Wyciek danych z Fakturowni. Co zrobić po mailu z zawiadomieniem?

  z dnia: 2 października 2026
Wyciek danych z Fakturowni. Co zrobić po mailu z zawiadomieniem?

Wystawiasz faktury w Fakturowni i dostałeś od niej maila „Zawiadomienie o naruszeniu ochrony danych osobowych”? To masz 72 godziny na zgłoszenie do UODO. Za dane Twoich klientów z faktur odpowiadasz Ty, a Fakturownia tylko je dla Ciebie przechowywała.

Niżej masz całą ścieżkę z gotowymi tekstami do wklejenia. Pierwsze kroki, formularz urzędu ekran po ekranie i mail do klientów.

Przyjmuję jeden, najczęstszy przypadek. Jesteś sprzedawcą i używałeś Fakturowni tylko do wystawiania i wysyłania faktur. Wtedy poniższa ścieżka ma zastosowanie. Jeśli trzymałeś tam coś więcej, na przykład magazyn albo faktury kosztowe, zakres danych będzie u Ciebie szerszy. Każde pole formularza sprawdź pod kątem swojej sytuacji, zanim je wyślesz.

Ważne! To nie jest porada prawna. Jeśli otrzymałeś takie zawiadomienie, skonsultuj swoją sytuację z prawnikiem albo inspektorem ochrony danych, zwłaszcza gdy na fakturach masz numery PESEL lub dane o zdrowiu. Termin biegnie jednak niezależnie od konsultacji, a najpewniejsza ścieżka to zgłoszenie wstępne do UODO w terminie i zawiadomienie klientów. Tę ścieżkę opisuję niżej. Spojrzenie od strony prawnej, pole po polu, znajdziesz też w poradniku Prakreacji Wyciek z Fakturowni: co zrobić i jak zgłosić naruszenie do UODO.

Co się stało?

Od 27 września 2026 r. (ok. 3:20) do 28 września (ok. 17:45) ktoś miał nieuprawniony dostęp do systemów Fakturowni i skopiował dużą część bazy danych. Fakturownia usunęła lukę 28 września o 18:01. Od 1 października wysyła zawiadomienia do właścicieli kont.

Z danych, które trafiły do konta od Ciebie, skopiowano między innymi:

  • Kontrahentów dodanych przed 16.10.2024. Nazwisko lub nazwa, NIP, adres, e-mail, telefon, numer rachunku.
  • Pełną treść faktur sprzed 22.03.2021. Pozycje, czyli co kto kupił, tylko dla faktur sprzed 6.06.2019.
  • Zapisane płatności. Tytuły przelewów, nazwy i numery rachunków nadawców.
  • Eksporty i importy zlecone do 6.03.2026. Na przykład zestawienia dla księgowej.

Nie skopiowano certyfikatów KSeF. Danych kart płatniczych Fakturownia nie przechowuje.

Bieżące ustalenia są na stronie fakturownia.pl/incydent. Wpisz ten adres ręcznie i nie klikaj linków z maili, bo po takim wycieku pojawiają się podróbki zawiadomień.

Fakturownia zapowiedziała też panel na Twoim koncie. Znajdziesz w nim liczby rekordów, imienną listę osób objętych naruszeniem i szkic zgłoszenia do urzędu.

Dlaczego to Twój obowiązek, a nie tylko Fakturowni?

Zawiadomienie dzieli dane na dwie grupy. Grupa (a) to dane Twojego konta. Tu administratorem jest Fakturownia, a Ty jesteś osobą poszkodowaną.

Grupa (b) to kontrahenci i faktury, które wprowadzasz do konta. Tu administratorem jesteś Ty, a Fakturownia jest podmiotem przetwarzającym. RODO każe jej zgłosić naruszenie Tobie (art. 33 ust. 2), a resztę zostawia po Twojej stronie.

Ta reszta to trzy rzeczy:

  1. Wpis do rejestru naruszeń. Zawsze, nawet gdy niczego nie zgłaszasz (art. 33 ust. 5).
  2. Zgłoszenie do Prezesa UODO w 72 godziny. Chyba że ryzyko dla osób jest mało prawdopodobne (art. 33 ust. 1).
  3. Zawiadomienie osób, których dane wyciekły. Gdy ryzyko jest wysokie (art. 34).

