Wyciek danych z Fakturowni – co zrobić i jak zgłosić naruszenie do UODO?

Aktualizacja: 01.10.2026 r., godz. 18:54

1 października 2026 r. o godz. 16:00 Fakturownia opublikowała aktualizację nr 1 komunikatu, a od godz. 15:50 wysyła indywidualne zawiadomienia e-mailem: do właścicieli kont oraz do pozostałych użytkowników. Z punktu widzenia Twoich obowiązków jako administratora danych znaczenie mają trzy rzeczy.

Masz już dane, które pozwalają złożyć zgłoszenie wstępne do UODO. Fakturownia wskazuje wprost, że zgłoszenie wstępne można złożyć na podstawie wiadomości e-mail nr 1 i uzupełnić je później. RODO dopuszcza udzielanie informacji etapami, jeżeli nie da się ich podać w tym samym czasie (art. 33 ust. 4 RODO). Nie musisz więc czekać na panel ze szczegółami, który Fakturownia ma udostępnić na kontach w najbliższych dniach.

Wiadomość, którą dostają właściciele kont, jest zgłoszeniem naruszenia administratorowi w rozumieniu art. 33 ust. 2 RODO – w zakresie danych kontrahentów i innych osób, które wprowadziłeś do konta. Fakturownia powołuje się przy tym na wytyczne Europejskiej Rady Ochrony Danych 9/2022 (pkt 44), zgodnie z którymi administrator co do zasady stwierdza naruszenie w chwili, w której poinformuje go podmiot przetwarzający. Jeżeli jednak wcześniej uzyskałeś dostateczną pewność co do incydentu, np. po komunikacie z 29 września 2026 r., Twój termin 72 godzin mógł zacząć biec wcześniej.

Fakturownia oceniła ryzyko jako wysokie – dla danych, których sama jest administratorem – i wskazuje, że może to być punkt odniesienia przy Twojej ocenie. Ocenę ryzyka dla danych Twoich kontrahentów nadal przeprowadzasz samodzielnie, bo w tym zakresie administratorem jesteś Ty.

Potrzebuję pomocy w zgłoszeniu sprawy do UODO

Napisz, z jakiego konta w Fakturowni korzystasz i jakie dane Twoich kontrahentów w nim były. Ocenię ryzyko dla Twojej sytuacji, przygotuję zgłoszenie wstępne do Prezesa UODO i wskażę, co trzeba będzie uzupełnić po otrzymaniu szczegółów od Fakturowni.

Zaznacz, co mam wycenić:

Zaznaczone punkty przepiszą się do wiadomości poniżej. Możesz zaznaczyć kilka albo żadnego i opisać sprawę własnymi słowami.

Ważne: Twoja wiadomość jest objęta poufnością i jest chroniona tajemnicą zawodową.

28 września 2026 r. Fakturownia wykryła nieuprawniony dostęp do swoich serwerów, a dzień później opublikowała komunikat o wycieku danych użytkowników, ich kontrahentów i części faktur. Jeśli korzystasz z Fakturowni, nie jesteś w tej sprawie tylko odbiorcą informacji – jako administrator danych osobowych swoich kontrahentów i klientów masz teraz własne obowiązki z rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. (RODO), niezależnie od tego, co Fakturownia już zgłosiła.

