Wyciek z Fakturowni: co zrobić i jak zgłosić naruszenie do UODO

Dostałeś od Fakturowni maila z „Zawiadomieniem o naruszeniu ochrony danych osobowych” i zastanawiasz się, czy to w ogóle Twój problem? Ja też go dostałem. Doradzam przedsiębiorcom w sprawach RODO, a 02.10.2026 sam złożyłem zgłoszenie do UODO, bo wystawiam faktury w Fakturowni od 2016 r.

„Fakturownia zgłosiła wyciek do UODO, więc ja nie muszę nic robić.”

To mit.

Poniżej przechodzę z Tobą drogę, którą sam przeszedłem:

  • czy w ogóle musisz zgłaszać,
  • formularz zgłoszeniowy pole po polu z gotowymi tekstami do przerobienia,
  • porządki wewnętrzne po wysłaniu.

Tekst powstał 2 października 2026 r. Przygotował go Claude Opus 5.5 na podstawie zgłoszenia do UODO, które przygotowaliśmy razem, gdy wyciek objął także moją kancelarię. Sprawdziłem go merytorycznie, ale z powodu presji czasu nie robiłem większych szlifów językowych.

Prakreacja.pl

Fakturownia aktualizuje swój komunikat na stronie fakturownia.pl/incydent, więc zanim wyślesz zgłoszenie, sprawdź, czy nic się nie zmieniło.

Artykuł opisuje typową sytuację właściciela konta, który wystawia faktury osobom fizycznym, i nie stanowi, rzecz jasna, indywidualnej porady w Twoim przypadku.

Spis treści

Czy wyciek z Fakturowni to Twój problem?

Tak, jeśli wystawiasz faktury ludziom, a nie wyłącznie spółkom. Ale nawet gdybyś wystawiał tylko spółkom, to nadal możesz mieć w Fakturowni adresy e-mail osób fizycznych, które są już danymi osobowymi.

Fakturownia w swoim komunikacie rozdziela dwie grupy danych.

  • Za dane Twojego konta i jego użytkowników odpowiada ona sama i to ona zawiadamia Ciebie.
  • Za dane Twoich kontrahentów i innych osób, które wpisałeś do systemu, odpowiadasz Ty, bo jesteś ich administratorem, a Fakturownia przetwarza je tylko na Twoje polecenie.

Mail, który dostałeś, jest w tym drugim zakresie zgłoszeniem naruszenia od podmiotu przetwarzającego. Od tej chwili piłka jest po Twojej stronie. Fakturownia pisze wprost, że incydent dotyczy każdego konta.

Dane osobowe w Twoim koncie to nie tylko konsumenci. To także jednoosobowe działalności, które mają w nazwie imię i nazwisko właściciela, oraz adresy osób kontaktowych w rodzaju imie.nazwisko@firma.pl.

Jeśli przez lata fakturowałeś wyłącznie spółki na ogólny adres biuro@, danych osobowych w tej grupie może u Ciebie nie być. To rzadki przypadek, ale wtedy zgłoszenie nie jest potrzebne.

Zakres wycieku zależy od tego, od kiedy korzystasz z Fakturowni, bo pobieranie szło od najstarszych rekordów i zostało przerwane, zanim doszło do nowszych:

  • kontrahenci dodani przed 16 października 2024 r.: nazwa albo imię i nazwisko, NIP, adres, e-mail, telefon, numer rachunku, notatki,
  • faktury wystawione przed 22 marca 2021 r.: pełna treść,
  • faktury sprzed 6 czerwca 2019 r.: dodatkowo pozycje, czyli to, co kupił klient,
  • faktury z całego okresu: kwoty, dodatkowe pola opisowe, dane odbiorców i płatników,
  • eksporty i importy zlecone do 6 marca 2026 r.: w większości.

Osobna grupa to ok. 2250 kont, z których pobrano wszystkie dane z lat 2022–2026. Ich właściciele dostają wiadomość z zakresem właściwym dla ich konta, więc sprawdź, którą wersję masz Ty. Szczegóły dla każdego konta Fakturownia pokaże w panelu, który 1 października 2026 r. zapowiedziała „w najbliższych dniach”.

U mnie, przy koncie prowadzonym od 2016 roku, wyciekły karty kontrahentów z 8 lat i pełne faktury z 5 lat.

Prakreacja.pl

Kluczowe wnioski

Za dane kontrahentów odpowiadasz Ty, nie Fakturownia.

Mail od Fakturowni to zgłoszenie naruszenia od Twojego podmiotu przetwarzającego.

Im dłużej masz konto, tym więcej wyciekło; dokładne liczby pokaże panel.

Skoro to Twój problem, pierwsze pytanie brzmi: ile masz czasu.

72 godziny: od kiedy liczysz termin?

Zegar ruszył w chwili, w której dostałeś maila od Fakturowni, a nie w chwili włamania.

Prakreacja.pl

Rozporządzenie (UE) 2016/679 z 27 kwietnia 2016 r. (RODO), art. 33 ust. 1

W przypadku naruszenia ochrony danych osobowych, administrator bez zbędnej zwłoki – w miarę możliwości, nie później niż w terminie 72 godzin po stwierdzeniu naruszenia – zgłasza je organowi nadzorczemu właściwemu zgodnie z art. 55, chyba że jest mało prawdopodobne, by naruszenie to skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. Do zgłoszenia przekazanego organowi nadzorczemu po upływie 72 godzin dołącza się wyjaśnienie przyczyn opóźnienia.