Moim zdaniem przy tym wycieku trudno obronić tezę o małym ryzyku. Dane skopiowano na obce serwery, jest w nich adres, telefon i numer rachunku, a sama Fakturownia oceniła ryzyko dla swoich danych jako wysokie.

Jedno zastrzeżenie. Dane spółek nie są danymi osobowymi. Osoby fizyczne i jednoosobowe działalności już tak, a przy sprzedaży do klientów indywidualnych to zwykle większość faktur.

Ile masz czasu?

72 godziny od chwili, gdy mail do Ciebie dotarł. Mail z 2 października z godziny 8:48 daje termin 5 października o 8:48. Weekend się liczy.

Fakturownia dodaje zastrzeżenie. Jeśli wcześniej wiedziałeś o incydencie na pewno, na przykład z jej komunikatu z 29 września, termin mógł ruszyć wcześniej.

Dlatego nie czekaj na panel ze szczegółami. Zgłoszenie możesz złożyć jako wstępne i uzupełnić później (art. 33 ust. 4).

Termin już minął? Zgłoś od razu. Formularz ma pole „Powody opóźnienia” i lepiej je wypełnić, niż nie zgłosić wcale.

Co zrobić w pierwszym kwadransie?

  1. Zapisz datę i godzinę maila. Od niej liczysz termin i od niej zaczyna się Twoja dokumentacja.
  2. Ustaw nowe hasło do Fakturowni. Jeśli tego samego hasła używasz gdzie indziej, zmień je także tam. Włącz logowanie dwuetapowe.
  3. Przejrzyj listę użytkowników konta. Usuń tych, których nie rozpoznajesz albo którzy już u Ciebie nie pracują.
  4. Sprawdź numery rachunków na swoich fakturach i w ustawieniach. Skopiowano też identyfikatory sesji, więc upewnij się, że nikt nie podmienił rachunku.
  5. Wymień klucze API w integracjach. Fakturownia wymieniła tokeny 29 września, a stare działają tylko z wcześniej używanych adresów IP. Jeśli Twój sklep wystawia faktury automatycznie, sprawdź, czy ostatnie zamówienia je mają.

Jak zgłosić naruszenie do UODO krok po kroku?

Zgłoszenie składasz przez internet, pod adresem biznes.gov.pl/pl/portal/ou889. Ten link podaje UODO na swojej stronie. Logujesz się Profilem Zaufanym, opłaty nie ma.

Formularz zaczyna się od danych Twojej firmy i osoby kontaktowej. Jako typ wybierz zgłoszenie wstępne. Potem idą ekrany, na których łatwo utknąć, więc przechodzę je po kolei.

Teksty niżej możesz skopiować jednym kliknięciem, ale przeczytaj każdy. Podpisujesz się pod nimi Ty, więc usuń zdania, które u Ciebie nie są prawdą.

Inne podmioty uczestniczące w przetwarzaniu

Zaznacz „tak”, kliknij „Dodaj podmiot” i wpisz Fakturownię jako podmiot przetwarzający.

Fakturownia sp. z o.o.
ul. Juliana Smulikowskiego 6/8, 00-389 Warszawa
iod@fakturownia.pl, tel. +48 22 398 7771

Wykrycie naruszenia i czas naruszenia

  • Data stwierdzenia naruszenia: dzień, w którym dostałeś maila.
  • Data powiadomienia przez podmiot przetwarzający: ten sam dzień.
  • Data i godzina zaistnienia: 27.09.2026, 03:20.
  • Czy naruszenie trwa nadal: nie, zakończyło się 28.09.2026 o 17:45.

Sposób stwierdzenia naruszenia:

Zawiadomienie od podmiotu przetwarzającego (Fakturownia sp. z o.o.) na podstawie art. 33 ust. 2 RODO, otrzymane pocztą elektroniczną [wpisz: data i godzina] z adresu noreply@fakturownia.pl.

Opis naruszenia

Z listy sytuacji zaznacz „nieuprawnione uzyskanie dostępu do informacji poprzez złamanie zabezpieczeń”.

Naruszenie nastąpiło w systemach podmiotu przetwarzającego, Fakturownia sp. z o.o. (serwis Fakturownia.pl), w którym administrator wystawia faktury i przechowuje dane kontrahentów.