Najważniejsze informacje

  • Incydent jest potwierdzony: Fakturownia opisała go w komunikacie pod adresem fakturownia.pl/incydent, zgłosiła go CERT Polska, Centralnemu Biuru Zwalczania Cyberprzestępczości i Prezesowi UODO.
  • Wyciekły m.in. skróty haseł, tokeny sesji i integracji, numery rachunków bankowych, dane kontrahentów dodanych przed 16 października 2024 r., kwoty z faktur z całego okresu oraz pełna treść faktur wystawionych przed 22 marca 2021 r. Certyfikaty KSeF i dane kart płatniczych, według Fakturowni, pozostały bezpieczne.
  • Zgłoszenie naruszenia przez Fakturownię do UODO nie zastępuje Twojego własnego zgłoszenia jako administratora.
  • Z aktualnego poradnika Prezesa UODO wynika, że wyjątek „braku ryzyka”, który zwalnia z obowiązku zgłoszenia, jest wąski. Przy tym rodzaju danych większość klientów Fakturowni będzie miała trudność, żeby go wykazać.
  • Masz 72 godziny od stwierdzenia naruszenia na zgłoszenie do UODO, jeśli obowiązek zgłoszenia wystąpi – licząc zwykle od chwili, w której dowiedziałeś się o incydencie, nie od 28 września. Dla danych Twoich kontrahentów takim momentem jest co do zasady zawiadomienie, które Fakturownia wysłała 1 października 2026 r.
  • Od 1 października 2026 r. masz dane, które pozwalają złożyć zgłoszenie wstępne i uzupełnić je później (art. 33 ust. 4 RODO) – nie musisz czekać na panel ze szczegółami dla Twojego konta.

Co się stało w Fakturowni?

28 września 2026 r. Fakturownia wykryła nieuprawniony dostęp do swoich serwerów. Dzień później, 29 września 2026 r., spółka opublikowała oficjalny komunikat (dostępny pod adresem fakturownia.pl/incydent), w którym opisała zakres incydentu.

Według tego komunikatu osoba nieuprawniona uzyskała dostęp do: danych kont użytkowników i firm, w tym skrótów haseł, tokenów sesji, API i integracji, numerów rachunków bankowych i danych o płatnościach, danych kontrahentów wszystkich klientów oraz części danych z faktur – głównie wystawionych przed 2023 r. Fakturownia zapewniła, że dane kart płatniczych oraz certyfikaty i dane w ramach integracji KSeF pozostały bezpieczne. Ministerstwo Finansów potwierdziło, że systemy KSeF nie zostały naruszone.

Fakturownia zaleciła klientom: zmianę hasła do Fakturowni, zmianę hasła do powiązanej skrzynki e-mail, włączenie weryfikacji dwuskładnikowej oraz sprawdzenie ustawień konta, w tym numeru rachunku bankowego i listy osób z dostępem. Incydent zgłoszono CERT Polska, Centralnemu Biuru Zwalczania Cyberprzestępczości oraz Prezesowi UODO. Wicepremier Krzysztof Gawkowski potwierdził atak i zapowiedział konsekwencje dla sprawców.

Według niepotwierdzonych oficjalnie doniesień branżowych, osoba podająca się za sprawcę ataku miała pobrać ok. 6 TB danych. Traktuję tę liczbę z ostrożnością – nie pochodzi z komunikatu Fakturowni ani z żadnego organu.

Obraz incydentu nadal się uzupełnia. 1 października 2026 r. Fakturownia opublikowała aktualizację nr 1 komunikatu ze szczegółowym wykazem pobranych danych i rozpoczęła wysyłkę indywidualnych zawiadomień e-mailem do właścicieli kont i pozostałych użytkowników. Zapowiedziała też panel na koncie ze szczegółami dla konkretnego konta: kategoriami danych, zakresami dat i liczbami rekordów. Warto więc śledzić kolejne komunikaty i sprawdzić wiadomość, która przyszła na adres przypisany do Twojego konta – każdą aktualizację Fakturownia oznacza numerem i datą.

Co dokładnie wyciekło według aktualizacji nr 1?

W aktualizacji z 1 października 2026 r. Fakturownia podała kategorie pobranych danych, daty graniczne i wskazała, kto jest administratorem każdej kategorii. To jest materiał, na którym opierasz własną ocenę ryzyka, bo część danych należy do Fakturowni jako administratora, a część – do Ciebie.

Dane, których administratorem jest Fakturownia: nazwa firmy, NIP i adres, imiona, nazwiska, adresy e-mail i telefony użytkowników konta, dane działów wraz z numerami rachunków, IBAN i SWIFT, zaszyfrowane hasła użytkowników ze skrótem, tokeny API i klucze integracji zapisane w ustawieniach konta, identyfikatory sesji oraz historia aktywności sprzed 24 listopada 2021 r. Salda rachunków bankowych zostały pobrane tylko tam, gdzie była aktywna integracja z kontem bankowym.

