Masz dane z Fakturowni? Sprawdź, co przygotować i zgłosić do UODO
Aktualizacja: 07.10.2026 r.
Fakturownia udostępniła już na kontach właścicieli panel “Naruszenie ochrony danych” – to właśnie te informacje (kategorie danych, zakresy dat, liczby rekordów) są podstawą zgłoszenia uzupełniającego. Zaloguj się i sprawdź je.
Potrzebujesz pomocy w obsłudze incydentu i zgłoszeniu do UODO? Obsługujemy sprawę w ciągu 24 godzin.
Spis treści
- Najważniejsze informacje
- Czy Fakturownia weźmie to na siebie?
- Skoro to zależy od Ciebie – co zrobić krok po kroku?
- Zgłoszenie trafia do UODO – dlaczego dokładność ma znaczenie?
- Jak udokumentować naruszenie?
- Skąd wynika obowiązek przygotowania oceny ryzyka?
- Najczęstsze błędy na tym etapie
- Kiedy warto zlecić pomoc?
- Jak działamy?
- To dobry moment, żeby sprawdzić szerzej stan RODO w firmie
- FAQ – najczęściej zadawane pytania
Najważniejsze informacje
- Niezależnie od tego, czy zgłoszenie wstępne już złożyłeś, czy jeszcze nic nie zgłosiłeś – teraz liczy się kolejny krok: zgłoszenie uzupełniające (jeśli wstępne już wysłałeś) albo zgłoszenie kompletne (jeśli jeszcze nie) (art. 33 ust. 4 RODO).
- Liczba dokumentów i danych, które masz od Fakturowni, to nie to samo co dobrze przygotowane zgłoszenie – UODO, oceniając dalszy przebieg sprawy, patrzy przede wszystkim na to, czy uwzględniłeś i wyjaśniłeś wszystko to, co było potrzebne w odniesieniu do Twojej sytuacji. Jeśli będą braki, najczęściej wezwie Cię do wyjaśnień. Wyjątkowo zdarza się, że w takim przypadku wszczyna kontrolę w samej firmie.
- Najważniejsze jest teraz dobre udokumentowanie naruszenia (art. 33 ust. 5 RODO) – to właśnie tej dokumentacji UODO najczęściej żąda, gdy prowadzi kontrolę albo potrzebuje dodatkowych informacji. Tu jest miejsce na udokumentowanie oceny ryzyka, przygotowanie rejestru naruszeń i ew. zawiadomienia innych osób.
- Szczegółowe informacje o zakresie naruszenia są już dostępne w panelu na koncie w Fakturowni – sprawdź je przed przygotowaniem zgłoszenia, żeby rzetelnie ocenić zakres.
Pamiętaj: udostępnienie dokumentów przez Fakturownię to nie koniec, a dopiero początek Twoich działań – teraz to Ty musisz poddać je analizie i przygotować na ich podstawie zgłoszenie.
Czy Fakturownia weźmie to na siebie?
Fakturownia udostępniła szczegółowe informacje – ale pamiętaj, że to Ty odpowiadasz za ich analizę i zgłoszenie. Fakturownia wprost wskazuje:

Uważaj na komunikaty Fakturowni
Pamiętaj, że to Ty odpowiadasz za to, jak zakwalifikujesz dane objęte naruszeniem. Zapoznaj się szczegółowo z komunikatami Fakturowni, ale miej na uwadze, że to nie jest porada prawna w Twojej indywidualnej sprawie – a niektóre komunikaty mogą niestety wprowadzać w błąd. Przykład:
W kalkulatorze ryzyka Fakturownia pokazuje taką podpowiedź:
„Nie każde naruszenie wymaga zgłoszenia do UODO. Jeżeli naruszenie ogranicza się do danych osoby prowadzącej działalność gospodarczą, które są już publicznie dostępne w CEIDG, np. imienia i nazwiska, firmy, NIP czy adresu wykonywania działalności, zgłoszenie może nie być wymagane. Każdorazowo należy jednak przeprowadzić i udokumentować ocenę ryzyka.”