Osoba nieuprawniona wykorzystała lukę w aplikacji, włamała się do systemów podmiotu przetwarzającego i skopiowała na własne serwery dużą część bazy danych serwisu, w tym dane z konta administratora. Nieuprawniony dostęp trwał od 27.09.2026 ok. godz. 3:20 do 28.09.2026 ok. godz. 17:45. Lukę usunięto 28.09.2026 o godz. 18:01.

Z konta administratora skopiowano: dane kontrahentów dodanych przed 16.10.2024, pełną treść faktur wystawionych przed 22.03.2021, pozycje faktur sprzed 6.06.2019, dane płatności oraz zawartość eksportów i importów zleconych do 6.03.2026.

Zgłoszenie ma charakter wstępny. Po otrzymaniu od podmiotu przetwarzającego szczegółowego zakresu danych i listy osób administrator złoży zgłoszenie uzupełniające.

Przyczyna i charakter naruszenia

Przyczyna to „zewnętrzne działanie zamierzone”. Charakter to „poufność danych”, bo dane skopiowano, ale nikt ich nie zmienił ani nie zablokował.

Pole „Dzieci” zostaw puste. Dotyczy usług kierowanych bezpośrednio do dzieci, a nie produktów dla dzieci kupowanych przez dorosłych.

Dane i liczba osób

Zaznacz to, co faktycznie masz na fakturach. Typowy zestaw to nazwiska i imiona, numer rachunku bankowego, adres, e-mail, numer telefonu oraz „inne”:

NIP, adres dostawy, dane o transakcjach (faktury, kwoty, tytuły przelewów, nazwy towarów)

To pole jest krótkie i dłuższego opisu formularz nie przyjmuje.

W polu z liczbą osób wpisz liczbę klientów ze swojego konta. Przy zgłoszeniu wstępnym wystarczy przybliżenie. Lepiej zawyżyć, bo dokładną liczbę podasz w uzupełnieniu, gdy Fakturownia pokaże listę.

Kategorie osób

Zaznacz „klienci (obecni i potencjalni)”.

Klienci administratora, których dane zostały wprowadzone do serwisu Fakturownia.pl w związku z wystawieniem faktury: osoby fizyczne dokonujące zakupów, osoby fizyczne prowadzące działalność gospodarczą oraz osoby wskazane na fakturach jako odbiorcy lub płatnicy.

Naruszenie dotyczy kontrahentów dodanych do konta przed 16.10.2024, osób wskazanych na fakturach wystawionych przed 22.03.2021 oraz osób, których dane znalazły się w zapisanych płatnościach, eksportach i importach. Daty graniczne pochodzą od podmiotu przetwarzającego.

Konsekwencje i ryzyko

Zaznacz „utrata kontroli nad własnymi danymi osobowymi”, „strata finansowa” oraz „inne”:

Próby wyłudzeń z użyciem prawdziwych danych o transakcjach: wiadomości i telefony podszywające się pod administratora, fałszywe wezwania do zapłaty, prośby o przelew na podmieniony rachunek. Niechciane wiadomości e-mail i SMS.

Na pytanie o wysokie ryzyko najpewniejsza odpowiedź to „Tak”. Ta odpowiedź oznacza, że zawiadamiasz klientów, więc zaznacz ją świadomie.

Dane zostały skopiowane przez osobę nieuprawnioną na jej własne serwery, więc administrator ani podmiot przetwarzający nie mają nad nimi kontroli.

Zakres danych pozwala wiarygodnie podszyć się pod administratora i skierować do konkretnej osoby fałszywe wezwanie do zapłaty z powołaniem się na jej prawdziwy zakup i kwotę. Podmiot przetwarzający ocenił ryzyko dla danych, których sam jest administratorem, jako wysokie.

Ryzyko ogranicza brak numerów PESEL, numerów dokumentów tożsamości i danych szczególnych kategorii.

Środki bezpieczeństwa i zaradcze

Są tu trzy pola. W pierwszym opisujesz, co działało przed wyciekiem:

Administrator powierzył przetwarzanie danych podmiotowi przetwarzającemu na podstawie umowy powierzenia w formie Regulaminu powierzenia przetwarzania danych osobowych. Dostęp do konta mieli wyłącznie upoważnieni użytkownicy, po zalogowaniu hasłem. Naruszenie nie wynikało z działania ani zaniechania administratora. Jego przyczyną była luka w aplikacji podmiotu przetwarzającego.