Dane, których administratorem jesteś Ty:

  • kontrahenci (nazwa lub imię i nazwisko, NIP, adres, adres dostawy, e-mail, telefon, numer rachunku, notatka, pola własne) – tylko dodani przed 16 października 2024 r.;
  • panel kontrahenta – link dostępowy oraz skrót hasła, jeżeli kontrahent je ustawił – również tylko dla kontrahentów dodanych przed 16 października 2024 r.;
  • pełna treść faktur (sprzedawca, nabywca, numer, daty, kwoty, sposób i termin płatności, uwagi) – tylko faktury wystawione przed 22 marca 2021 r.;
  • pozycje faktur (nazwy towarów, ilości, ceny) – tylko sprzed 6 czerwca 2019 r.;
  • kwoty z faktur (netto, VAT, brutto, waluta, kwota zapłacona i pozostała) – faktury z całego okresu;
  • dodatkowe strony faktury i pola opisowe (np. odbiorca, płatnik, uwagi, własne etykiety) – faktury z całego okresu, w zakresie, w jakim pola były uzupełnione;
  • płatności – daty, kwoty, tytuły przelewów, nazwy i numery rachunków nadawców;
  • produkty i cennik, dane zaimportowane z plików oraz zawartość eksportów i importów zleconych do 6 marca 2026 r.;
  • dokumenty magazynowe sprzed 14 lipca 2023 r., akcje magazynowe sprzed 16 maja 2022 r. oraz informacje o załącznikach (nazwa, typ, rozmiar, data) dodanych przed 6 listopada 2025 r.

Fakturownia zastrzega, że daty graniczne ustaliła z dzienników zapytań bazy danych i mogą się różnić o kilkanaście dni. Pobieranie największych zbiorów szło od najstarszych rekordów i zostało przerwane, zanim dotarło do nowszych. Osobno opisana jest grupa ok. 2 250 kont, z których pobrano wszystkie dane dostępne w systemie z lat 2022-2026 – właściciele tych kont dostają zawiadomienie z informacją właściwą dla swojego konta.

Czego, według Fakturowni, nie pobrano: certyfikatów KSeF, danych logowania do banków i danych kart płatniczych (Fakturownia ich nie przechowuje), treści faktur wystawionych od 22 marca 2021 r. – poza kwotami, dodatkowymi polami opisowymi i danymi dodatkowych stron – oraz danych kontrahentów dodanych od 16 października 2024 r. Fakturownia podaje też, że według jej wiedzy dane objęte naruszeniem nie zostały dotychczas upublicznione i że monitoruje to wspólnie z CERT Polska.

Te daty mają praktyczne znaczenie przy Twojej ocenie: jeżeli zacząłeś korzystać z Fakturowni po 16 października 2024 r., dane Twoich kontrahentów co do zasady nie powinny być objęte pobraniem, ale dane konta, kwoty z faktur i płatności – już tak. Wniosek dla konkretnego konta najlepiej oprzeć na indywidualnym zawiadomieniu i na panelu, który Fakturownia ma udostępnić na kontach.

Dla kogo są te wskazówki?

Ten materiał jest dla Ciebie, jeśli prowadzisz firmę i korzystasz z Fakturowni do wystawiania faktur, ewidencji kontrahentów lub prowadzenia uproszczonej księgowości – niezależnie od tego, czy masz jednoosobową działalność czy spółkę. Dotyczy Cię to również, jeśli sam nie masz dostępu do Fakturowni, a korzysta z niej Twoje biuro rachunkowe w Twoim imieniu – warto to wtedy sprawdzić wprost z biurem.

Czy to Ty jesteś administratorem danych, a Fakturownia – podmiotem przetwarzającym?

Tak, co do zasady. Dane kontrahentów, klientów i pracowników, które wprowadzasz do Fakturowni, przetwarzasz jako administrator w rozumieniu RODO – to Ty decydujesz, jakie dane i w jakim celu tam trafiają. Fakturownia jest wtedy podmiotem przetwarzającym na podstawie umowy powierzenia przetwarzania danych osobowych (art. 28 RODO) – przetwarza te dane w Twoim imieniu, na Twoje zlecenie, w zakresie funkcji, które oferuje.

