Wyciek danych z Fakturowni może oznaczać obowiązki po stronie Twojej firmy. Jeżeli w systemie znajdowały się dane klientów, kontrahentów, przedsiębiorców prowadzących jednoosobową działalność gospodarczą (JDG) lub innych osób fizycznych, powinieneś ustalić, czy doszło do naruszenia ochrony danych osobowych i ocenić ryzyko dla osób, których dane dotyczą.
Fakturownia poinformowała o incydencie bezpieczeństwa 28 września 2026 r. Zgodnie z aktualnym komunikatem osoba nieuprawniona uzyskała dostęp do systemów Fakturowni i skopiowała dużą część bazy danych. Incydent dotyczy każdego konta, przy czym zakres pobranych danych różni się w zależności od konta.
Jeżeli naruszenie wymaga zgłoszenia Prezesowi UODO, co do zasady trzeba zrobić to bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia. Zgłoszenie dokonane przez Fakturownię nie oznacza automatycznie, że wszystkie obowiązki administratora danych zostały wykonane również w Twojej firmie.
Wyciek danych z Fakturowni – co się stało?
Zgodnie z komunikatem Fakturowni 28 września 2026 r. stwierdzono naruszenie ochrony danych osobowych. Osoba nieuprawniona uzyskała dostęp do systemów i skopiowała dużą część bazy danych na własne serwery.
Nieuprawniony dostęp miał trwać od 27 września 2026 r. około godz. 3:20 do 28 września 2026 r. około godz. 17:45. Fakturownia poinformowała również, że incydent dotyczy każdego konta, ale zakres danych pobranych z poszczególnych kont może być różny.
Wśród danych wskazanych przez Fakturownię znajdują się między innymi dane kontrahentów, dane znajdujące się na fakturach, informacje o płatnościach, numery rachunków, dane kontaktowe, notatki i inne informacje wprowadzone przez klientów do systemu. Zakres oraz daty graniczne mogą być różne dla poszczególnych kont.
Jakie dane z Fakturowni mogły zostać ujawnione?
To jedno z najważniejszych pytań, które powinien zadać sobie przedsiębiorca korzystający z Fakturowni.
Z aktualnego komunikatu Fakturowni wynika, że w przypadku danych, których administratorem jest klient, zakres naruszenia może obejmować m.in.:
- dane kontrahentów – imię i nazwisko lub nazwę, NIP, adres, adres dostawy, adres e-mail i numer telefonu,
- numery rachunków bankowych oraz inne informacje zapisane w karcie kontrahenta,
- notatki i pola własne dotyczące kontrahentów,
- dane znajdujące się na fakturach i innych dokumentach,
- informacje o płatnościach, w tym daty, kwoty, tytuły przelewów oraz nazwy i numery rachunków nadawców,
- dane produktów i cenników,
- informacje znajdujące się w zaimportowanych plikach.
Nie oznacza to jednak, że wszystkie te dane zostały pobrane z każdego konta. Fakturownia wskazuje konkretne daty graniczne dla poszczególnych kategorii danych i informuje właścicieli kont o zakresie dotyczącym ich konta.
Czy dane kontrahentów w Fakturowni są danymi osobowymi?
Tak – jeżeli pozwalają zidentyfikować konkretną osobę fizyczną. Dotyczy to nie tylko danych konsumentów, ale również wielu przedsiębiorców prowadzących jednoosobową działalność gospodarczą oraz osób działających w imieniu spółek.
| Kogo masz w bazie? | Czy mogą to być dane osobowe? |
|---|---|
| Osoba prywatna | Tak. Przykładowo imię, nazwisko, adres, e-mail czy telefon mogą identyfikować osobę fizyczną. |
| Przedsiębiorca prowadzący JDG | Tak. Dane związane z działalnością gospodarczą mogą pozwalać na identyfikację konkretnej osoby fizycznej. |
| Osoba kontaktowa w spółce | Tak, jeżeli informacje pozwalają zidentyfikować konkretną osobę, np. pracownika, członka zarządu lub inną osobę kontaktową. |
| Spółka będąca osobą prawną | Sama nazwa, NIP i adres spółki nie stanowią danych osobowych, jeżeli nie pozwalają na identyfikację konkretnej osoby fizycznej. |
Dlatego nie można automatycznie uznać, że dane zapisane w zakładce „Kontrahenci” nie podlegają RODO tylko dlatego, że dotyczą działalności gospodarczej.
Fakturownia zgłosiła naruszenie do UODO – czy Twoja firma też musi to zrobić?
To zależy od tego, jakie dane zostały objęte naruszeniem i jakie ryzyko występuje dla osób fizycznych.
W przypadku danych kontrahentów i innych osób wprowadzonych przez klienta do Fakturowni administratorem danych jest klient, natomiast Fakturownia przetwarza te dane na jego polecenie. Fakturownia wskazuje w swoim komunikacie, że jej zawiadomienie jest w tym zakresie zgłoszeniem naruszenia administratorowi, zgodnie z art. 33 ust. 2 RODO.