Kluczowe słowo to „stwierdzenie”.

Europejska Rada Ochrony Danych w wytycznych 9/2022 przyjmuje, że administrator stwierdza naruszenie, gdy ma rozsądną pewność, że doszło do incydentu, który naruszył dane osobowe. Gdy korzysta z podmiotu przetwarzającego, co do zasady następuje to w chwili, w której ten podmiot go poinformuje.

Fakturownia wysyła indywidualne zawiadomienia od 1 października 2026 r. od godz. 15:50 i uprzedza, że wysyłka może potrwać kilka godzin. Zapisz więc dokładną datę i godzinę, o której mail do Ciebie dotarł.

Dla większości termin upływa 4 października 2026 r., po południu albo wieczorem. Dni wolne od pracy go nie wydłużają.

Wyjątek dotyczy tych, którzy czytali wcześniejszy komunikat. Fakturownia zastrzega, że termin mógł ruszyć wcześniej, jeśli pewność dał Ci już jej komunikat z 29 września 2026 r. Ten komunikat mówił, że dostęp „mógł obejmować” dane wszystkich użytkowników, i dodawał: „wciąż ustalamy, których klientów dotyczy wyciek”. Moim zdaniem to za mało na pewność co do własnego konta, dlatego za moment stwierdzenia przyjąłem indywidualnego maila.

Takie podejście ma oparcie w doktrynie:

Warto podkreślić, że termin na dokonanie zgłoszenia liczony być powinien od momentu stwierdzenia naruszenia, a nie od chwili, gdy do administratora dotarła informacja o zdarzeniu, z którym może wiązać się naruszenie. (…) Jednak czas pomiędzy uzyskaniem informacji o zdarzeniu a oceną charakteru tego zdarzenia nie powinien być długi, a administrator powinien być w stanie wykazać, że podjął stosowne działania w celu dokonania tego rodzaju oceny bez zbędnej zwłoki.

P. Fajgielski, Ogólne rozporządzenie o ochronie danych. Ustawa o ochronie danych osobowych. Komentarz, wyd. III, Warszawa 2025

UODO stawia jednak poprzeczkę niżej. Według poradnika urzędu administrator stwierdza naruszenie, gdy wie, że incydent dotyczy przetwarzanych danych i „może doprowadzić” do nieuprawnionego dostępu do nich.

Komentatorzy zwracają uwagę, że to odejście od kryterium pewności:

Zwrot „może doprowadzić”, jak w przypadku samej definicji naruszenia, przeczy więc idei pewności, pozostając w sferze prawdopodobieństwa.

P. Barta, M. Kawecki, P. Litwiński [w:] P. Litwiński (red.), Ogólne rozporządzenie o ochronie danych osobowych. Ustawa o ochronie danych osobowych. Wybrane przepisy sektorowe. Komentarz, wyd. 2, 2025

Jeśli więc czytałeś komunikat z 29 września 2026 r., licz się z tym, że urząd uzna, że termin ruszył już wtedy. Zgłoś bez zwłoki i w polu o przyczynach opóźnienia napisz, kiedy i z czego dowiedziałeś się o incydencie.

Nie czekaj na panel z liczbami. RODO pozwala przekazywać informacje etapami, więc składasz teraz zgłoszenie wstępne, a uzupełniasz je, gdy Fakturownia udostępni szczegóły.

Jeśli nie zdążysz, zgłoś mimo to i dołącz wyjaśnienie przyczyn opóźnienia.

Paweł Fajgielski pisze wprost:

Przyjęty w rozporządzeniu termin 72-godzinny nie ma jednak charakteru bezwzględnego, o czym świadczy zarówno określenie „w miarę możliwości”, jak i zawarte w dalszej części komentowanego przepisu stwierdzenie „do zgłoszenia przekazanego organowi nadzorczemu po upływie 72 godzin dołącza się wyjaśnienie przyczyn opóźnienia”. Oznacza to, że administrator powinien starać się dotrzymać wskazanego terminu, jednak jeśli okaże się to nadmiernie trudne albo niemożliwe, zgłoszenie może być przekazane w terminie późniejszym, z jednoczesnym wyjaśnieniem powodów niedotrzymania wyznaczonego terminu.

P. Fajgielski, Ogólne rozporządzenie o ochronie danych. Ustawa o ochronie danych osobowych. Komentarz, wyd. III, Warszawa 2025

Spóźnione zgłoszenie z wyjaśnieniem jest lepsze niż żadne.

Prakreacja.pl

Kluczowe wnioski

72 godziny liczysz co do zasady od otrzymania maila od Fakturowni, ale jeśli czytałeś komunikat z 29 września 2026 r., UODO może liczyć je od niego.

Zapisz datę i godzinę otrzymania maila, bo wpiszesz ją do formularza.

Nie czekaj na panel: złóż zgłoszenie wstępne i uzupełnij je później.

Zanim usiądziesz do formularza, ustal, czy w ogóle musisz zgłaszać.

Czy musisz zgłaszać naruszenie do UODO?

RODO zwalnia ze zgłoszenia tylko wtedy, gdy ryzyko dla ludzi jest mało prawdopodobne, a przy tym wycieku trudno to obronić.

Ktoś ma teraz:

  • imiona,
  • nazwiska,
  • adresy e-mail,
  • prawdziwą historię transakcji Twoich klientów.