Co to oznacza dla Ciebie w tej sytuacji: art. 28 ust. 3 lit. f RODO zobowiązuje podmiot przetwarzający do pomagania administratorowi w wywiązywaniu się z obowiązków dotyczących naruszeń (art. 32-36 RODO). Właśnie to zrobiła Fakturownia, publikując komunikat i – zgodnie z art. 33 ust. 2 RODO – informując swoich klientów-administratorów o naruszeniu bez zbędnej zwłoki. To jest dopiero podstawa do Twojej własnej oceny, nie koniec Twoich obowiązków. Jeśli nie masz jeszcze zawartej z Fakturownią umowy powierzenia (a korzystasz z niej od dawna, np. z konta założonego przed wdrożeniem RODO), umowa powierzenia przetwarzania danych osobowych porządkuje tę relację na przyszłość – choć sam obowiązek z art. 28 RODO istnieje niezależnie od tego, czy formalnie podpisaliście dokument.

Czy musisz zgłosić to naruszenie do UODO, jeśli Fakturownia już to zrobiła?

To jest najczęstsze nieporozumienie w tej sprawie: zgłoszenie, które Fakturownia złożyła do Prezesa UODO, dotyczy jej własnego obowiązku. Nie zastępuje ono Twojego zgłoszenia jako administratora danych Twoich kontrahentów – to są dwa odrębne obowiązki z różnych podstaw.

Zgodnie z poradnikiem Prezesa Urzędu Ochrony Danych Osobowych „Obowiązki administratorów związane z naruszeniami ochrony danych osobowych” (wersja z 20 lutego 2025 r.), podmiot przetwarzający nie zgłasza naruszeń ochrony danych osobowych organowi nadzorczemu – ten obowiązek ciąży na administratorze. Fakturownia, po stwierdzeniu naruszenia, miała obowiązek zgłosić je Tobie jako administratorowi bez zbędnej zwłoki (art. 33 ust. 2 RODO) – to właśnie zrobiła komunikatem z 29 września. Od tego momentu (albo od chwili, w której faktycznie dowiedziałeś się o incydencie) zaczyna biec Twój własny termin na ocenę sytuacji i, jeśli okaże się to konieczne, zgłoszenie Prezesowi UODO.

1 października 2026 r. Fakturownia wysłała właścicielom kont wiadomość „Zawiadomienie o naruszeniu ochrony danych osobowych”. W zakresie danych, które powierzyłeś jej jako administrator, jest ona zgłoszeniem naruszenia administratorowi (art. 33 ust. 2 RODO) – a więc zdarzeniem, od którego co do zasady liczy się Twój termin 72 godzin. Fakturownia podaje w niej informacje wystarczające, żeby złożyć zgłoszenie wstępne i uzupełnić je później, co RODO dopuszcza, jeżeli wszystkich informacji nie da się podać w tym samym czasie (art. 33 ust. 4 RODO). Jeżeli więc Twoja ocena wskazuje na obowiązek zgłoszenia, brak pełnych danych o Twoim koncie nie jest powodem, żeby czekać z samym zgłoszeniem.

Ten sam poradnik w oparciu o RODO przywołuje różne rodzaje naruszeń z uwagi na ryzyko: 1) brak ryzyka, 2)ryzyko (obowiązek zgłoszenia Prezesowi UODO) oraz 3) wysokie ryzyko (obowiązek zgłoszenia Prezesowi UODO i zawiadomienia osób, których dane dotyczą).

Kategoria „brak ryzyka” jest zarezerwowana dla wąskich, jednoznacznych sytuacji: dane były już publicznie dostępne, dane były zaszyfrowane w sposób czyniący je nieczytelnymi dla osób nieuprawnionych (z nienaruszonym kluczem i kopią zapasową u administratora), albo incydentowi w pełni zaradzono, zanim doszło do jakiegokolwiek dostępu do danych. Co ważne, ciężar wykazania braku ryzyka leży na administratorze – to Ty musisz być w stanie uzasadnić, że go nie ma, nie organ musi wykazać, że jest.

