Fakturownia - incydent i zgłoszenie do UODO

Fakturownia a zgłoszenie do UODO. Jak wypełnialiśmy formularz?

Na start:

27-28 września 2026 r. osoba nieuprawniona włamała się do systemów Fakturowni i skopiowała część bazy danych, obejmującą również dane wprowadzane przez klientów serwisu. Fakturownia poinformowała o incydencie 1 października, a przedsiębiorcy korzystający z systemu muszą teraz indywidualnie ocenić zakres naruszenia i zdecydować, czy składają zgłoszenie do UODO oraz informują osoby, których dane dotyczą.

Piątek miał wyglądać inaczej. Zamiast spokojnie domykać zadania przed weekendem, wypełniałam trzy formularze, analizowałam bazy kontrahentów i pisałam wiadomości ostrzegające przed podejrzanymi fakturami. Przy okazji powstała instrukcja dla naszego zespołu. Skoro już przez to przeszliśmy, dzielę się nią również dalej.

Stan informacji: 2 października 2026 r. Opis incydentu opieram na otrzymanym zawiadomieniu oraz oficjalnym komunikacie Fakturowni, oznaczonym aktualizacją z 1 października 2026 r., godz. 16:00. Późniejsze ustalenia mogą zmienić zakres danych i odpowiedzi w formularzu.

Najpierw drobne, ale ważne sprostowanie tytułu: potocznie mówimy „wniosek do UODO”, jednak w tej sytuacji chodzi o zgłoszenie naruszenia ochrony danych osobowych do Prezesa UODO, a nie o wniosek o zgodę na dalsze działania (formularz UODO).

Co wydarzyło się w Fakturowni? Nieuprawniony dostęp do danych.

Według oficjalnego komunikatu Fakturowni osoba nieuprawniona uzyskała dostęp do systemów i skopiowała dużą część bazy na własne serwery. Firma stwierdziła naruszenie 28 września 2026 r. Nieuprawniony dostęp miał trwać od 27 września około 03:20 do 28 września około 17:45. W komunikacie z 1 października Fakturownia wskazała, że incydent dotyczy każdego konta, ale zakres pobranych danych nie jest dla wszystkich taki sam.

O sprawie pisał Money.pl w tekście „Wyciek danych w dużej firmie od faktur. Ma ponad 600 tys. klientów”. Podana liczba opisuje skalę klientów obsługiwanych przez Fakturownię (czyli nie liczbę osób, których komplet danych osobowych został skradziony). Ten artykuł relacjonował wcześniejszy etap ustaleń; przy określaniu zakresu własnego zgłoszenia trzeba uwzględniać późniejsze informacje dostawcy.

W drugim materiale, „Włamali się do dużej firmy. Ekspert ujawnia, co zamierza haker”, Adam Haertle z Zaufanej Trzeciej Strony mówił, że według jego ówczesnej wiedzy sprawca nie planował publikacji danych. Choć to uspokakające to oczywiście nie jest to gwarancja dalszego losu skradzionej bazy.

Dla mnie praktyczny problem brzmiał: co z danymi, które sama powierzyłam systemowi i jak uprzedzić naszych kontrahentów o incydencie i możliwych wyłudzeniach na podstawie wiarygodnie wyglądającej, ale fałszywej wiadomości?

Trzy podmioty, trzy zgłoszenia i trochę różnic w zgłoszeniu do UODO

Nazywam się Ewelina Podrez-Siama i przynajmniej w rozumieniu formularzy do UODO jestem seryjną przedsiębiorczynią. Wypełniałam zgłoszenia dla 3 podmiotów – dwóch spółek i jednej działalności gospodarczej. Każda sytuacja była trochę inna. Bazy miały różną wielkość i zawartość. Obok danych spółek pojawiały się dane osób prowadzących JDG oraz osób kontaktowych. A „kontrahent” nie zawsze oznaczał mojego klienta: w mojej działalności były również dane osób i firm, od których sama kupowałam produkty lub usługi (ze względu na import faktur kosztowych z KSeF).

Dlatego nie wystarczyło przepisać pierwszego formularza jeszcze dwa razy. Osobno sprawdzaliśmy zakres danych, liczyliśmy możliwe do zidentyfikowania osoby, ocenialiśmy ryzyko i przygotowywaliśmy komunikację. Złożyliśmy zgłoszenia wstępne i wysłaliśmy ostrzeżenia do kontrahentów. W międzyczasie powstał poniższy materiał.

Czy Ty też musisz złożyć zgłoszenie do UODO? Tego nie rozstrzygnę

Zastrzeżenie

Nie jestem prawniczką i nie zamierzam nią zostać. (Siedemnaście lat w SEO i szereg projektów pobocznych na razie mi wystarczą.) Nie odpowiem więc, czy Ty również musisz złożyć zgłoszenie i nie pomogę w ocenie Twojego przypadku – ani w komentarzach, ani mailem. Ten wpis nie jest poradą prawną. Jest zapisem tego, jak podeszliśmy do incydentu we własnych podmiotach i jak wypełnialiśmy formularze na podstawie danych, które mieliśmy.

Wszystkie przykładowe opisy, checkboxy i treści do wklejenia trzeba dostosować do własnej sytuacji, rzeczywistego zakresu danych, sposobu działania firmy oraz jej polityk i procedur bezpieczeństwa. To, że dane pole zaznaczyliśmy u siebie, nie oznacza, że powinno zostać zaznaczone u Ciebie.

Decyduje indywidualna ocena ryzyka i stanu faktycznego. Odpowiedzialność za kroki, które podejmiesz, i za prawdziwość tego, co wpiszesz do formularza, spoczywa na Tobie. Poniższe przykłady nie są gotowym rozstrzygnięciem dla Twojej firmy. W razie wątpliwości – prawnik albo osoba zajmująca się ochroną danych. To nie jestem ja.