To gotowy materiał na wiadomość w Twoim imieniu: zaległa faktura, nowy numer rachunku, pilna dopłata. Fakturownia ujmuje to krótko: „Oszuści znają kwoty i wiedzą, które faktury są nieopłacone”.

Sama Fakturownia oceniła ryzyko dla danych, których jest administratorem, jako wysokie i podsuwa tę ocenę jako punkt odniesienia.

Jak wygląda sytuacja bez ryzyka? UODO w swoim poradniku podaje jako przykłady braku ryzyka dane już publicznie dostępne, dane zaszyfrowane tak, że są nieczytelne dla osób nieupoważnionych, i incydenty, którym administrator definitywnie zaradził.

Paweł Fajgielski podaje podobny przykład:

Przykładem sytuacji, w której naruszenie ochrony danych wiąże się z małym prawdopodobieństwem naruszenia praw osób, których dane dotyczą, może być przypadek utraty danych osobowych wskutek awarii sprzętu komputerowego, w sytuacji, gdy dane udało się odzyskać z kopii zapasowej.

P. Fajgielski, Ogólne rozporządzenie o ochronie danych. Ustawa o ochronie danych osobowych. Komentarz, wyd. III, Warszawa 2025

Kopia bazy na serwerach napastnika nie pasuje do żadnego z tych przykładów. Dane firmowe jednoosobowych działalności bywają publiczne w CEIDG, ale historia zakupów u Ciebie już nie.

W praktyce trudno więc obronić brak zgłoszenia, jeśli w koncie są imiona, nazwiska i adresy e-mail osób fizycznych. Najprostszy przypadek, w którym zgłoszenie nie jest potrzebne, to konto bez danych osób fizycznych.

Pamiętaj o rozróżnieniu, które wróci w formularzu. Zgłoszenie do UODO (art. 33 RODO) składasz, gdy jest ryzyko. Zawiadomienie samych klientów (art. 34 RODO) jest potrzebne dopiero przy ryzyku wysokim.

Formularz zapyta Cię wprost, czy ryzyko jest wysokie.

Ja odpowiedziałem „tak”, bo o ryzyku przesądza możliwość podszywania się pod mnie z prawdziwymi danymi transakcji, niezależnie od tego, czy klient kupił u mnie wzór za kilkanaście złotych, czy konsultację. Okoliczności łagodzące, takie jak wiek danych czy brak numerów PESEL, wpisałem do uzasadnienia.

Na niższą ocenę mogą wskazywać np. dane wyłącznie sprzed wielu lat, bez adresów e-mail i telefonów. Jeśli tak oceniasz swoje konto, uzasadnij to w zgłoszeniu i w rejestrze naruszeń.

Co grozi, jeśli nie zgłosisz

Kary za niezgłoszenie nie są teorią. Prezes UODO nakłada je także wtedy, gdy do wycieku doszło u podmiotu przetwarzającego.

W decyzji DKN.5131.3.2021 z 21 czerwca 2021 r. agent ubezpieczeniowy, który przetwarzał dane na zlecenie ubezpieczyciela, wysłał dokument z danymi klienta na zły adres e-mail. Sam zgłosił to do UODO i tego samego dnia poinformował ubezpieczyciela. Ubezpieczyciel zgłoszenia nie złożył i dostał 159 176 zł kary za brak zgłoszenia i niezawiadomienie klienta.

To dokładnie mit z początku tego tekstu: zgłoszenie podmiotu przetwarzającego nie zastępuje zgłoszenia administratora.

Kary nie omijają małych podmiotów. W decyzji DKN.5131.16.2025 z 7 kwietnia 2026 r. firma obsługująca wspólnotę mieszkaniową jako podmiot przetwarzający wysłała rozliczenie opłat niewłaściwej osobie. Wspólnota naruszenia nie zgłosiła i dostała 4 852 zł kary.

Własna ocena ryzyka nie chroni, jeśli okaże się błędna:

Zgodzić się należy z autorem skargi kasacyjnej, że ocena ryzyka jest uprawnieniem administratora danych osobowych, lecz wbrew jego poglądowi błędna ocena ryzyka podlega sankcjonowaniu.

Wyrok NSA z 20 marca 2025 r., III OSK 210/22

Ryzyko nie kończy się na UODO. Trybunał Sprawiedliwości UE uznał, że sam cyberatak nie przesądza, że administrator źle zabezpieczył dane, ale to administrator musi udowodnić, że jego zabezpieczenia były odpowiednie. Szkodą dla klienta może być przy tym już sama obawa przed nadużyciem danych:

(…) obawa przed ewentualnym wykorzystaniem przez osoby trzecie w sposób stanowiący nadużycie danych osobowych, jaką żywi osoba, której dane dotyczą, w następstwie naruszenia tego rozporządzenia może sama w sobie stanowić „szkodę niemajątkową” w rozumieniu tego przepisu.

Wyrok TSUE z 14 grudnia 2023 r., C-340/21, VB przeciwko Natsionalna agentsia za prihodite

Zgłoszenie, wpis w rejestrze i opis zastosowanych środków będą więc Twoimi dowodami także wtedy, gdy klient zażąda odszkodowania. Jeśli zapłacisz odszkodowanie za szkodę, za którą odpowiada Fakturownia, możesz domagać się od niej zwrotu.

