Wyciek danych z Fakturowni z 28 września 2026 r. dotyczy nie tylko samego serwisu, ale także firm, które z niego korzystają. Jeżeli wystawiasz w nim faktury, jesteś administratorem danych swoich kontrahentów, a Fakturownia przetwarza je w Twoim imieniu. Dlatego to Ty oceniasz ryzyko i decydujesz, czy zgłosić naruszenie do UODO. Poniżej znajdziesz listę kroków, które warto wykonać, oraz wskazówki, jak podjąć tę decyzję rozsądnie.
Co wyciekło, a co nie?
Według oficjalnego komunikatu Fakturowni osoba nieuprawniona skopiowała znaczną część bazy danych 28 września 2026 r., w godzinach od około 3:20 do 17:45. Serwis zgłosił incydent do UODO, CERT Polska i policji, a od 1 października wysyła klientom indywidualne zawiadomienia.
Zakres danych zależy od tego, kiedy zostały wprowadzone do systemu. Fakturownia wymienia przede wszystkim:
- dane kont: nazwy firm, NIP, adresy, imiona i nazwiska użytkowników, e-maile i telefony,
- skróty haseł (tzw. hashe, czyli nie same hasła, ale ich zakodowana postać), klucze API i identyfikatory sesji,
- kwoty faktur oraz dane płatności, w tym tytuły i numery rachunków,
- dane kontrahentów dodanych przed 16 października 2024 r.,
- pełną treść faktur wystawionych do 22 marca 2021 r.
Z kolei według firmy nie wyciekły certyfikaty KSeF, dane logowania do banków ani dane kart płatniczych. Ministerstwo Finansów potwierdziło ponadto, że incydent nie dotyczy Krajowego Systemu e-Faktur. W mediach krążą też większe liczby podawane przez samych sprawców, jednak nie zostały one potwierdzone.
Najpierw zabezpiecz konto (dziś)
Zanim zajmiesz się formalnościami, zamknij drogę do dalszych nadużyć. Te kroki zalecił sam serwis i zajmują kilkanaście minut:
- Zmień hasło do Fakturowni oraz do każdego innego serwisu, w którym używałeś tego samego hasła.
- Włącz uwierzytelnianie dwuskładnikowe.
- Wyloguj wszystkie aktywne sesje, ponieważ identyfikatory sesji także znalazły się w skradzionych danych.
- Wygeneruj nowe klucze API, jeżeli Fakturownia jest połączona na przykład ze sklepem internetowym lub systemem księgowym, i podmień je w integracjach.
- Przejrzyj listę użytkowników i ich uprawnienia. Usuń konta osób, które już u Ciebie nie pracują.
- Sprawdź numery rachunków bankowych w ustawieniach konta i na ostatnio wystawionych fakturach.
Największe ryzyko: fałszywe faktury i podmiana numeru konta
Dane z faktur są dla oszustów szczególnie cenne. Znając nazwę Twojej firmy, Twoich kontrahentów, kwoty i tytuły płatności, mogą wysłać bardzo wiarygodną wiadomość, na przykład „zmieniliśmy numer konta, prosimy o przelew na nowy rachunek”. Dlatego warto od razu wprowadzić kilka zasad:
- każdą zmianę numeru rachunku potwierdzaj telefonicznie, dzwoniąc na numer, który znasz z wcześniejszej współpracy, a nie na numer z podejrzanej wiadomości,
- sprawdzaj rachunki kontrahentów na białej liście podatników VAT przed większymi przelewami,
- uprzedź swoich kontrahentów, że ktoś może podszywać się pod Twoją firmę, i poproś o kontakt w razie wątpliwości,
- uczul księgowość i osoby, które zlecają przelewy, ponieważ to do nich najczęściej trafiają takie wiadomości.
Krótka wiadomość do kontrahentów może brzmieć na przykład tak: „W związku z incydentem bezpieczeństwa w serwisie Fakturownia.pl, z którego korzystamy, informujemy, że nie zmieniamy numeru rachunku bankowego. Jeżeli otrzymają Państwo prośbę o zapłatę na inny rachunek, prosimy o kontakt telefoniczny pod znanym Państwu numerem”.