W drugim, co zmniejsza ryzyko powtórki:

Podmiot przetwarzający: usunął lukę w aplikacji, zmienił klucze aplikacji i hasła usług, przeniósł ruch na nowe serwery, wymienił tokeny API klientów.

Administrator: zmienił hasło do konta, przejrzał użytkowników i ich uprawnienia, wymienił klucze API używane w integracjach. Po otrzymaniu pełnych ustaleń oceni, czy podmiot przetwarzający nadal zapewnia wystarczające gwarancje bezpieczeństwa (art. 28 ust. 1 RODO).

W trzecim, co robisz dla poszkodowanych:

Administrator zawiadomi osoby, których dane dotyczą, indywidualnie pocztą elektroniczną, niezwłocznie po otrzymaniu od podmiotu przetwarzającego imiennej listy osób objętych naruszeniem. Dla osób, których adresu e-mail nie posiada, opublikuje komunikat na swojej stronie internetowej. Administrator sprawdził numery rachunków bankowych na swoich fakturach, aby wykluczyć ich podmianę.

Zawiadomienie osób

Wybierz „Nie, ale zostaną zawiadomione” i zawiadomienie indywidualne. Podaj datę, do której wyślesz maile. Tydzień od zgłoszenia da się obronić, bo czekasz na listę osób od Fakturowni.

Formularz poprosi o treść zawiadomienia. Wzór masz w następnej sekcji.

Przetwarzanie transgraniczne i podpis

Trzy pola na tym ekranie zostają puste, chyba że masz oddziały w innych krajach UE albo spora część sprzedaży idzie za granicę.

Na końcu podpisujesz zgłoszenie Profilem Zaufanym. Pobierz potwierdzenie wysłania i zachowaj je, bo to Twój dowód dotrzymania terminu.

Czy musisz zawiadomić klientów?

Jeśli zaznaczasz wysokie ryzyko, to tak. Formularz podsuwa wygodniejszą opcję, czyli publiczny komunikat zamiast maili, „gdyż wymagałoby to niewspółmiernie dużego wysiłku”.

Moim zdaniem to zły wybór, gdy masz adresy e-mail klientów. Wysłanie jednej wiadomości na listę adresów trudno nazwać niewspółmiernym wysiłkiem. Urząd może nakazać zawiadomienie indywidualne i jeszcze mieć pretensje o samą próbę obejścia.

Komunikat na stronie zostaje dla osób, do których nie masz maila.

Kiedy wysłać? Gdy panel Fakturowni pokaże listę osób, bo wcześniej nie wiesz dokładnie, kogo to dotyczy. Przepis mówi „bez zbędnej zwłoki”, więc nie odkładaj tego na tygodnie.

Zgody marketingowej nie potrzebujesz, bo wypełniasz obowiązek prawny. Z tego samego powodu w mailu nie może być żadnej oferty.

Wzór zawiadomienia:

Temat: Państwa dane z faktury zostały skopiowane podczas włamania do serwisu Fakturownia.pl

Szanowni Państwo,

Państwa dane z faktury, którą wystawiła firma [wpisz: nazwa firmy], zostały skopiowane przez osobę nieuprawnioną podczas włamania do serwisu Fakturownia.pl. Poniżej opisujemy, co się stało i na co uważać.

CO SIĘ STAŁO

Faktury wystawiamy w serwisie Fakturownia.pl, który prowadzi Fakturownia sp. z o.o. Od 27 do 28 września 2026 r. ktoś włamał się do systemów tej firmy i skopiował dużą część jej bazy danych, w tym dane z naszego konta. Fakturownia zawiadomiła nas o tym [wpisz: data]. Włamanie dotyczyło systemów Fakturowni, nie naszych.

JAKIE DANE SKOPIOWANO

Imię i nazwisko lub nazwa firmy, adres, adres e-mail, numer telefonu, NIP, numer rachunku bankowego, z którego przyszła płatność, oraz dane o zakupie (data i kwota, a przy fakturach sprzed czerwca 2019 r. także nazwa produktu). U konkretnej osoby zakres zależy od tego, które z tych danych były na fakturze.

Wśród skopiowanych danych nie ma numeru PESEL, numeru dowodu osobistego ani danych kart płatniczych.