Prakreacja.pl

Kluczowe wnioski

Jeśli masz w koncie dane osób fizycznych z adresami e-mail, brak zgłoszenia trudno obronić.

Zgłoszenie do UODO i zawiadomienie klientów to dwa różne obowiązki.

Odpowiedź „tak” przy wysokim ryzyku oznacza, że zawiadomisz klientów.

UODO karze za niezgłoszenie także wtedy, gdy wyciek był u podmiotu przetwarzającego, a klienci mogą żądać odszkodowania nawet za samą obawę przed nadużyciem danych.

Zanim otworzysz formularz, zabezpiecz konto, bo formularz zapyta, co już zrobiłeś.

Najpierw zabezpiecz konto w Fakturowni

Formularz zapyta Cię o środki już zastosowane, więc lepiej, żeby odpowiedź nie brzmiała „żadne”.

  • Ustaw nowe hasło do Fakturowni, a jeśli używałeś tego samego hasła gdzie indziej, zmień je także tam.
  • Włącz weryfikację dwuetapową, jeśli jeszcze jej nie masz.
  • Wygeneruj nowy klucz API, jeśli korzystasz z integracji, i wpisz go wszędzie, gdzie był stary.
  • Sprawdź listę użytkowników z dostępem do konta.
  • Sprawdź numer rachunku bankowego w ustawieniach i na fakturach, także tych wystawionych po 27 września 2026 r.

Z kluczem API uważaj szczególnie. Fakturownia wymieniła tokeny, ale dotychczasowe klucze nadal działają z adresów IP, z których korzystałeś wcześniej. Mój stary klucz działał bez przeszkód, dopóki nie wygenerowałem nowego, i dopiero wtedy przestał.

Nowy klucz wpisz w integracjach od razu po wygenerowaniu, bo stary przestaje wtedy działać i np. sklep przestanie wystawiać faktury. Potem sprawdź, czy pierwsza faktura po zmianie wystawiła się poprawnie.

Prakreacja.pl

Kluczowe wnioski

Hasło, weryfikacja dwuetapowa, nowy klucz API, użytkownicy i numer rachunku.

Dotychczasowy klucz API nadal działa z Twoich wcześniejszych adresów IP, więc wygeneruj nowy i od razu wpisz go w integracjach.

Wszystko, co zrobisz teraz, wpiszesz w formularzu jako środki zastosowane.

Zanim otworzysz formularz, zdecyduj, czy chcesz mieć do pomocy AI.

Jak przejść przez zgłoszenie z pomocą AI

Jeśli pracujesz z AI na koncie firmowym, możesz wziąć je do pomocy. Ja właśnie tak policzyłem dane do swojego zgłoszenia.

Warunek jest jeden: konto firmowe z umową powierzenia przetwarzania danych (DPA), na którym dostawca nie trenuje modeli na Twoich danych. Darmowa wersja czatu odpada, bo wkładasz do niej dane klientów.

Masz dwie drogi:

1. Bez dostępu do konta. Wklej do AI ten artykuł i treść maila od Fakturowni i poproś, żeby poprowadziło Cię przez formularz pole po polu. Dane klientów nie trafiają wtedy do AI wcale.

2. Z dostępem do konta. Jeśli Twoje narzędzie AI potrafi łączyć się z zewnętrznymi usługami, podepnij je do Fakturowni przez API, oczywiście nowym kluczem. Wrzuć ten artykuł i niech AI Cię prowadzi, a przy okazji policzy, ilu kontrahentów i ile faktur mieści się w datach wycieku, ilu z nich to osoby fizyczne i czy numer rachunku na fakturach się nie zmienił.

Tylko uwaga: czytaj wszystko, co AI Ci wygeneruje, zanim przepiszesz to do formularza.

W razie wątpliwości pytaj, kwestionuj i każ pokazać, skąd wzięło liczbę albo przepis, bo AI potrafi z pełnym przekonaniem podać zły artykuł albo zmyśloną datę. Zgłoszenie podpisujesz Ty, nie ono.

Klucz API daje dostęp do całego konta, także do zmiany i usuwania dokumentów. Pozwól AI tylko czytać i nie zlecaj mu porządków w koncie.

Prakreacja.pl

Kluczowe wnioski

Tylko konto firmowe z umową powierzenia i bez trenowania modeli na Twoich danych.

Bez API AI poprowadzi Cię przez formularz, z API dodatkowo policzy dane.

Czytaj wszystko, kwestionuj i każ pokazywać źródła.

Z AI albo bez, czas na formularz.

Formularz zgłoszenia do UODO pole po polu

Najprościej złożyć zgłoszenie przez usługę „Zgłoś naruszenie ochrony danych osobowych” na biznes.gov.pl. Podpisujesz je profilem zaufanym albo podpisem kwalifikowanym, a usługa jest bezpłatna.

To nie jedyna droga. Poradnik UODO wymienia też wysłanie wypełnionego formularza na skrzynkę ePUAP urzędu (/UODO/SkrytkaESP), pismem ogólnym albo pocztą tradycyjną.

Sam formularz też nie jest obowiązkowy:

PUODO (…) wprowadził formularze zgłoszenia naruszenia ochrony danych (…). Ich stosowanie nie jest jednak obowiązkowe. Wystarczy, by takie zgłoszenie spełniało wymogi w zakresie treści określone w art. 33 ust. 3 RODO.

