Wyciek danych z Fakturowni. Co ze zgłoszeniem do UODO?

Korzystasz z Fakturowni i nie wiesz, co dalej po wycieku danych? Ocena obowiązków, zgłoszenie do UODO i komunikacja z klientami: pomoc prawna dla firm.

Wyciek danych z Fakturowni. Co ze zgłoszeniem do UODO?
Kalina Warda-Nypel

Kalina Warda-Nypel

Starszy prawnik / Adwokat

Otrzymałeś zawiadomienie od Fakturowni i nie wiesz, co zrobić dalej? Trzeba ustalić, jakie dane obejmuje incydent, za które z nich odpowiada Twoja firma i czy potrzebne jest zgłoszenie do UODO lub zawiadomienie osób, których dane dotyczą.

Pomagamy firmom i biurom rachunkowym ocenić obowiązki, przygotować potrzebne dokumenty i uporządkować komunikację z klientami. Nie każda firma automatycznie musi zgłaszać naruszenie. Zgłoszenie przez operatora również nie zastępuje automatycznie Twojej oceny.

Dwa pytania. Podsumowanie bez e-maila. Kontakt z kancelarią dopiero, jeśli potrzebujesz wsparcia.
Ilustracja: przegląd dokumentów i faktur przy laptopie.
Ilustracja wygenerowana z użyciem AI. Nie przedstawia rzeczywistego incydentu ani dokumentów klientów.

W czym możemy pomóc Twojej firmie?

Ocena obowiązków

Analiza zawiadomienia, zakresu danych i ryzyka dla osób. Ustalenie, czy i jakie obowiązki powstają po stronie firmy.

Zgłoszenie i dokumentacja

Przygotowanie zgłoszenia do właściwego organu, jeśli jest wymagane, jego uzupełnienia lub dokumentacji uzasadniającej ocenę.

Komunikacja po incydencie

Ocena potrzeby zawiadomienia osób i przygotowanie komunikatów. Uporządkowanie ról firmy, biura rachunkowego i dostawców.

Zakres i koszt wsparcia ustalamy indywidualnie. Złożenie zapytania nie oznacza przyjęcia sprawy ani nie wstrzymuje terminów.

Od informacji do działania

Zacznij od dwóch pytań o Twoją sytuację

Wskaż swoją rolę i informacje, które już masz. Najpierw zobaczysz podsumowanie bez podawania e-maila. Jeśli potrzebujesz pomocy prawnej dla firmy, w kolejnym kroku możesz przesłać zapytanie do kancelarii.

To wskazówka organizacyjna, nie ocena ryzyka. Formularz nie rozstrzyga obowiązku zgłoszenia i nie wylicza terminu.

    W jakiej roli szukasz informacji?

    Odpowiedź pomoże odróżnić obowiązki firmy od praw osoby, której dane dotyczą.

    Czy masz indywidualny komunikat o incydencie?

    Chodzi o wiadomość lub informację w panelu dotyczącą Twojego konta albo danych.

    Punkt wyjścia do dalszych działań

    Potrzebujesz pomocy prawnej dla firmy? Prześlij zapytanie wraz z powyższymi odpowiedziami. Zakres i koszt wsparcia ustalimy indywidualnie.

    Sposób udostępnienia dokumentów do analizy uzgodnimy osobno.

    To zapytanie do kancelarii, nie zgłoszenie do UODO. Wysłanie formularza nie wstrzymuje terminów i nie oznacza przyjęcia sprawy. Nie czekaj na odpowiedź kancelarii, jeśli musisz wykonać obowiązek w terminie.

    Kontakt z kancelarią: office@cgogroup.pl. Formularz nie służy do przekazywania danych osób objętych naruszeniem.

    Stan informacji: 5 października 2026 r. Informacje o incydencie podajemy za oficjalnym komunikatem Fakturowni, oznaczonym jako aktualizacja nr 1 z 1 października 2026 r., godz. 16:00. Zakres dotyczący konkretnego konta należy sprawdzić w indywidualnym zawiadomieniu i panelu operatora.

    Co potwierdziła Fakturownia?

    Według komunikatu operatora 28 września 2026 r. stwierdzono naruszenie ochrony danych osobowych. Osoba nieuprawniona uzyskała dostęp do systemów i skopiowała dużą część bazy danych na własne serwery. Fakturownia podaje, że incydent dotyczy każdego konta, jednak nie oznacza to identycznego zakresu skopiowanych danych dla wszystkich użytkowników.