Nie oznacza to jednak, że Fakturownia podejmuje za Twoją firmę decyzję o zgłoszeniu naruszenia Prezesowi UODO. To administrator danych powinien samodzielnie ocenić ryzyko naruszenia praw lub wolności osób fizycznych i ustalić, czy zachodzi obowiązek zgłoszenia. Taką zasadę wskazuje również UODO.
Czy każdy użytkownik Fakturowni musi zgłosić wyciek danych do UODO?
Nie. Sam fakt korzystania z Fakturowni nie oznacza automatycznie obowiązku zgłoszenia naruszenia.
Zgodnie z art. 33 RODO zgłoszenie Prezesowi UODO jest wymagane, jeżeli naruszenie może powodować ryzyko naruszenia praw lub wolności osób fizycznych. Jeżeli jest mało prawdopodobne, aby naruszenie skutkowało takim ryzykiem, zgłoszenie nie jest wymagane. UODO podkreśla jednocześnie, że dokonanie oceny ryzyka jest obowiązkiem administratora.
W praktyce znaczenie ma więc nie tylko sam fakt wycieku, ale również rodzaj ujawnionych danych, ich zakres, możliwość wykorzystania danych przez osobę nieuprawnioną oraz potencjalne skutki dla osób, których dane dotyczą.
Przykładowo, ujawnienie danych kontrahenta wraz z informacjami o fakturach, płatnościach czy rachunku bankowym może zwiększać ryzyko wykorzystania tych informacji do przygotowania wiarygodnej próby oszustwa.
Nie trzeba czekać, aż faktycznie dojdzie do oszustwa. Przy ocenie naruszenia bierze się pod uwagę również potencjalne konsekwencje zdarzenia.
Od kiedy liczyć 72 godziny na zgłoszenie naruszenia?
Termin 72 godzin liczy się od momentu stwierdzenia naruszenia, a nie od momentu zakończenia wszystkich czynności wyjaśniających.
UODO wskazuje, że administrator powinien działać bez zbędnej zwłoki, a zgłoszenie – w miarę możliwości – przekazać nie później niż w ciągu 72 godzin od stwierdzenia naruszenia.
W przypadku incydentu Fakturowni istotne znaczenie ma data, w której administrator uzyskał wystarczającą pewność, że doszło do naruszenia dotyczącego danych, za które odpowiada. Fakturownia wskazuje, że co do zasady termin może być związany z przekazaniem administratorowi informacji o naruszeniu, ale jeżeli administrator wiedział o incydencie wcześniej, termin może rozpocząć się wcześniej.
72 godziny oznaczają 72 godziny, a nie trzy dni robocze. Termin obejmuje również weekendy i dni ustawowo wolne od pracy.
Co zrobić, jeśli w ciągu 72 godzin nie masz wszystkich informacji?
Brak pełnych informacji nie musi oznaczać konieczności oczekiwania na kompletny raport.
UODO wskazuje, że jeżeli administrator nie dysponuje wszystkimi wymaganymi informacjami, powinien przekazać w terminie te informacje, które posiada, a następnie uzupełnić zgłoszenie. Formularz UODO umożliwia oznaczenie zgłoszenia jako wstępnego.
Dlatego oczekiwanie na wszystkie szczegóły od dostawcy systemu nie powinno samo w sobie prowadzić do nieuzasadnionego opóźnienia zgłoszenia.
Jeżeli termin 72 godzin już upłynął, nie oznacza to, że należy zrezygnować ze zgłoszenia. UODO wskazuje, że spóźnione zgłoszenie powinno zawierać wyjaśnienie przyczyn opóźnienia.
Czy trzeba poinformować klientów o wycieku danych z Fakturowni?
Nie zawsze. Obowiązek zawiadomienia osób, których dane dotyczą, zależy od poziomu ryzyka.
Jeżeli naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, administrator powinien – co do zasady – zawiadomić osoby, których dane dotyczą, bez zbędnej zwłoki. Wynika to z art. 34 RODO.
Treść zawiadomienia powinna być dostosowana do konkretnego naruszenia. W przypadku wycieku danych z systemu księgowego może być istotne poinformowanie klientów o możliwości otrzymywania fałszywych wiadomości, telefonów lub próśb o zmianę rachunku bankowego do zapłaty.
Fakturownia sama wskazuje możliwość wykorzystania prawdziwych danych firm, faktur i płatności do przygotowania wiarygodnie wyglądających prób oszustwa.
Czy jednoosobowa działalność gospodarcza musi zgłosić wyciek danych?
Tak, jednoosobowa działalność gospodarcza również może mieć obowiązek zgłoszenia naruszenia ochrony danych osobowych.
Liczba pracowników nie decyduje o tym, czy przedsiębiorca podlega obowiązkom wynikającym z RODO. Znaczenie ma przede wszystkim to, jakie dane osobowe są przetwarzane, czego dotyczyło naruszenie oraz jakie ryzyko powstało dla osób, których dane dotyczą.
Nie wystarczy również stwierdzić, że część informacji o przedsiębiorcy można znaleźć publicznie, np. w CEIDG. W systemie mogą znajdować się dodatkowe informacje dotyczące jego zakupów, faktur, płatności, adresów, rachunków lub historii współpracy.