P. Barta, M. Kawecki, P. Litwiński [w:] P. Litwiński (red.), Ogólne rozporządzenie o ochronie danych osobowych. Ustawa o ochronie danych osobowych. Wybrane przepisy sektorowe. Komentarz, wyd. 2, 2025

Formularz warto jednak wypełnić, bo prowadzi przez wszystko, co zgłoszenie musi zawierać.

Nie zostawiaj tego na ostatnie godziny przed upływem terminu. Jeśli systemy zawiodą, UODO wyjątkowo dopuszcza maila na adres kancelaria@uodo.gov.pl, ale zgłoszenie trzeba potem potwierdzić jedną ze zwykłych dróg.

Poniżej znajdziesz wzory tekstów z mojego zgłoszenia, uproszczone tak, żeby pasowały do typowego konta. Fragmenty w nawiasach kwadratowych uzupełnij swoimi danymi.

Typ zgłoszenia i inne organy

Wybierz zgłoszenie wstępne.

Trzeba podać sygnaturę w wewnętrznym rejestrze naruszeń. Jeśli rejestru nie masz, załóż go przy okazji (piszę o tym niżej) i nadaj numer, np. N/1/2026.

Podaj też przybliżoną datę uzupełnienia zawiadomienia. Ja wpisałem datę za dwa tygodnie, bo do tego czasu Fakturownia powinna udostępnić panel.

W pytaniu o zgłoszenie innym organom zaznacz, że incydent został zgłoszony, a przy nazwach organów dopisz, kto to zrobił: Fakturownia zgłosiła go 29 września 2026 r. CERT Polska i Policji (Centralnemu Biuru Zwalczania Cyberprzestępczości). Sygnatur tych zgłoszeń nie znasz i nie musisz ich podawać.

Administrator, punkt kontaktowy i podmiot przetwarzający

Dane administratora to dane Twojej firmy. Przy jednoosobowej działalności jako stanowisko reprezentanta wpisz po prostu „Właściciel”.

Jeśli nie wyznaczyłeś inspektora ochrony danych, zaznacz to i podaj punkt kontaktowy: imię, nazwisko i adres e-mail, który naprawdę czytasz. Ja podałem adres ze swojej klauzuli informacyjnej, ściśle przeznaczony do komunikacji dotyczącej ochrony danych osobowych: odo@wojciechwawrzak.pl.

W polu o innych podmiotach wpisz Fakturownię jako podmiot przetwarzający: Fakturownia sp. z o.o., inspektor ochrony danych: iod@fakturownia.pl. Jako rolę podaj, że to dostawca serwisu do wystawiania faktur, przetwarzający dane na podstawie regulaminu powierzenia, w którego systemach doszło do naruszenia.

Czas naruszenia

Data stwierdzenia to data i godzina otrzymania maila od Fakturowni.

Sposób stwierdzenia: zawiadomienie podmiotu przetwarzającego (art. 33 ust. 2 RODO).

Okres naruszenia według Fakturowni: od 27 września 2026 r., ok. godz. 3:20, do 28 września 2026 r., ok. godz. 17:45.

Opis naruszenia

To najdłuższe pole i jedyne, w którym naprawdę opowiadasz, co się stało.

Prakreacja.pl

Wzór: opis naruszenia

Naruszenie wystąpiło w systemach podmiotu przetwarzającego Fakturownia sp. z o.o., z którego serwisu administrator korzysta od [miesiąc i rok] do wystawiania faktur. Według zawiadomienia podmiotu przetwarzającego osoba nieuprawniona uzyskała dostęp do jego systemów od 27.09.2026 (ok. 3:20) do 28.09.2026 (ok. 17:45) i skopiowała na własne serwery dużą część bazy danych serwisu, w tym dane z konta administratora. Podmiot przetwarzający usunął lukę 28.09.2026 o 18:01, a 29.09.2026 zgłosił naruszenie Prezesowi UODO oraz incydent CERT Polska i Policji.

Według podmiotu przetwarzającego z konta administratora pobrano: dane kontrahentów dodanych przed ok. 16.10.2024 (nazwa lub imię i nazwisko, NIP, adres, adres dostawy, e-mail, telefon, numer rachunku, notatka, pola własne); pełną treść faktur wystawionych przed ok. 22.03.2021; pozycje faktur wystawionych przed ok. 6.06.2019; kwoty, dodatkowe pola opisowe i dane dodatkowych stron faktur z całego okresu; płatności w zakresie, w jakim zostały wprowadzone; zawartość eksportów i importów zleconych do ok. 6.03.2026. Dla faktur wystawionych od 22.03.2021 nie pobrano nazwy nabywcy ani numeru faktury.

Według podmiotu przetwarzającego dane nie zostały dotychczas upublicznione. Zgłoszenie ma charakter wstępny: podmiot przetwarzający zapowiedział udostępnienie na koncie szczegółowych informacji o zakresie danych pobranych z konta administratora. Po ich otrzymaniu administrator złoży zgłoszenie uzupełniające.

Jeśli należysz do kont, z których pobrano wszystko z lat 2022–2026, zakres przepisz z wiadomości, którą dostałeś.

W wyborze sytuacji zaznacz tylko „nieuprawnione uzyskanie dostępu do informacji poprzez złamanie zabezpieczeń”. Fakturownia opisuje lukę w aplikacji, a nie złośliwe oprogramowanie, a opcja ze złośliwym oprogramowaniem otworzy dodatkowe pytania o okup i kopie zapasowe. Przyczyna to zewnętrzne działanie zamierzone, charakter to naruszenie poufności.