    Operator wymienia m.in. dane kont i użytkowników, skróty haseł, klucze API, a także określone kategorie danych kontrahentów, faktur i płatności. Dla poszczególnych zbiorów wskazuje różne daty graniczne oraz odrębną sytuację części kont. Nie należy więc zakładać, że problem dotyczy wyłącznie starych faktur albo że nowsze konto nie wymaga sprawdzenia. Szczegółowe ustalenia mogą być aktualizowane.

    Fakturownia informuje również, że 29 września zgłosiła naruszenie Prezesowi UODO oraz zawiadomiła CERT Polska i Policję. Zgodnie z komunikatem 1 października rozpoczęła wysyłkę indywidualnych zawiadomień. Operator podaje, że według jego wiedzy dane nie zostały dotychczas upublicznione. Brak publicznej publikacji danych nie oznacza jednak braku naruszenia: znaczenie ma już nieuprawniony dostęp lub skopiowanie danych.

    Czy każda firma musi zgłosić naruszenie do UODO?

    Nie ma jednej odpowiedzi dla wszystkich użytkowników. Najpierw ustal, czy naruszenie obejmuje dane osobowe, za które odpowiadasz, w jakiej roli występuje Twoja firma i jakie jest ryzyko dla osób. Dane jednoosobowego przedsiębiorcy czy imienny adres e-mail mogą być danymi osobowymi. Nie każdy rekord dotyczący spółki jako osoby prawnej ma taki charakter.

    W odniesieniu do danych powierzonych operatorowi firma korzystająca z systemu może być administratorem, a Fakturownia podmiotem przetwarzającym. Dla własnych danych użytkowników operator wskazuje swoją rolę administratora. Biuro rachunkowe powinno rozdzielić dane przetwarzane we własnych celach od danych obsługiwanych na rzecz klientów. Ocenę wykonuje się dla konkretnego przetwarzania, nie wyłącznie na podstawie nazwy konta.

    • Zgłoszenie organowi nadzorczemu: zgodnie z art. 33 RODO administrator zgłasza naruszenie, chyba że jest mało prawdopodobne, by skutkowało ono ryzykiem naruszenia praw lub wolności osób fizycznych. W Polsce właściwym organem jest co do zasady Prezes UODO; sprawy transgraniczne wymagają sprawdzenia właściwości.
    • Zawiadomienie osób: art. 34 RODO przewiduje odrębny obowiązek, gdy naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych. Przepis zawiera wyjątki wymagające osobnej oceny.
    • Dokumentacja: administrator dokumentuje każde naruszenie, jego okoliczności, skutki i podjęte działania. Decyzja o niezgłaszaniu także powinna mieć udokumentowane uzasadnienie.

    Publiczny komunikat, zgłoszenie dokonane przez operatora i indywidualne obowiązki klienta to trzy różne kwestie. Nie zakładaj, że „Fakturownia zgłosiła za nas”. Z drugiej strony samo posiadanie konta nie zastępuje analizy, które dane i czyje obowiązki obejmuje incydent.

    72 godziny: od kiedy liczyć termin?

    Jeżeli zachodzi obowiązek zgłoszenia, należy go wykonać bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia. Chodzi o moment uzyskania przez administratora dostatecznej pewności, że doszło do naruszenia dotyczącego danych osobowych, za które odpowiada. Nie jest to automatycznie dzień publikacji tego artykułu ani data pierwszego przeczytanego nagłówka.

    Wiadomość od podmiotu przetwarzającego ma istotne znaczenie, ale termin mógł rozpocząć bieg wcześniej, jeżeli administrator miał już wystarczające informacje. Nie czekaj wyłącznie na indywidualny e-mail lub końcowy raport operatora. Zapisz, kiedy i z jakiego źródła uzyskano informacje oraz jakie ustalenia pozwalały stwierdzić naruszenie.

    Jeżeli wszystkich informacji nie można przekazać jednocześnie, art. 33 ust. 4 RODO pozwala przekazywać je sukcesywnie, bez dalszej zbędnej zwłoki. Brak pełnej liczby rekordów nie powinien sam w sobie blokować wymaganego zgłoszenia. Gdy termin został przekroczony, nie należy rezygnować z działania: do spóźnionego zgłoszenia dołącza się wyjaśnienie przyczyn opóźnienia.