CO TO DLA PAŃSTWA OZNACZA

Osoba, która ma te dane, może podszyć się pod nas albo pod firmę kurierską i powołać się na Państwa prawdziwy zakup. Najbardziej prawdopodobne są fałszywe wezwania do zapłaty i wiadomości z linkiem do rzekomej dopłaty. Według Fakturowni dane nie zostały dotąd opublikowane.

CO ZALECAMY

1. Nie klikać linków do płatności w wiadomościach, których się Państwo nie spodziewają, także gdy zawierają prawdziwe dane zakupu.
2. Nikomu nie podawać haseł, kodów BLIK ani danych karty. My o nie nie prosimy.
3. Każdą prośbę o zapłatę lub o przelew na nowy numer rachunku, wysłaną w naszym imieniu, potwierdzić u nas pod adresem podanym niżej.
4. Podejrzane SMS-y przesłać do CERT Polska na numer 8080.

CO ZROBILIŚMY

Zgłosiliśmy naruszenie Prezesowi Urzędu Ochrony Danych Osobowych. Zmieniliśmy hasło i klucze dostępu do konta w Fakturowni. Fakturownia usunęła lukę 28 września 2026 r., przeniosła serwis na nowe serwery i zgłosiła włamanie Policji oraz CERT Polska.

KONTAKT

Na pytania w tej sprawie odpowiada [wpisz: imię i nazwisko], e-mail [wpisz: adres], telefon [wpisz: numer].

Z poważaniem
[wpisz: imię i nazwisko]
[wpisz: nazwa firmy]

Zdanie o PESEL-u zostaw tylko wtedy, gdy rzeczywiście nie miałeś go na fakturach.

Masz pytania? Oto najczęstsze wątpliwości i moje odpowiedzi

Moi klienci kupili raz, kilka lat temu. Też mam ich zawiadamiać?

Tak. To, że ktoś kupił u Ciebie raz w 2020 roku, nie zmienia faktu, że jego adres i telefon są dziś na cudzym serwerze. Dopisz w mailu zdanie przypominające, skąd Cię zna, bo po latach może nie skojarzyć nazwy firmy.

Co wpisać, skoro nie znam jeszcze liczby osób?

Liczbę przybliżoną. Zgłoszenie wstępne właśnie po to istnieje. Weź liczbę klientów ze swojego konta, a dokładną podaj w zgłoszeniu uzupełniającym, gdy Fakturownia udostępni listę.

Na fakturach mam tylko firmy. Czy to mnie dotyczy?

Zależy jakie. Spółki z o.o. i akcyjne nie są osobami fizycznymi, więc ich dane nie podlegają RODO. Jednoosobowe działalności, wspólnicy spółek cywilnych i osoby kontaktowe wpisane na fakturze już tak. Wystarczy kilka takich osób, żeby obowiązki zostały.

Co ma być w rejestrze naruszeń?

To Twój wewnętrzny dokument, nikomu go nie wysyłasz. Zapisz, co się stało, kiedy się o tym dowiedziałeś, jakie dane i ilu osób dotyczy naruszenie oraz co zrobiłeś. W praktyce wystarczy kopia zgłoszenia do UODO z datami Twoich działań.

Na zakończenie

Najgorsze, co możesz zrobić z tym mailem, to odłożyć go „na po weekendzie”. Formularz zajmuje godzinę, gdy masz gotowe teksty, a termin nie czeka.

Zapisz godzinę maila, zmień hasło i otwórz formularz jeszcze dziś.

Napisaliśmy ten poradnik, żeby pomóc Ci przejść przez formularz. Twojej własnej oceny nie zastąpi. Sprawdź u siebie zakres danych i każde pole, a w razie wątpliwości zapytaj prawnika.

IMKER
IMKER

Firma IMKER od 2015 roku wspiera twórców i producentów we wprowadzaniu własnych produktów na rynek. Wyróżnia się kompleksowością usług - oferując m.in. doradztwo, usługi fulfillment, support (obsługa klienta) oraz SalesCRM (oprogramowanie do sprzedaży). IMKER prowadzi Twórców przez całość procesów związanych ze sprzedażą w internecie, od uruchomienia sprzedaży, poprzez przedsprzedaż, magazynowanie, pakowanie i wysyłkę, aż do profesjonalnej obsługi klienta i zwrotów.

facebook twitter youtube vimeo linkedin instagram whatsup