W przypadku incydentu w Fakturowni żadna z tych trzech wąskich sytuacji co do zasady nie zachodzi w oczywisty sposób: skróty haseł, tokeny i numery rachunków bankowych nie były danymi publicznie dostępnymi, skróty haseł nie są tym samym co szyfrowanie czyniące dane nieczytelnymi (mogą zostać złamane, zwłaszcza słabszymi metodami), a do dostępu przez osobę nieuprawnioną już doszło – to nie jest przypadek zaradzenia incydentowi przed dostępem.

W praktyce

W praktyce oznacza to, że dla większości klientów Fakturowni trudno będzie bronić tezy o braku ryzyka, a naruszenie będzie kwalifikować się co najmniej jako „ryzyko”, czyli z obowiązkiem zgłoszenia Prezesowi UODO.

Jak ocenić ryzyko w tym konkretnym przypadku?

Poradnik UODO wskazuje okoliczności, które trzeba wziąć pod uwagę: rodzaj naruszenia, charakter i wrażliwość danych, łatwość identyfikacji osób, których dane dotyczą, dotkliwość konsekwencji dla tych osób, cechy szczególne osób i administratora oraz liczbę osób, których dane dotyczą.

Przy tym konkretnym incydencie na niekorzyść oceny „brak ryzyka” przemawia kilka faktów: wyciekły dane finansowe (numery rachunków bankowych, dane o płatnościach) i dane uwierzytelniające (skróty haseł, tokeny), co oznacza, że konsekwencją może być nie tylko utrata poufności, ale realna próba oszustwa – np. podmiana numeru rachunku na fakturze wysyłanej do Twoich kontrahentów albo próba wykorzystania tokenów integracji do nieuprawnionego dostępu do Twojego konta. Eksperci bezpieczeństwa komentujący ten incydent zwracają uwagę właśnie na ryzyko fałszywych wezwań do zapłaty na „nowy numer rachunku” – to typowy scenariusz wykorzystania takich danych.

Co zrobić krok po kroku, jeśli korzystasz z Fakturowni?

Jak czytać te wskazówki. Poniżej zebraliśmy działania zalecane przez Fakturownię w komunikacie o incydencie oraz obowiązki, które spoczywają na Tobie jako administratorze danych. To wskazówki dotyczące możliwych działań, a nie gotowa lista do odhaczenia – każde z nich trzeba ocenić z perspektywy własnej firmy: tego, jakie dane w niej są, kto ma do nich dostęp i czy incydent rzeczywiście ich dotyczy.

Najpierw ustal, czy naruszenie dotyczy Twoich danych.

Zgłoszenie do Prezesa UODO nie jest czynnością, którą wykonuje się „na wszelki wypadek”. Obowiązek powstaje dopiero po stwierdzeniu naruszenia i ocenie, że wiąże się ono z ryzykiem naruszenia praw lub wolności osób, których dane dotyczą. Zacznij więc od sprawdzenia, czy Twoje konto i dane Twoich kontrahentów rzeczywiście objął incydent – i udokumentuj tę ocenę. To jej wynik przesądza o zgłoszeniu, a nie sam komunikat dostawcy.

Część działań możesz wykonać sam, od razu, jeszcze przed formalną oceną ryzyka – to nie czeka na decyzję o zgłoszeniu do UODO.