Nie wiem, co pomyślałeś, czytając to, jeśli w Twojej Fakturowni są tylko dane z CEIDG.
Jeśli uznałeś, że w takim razie nic nie musisz robić, możesz być niestety wprowadzony w błąd. Komunikat jest niestety wybiórczy. Już wyjaśniam dlaczego.
W przypadku wycieku danych z Fakturowni taka sytuacja będzie bardzo rzadka. Zwykle bowiem poza danymi jawnymi w CEIDG wyciekła też informacja o tym, że dany kontrahent współpracuje z Tobą – a to nie jest informacja publicznie dostępna i sama w sobie rodzi ryzyko, na co wprost wskazuje poradnik Prezesa UODO. Dochodzi do tego zwykle także adres e-mail, który często nie jest tym samym adresem, jaki widnieje w CEIDG, a bywa, że CEIDG w ogóle go nie ujawnia – podobnie jak numer telefonu. To samo dotyczy adresu wykonywania działalności: w CEIDG nie zawsze jest jawny, bo przedsiębiorca może wnioskować o jego ukrycie, a mimo to musi się znaleźć na każdej wystawionej fakturze. Nie mówiąc już o pozostałych danych, które zwykle też są objęte naruszeniem – finansowych, dotyczących zakupów czy usług albo innych, które mogą posłużyć do oszustwa, kradzieży tożsamości, profilowania czy skutecznej socjotechniki.
Warto wiedzieć, że podobny komunikat w podobnym duchu wydał też sam Urząd Ochrony Danych Osobowych – 5 października 2026 r. opublikował informację „Nie każde naruszenie ochrony danych wymaga zgłoszenia do Prezesa UODO”, w której przypomina, że sama utrata poufności danych jawnych w CEIDG zazwyczaj nie rodzi obowiązku zgłoszenia. Problem w tym, że – podobnie jak przy komunikacie Fakturowni – wyrwanie tego fragmentu z szerszego kontekstu może dać fałszywe pierwsze wrażenie. UODO w tym samym komunikacie wprost wskazuje, że obowiązek zgłoszenia powstaje, gdy wraz z danymi jawnymi ujawniono też inne informacje mogące posłużyć do oszustwa, kradzieży tożsamości, profilowania czy socjotechniki – a to dokładnie opisuje typową sytuację wycieku z Fakturowni, który w przypadku większości firm nie obejmował wyłącznie danych wynikających z CEIDG.
Precyzja i szerszy kontekst konkretnej sytuacji w takich przypadkach jest szczególnie ważny, dlatego weryfikuj zarówno komunikaty Fakturowni, jak i rozwiązania, które proponuje. Nie będziesz mógł niestety wnosić roszczeń do Fakturowni, ponieważ – jak sama wskazuje – jej narzędzia mają tylko pomocniczy charakter, a ona nie bierze za nie odpowiedzialności.
Potrzebujesz pomocy? Napisz do nas – krótko opisz sytuację, pokierujemy Cię dalej.
Skoro to zależy od Ciebie – co zrobić krok po kroku?
- Sprawdź, czy Fakturownia przesłała już szczegółowe informacje na Twoje konto albo powiązany adres e-mail.
- Traktuj dane z panelu i kalkulatora ryzyka w Fakturowni pomocniczo, nie jako gotową odpowiedź – zweryfikuj dokładnie zakres i okoliczności dodatkowe, które mogą wpływać np. na to, czy dane konkretnego kontrahenta rzeczywiście są objęte naruszeniem (więcej niżej).
- Gdy masz pełniejszy obraz sytuacji – przygotuj zgłoszenie do UODO z kompletem informacji z art. 33 ust. 3 RODO. Wytyczne Prezesa UODO podkreślają, że zgłoszenie powinno pozwolić organowi ocenić skalę i charakter naruszenia bez dodatkowych pytań – im bardziej konkretny opis (liczby, kategorie danych, przyczyny), tym mniejsze ryzyko wezwania do uzupełnień.
