Wyciek danych z Fakturowni: co zgłosić do UODO i kiedy
W skrócie
- Nieuprawniony dostęp do serwerów Fakturowni trwał 27 i 28 września 2026. Firma zgłosiła naruszenie Prezesowi UODO 29 września.
- Zawiadomienia do użytkowników poszły mailem 1 października. Od dnia, w którym dowiedziałeś się o sprawie, liczysz własne 72 godziny na zgłoszenie z art. 33 RODO.
- W grę wchodzą dane kont, hashe haseł, tokeny sesji oraz tokeny API i integracji, numery rachunków i faktury wystawione przed 2023 rokiem.
- Zgłoszenie Fakturowni nie jest zgłoszeniem za Ciebie: dla danych swoich kontrahentów administratorem jesteś Ty.
- Najbardziej realne ryzyko: fałszywa faktura ze zmienionym numerem konta, wysłana do Twojego klienta.
Wyciek danych z Fakturowni to skutek włamania z 27 i 28 września 2026, które firma potwierdziła w komunikacie z 29 września. Jeśli fakturujesz w tym systemie, masz teraz dwa zadania: zabezpieczyć konto i zdecydować, czy sam zgłaszasz naruszenie do UODO.
Co się stało w Fakturowni
Według komunikatu firmy ktoś wykorzystał lukę w mechanizmie generowania plików PDF, dotarł do plików konfiguracyjnych, a potem uzyskał dostęp do odczytu repliki bazy produkcyjnej. Fakturownia pisze, że incydent dotyczy każdego konta, choć zakres danych jest na każdym inny.
Sprawca podpisujący się „Fingerprint” twierdzi, że wyniósł około 6 terabajtów faktur. Z opisu u Niebezpiecznika wynika, że przy około 2250 kontach pobrano wszystko, co było w systemie. Certyfikaty KSeF i dane kart płatniczych zostały poza tym zakresem.
27 i 28 września okno nieuprawnionego dostępu
ok. 2250 kont z pełnym zakresem danych z systemu
72 godziny na zgłoszenie od stwierdzenia naruszenia
Jeśli nie wiesz, gdzie w Twojej stronie albo sklepie siedzą klucze do Fakturowni, zacznij od bezpłatnego audytu strony i sklepu i spisz integracje na kartce.
Kogo w Polsce dotyczy wyciek danych z Fakturowni
Każdego konta, ale nie każdego w tym samym stopniu. Piekarnia z dwiema fakturami w miesiącu ma inny zakres niż gabinet, który w polu nabywcy trzyma nazwiska pacjentów, albo warsztat fakturujący flotę kilku firm.
Problem siedzi po stronie Twoich kontrahentów. W fakturach są nazwy, adresy, numery NIP i rachunków, czasem nazwiska osób prywatnych. Tych danych administratorem jesteś Ty, a Fakturownia była podmiotem przetwarzającym.
Co to znaczy dla Twojej firmy
Faktura, numer konta i prawdziwa historia płatności to gotowy materiał na oszustwo „zmieniliśmy numer rachunku”. Twój klient dostanie wiadomość, w której zgadza się kwota, data i nazwa usługi, więc nie zapali mu się żadna lampka. Pilniejsze od samego zgłoszenia jest ostrzeżenie klientów i ustalenie z nimi zasady, że zmianę konta potwierdzacie telefonicznie. Druga sprawa to tokeny: jeśli Twój sklep wystawia faktury automatycznie, token integracji mógł wyciec razem z resztą.
Co zrobić teraz
- Ustal swoją datę. Znajdź mail z zawiadomieniem o naruszeniu ochrony danych osobowych i zapisz, kiedy go dostałeś. Od tego momentu biegnie Twoje 72 godziny, nie od daty komunikatu Fakturowni.
- Zamknij drzwi. Zmień hasło, włącz dwuetapowe logowanie, wygeneruj od nowa tokeny API i integracji, odłącz te, których już nie używasz.
- Oceń ryzyko i zdecyduj. Zgłoszenie z art. 33 RODO jest wymagane, gdy naruszenie może powodować ryzyko naruszenia praw lub wolności osób fizycznych. Po terminie też się zgłasza, dopisując przyczynę opóźnienia. Niezależnie od decyzji wpisz zdarzenie do rejestru naruszeń.
- Ostrzeż kontrahentów. Krótka wiadomość: co się stało, jakie ich dane mogły wyciec, że numeru konta nie zmieniasz. Jak rozesłać to po całej bazie, opisaliśmy w poradniku o pierwszej kampanii e-mail dla małej firmy.
- Sprawdź sklep. Fakturowanie wisi zwykle na wtyczce z zapisanym kluczem, a przy starszych integracjach nikt już tego klucza nie pamięta. To ten etap z przewodnika po zakładaniu sklepu internetowego, o którym zapomina się najszybciej.
Uwaga
Sama zmiana hasła nie wystarczy, jeśli nie przerotujesz tokenów. Token API działa niezależnie od hasła, a w sklepach na WooCommerce bywa wpisany w dwóch miejscach: we wtyczce fakturującej i w starej automatyzacji.
Francuski wątek: VosFactures
Ta sama technologia działa we Francji pod marką VosFactures. Według ustaleń CyberDefence24 francuski wydawca usługi dowiedział się o ataku od polskiego dostawcy 29 września, a francuska agencja odpowiedzialna za e-fakturowanie wstrzymała wymianę danych z platformą. Sprawa jest więc pod okiem nadzoru w dwóch krajach.
Czego jeszcze nie wiemy
Nie wiemy, ile zgłoszeń od administratorów wpłynęło w tej sprawie do UODO. Nie ma też potwierdzenia, czy 6 terabajtów to prawdziwa skala, czy liczba z ogłoszenia sprawcy, ani czy dane poszły na sprzedaż. To opis zdarzenia, nie porada prawna: ocenę ryzyka dla swojej bazy przegadaj z prawnikiem albo inspektorem ochrony danych.
Jeśli chcesz, żeby ktoś z boku przejrzał integracje i formularze na Twojej stronie, zamów bezpłatny audyt albo zadzwoń pod 511 608 362, pn-pt 10-18.
Najczęściej zadawane pytania
Czy muszę zgłosić wyciek z Fakturowni do UODO?
Nie automatycznie. Obowiązek powstaje wtedy, gdy wyciek może zagrozić ludziom, których dane siedzą w Twoich fakturach, a tę ocenę robisz dla swojego zakresu danych. Decyzję i jej powody zapisz w rejestrze naruszeń.
Minęły 72 godziny, co teraz?
Zgłaszasz i wyjaśniasz przyczynę opóźnienia. Brakujące informacje można uzupełnić w kolejnym piśmie.
Czy wyciekły hasła do mojego konta?
Według komunikatu firmy w grę wchodzą hashe haseł, czyli ich skróty, a nie hasła w czystej formie. Jeśli to samo hasło masz w innej usłudze, zmień je także tam.