  • Zmień hasło do Fakturowni na nowe, unikalne, niepowtarzane w innych serwisach.
  • Zmień hasło do skrzynki e-mail powiązanej z kontem – jeśli ktoś ma dostęp do tej skrzynki, może zresetować hasło do Fakturowni.
  • Włącz weryfikację dwuskładnikową w Fakturowni, jeśli jeszcze jej nie masz.
  • Sprawdź listę użytkowników z dostępem do konta i wyjaśnij każdy dostęp, którego nie rozpoznajesz.
  • Zweryfikuj numer rachunku bankowego w ustawieniach konta i na bieżących fakturach – to, że numer się zgadza teraz, nie znaczy, że nie zmieni się w przyszłym mailu podszywającym się pod Fakturownię albo pod Twoją firmę.
  • Wymień tokeny API i integracji używane przez Twoje aplikacje zewnętrzne, zamiast czekać, aż Fakturownia unieważni je z automatu – masz wtedy kontrolę nad momentem i kolejnością aktualizacji połączeń.
  • Uprzedź swoich kontrahentów, że w tym okresie powinni telefonicznie potwierdzać każdą prośbę o zmianę numeru rachunku, zanim zapłacą jakąkolwiek fakturę – to prosta rzecz, która chroni ich (i Twoją reputację) przed najpopularniejszym scenariuszem wykorzystania takiego wycieku. Przy stałych klientach warto dodać taką informację wprost na fakturze – wtedy trafia do osoby, która realizuje przelew, a nie tylko do skrzynki kontaktowej.
  • Oceń ryzyko dla swojej sytuacji i udokumentuj tę ocenę – niezależnie od tego, czy zgłoszenie do UODO okaże się obowiązkowe, dokumentowanie naruszeń jest samodzielnym obowiązkiem z art. 33 ust. 5 RODO.
  • Zdecyduj o zgłoszeniu do UODO w terminie 72 godzin od stwierdzenia naruszenia, jeśli ocena ryzyka na to wskazuje (patrz wyżej) – a jeśli ryzyko jest wysokie, rozważ też zawiadomienie kontrahentów, których dane mogły być objęte wyciekiem.

Wyciek danych z Fakturowni - co zrobić krok po kroku

Pełną procedurę zgłoszenia naruszenia do UODO – co dokładnie musi zawierać zgłoszenie, jak wygląda formularz na biznes.gov.pl i co zrobić, gdy 72 godziny to za mało, żeby zebrać wszystkie fakty – opisałam krok po kroku w artykule naruszenie ochrony danych osobowych – co zrobić. Poniżej skupiam się na tym, co jest specyficzne dla tego konkretnego incydentu.

Najczęstsze błędy po informacji o wycieku u dostawcy

  • Zakładanie, że zgłoszenie dostawcy (tu: Fakturowni) do UODO zwalnia Cię z własnego obowiązku.
  • Liczenie 72 godzin od dnia wykrycia ataku przez dostawcę (28 września), a nie od chwili, w której Ty faktycznie stwierdziłeś naruszenie.
  • Brak weryfikacji numeru rachunku bankowego na kolejnych fakturach – to najprostszy sposób, żeby nie stać się ofiarą oszustwa wynikającego z tego wycieku.

Kiedy warto zlecić pomoc?

Formalna ocena ryzyka, decyzja o zgłoszeniu do UODO, przygotowanie samego zgłoszenia i decyzja o zawiadomieniu kontrahentów to już analiza prawna konkretnej sytuacji – zwłaszcza jeśli prowadzisz działalność, w której kontrahentami są osoby fizyczne (np. sklep internetowy), a nie tylko inne firmy. Warto to zlecić, jeśli nie masz pewności, jak sklasyfikować ryzyko w Twoim przypadku, albo jeśli chcesz mieć udokumentowaną, przemyślaną decyzję na wypadek późniejszej kontroli UODO w firmie. Taki incydent bywa też dobrym momentem, żeby sprawdzić szerzej, jak wygląda wdrożenie RODO w Twojej firmie – nie tylko w zakresie samej Fakturowni.

Jak wygląda współpraca?

Jeśli chcesz, żebym oceniła ryzyko dla Twojej konkretnej sytuacji i pomogła przygotować zgłoszenie do UODO (albo podjąć decyzję, że nie jest ono konieczne) – skontaktuj się z nami albo od razu umów konsultację. Sprawy z zakresu RODO prowadzone są przez radcę prawnego Kingę Konopelko.

Napisz, jakich danych dotyczyło Twoje konto w Fakturowni (czy wśród kontrahentów są osoby fizyczne, czy tylko firmy) i czy masz już włączone zabezpieczenia z listy powyżej – na tej podstawie zaproponuję zakres pracy i dalsze kroki.

Potrzebujesz wsparcia przy zgłoszeniu do UODO albo innej pomocy?