Kto jest administratorem, a kto podmiotem przetwarzającym
W relacji z Fakturownią Twoja firma jest administratorem danych kontrahentów oraz osób wpisanych do systemu. Fakturownia jest natomiast podmiotem przetwarzającym, który działa na Twoje zlecenie na podstawie umowy powierzenia (zwykle zawartej w regulaminie serwisu). Z kolei za dane kont samych użytkowników odpowiada Fakturownia jako ich administrator.
Z tego podziału wynikają konkretne obowiązki. Podmiot przetwarzający ma niezwłocznie zawiadomić administratora o naruszeniu (art. 33 ust. 2 RODO), co Fakturownia zrobiła. Natomiast decyzja o zgłoszeniu do UODO należy do Ciebie. Co ważne, zgłoszenie złożone przez Fakturownię nie zastępuje Twojej oceny. Podobne stanowisko Prezes UODO przedstawił po wycieku z systemu MyDr, w którym placówki medyczne korzystały z zewnętrznego dostawcy.
Czy musisz zgłaszać naruszenie do UODO?
Nie każde naruszenie wymaga zgłoszenia, co Fakturownia sama zaznacza w swoim komunikacie. Zgłoszenie jest konieczne wtedy, gdy naruszenie może powodować ryzyko dla praw lub wolności osób. Odpowiedź zależy więc od tego, kogo dotyczą Twoje dane.
- Kontrahenci będący spółkami — dane firmy, takie jak nazwa spółki, NIP czy adres siedziby, nie są danymi osobowymi. Jednak imię i nazwisko osoby kontaktowej, jej telefon czy e-mail już tak.
- Jednoosobowe działalności gospodarcze — dane takiego przedsiębiorcy (imię, nazwisko, adres, NIP, numer rachunku) są danymi osobowymi.
- Klienci indywidualni (konsumenci) — imię, nazwisko, adres, a czasem PESEL na fakturze to wprost dane osobowe.
Następnie oceń ryzyko, korzystając z wytycznych EROD nr 9/2022 i poradnika UODO o naruszeniach. Pomocne są pytania: czy wśród danych są osoby fizyczne, czy dane umożliwiają oszustwo (adres, numer rachunku, kwoty płatności), ile osób dotyczy zdarzenie i czy dane trafiły w ręce przestępców. W przypadku celowego ataku i danych umożliwiających podszywanie się ryzyko trudno uznać za znikome. Jeżeli Twoja baza obejmuje JDG lub konsumentów, zgłoszenie jest zwykle bezpieczniejszym wyborem.
Termin 72 godzin liczy się od chwili, w której masz wystarczającą pewność, że naruszenie dotyczy Twoich danych. Najczęściej jest to dzień otrzymania zawiadomienia od Fakturowni. Fakturownia udostępniła klientom wzór zgłoszenia do UODO wraz z instrukcją, dlatego samo wypełnienie formularza nie powinno zająć dużo czasu.
Rejestr naruszeń: obowiązkowy w każdym przypadku
Niezależnie od decyzji o zgłoszeniu wpisz zdarzenie do rejestru naruszeń (art. 33 ust. 5 RODO). Zapisz datę otrzymania zawiadomienia, zakres danych, liczbę osób, swoją ocenę ryzyka, podjęte działania oraz uzasadnienie decyzji o zgłoszeniu lub jego braku. Jeśli UODO kiedyś zapyta o ten incydent, właśnie ten wpis pokaże, że zareagowałeś świadomie.
Prowadzisz jednoosobową działalność i nie masz jeszcze rejestru? Wystarczy prosta tabela w arkuszu kalkulacyjnym z wymienionymi wyżej kolumnami. Ważne, aby powstała teraz, a nie dopiero przy kontroli.
Czy trzeba zawiadamiać kontrahentów?
