprawdzaj dostawców. Administrator powinien korzystać z procesorów dających gwarancje bezpieczeństwa (art. 28 ust. 1 RODO). Zapytaj dostawcę o audyty, testy penetracyjne i procedurę reagowania na incydenty, a odpowiedź zachowaj.
Najczęstsze pytania (FAQ)
Czy wyciek z Fakturowni dotyczy mojego konta?
Tak. Fakturownia podała, że incydent dotyczy każdego konta. Różni się tylko zakres pobranych danych, który sprawdzisz w panelu „Naruszenie ochrony danych” po zalogowaniu.
Założyłem konto po październiku 2024 r. Czy mam się czym martwić?
Mniej niż starsi klienci. Dane kontrahentów dodanych od 16.10.2024 i treść faktur od 22.03.2021 nie zostały pobrane. Wyciekły jednak dane Twojej firmy i użytkowników, skróty haseł, klucze API oraz kwoty z faktur. Zmień hasło, wymień klucze i zapisz ocenę ryzyka.
Czy haker zna moje hasło?
Nie wprost. Pobrano skróty haseł z tzw. solą, a nie hasła jawne. Proste hasło da się jednak odtworzyć, dlatego trzeba je zmienić w Fakturowni i wszędzie, gdzie było takie samo.
Czy muszę zgłosić wyciek do UODO, skoro zrobiła to Fakturownia?
Musisz samodzielnie ocenić ryzyko dla danych swoich kontrahentów. Jeśli ryzyko istnieje, zgłoszenie jest Twoim obowiązkiem jako administratora. Zgłoszenie Fakturowni go nie zastępuje.
Minęły 72 godziny. Czy nadal mogę zgłosić naruszenie?
Tak, i powinieneś. Do zgłoszenia dołącz wyjaśnienie przyczyn opóźnienia.
Czy muszę informować wszystkich klientów?
Obowiązek dotyczy osób, dla których ryzyko jest wysokie, np. gdy wyciekł PESEL, prywatny rachunek lub dane o zdrowiu. Pozostałych warto ostrzec przed fałszywymi fakturami, choć nie jest to wymagane.
Jednoosobowa działalność bez pracowników też ma te obowiązki?
Tak. Obowiązki z art. 33 i 34 RODO nie zależą od wielkości firmy. Mały przedsiębiorca jest administratorem danych swoich klientów tak samo jak duża spółka.
Moja firma jest zamknięta, a konto w Fakturowni zostało. Co teraz?
Dane z nieusuniętego konta również mogły zostać pobrane. Były przedsiębiorca pozostaje administratorem danych, które nadal przechowuje, więc powinien ocenić ryzyko i udokumentować decyzję. To sytuacja niestandardowa, w której warto zasięgnąć porady prawnej.
Czy faktury w KSeF są bezpieczne?
Tak. Certyfikaty KSeF nie zostały pobrane, a Ministerstwo Finansów potwierdziło, że system nie został naruszony.
Czy powinienem zmienić program do faktur?
To decyzja biznesowa, nie obowiązek prawny. Jeśli się na nią zdecydujesz, wyeksportuj dane, zachowaj dokumentację incydentu i usuń konto dopiero po zamknięciu sprawy z UODO i kontrahentami.
Gdzie uzyskać pomoc?
Fakturownia uruchomiła infolinię w sprawie incydentu: +48 22 398 77 71, w dni robocze 9:00–17:00, oraz adres inspektora ochrony danych: [email protected]. Infolinia UODO działa pod numerem 606 950 000 w dni robocze 10:00–14:00.
Źródła
- https://fakturownia.pl/incydent
- https://uodo.gov.pl/pl/138/4596
- https://www.podatki.gov.pl/aktualnosci/komunikat-ministerstwa-finansow-30092026
- https://niebezpiecznik.pl/post/fakturownia-pl-zhackowana/
- https://cyberdefence24.pl/cyberbezpieczenstwo/wycieki-danych/wyciek-danych-z-fakturowni-zgloszenia-do-uodo-i-francuski-watek
- https://www.rp.pl/dane-osobowe/art45212951-wyciek-danych-z-serwisu-do-fakturowania-wicepremier-i-ministerstwo-finansow-reaguja
- https://www.money.pl/firma/wlamali-sie-do-duzej-firmy-ekspert-ujawnia-co-zamierza-haker-7334967306389760a.html
- https://biznes.interia.pl/gospodarka/news-siec-cukierni-padla-ofiara-niedawnego-ataku-teraz-ostrzega-k,nId,23554502
Stan na 7 października 2026 r.