Opisz krótko, czym zajmuje się Twoja firma i czego potrzebujesz – oceny ryzyka, pomocy przy zgłoszeniu do UODO czy czegoś innego. Odpiszę z propozycją dalszych kroków.

Ważne: Twoja wiadomość jest objęta poufnością i jest chroniona tajemnicą zawodową.

FAQ – najczęściej zadawane pytania

Czy muszę zgłosić do UODO wyciek danych z Fakturowni, jeśli Fakturownia już to zgłosiła?

Tak, może się okazać, że musisz – zgłoszenie Fakturowni dotyczy jej własnego obowiązku i nie zastępuje Twojego zgłoszenia jako administratora danych Twoich kontrahentów. To, czy zgłoszenie jest obowiązkowe w Twoim przypadku, zależy od oceny ryzyka dla konkretnych danych, które przetwarzałeś w systemie.

Od kiedy liczy się 72 godziny na zgłoszenie naruszenia po komunikacie Fakturowni?

Termin liczy się od chwili, w której Ty jako administrator stwierdziłeś naruszenie – w praktyce najczęściej od momentu otrzymania albo przeczytania komunikatu Fakturowni, nie od 28 września, kiedy incydent wykryła sama Fakturownia. Jeśli Fakturownia nie ma pewności co do tego, czy doszło do naruszenia w zakresie Twoich danych, ten termin co do zasady jeszcze nie biegnie.

Czy muszę poinformować swoich kontrahentów o wycieku danych z Fakturowni?

Obowiązek zawiadomienia osób, których dane dotyczą (art. 34 RODO), powstaje, gdy naruszenie może powodować dla nich wysokie ryzyko.

Czy dane kart płatniczych i KSeF też wyciekły?

Według komunikatu Fakturowni nie – dane kart płatniczych oraz certyfikaty i dane w ramach integracji KSeF pozostały bezpieczne, co potwierdziło również Ministerstwo Finansów w odniesieniu do systemu KSeF.

Co dokładnie powinienem zmienić w koncie Fakturowni po tym incydencie?

Co najmniej: hasło do Fakturowni, hasło do powiązanej skrzynki e-mail, włączyć weryfikację dwuskładnikową, sprawdzić listę użytkowników z dostępem, zweryfikować numer rachunku bankowego w ustawieniach i wymienić tokeny API oraz integracji.

Czy brak zgłoszenia tego naruszenia może skutkować karą?

Brak zgłoszenia naruszenia, które podlegało zgłoszeniu, jest zagrożony administracyjną karą pieniężną na podstawie art. 83 RODO – w tej kategorii obowiązków do 10 mln EUR lub 2% rocznego światowego obrotu, stosuje się kwotę wyższą. Kara nie grozi za sam fakt bycia ofiarą ataku hakerskiego, tylko za brak reakcji administratora na obowiązki z art. 33-34 RODO.

Czy muszę mieć podpisaną umowę powierzenia z Fakturownią?

Obowiązek z art. 28 RODO istnieje niezależnie od tego, czy formalny dokument został podpisany – ale jeśli korzystasz z Fakturowni od dawna i nie masz takiej umowy w dokumentacji, warto to uporządkować.

Czy powinienem zmienić dostawcę oprogramowania do fakturowania po tym incydencie?

To decyzja biznesowa, nie prawny obowiązek – RODO nie wymaga zmiany dostawcy po incydencie, wymaga natomiast oceny ryzyka, odpowiedniej reakcji i, w przyszłości, weryfikacji, czy dostawca wdrożył odpowiednie środki bezpieczeństwa (art. 28 ust. 1 RODO).

O autorze

Kinga Konopelko jest radcą prawnym specjalizującym się w ochronie danych osobowych i obsłudze prawnej e-commerce. Pomaga przedsiębiorcom ocenić ryzyko po incydentach bezpieczeństwa, przygotować zgłoszenia do UODO i uporządkować dokumentację RODO w firmie.

Ten artykuł ma charakter wyłącznie edukacyjny i nie stanowi porady prawnej. Każda sytuacja wymaga indywidualnej oceny. Jeśli potrzebujesz wsparcia w swojej sprawie, skontaktuj się z nami.

Stan prawny na: 2026-10-01