    Co zrobić teraz: lista dla firmy

    1. Zabezpiecz informacje. Zachowaj zawiadomienie operatora, zakres danych z panelu, korespondencję i chronologię zdarzeń. Nie usuwaj dowodów incydentu.
    2. Ustal role i zakres. Sprawdź, których klientów lub innych osób dotyczy naruszenie, jakie kategorie danych obejmuje i kto odpowiada za dane przetwarzanie. Włącz IOD, jeśli został wyznaczony, oraz osoby odpowiedzialne za IT i obsługę klientów.
    3. Oceń ryzyko dla osób. Uwzględnij możliwość podszywania się, wyłudzeń, ujawnienia poufnych informacji oraz kontekst danych. Ocena nie sprowadza się do pytania, czy wyciekł numer PESEL.
    4. Rozstrzygnij obowiązki i udokumentuj decyzję. Ustal potrzebę zgłoszenia organowi, zawiadomienia osób i ewentualnych uzupełnień. Podmiot przetwarzający zawiadamia administratora bez zbędnej zwłoki; sam nie czeka na upływ 72 godzin.
    5. Ogranicz ryzyko oszustwa. Stosuj aktualne zalecenia operatora dotyczące zmiany haseł, kluczy API i weryfikacji konta. Prośby o zmianę rachunku bankowego potwierdzaj u kontrahenta pod wcześniej znanym numerem, a nie numerem z podejrzanej wiadomości.

    Jak zgłosić naruszenie i co przygotować?

    Aktualny formularz i sposób przekazania zgłoszenia są dostępne na oficjalnej stronie UODO, która kieruje również do usługi elektronicznej na biznes.gov.pl. Fakturownia udostępnia materiały pomocnicze w panelu oraz formularz i instrukcję przy oficjalnym komunikacie. Taki materiał może pomóc w przygotowaniu zgłoszenia, ale wymaga sprawdzenia i uzupełnienia z perspektywy administratora. Przy zgłoszeniu przez biznes.gov.pl trzeba wypełnić formularz online w tym serwisie; dokument operatora go nie zastępuje.

    Przygotuj opis charakteru naruszenia, kategorie i przybliżone liczby osób oraz rekordów, dane kontaktowe IOD lub innego punktu kontaktowego, możliwe konsekwencje oraz zastosowane lub proponowane środki zaradcze. Wyraźnie odróżnij fakty potwierdzone od informacji, które dopiero ustalasz. Nie kopiuj bezrefleksyjnie cudzego opisu ryzyka.

    Formularz kancelarii na tej stronie nie jest formularzem UODO. Jego wysłanie nie stanowi zgłoszenia naruszenia, nie zatrzymuje terminów i nie oznacza przyjęcia sprawy do prowadzenia.

    Ustalmy, czego potrzebuje Twoja firma po incydencie

    Nie musisz samodzielnie rozstrzygać wszystkich wątpliwości przed kontaktem. W zapytaniu wystarczy krótko opisać sytuację i wskazać, jakiego wsparcia szukasz.

    1. Opisujesz sytuację w krótkim formularzu, bez przesyłania faktur ani danych klientów.
    2. Uzgadniamy zakres pomocy i wynagrodzenie. Może chodzić o samą ocenę obowiązków, przygotowanie dokumentów albo dalsze wsparcie.
    3. Po przyjęciu sprawy przygotowujemy uzgodnioną analizę i dokumenty.
    Zapytaj o pomoc dla firmyKontakt przez tę stronę nie jest zgłoszeniem do UODO i nie wstrzymuje terminów. Nie czekaj na odpowiedź kancelarii, jeżeli musisz wykonać obowiązek w terminie.

    Potrzebujesz również bieżącego wsparcia w innych sprawach firmy? Zobacz, jak wygląda obsługa prawna spółek w CGO Legal.

    Gdy chodzi o Twoje własne dane

    Osoba, której dane dotyczą, nie składa za administratora zgłoszenia z art. 33 RODO. Może zwrócić się do administratora o informacje dotyczące swoich danych i skorzystać z przysługujących jej praw. Jeśli uważa, że jej dane są przetwarzane niezgodnie z prawem, może rozważyć skargę do Prezesa UODO. Skarga osoby i zgłoszenie naruszenia przez administratora to odrębne tryby. Zachowaj ostrożność wobec wiadomości wykorzystujących prawdziwe dane z faktur.

    Źródła i zakres opracowania

    Materiał ma charakter ogólny. Nie zastępuje oceny konkretnego incydentu, dokumentów i właściwości organu. Zakres informacji o zdarzeniu może ulec zmianie.

    Wyróżniony ekspert

    Kalina Warda-Nypel

    Kalina Warda-Nypel

    Starszy prawnik / Adwokat

    Skontaktuj się z nami

      Biuro rachunkowe Łódź