Obowiązek zawiadomienia osób, których dane dotyczą (art. 34 RODO), pojawia się dopiero przy wysokim ryzyku. Nawet jeśli uznasz, że ten próg nie został przekroczony, krótka informacja do kontrahentów ma duży sens praktyczny. Chroni ich bowiem przed oszustwem „na zmianę numeru konta”, a Twoją firmę przed utratą zaufania.
Jeśli natomiast ryzyko jest wysokie, na przykład wyciekły dane klientów indywidualnych wraz z adresami i kwotami, zawiadomienie musi zawierać opis zdarzenia, możliwe konsekwencje, podjęte środki i zalecenia. UODO udostępnia jego wzór na swojej stronie.
Wnioski na przyszłość: umowa powierzenia i wybór dostawcy
Każdy program w chmurze, któremu powierzasz dane klientów, jest Twoim podmiotem przetwarzającym. Ten incydent to dobry moment, by uporządkować tę część dokumentacji:
- sprawdź umowy powierzenia z dostawcami programów do faktur, CRM, sklepu czy poczty — w tym termin, w jakim dostawca ma Cię zawiadomić o naruszeniu, i obowiązek pomocy przy ocenie ryzyka (art. 28 ust. 3 RODO),
- prowadź listę podmiotów przetwarzających, aby po kolejnym głośnym wycieku od razu wiedzieć, czy Cię dotyczy,
- przechowuj tylko potrzebne dane — stare faktury i nieaktywnych kontrahentów można archiwizować poza systemem dostępnym przez internet,
- miej prostą procedurę na wypadek naruszenia: kto decyduje, gdzie jest rejestr i jak złożyć zgłoszenie.
Rejestr naruszeń, procedurę postępowania z incydentem i wzór umowy powierzenia możesz przygotować samodzielnie na podstawie poradników UODO. Takie wzory zawierają również nasze pakiety, na przykład pakiet RODO dla firmy usługowej i handlowej. Jeżeli prowadzisz jednoosobową działalność, przydatny może być także wpis czy JDG musi prowadzić rejestr czynności przetwarzania.
Najczęstsze pytania
Fakturownia zgłosiła incydent do UODO. Czy to nie wystarczy?
Nie. Fakturownia zgłosiła naruszenie we własnej roli, natomiast Ty jako administrator danych kontrahentów samodzielnie oceniasz ryzyko i decydujesz o zgłoszeniu.
Moi kontrahenci to wyłącznie spółki. Czy muszę coś robić?
Dane spółek nie są danymi osobowymi, jednak dane osób kontaktowych już tak. Wpisz zdarzenie do rejestru naruszeń, oceń ryzyko i udokumentuj decyzję. Zabezpieczenie konta i ostrzeżenie kontrahentów warto wykonać w każdym przypadku.
Czy wyciek dotyczy KSeF?
Według Ministerstwa Finansów i Fakturowni nie. Certyfikaty KSeF nie wyciekły, a w samym KSeF nie stwierdzono naruszeń.
Czy mam zmienić program do faktur?
To decyzja biznesowa. Z punktu widzenia RODO ważniejsze jest, aby każdy dostawca miał z Tobą umowę powierzenia i aby Twoje konto było zabezpieczone silnym hasłem oraz uwierzytelnianiem dwuskładnikowym.
Skąd wiem, czy moje dane jako klienta Fakturowni wyciekły?
Fakturownia od 1 października wysyła indywidualne zawiadomienia. Szczegółowy zakres opisuje także na stronie fakturownia.pl/incydent.
Stan na 8 października 2026 r. Wpis ma charakter informacyjny i nie zastępuje porady prawnej. Źródła: komunikat Fakturowni (fakturownia.pl/incydent), stanowisko Ministerstwa Finansów w sprawie KSeF, komunikat Prezesa UODO nr 4538 dotyczący naruszeń u podmiotów przetwarzających, RODO (art. 28, 33, 34), wytyczne EROD 9/2022, poradnik UODO o naruszeniach (2025).