- Zaktualizuj dokumentację (rejestr) naruszeń o nowe ustalenia i uzasadnienie oceny ryzyka – szczegółowo opisuję to niżej, w sekcji “Jak udokumentować naruszenie?”.
- Oceń ryzyko na podstawie pełnych danych i zdecyduj, czy konieczne jest zawiadomienie osób, których dane dotyczą. To jeden z najważniejszych elementów całej procedury – wytyczne Prezesa UODO wskazują, że błędna ocena ryzyka może skutkować wezwaniem do wyjaśnień ze strony urzędu, a niestety konsekwencją błędnej oceny bywa też niedopełnienie obowiązków wynikających z RODO.
- Jeśli ryzyko jest wysokie – przygotuj i wyślij zawiadomienie do tych osób (art. 34 RODO), zgodnie z wymogami co do jego treści.
- Bądź gotowy na ewentualne pytania urzędu – odpowiedzi i uzupełnienia do wysłanego zgłoszenia możesz przygotować samodzielnie. Jeśli wolisz to oddelegować, takie wsparcie jest dostępne w ramach kancelarii jako część usługi obsługa incydentu.

Zgłoszenie trafia do UODO – dlaczego dokładność ma znaczenie?
Jeśli złożyłeś już zgłoszenie wstępne, zabezpieczyło ono termin – ale to zgłoszenie uzupełniające jest podstawą, na której Prezes UODO faktycznie ocenia charakter naruszenia i jego konsekwencje – a w razie potrzeby podejmuje dalsze działania, np. kieruje do Ciebie wystąpienie o zawiadomienie osób, których dane dotyczą, jeśli sam tego nie zrobiłeś.
Jeśli jeszcze nic nie zgłosiłeś, przygotowujesz zgłoszenie od razu jako kompletne. Dla części administratorów termin 72 godzin może zacząć biec dopiero teraz – jeśli dopiero dzięki danym z panelu Fakturowni byłeś w stanie stwierdzić, że naruszenie faktycznie dotyczy Twoich danych.
Zgłoszenie uzupełniające albo kompletne powinno zawierać komplet informacji wymaganych przez art. 33 ust. 3 RODO:
- opis charakteru naruszenia, w tym kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz kategorie i przybliżoną liczbę wpisów danych osobowych objętych naruszeniem,
- imię i nazwisko oraz dane kontaktowe inspektora ochrony danych albo innego punktu kontaktowego,
- opis możliwych konsekwencji naruszenia,
- opis środków zastosowanych lub proponowanych w celu zaradzenia naruszeniu, w tym środków minimalizujących jego ewentualne negatywne skutki.
W praktyce
Lakoniczny, zdawkowy opis (np. samo „wyciek danych z Fakturowni”) nie pozwala Prezesowi UODO ocenić skali i charakteru naruszenia. Im dokładniejsze informacje przekażesz w zgłoszeniu uzupełniającym, tym mniejsze ryzyko, że organ poprosi Cię o dalsze wyjaśnienia albo zakwestionuje Twoją ocenę ryzyka.
Jak udokumentować naruszenie?
Niezależnie od tego, czy zgłoszenie do Prezesa UODO było obowiązkowe, każde stwierdzone naruszenie musisz udokumentować (art. 33 ust. 5 RODO). W praktyce to nie jeden dokument, tylko kilka elementów, które razem tworzą pełny obraz sprawy – każdy z nich ma inny cel i wymaga innego poziomu szczegółowości.
Jak opisać okoliczności naruszenia?
To fundament całej dokumentacji: data i czas wystąpienia, stwierdzenia i zakończenia naruszenia, sposób wykrycia, przyczyny, rodzaj i przebieg naruszenia, rodzaj i zakres danych objętych naruszeniem oraz liczba i kategorie osób, których dane dotyczą. Od precyzji tego opisu zależy, czy UODO oceni Twoje dalsze kroki jako adekwatne – ogólnikowy opis w stylu “wyciek danych z Fakturowni” nie pokazuje, że faktycznie przeanalizowałeś, co się stało w Twoim konkretnym przypadku.