Co zrobić po wycieku danych z Fakturowni? Lista kontrolna
- Zachowaj wiadomość od Fakturowni dotyczącą naruszenia i sprawdź szczegółowe informacje dostępne na swoim koncie.
- Ustal zakres danych objętych naruszeniem, w szczególności dane kontrahentów, faktury, płatności i rachunki bankowe.
- Ustal moment stwierdzenia naruszenia, ponieważ od niego co do zasady liczony jest termin 72 godzin.
- Przeprowadź ocenę ryzyka dla osób, których dane dotyczą.
- Ustal, czy konieczne jest zgłoszenie naruszenia Prezesowi UODO.
- Ustal, czy konieczne jest zawiadomienie osób, których dane dotyczą.
- Udokumentuj przeprowadzoną analizę oraz podjęte działania, także wtedy, gdy ostatecznie uznasz, że zgłoszenie nie jest wymagane.
- Zabezpiecz dostęp do Fakturowni, w szczególności zmień hasło i zaktualizuj klucze API oraz dane wykorzystywane w integracjach, zgodnie z zaleceniami Fakturowni.
- Jeżeli po wycieku danych z Fakturowni masz wątpliwości, czy naruszenie wymaga zgłoszenia do UODO, warto przeprowadzić udokumentowaną ocenę ryzyka.
Gdzie zgłosić naruszenie ochrony danych osobowych?
Jeżeli po przeprowadzeniu analizy okaże się, że naruszenie wymaga zgłoszenia, zgłoszenie kieruje się do Prezesa Urzędu Ochrony Danych Osobowych (UODO).
UODO udostępnia elektroniczny formularz zgłoszenia naruszenia. Jeżeli w momencie zgłoszenia nie masz wszystkich informacji, możliwe jest przekazanie zgłoszenia wstępnego i późniejsze uzupełnienie danych.
Sprawdź informacje UODO dotyczące zgłaszania naruszeń ochrony danych osobowych.
Wyciek danych z Fakturowni – czy potrzebujesz pomocy prawnej?
Ocena skutków wycieku danych nie zawsze jest oczywista. Szczególne znaczenie może mieć zakres danych znajdujących się na koncie, liczba osób, których dane dotyczą, rodzaj informacji zawartych w fakturach oraz możliwość wykorzystania danych przez osoby nieuprawnione.
Kancelaria Radcy Prawnego Michał Goclik w Olsztynie świadczy pomoc prawną w zakresie ochrony danych osobowych i RODO, w tym przy obsłudze naruszeń ochrony danych osobowych, ocenie obowiązków administratora oraz przygotowaniu dokumentacji i zgłoszeń do Prezesa UODO. Zakres usług kancelarii obejmuje również reprezentację przed Prezesem Urzędu Ochrony Danych Osobowych.
Jeżeli Twoja firma korzysta z Fakturowni i otrzymała zawiadomienie o naruszeniu, warto przygotować wiadomość od Fakturowni oraz informacje dotyczące danych przechowywanych na koncie. Na tej podstawie można ocenić zakres naruszenia i obowiązki administratora.
Sprawdź pomoc prawną w zakresie RODO w Olsztynie lub skontaktuj się z kancelarią.
Opracował:
radca prawny Michał Goclik
2 października 2026 r.
Najczęstsze pytania o wyciek danych z Fakturowni
Czy Fakturownia miała obowiązek zgłosić wyciek do UODO?
Tak. Fakturownia poinformowała, że 29 września 2026 r. zgłosiła naruszenie Prezesowi UODO. Jednocześnie w przypadku danych kontrahentów i innych osób wprowadzonych przez klienta do systemu administratorem tych danych jest klient.
Czy muszę zgłosić wyciek z Fakturowni do UODO?
Nie w każdym przypadku. Obowiązek zależy od oceny ryzyka naruszenia praw lub wolności osób fizycznych. Jeżeli ryzyko jest mało prawdopodobne, zgłoszenie nie jest wymagane.
Ile mam czasu na zgłoszenie wycieku danych?
Co do zasady zgłoszenie powinno zostać dokonane bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia.
Czy 72 godziny oznaczają dni robocze?
Nie. Chodzi o 72 godziny od momentu stwierdzenia naruszenia, a nie o trzy dni robocze.
Czy trzeba poinformować klientów o wycieku?
Jeżeli naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych, administrator powinien co do zasady zawiadomić osoby, których dane dotyczą, bez zbędnej zwłoki.
Czy jednoosobowa działalność gospodarcza podlega obowiązkom RODO po wycieku?
Tak. Obowiązki związane z naruszeniem ochrony danych mogą dotyczyć również przedsiębiorcy prowadzącego jednoosobową działalność gospodarczą. Znaczenie ma zakres przetwarzanych danych i poziom ryzyka, a nie liczba zatrudnionych pracowników.
Artykuł ma charakter informacyjny i nie stanowi indywidualnej porady prawnej. Ocena obowiązków administratora powinna uwzględniać okoliczności konkretnego przypadku.