Liczba osób, kategorie danych i kategorie osób

Liczby podajesz przybliżone. Liczysz osoby, a nie faktury: klient z dziesięcioma fakturami to jedna osoba i dziesięć wpisów. Jeśli nie umiesz ich teraz policzyć, podaj szacunek i zaznacz w opisie, że uzupełnisz je po udostępnieniu panelu.

W danych podstawowych zaznacz zwykle:

  • nazwiska i imiona,
  • numer rachunku bankowego,
  • adres zamieszkania lub pobytu,
  • adres e-mail,
  • numer telefonu oraz „inne”, a w nim wpisz: NIP i dane transakcyjne (daty, kwoty, sposób i termin płatności, rodzaj zakupionej usługi lub produktu).

Pole „nazwa użytkownika i/lub hasło” zaznacz tylko wtedy, gdy Twoi kontrahenci zakładali konta w panelu kontrahenta. Fakturownia pobrała skróty haseł wyłącznie tam, gdzie kontrahent je ustawił, a u mnie nikt tego nie zrobił.

Dane szczególnych kategorii i dane o wyrokach zwykle zostawiasz puste. Wyjątek: jeśli z nazw produktów, notatek albo pól własnych da się wyczytać informacje o zdrowiu klientów, np. przy sprzedaży leków albo usług medycznych, zaznacz dane dotyczące zdrowia. W kategoriach osób zaznacz „klienci (obecni i potencjalni)” i opisz, kogo i jakiego okresu dotyczą dane, np. konsumenci i przedsiębiorcy będący osobami fizycznymi, dodani od [rok] do 16.10.2024.

Konsekwencje i ryzyko

Zaznacz utratę kontroli nad danymi, stratę finansową i „inne”. Strata finansowa należy do listy, bo formularz pyta o skutki możliwe, a fałszywe wezwanie do zapłaty kończy się właśnie nią.

Prakreacja.pl

Wzór: konsekwencje „inne”

Ryzyko otrzymywania wiadomości phishingowych i fałszywych wezwań do zapłaty podszywających się pod administratora, uwiarygodnionych prawdziwymi danymi transakcji.

Prakreacja.pl

Wzór: uzasadnienie wysokiego ryzyka

Skala naruszenia (ok. [liczba] osób); połączenie danych kontaktowych, w tym adresów e-mail, z prawdziwą historią transakcji, co umożliwia wiarygodne podszywanie się pod administratora i próby wyłudzeń; brak kontroli administratora nad dalszym wykorzystaniem skopiowanych danych. Podmiot przetwarzający ocenił ryzyko dla danych, których jest administratorem, jako wysokie i wskazał tę ocenę jako punkt odniesienia dla administratorów. Czynniki łagodzące: według wiedzy administratora brak danych szczególnych kategorii, numerów PESEL i danych dokumentów tożsamości; [jeśli dotyczy: znaczna część danych pochodzi sprzed kilku lat]; według podmiotu przetwarzającego dane nie zostały upublicznione.

Środki bezpieczeństwa i zaradcze

Trzy pola:

  • co stosowałeś do tej pory,
  • co robisz, żeby naruszenie się nie powtórzyło,
  • co robisz dla ludzi, których dane wyciekły.
Prakreacja.pl

Wzór: środki stosowane do tej pory

Przetwarzanie danych w serwisie Fakturownia.pl powierzone podmiotowi przetwarzającemu na podstawie Regulaminu powierzenia przetwarzania danych osobowych (art. 28 RODO), obejmującego obowiązek zgłaszania naruszeń administratorowi; dostęp do konta chroniony indywidualnym hasłem [i weryfikacją dwuetapową]. Według informacji podmiotu przetwarzającego naruszenie nastąpiło w jego infrastrukturze.

Prakreacja.pl

Wzór: środki zmniejszające ryzyko ponownego naruszenia

[Data]: zmieniono hasło do konta, [włączono weryfikację dwuetapową], wygenerowano nowy klucz API i unieważniono dotychczasowy, sprawdzono listę użytkowników z dostępem do konta oraz numer rachunku bankowego w ustawieniach i na fakturach. Planowane: wystąpienie do podmiotu przetwarzającego o informacje o przyczynie naruszenia i wdrożonych środkach (art. 28 ust. 3 lit. f i h RODO) oraz przegląd okresów przechowywania danych w serwisie.

Prakreacja.pl

Wzór: środki ograniczające skutki dla osób

Podmiot przetwarzający unieważnia dotychczasowe linki do panelu kontrahenta i wspólnie z CERT Polska monitoruje ewentualne upublicznienie danych. Administrator planuje zawiadomić osoby, których dane dotyczą: ostrzec przed wiadomościami podszywającymi się pod administratora i zalecić weryfikowanie każdej prośby o płatność lub zmianę numeru rachunku znanym wcześniej kanałem kontaktu.

Zawiadomienie osób

Wybierz „Nie, ale zostaną zawiadomione”, indywidualnie: „Tak”, a przy dacie „Nie znam jeszcze daty powiadomienia”.

Pole „Środki komunikacji” przyjmuje tylko krótki tekst, więc wpisz po prostu „poczta e-mail”. W polu na treść zawiadomienia napisz, że przekażesz ją w zgłoszeniu uzupełniającym. Treść dłuższą niż 4000 znaków dodaje się jako załącznik.