Ocena ryzyka naruszenia – co i jak zrobić?
To nie jest ogólny wynik w stylu “ryzyko niskie” albo “wysokie” – to ocena dodatkowych okoliczności konkretnego przypadku: jakie dokładnie dane wyciekły, ile osób dotyczy, czy dane da się powiązać z konkretną osobą, jakie jest prawdopodobieństwo ich niewłaściwego wykorzystania i jak poważne mogą być tego skutki. Wytyczne Prezesa UODO wskazują, że ocena musi uwzględniać zarówno prawdopodobieństwo wystąpienia szkody, jak i jej wagę – nie można oprzeć jej wyłącznie na samej kategorii danych. To ta część dokumentacji, którą UODO sprawdza najdokładniej, gdy kwestionuje decyzję o (nie)zgłoszeniu albo (nie)zawiadomieniu.
Rejestr naruszeń – dlaczego jest ważny?
Rejestr naruszeń to nie formalność – to dokument, do którego UODO sięga w pierwszej kolejności, gdy sprawdza, czy administrator wywiązuje się z obowiązków RODO, niezależnie od tego, czy samo zgłoszenie było wymagane. Wytyczne Prezesa UODO podkreślają, że rejestr powinien obejmować każde stwierdzone naruszenie – także to, które nie podlegało zgłoszeniu do UODO – a jego brak sam w sobie może zostać uznany za niedopełnienie obowiązków administratora.
Jak opisać podjęte działania zaradcze?
Dokumentujesz, co zrobiłeś, żeby ograniczyć skutki naruszenia i zapobiec podobnym sytuacjom w przyszłości – np. zmianę haseł, przegląd uprawnień dostępu, dodatkowe zabezpieczenia. To element, który pokazuje staranność administratora i może mieć znaczenie przy ewentualnej ocenie, czy doszło do naruszenia obowiązków z RODO.
Jak udokumentować zgłoszenie i zawiadomienie?
Zapisz daty i treść zgłoszenia wstępnego, uzupełniającego (albo kompletnego) i ewentualne przyczyny opóźnienia, a także – jeśli dotyczy – szczegóły zawiadomienia osób, których dane dotyczą, albo uzasadnienie decyzji, że zawiadomienie nie było konieczne. Dokumentację aktualizujesz na bieżąco – każda nowa informacja od Fakturowni, która zmienia obraz sprawy, powinna się w niej znaleźć.
Skąd wynika obowiązek przygotowania oceny ryzyka?
Obowiązek oceny ryzyka wynika wprost z art. 33 ust. 1 RODO – jako administrator musisz ocenić, czy naruszenie może powodować ryzyko naruszenia praw lub wolności osób, których dane dotyczą, żeby zdecydować, czy masz obowiązek zgłoszenia do Prezesa UODO. Tę ocenę przeprowadzasz niezależnie od wyniku – nawet jeśli uznasz, że zgłoszenie nie jest konieczne, musisz to uzasadnić (na czym dokładnie polega sama ocena, piszę w sekcji „Jak udokumentować naruszenie?” wyżej).
Obowiązek zawiadomienia osób, których dane dotyczą (art. 34 RODO), powstaje dopiero wtedy, gdy naruszenie może powodować dla nich wysokie ryzyko – to inna, wyższa kategoria niż samo „ryzyko”, które uzasadnia już tylko zgłoszenie do Prezesa UODO.
Na tym etapie ta ocena ma szczególne znaczenie, bo opierasz ją już na pełniejszych informacjach od Fakturowni – a nie na wstępnych, niepewnych założeniach. Jeśli po otrzymaniu szczegółów okaże się, że ryzyko dla Twoich kontrahentów lub klientów jest wysokie (np. bo są wśród nich osoby fizyczne, a wyciekły ich dane finansowe), zawiadomienie przygotowujesz równolegle ze zgłoszeniem, nie po nim.
