Stos wydrukowanych faktur i segregator na biurku w zapleczu małej firmy, obok zamknięty laptop

Wyciek danych z Fakturowni: co zgłosić do UODO i kiedy

W skrócie

  • Nieuprawniony dostęp do serwerów Fakturowni trwał 27 i 28 września 2026. Firma zgłosiła naruszenie Prezesowi UODO 29 września.
  • Zawiadomienia do użytkowników poszły mailem 1 października. Od dnia, w którym dowiedziałeś się o sprawie, liczysz własne 72 godziny na zgłoszenie z art. 33 RODO.
  • W grę wchodzą dane kont, hashe haseł, tokeny sesji oraz tokeny API i integracji, numery rachunków i faktury wystawione przed 2023 rokiem.
  • Zgłoszenie Fakturowni nie jest zgłoszeniem za Ciebie: dla danych swoich kontrahentów administratorem jesteś Ty.
  • Najbardziej realne ryzyko: fałszywa faktura ze zmienionym numerem konta, wysłana do Twojego klienta.

Wyciek danych z Fakturowni to skutek włamania z 27 i 28 września 2026, które firma potwierdziła w komunikacie z 29 września. Jeśli fakturujesz w tym systemie, masz teraz dwa zadania: zabezpieczyć konto i zdecydować, czy sam zgłaszasz naruszenie do UODO.

Co się stało w Fakturowni

Według komunikatu firmy ktoś wykorzystał lukę w mechanizmie generowania plików PDF, dotarł do plików konfiguracyjnych, a potem uzyskał dostęp do odczytu repliki bazy produkcyjnej. Fakturownia pisze, że incydent dotyczy każdego konta, choć zakres danych jest na każdym inny.

Sprawca podpisujący się „Fingerprint” twierdzi, że wyniósł około 6 terabajtów faktur. Z opisu u Niebezpiecznika wynika, że przy około 2250 kontach pobrano wszystko, co było w systemie. Certyfikaty KSeF i dane kart płatniczych zostały poza tym zakresem.

27 i 28 września okno nieuprawnionego dostępu

ok. 2250 kont z pełnym zakresem danych z systemu

72 godziny na zgłoszenie od stwierdzenia naruszenia

Jeśli nie wiesz, gdzie w Twojej stronie albo sklepie siedzą klucze do Fakturowni, zacznij od bezpłatnego audytu strony i sklepu i spisz integracje na kartce.

Kogo w Polsce dotyczy wyciek danych z Fakturowni

Każdego konta, ale nie każdego w tym samym stopniu. Piekarnia z dwiema fakturami w miesiącu ma inny zakres niż gabinet, który w polu nabywcy trzyma nazwiska pacjentów, albo warsztat fakturujący flotę kilku firm.

Problem siedzi po stronie Twoich kontrahentów. W fakturach są nazwy, adresy, numery NIP i rachunków, czasem nazwiska osób prywatnych. Tych danych administratorem jesteś Ty, a Fakturownia była podmiotem przetwarzającym.

Co to znaczy dla Twojej firmy

Faktura, numer konta i prawdziwa historia płatności to gotowy materiał na oszustwo „zmieniliśmy numer rachunku”. Twój klient dostanie wiadomość, w której zgadza się kwota, data i nazwa usługi, więc nie zapali mu się żadna lampka. Pilniejsze od samego zgłoszenia jest ostrzeżenie klientów i ustalenie z nimi zasady, że zmianę konta potwierdzacie telefonicznie. Druga sprawa to tokeny: jeśli Twój sklep wystawia faktury automatycznie, token integracji mógł wyciec razem z resztą.

Co zrobić teraz

  1. Ustal swoją datę. Znajdź mail z zawiadomieniem o naruszeniu ochrony danych osobowych i zapisz, kiedy go dostałeś. Od tego momentu biegnie Twoje 72 godziny, nie od daty komunikatu Fakturowni.
  2. Zamknij drzwi. Zmień hasło, włącz dwuetapowe logowanie, wygeneruj od nowa tokeny API i integracji, odłącz te, których już nie używasz.
  3. Oceń ryzyko i zdecyduj. Zgłoszenie z art. 33 RODO jest wymagane, gdy naruszenie może powodować ryzyko naruszenia praw lub wolności osób fizycznych. Po terminie też się zgłasza, dopisując przyczynę opóźnienia. Niezależnie od decyzji wpisz zdarzenie do rejestru naruszeń.
  4. Ostrzeż kontrahentów. Krótka wiadomość: co się stało, jakie ich dane mogły wyciec, że numeru konta nie zmieniasz. Jak rozesłać to po całej bazie, opisaliśmy w poradniku o pierwszej kampanii e-mail dla małej firmy.
  5. Sprawdź sklep. Fakturowanie wisi zwykle na wtyczce z zapisanym kluczem, a przy starszych integracjach nikt już tego klucza nie pamięta. To ten etap z przewodnika po zakładaniu sklepu internetowego, o którym zapomina się najszybciej.

Uwaga

Sama zmiana hasła nie wystarczy, jeśli nie przerotujesz tokenów. Token API działa niezależnie od hasła, a w sklepach na WooCommerce bywa wpisany w dwóch miejscach: we wtyczce fakturującej i w starej automatyzacji.

Francuski wątek: VosFactures

Ta sama technologia działa we Francji pod marką VosFactures. Według ustaleń CyberDefence24 francuski wydawca usługi dowiedział się o ataku od polskiego dostawcy 29 września, a francuska agencja odpowiedzialna za e-fakturowanie wstrzymała wymianę danych z platformą. Sprawa jest więc pod okiem nadzoru w dwóch krajach.

Czego jeszcze nie wiemy

Nie wiemy, ile zgłoszeń od administratorów wpłynęło w tej sprawie do UODO. Nie ma też potwierdzenia, czy 6 terabajtów to prawdziwa skala, czy liczba z ogłoszenia sprawcy, ani czy dane poszły na sprzedaż. To opis zdarzenia, nie porada prawna: ocenę ryzyka dla swojej bazy przegadaj z prawnikiem albo inspektorem ochrony danych.

Jeśli chcesz, żeby ktoś z boku przejrzał integracje i formularze na Twojej stronie, zamów bezpłatny audyt albo zadzwoń pod 511 608 362, pn-pt 10-18.

Najczęściej zadawane pytania

Czy muszę zgłosić wyciek z Fakturowni do UODO?

Nie automatycznie. Obowiązek powstaje wtedy, gdy wyciek może zagrozić ludziom, których dane siedzą w Twoich fakturach, a tę ocenę robisz dla swojego zakresu danych. Decyzję i jej powody zapisz w rejestrze naruszeń.

Minęły 72 godziny, co teraz?

Zgłaszasz i wyjaśniasz przyczynę opóźnienia. Brakujące informacje można uzupełnić w kolejnym piśmie.

Czy wyciekły hasła do mojego konta?

Według komunikatu firmy w grę wchodzą hashe haseł, czyli ich skróty, a nie hasła w czystej formie. Jeśli to samo hasło masz w innej usłudze, zmień je także tam.

Udostępnij artykuł