Naruszenie ma charakter transgraniczny, gdy przetwarzasz dane w kilku państwach UE albo gdy wyciek istotnie wpływa na osoby w więcej niż jednym państwie. Przy firmie z Polski, której klienci to w zdecydowanej większości osoby z Polski, zaznaczasz, że go nie ma.

Po wysłaniu dostaniesz numer sprawy, a później e-mail z potwierdzeniem doręczenia. Zachowaj oba, bo będą Ci potrzebne przy uzupełnieniu.

Prakreacja.pl

Kluczowe wnioski

Zgłoszenie wstępne, Fakturownia jako podmiot przetwarzający, data stwierdzenia z maila.

W sytuacji tylko „złamanie zabezpieczeń”, bez złośliwego oprogramowania.

Liczby mogą być szacunkowe, uzupełnisz je po udostępnieniu panelu.

Wysłanie formularza nie zamyka sprawy.

Po zgłoszeniu: rejestr, klienci i porządki

Wysłanie formularza zamyka pierwszy etap, ale nie całą sprawę.

Zacznij od rejestru naruszeń, jeśli go nie masz. RODO wymaga dokumentowania każdego naruszenia, także takiego, którego nie zgłaszasz.

Prakreacja.pl

Rozporządzenie (UE) 2016/679 z 27 kwietnia 2016 r. (RODO), art. 33 ust. 5

Administrator dokumentuje wszelkie naruszenia ochrony danych osobowych, w tym okoliczności naruszenia ochrony danych osobowych, jego skutki oraz podjęte działania zaradcze. Dokumentacja ta musi pozwolić organowi nadzorczemu weryfikowanie przestrzegania niniejszego artykułu.

Komentatorzy czytają ten przepis tak samo:

Literalne brzmienie tego przepisu (poprzez brak odwołania do art. 33 ust. 1 RODO) wskazuje, iż obowiązek ten dotyczy wszelkich sytuacji naruszenia ochrony danych osobowych, nawet tych, które nie podlegają zgłoszeniu organowi nadzorczemu ze względu na okoliczność, że jest mało prawdopodobne, że skutkowałoby ono ryzykiem naruszenia praw lub wolności osób fizycznych.

P. Barta, M. Kawecki, P. Litwiński [w:] P. Litwiński (red.), Ogólne rozporządzenie o ochronie danych osobowych. Ustawa o ochronie danych osobowych. Wybrane przepisy sektorowe. Komentarz, wyd. 2, 2025

Wystarczy prosta tabela: sygnatura, data stwierdzenia, co się stało, czyje dane, ocena ryzyka, zgłoszenie do UODO (albo powód jego braku), zawiadomienie osób i status.

Gdy Fakturownia udostępni panel, złóż zgłoszenie uzupełniające z dokładnymi liczbami. Składasz je tym samym formularzem, wybierając typ uzupełniający i podając datę pierwszego zgłoszenia oraz sygnaturę sprawy z UODO.

Jeśli uznałeś ryzyko za wysokie, zawiadom też klientów, ale nie rozsyłaj wiadomości w ciemno do wszystkich, których masz w bazie. Panel pokaże, czyje dane rzeczywiście pobrano, a zawiadamianie osób, których wyciek nie objął, tylko podsyca panikę.

Prakreacja.pl

Powyższe to moja opinia. Inni mogą twierdzić, że ryzyko jest na tyle wysokie, że trzeba powiadomić od razu wszystkich, jeszcze zanim Fakturownia udostępni panel do sprawdzenia, kogo naruszenie realnie dotyczyło. Zawiadomienie już teraz nie jest błędem, możesz to zrobić, choć ja odradzam, bo w ten sposób za chwilę nasze skrzynki będą puchły od takich prewencyjnych zawiadomień, a poziom paniki będzie rósł.

Przy zawiadomieniu klientów nie obowiązuje 72 godziny, tylko „bez zbędnej zwłoki”, więc kilka dni czekania na panel jest uzasadnione. Nie czekaj jednak w nieskończoność. Jeśli panel się opóźni, krąg osób wyznaczysz z dat podanych przez Fakturownię, np. kontrahenci dodani przed 16 października 2024 r.

Fakturownia zapowiada, że panel ułatwi powiadamianie kontrahentów. Wzór takiego zawiadomienia opublikuję, gdy panel będzie dostępny.

Napisz też do Fakturowni o informacje o przyczynie naruszenia i o tym, co zmieniła. Umowa powierzenia musi zobowiązywać ją do pomocy administratorowi i udostępniania informacji potrzebnych do wykazania zgodności (art. 28 ust. 3 lit. f i h RODO), więc to Twoje prawo, a nie uprzejmość.

Na koniec przejrzyj, jak długo trzymasz dane. Wyciek objął przede wszystkim najstarsze rekordy, więc każda faktura i karta kontrahenta trzymana dłużej, niż trzeba, powiększyła jego zakres.

Faktury przechowujesz do upływu przedawnienia zobowiązania podatkowego, co do zasady pięć lat od końca roku, w którym minął termin płatności podatku. W październiku 2026 r. to zwykle faktury wystawione do końca 2019 r., o ile przedawnienie nie zostało zawieszone ani przerwane, np. przez postępowanie podatkowe, i nie potrzebujesz faktur do sporu z klientem. Dla kart kontrahentów przepisy nie przewidują okresu przechowywania, więc trzymasz je tak długo, jak są Ci potrzebne.