Przykład: Cyberatak ujawniający numery PESEL razem z innymi danymi identyfikującymi (adresy, numery telefonów) prawdopodobnie powinien zostać uznany za wysokie ryzyko, bo połączenie PESEL z innymi danymi umożliwia zaciąganie zobowiązań na cudze nazwisko. Jeśli więc wśród danych objętych wyciekiem z Fakturowni jest numer PESEL Twojego kontrahenta razem z innymi danymi identyfikującymi, w praktyce wysokie ryzyko co do zasady występuje, a zawiadomienie takich osób jest konieczne.
Najczęstsze błędy na tym etapie
- Poleganie na danych z panelu i kalkulatora Fakturowni bez własnej, samodzielnej oceny – to narzędzia pomocnicze, nie gotowa odpowiedź.
- Niespójności między dokumentami – opis okoliczności, ocena ryzyka, zgłoszenie i zawiadomienie, które wzajemnie sobie przeczą.
- Zbyt ogólnikowy opis naruszenia, który nie pozwala UODO ocenić skali i charakteru sprawy.
- Brak aktualizacji dokumentacji w miarę napływu nowych informacji od Fakturowni.
Kiedy warto zlecić pomoc?
Zgłoszenie uzupełniające to dokument, na podstawie którego Prezes UODO faktycznie ocenia sprawę – błędy albo braki na tym etapie trudniej naprawić niż przy zgłoszeniu wstępnym.
Najczęściej klienci zgłaszają się do mnie na tym etapie, gdy:
- boją się, że błędnie zinterpretują komunikaty Fakturowni i podejmą decyzję na podstawie niewłaściwych założeń,
- czują się zagubieni w liczbie dokumentów i danych – nie wiedzą, od czego zacząć ani czy niczego nie pominęli,
- nie chcą ryzykować, że ocena ryzyka, dokumentacja i zgłoszenie będą się ze sobą kłócić, gdy sprawa trafi do UODO,
- chcą mieć pewność, że tym tematem zajął się ktoś, kto ma doświadczenie, i odzyskać na niego czas.
Jak działamy?
Sprawę prowadzę osobiście. Z uwagi na to, że Fakturownia udostępniła już szczegółowe informacje o naruszeniu, zgłoszenie do UODO przygotowuję w ciągu 24-48 godzin. Masz do wyboru dwa warianty:
- Kompleksowe przygotowanie dokumentacji – przygotowuję komplet dokumentów (ocenę ryzyka, zgłoszenie do UODO, rejestr naruszeń, ewentualne zawiadomienie osób) wraz z instrukcją, jak samodzielnie złożyć zgłoszenie.
- Kompleksowa obsługa ze złożeniem zgłoszenia – jak wyżej, ale zgłoszenie składam w Twoim imieniu i odpowiadam za Ciebie na ewentualne pytania UODO.
Jak zacząć współpracę?
Wypełnij formularz. Skontaktujemy się z Tobą – średnio w ciągu 1-3 godzin.
Potrzebujesz pomocy?
Napisz i zaznacz właściwe punkty – po otrzymaniu wiadomości pokierujemy Cię dalej.
Wysłałeś już zgłoszenie wstępne do UODO?
Czego potrzebujesz?
To dobry moment, żeby sprawdzić szerzej stan RODO w firmie
Skoro i tak zajmujesz się teraz dokumentacją związaną z naruszeniem, warto przy okazji sprawdzić, czy masz w porządku pozostałe podstawowe elementy RODO w firmie – np. czy Twoja strona ma aktualną politykę prywatności, czy prawidłowo informujesz klientów i kontrahentów o przetwarzaniu ich danych, i czy wiesz, kto w Twojej firmie ma dostęp do jakich danych. Incydent u dostawcy bywa dobrą okazją, żeby to uporządkować, zamiast zostawiać na później – daj znać w formularzu.
FAQ – najczęściej zadawane pytania
Czy muszę składać zgłoszenie uzupełniające, jeśli złożyłem już zgłoszenie wstępne?
Tak, jeśli zgłoszenie wstępne nie zawierało wszystkich informacji wymaganych przez art. 33 ust. 3 RODO – a w przypadku incydentu w Fakturowni, gdzie pełny zakres naruszenia wciąż się wyjaśnia, to niemal pewne. Zgłoszenie wstępne zabezpiecza tylko termin, nie zamyka obowiązku.
Ile czasu mam na złożenie zgłoszenia uzupełniającego?
RODO nie wskazuje jednoznacznego terminu na samo zgłoszenie uzupełniające – art. 33 ust. 4 RODO mówi o przekazywaniu brakujących informacji sukcesywnie, bez zbędnej zwłoki od chwili, w której wejdziesz w ich posiadanie.
Czy muszę prowadzić osobny rejestr naruszeń?
Formalnie RODO wymaga udokumentowania naruszenia (art. 33 ust. 5 RODO). W praktyce robi się to w formie rejestru naruszeń; nazwa nie ma znaczenia.
Skąd wiem, czy muszę zawiadomić moich kontrahentów?
Dopiero ocena ryzyka na podstawie pełnych informacji o zakresie naruszenia pokazuje, czy ryzyko dla Twoich kontrahentów jest wysokie w rozumieniu art. 34 RODO – to zależy m.in. od tego, czy są wśród nich osoby fizyczne i jakich danych dotyczył wyciek.
Czy brak zgłoszenia uzupełniającego grozi karą?
Brak wywiązania się z obowiązków z art. 33 RODO, w tym brak uzupełnienia niekompletnego zgłoszenia, jest zagrożony administracyjną karą pieniężną na podstawie art. 83 RODO – do 10 mln EUR lub 2% rocznego światowego obrotu, stosuje się kwotę wyższą.
Czy mogę złożyć zgłoszenie uzupełniające więcej niż raz?
Tak, RODO wprost dopuszcza sukcesywne przekazywanie informacji – jeśli po pierwszym uzupełnieniu pojawią się kolejne ustalenia (np. nowy komunikat Fakturowni), przekazujesz je w kolejnym uzupełnieniu.
Co radzi Fakturownia w panelu i kalkulatorze ryzyka?
Fakturownia udostępnia administratorom panel, kalkulator ryzyka, formularze i szablony jako narzędzia pomocnicze do wykonania obowiązków po naruszeniu (art. 28 ust. 3 lit. f RODO) – sama zastrzega, że to nie jest porada prawna w Twojej indywidualnej sprawie i nie bierze za nią odpowiedzialności. Podpowiedzi i wyniki kalkulatora mają charakter pomocniczy, nie wiążący – to Ty jako administrator oceniasz ryzyko, decydujesz o zgłoszeniu i za to odpowiadasz.
Co powinno zawierać zgłoszenie uzupełniające?
Komplet informacji z art. 33 ust. 3 RODO: dokładny opis charakteru naruszenia z kategoriami i liczbą osób oraz zbiorów danych, dane kontaktowe inspektora ochrony danych lub innego punktu kontaktowego, opis możliwych konsekwencji oraz opis zastosowanych lub proponowanych środków zaradczych.
O autorze
Kinga Konopelko jest radcą prawnym specjalizującym się w ochronie danych osobowych i obsłudze prawnej e-commerce. Pomaga przedsiębiorcom ocenić ryzyko po incydentach bezpieczeństwa, przygotować zgłoszenia do UODO i uporządkować dokumentację RODO w firmie.
Ten artykuł ma charakter wyłącznie edukacyjny i nie stanowi porady prawnej. Każda sytuacja wymaga indywidualnej oceny. Jeśli potrzebujesz wsparcia w swojej sprawie, skontaktuj się z nami.
Stan prawny na: 2026-10-04