Niczego nie usuwaj od razu, a dlaczego, wyjaśniam za chwilę. Zaplanuj przegląd na termin po zawiadomieniu klientów, wpisz go do rejestru naruszeń jako działanie zaradcze i powtarzaj raz w roku.

Prakreacja.pl

Kluczowe wnioski

Rejestr naruszeń prowadzisz zawsze, także bez zgłoszenia.

Po udostępnieniu panelu: zgłoszenie uzupełniające i zawiadomienie tych klientów, których dane pobrano.

Od Fakturowni możesz żądać informacji o przyczynie i środkach.

Przegląd retencji zaplanuj na czas po zawiadomieniu klientów.

Zostaje jedna rzecz, której nie warto robić w nerwach.

Realizm: czego nie robić w panice

Nie kasuj starych danych przed zawiadomieniem klientów.

Kiedy przy własnym zgłoszeniu zobaczyłem, ile starych faktur trzymam w koncie, chciałem je od razu usunąć. Część z nich dawno przekroczyła okres przechowywania, więc odruch był zrozumiały.

Tyle że dane już zostały skopiowane i ich usunięcie nie zmniejszy skutków tego wycieku. Za to stare karty kontrahentów to często jedyne miejsce, w którym masz adresy e-mail ludzi, których masz zawiadomić.

Usunięcie jest nieodwracalne. Porządki zrób, ale po zawiadomieniu.

Przy okazji porządków przyda Ci się jedna informacja: Fakturownia potrafi sama zakładać karty kontrahentów przy wystawianiu dokumentów, np. ze sklepu internetowego. Książka adresowa rośnie więc z każdą fakturą i warto ją okresowo czyścić z osób, z którymi współpraca dawno się skończyła.

I jeszcze jedno, uczciwie. Indywidualnie nie dam rady pomóc każdemu, kto pisze do mnie w sprawie zgłoszenia. Ten tekst jest moją odpowiedzią dla wszystkich i zaktualizuję go, gdy pojawią się nowe ustalenia.

Inaczej jest z porządkami po wycieku. Przegląd retencji, rejestr naruszeń i odświeżenie dokumentacji RODO nie muszą się wydarzyć w ciągu 72 godzin, a przy nich mogę Ci pomóc, gdy opadnie kurz.

Prakreacja.pl

Ratunku, pomocy

Przy pilnym zgłoszeniu nie dam rady pomóc indywidualnie każdemu, dlatego zebrałem wszystko w tym tekście.

Jeśli po zgłoszeniu chcesz uporządkować retencję danych, rejestr naruszeń albo całą dokumentację RODO, napisz na adres wojciech.wawrzak@prakreacja.pl.

Gotowe dokumenty prawne znajdziesz w sklepie.


Praliny PraKreacji
Prawo dla Kreatywnych na słodko!

Praktyczne wskazówki w przystępnej formie. Cotygodniowa paczka Pralin dla spokoju i bezpieczeństwa Twojej działalności.

Wypełnij formularz, potwierdź zapis, 
a w wiadomości powitalnej otrzymasz pierwsze pudełko Pralin – materiały bonusowe.

Źródła

Najczęściej zadawane pytania

Czy muszę zgłaszać naruszenie do UODO, skoro Fakturownia już je zgłosiła?

Tak. Za dane Twoich kontrahentów odpowiadasz Ty jako administrator, a zgłoszenie Fakturowni nie zastępuje Twojego.

Od kiedy liczyć 72 godziny na zgłoszenie wycieku z Fakturowni?

Co do zasady od otrzymania indywidualnego maila od Fakturowni. Jeśli wcześniej czytałeś jej komunikat z 29 września 2026 r., UODO może uznać, że termin ruszył już wtedy.

Czy muszę czekać na panel Fakturowni ze szczegółami mojego konta?

Nie. Złóż zgłoszenie wstępne na podstawie maila, a liczby z panelu podasz w zgłoszeniu uzupełniającym.

Co jeśli nie zdążę zgłosić naruszenia w ciągu 72 godzin?

Zgłoś mimo to. Do spóźnionego zgłoszenia dołączasz wyjaśnienie przyczyn opóźnienia.

Czy muszę zgłaszać, jeśli wystawiam faktury tylko firmom?

To zależy. Jednoosobowe działalności z imieniem i nazwiskiem w nazwie oraz imienne adresy osób kontaktowych to dane osobowe, więc zgłoszenie zwykle i tak będzie potrzebne.

Czy muszę zawiadomić wszystkich klientów, których dane były w Fakturowni?

Tylko jeśli uznasz ryzyko za wysokie, i tylko te osoby, których dane faktycznie pobrano. Najwygodniej zrobić to po udostępnieniu panelu Fakturowni, który pokaże zakres wycieku dla Twojego konta.

Czy mogę wypełnić zgłoszenie do UODO z pomocą AI?

Tak, jeśli korzystasz z konta firmowego z umową powierzenia. Każde zdanie i każdą liczbę sprawdź przed wpisaniem, bo zgłoszenie podpisujesz Ty.

Czy mogę od razu usunąć stare faktury i kontrahentów z Fakturowni?

Lepiej poczekaj. Usunięcie nie cofnie wycieku, a stare karty mogą być jedynym źródłem adresów do zawiadomienia klientów.