Czekają Cię dwie decyzje:

  • Zgłoszenie do UODO jest wymagane, chyba że ryzyko dla praw lub wolności osób jest mało prawdopodobne. W naszych trzech przypadkach po analizie danych nie uznaliśmy ryzyka za mało prawdopodobne, ale wynik tej oceny może być inny dla innego konta.
  • Zawiadomienie samych osób co do zasady wiąże się z wysokim ryzykiem. Dokumentację naruszenia trzeba prowadzić także wtedy, gdy nie dokonuje się zgłoszenia. Podstawą są art. 33–34 RODO, a nie sam fakt, że inna firma (np. my) wysłała formularz.

Poniżej zachowuję układ i zasadniczą treść naszej wewnętrznej instrukcji – stąd forma „Wy”, materiały opracowywałam la zespołu. Nie jest to oficjalna instrukcja UODO ani Fakturowni. Przykłady w polach są wzorami do dostosowania, nie oświadczeniami do skopiowania niezależnie od faktów.

Jak korzystać z tej instrukcji?

Poniższe odpowiedzi są przykładami z naszych zgłoszeń do UODO, a nie uniwersalnym wzorem do bezrefleksyjnego kopiowania. Przed wypełnieniem każdego pola sprawdź:

  • jakie dane faktycznie znajdowały się na Twoim koncie,
  • które z nich rzeczywiście mogły zostać objęte naruszeniem,
  • kogo dotyczą te dane,
  • jakie skutki są realne w Twoim przypadku,
  • jakie zabezpieczenia i procedury faktycznie stosowała Twoja firma,
  • jakie działania zostały naprawdę podjęte po incydencie,
  • kto zgodnie z zasadami reprezentacji może skutecznie podpisać zgłoszenie.

Jeżeli odpowiedź zależy od zakresu danych albo organizacji Twojej firmy, nie kopiuj naszej odpowiedzi – wykonaj własną ocenę.

Nasza instrukcja wypełniania zgłoszenia do UODO krok po kroku

Dla przedsiębiorców i firm korzystających z Fakturownia.pl. To jest publiczny poradnik oparty na zawiadomieniu od Fakturowni z 1.10.2026, formularzu zgłoszenia naruszenia do UODO i naszych własnych zgłoszeniach. Każdy przykład trzeba dostosować do własnego konta, polityk firmy i rzeczywistego zakresu danych.

Ważne przed rozpoczęciem zgłoszenia do UODO

Jeśli w jakikolwiek sposób automatyzujecie analizę eksportów, list kontrahentów lub innych danych związanych z tym incydentem, najpierw zanonimizujcie dane osobowe. Nie wklejajcie do narzędzi AI pełnych eksportów zawierających imiona i nazwiska, adresy e-mail, numery telefonów, NIP-y, rachunki bankowe ani inne dane pozwalające zidentyfikować konkretne osoby.

W szczególności nie korzystajcie do takiej analizy z ogólnodostępnych darmowych wersji modeli LLM, których warunków przetwarzania danych nie zweryfikowaliście. Jeśli używacie narzędzi AI, korzystajcie wyłącznie z rozwiązań dopuszczonych do takiej pracy, dla których znacie zasady przetwarzania danych, retencji i wykorzystywania treści, a mimo to ograniczajcie zakres przekazywanych danych do absolutnego minimum.

Doprecyzowanie: płatny abonament w modelu językowym nie jest gwarancją bezpieczeństwa ani zgodności z RODO. To warunki konkretnej usługi i sposób jej używania wymagają weryfikacji. Nie każda automatyzacja oznacza też wysłanie danych zewnętrznemu dostawcy – lokalna analiza to inna sytuacja. CNIL opisuje te rozróżnienia w zaleceniach dotyczących generatywnej AI. Zastąpienie nazwiska identyfikatorem przy zachowaniu możliwości ustalenia osoby może być tylko pseudonimizacją, nie anonimizacją; takie dane nadal mogą podlegać RODO (wyjaśnienie UODO).

0. Zanim zaczniecie zgłaszać incydent w Fakturowni

Przygotujcie:

  • mail od Fakturowni z indywidualnym zawiadomieniem o naruszeniu,
  • eksport kontrahentów z własnego konta Fakturowni,
  • informację, czy na koncie były:
    • osoby prowadzące JDG,
    • imienne adresy e-mail,
    • numery telefonów,
    • numery rachunków bankowych,
    • dane o fakturach / płatnościach,
    • osoby kontaktowe po stronie spółek,
  • datę, kiedy faktycznie otrzymaliście indywidualne zawiadomienie od Fakturowni.

Nie czekajcie na panel Fakturowni, jeśli zgłoszenie jest wymagane. Należy działać bez zbędnej zwłoki, w miarę możliwości nie później niż w ciągu 72 godzin od stwierdzenia naruszenia. Zgłoszenie może być wstępne i później uzupełnione (wyjaśnienie UODO).

Uzupełnienie praktyczne: formularz otworzycie przez stronę UODO „Zgłoszenie naruszenia ochrony danych”, która prowadzi do usługi na Biznes.gov.pl. Jeżeli nie macie wszystkich informacji, wybierzcie zgłoszenie wstępne. Dane administratora wpisujcie zgodnie z własną działalnością, nie z nazwą dostawcy systemu.

1. Inne podmioty uczestniczące w przetwarzaniu danych

Czy inne podmioty uczestniczą w przetwarzaniu danych?

✓ Tak

Podmiot przetwarzający

NazwaFakturownia sp. z o.o.
IODiod@fakturownia.pl
OpisPodmiot przetwarzający dane

2. Czas naruszenia

Wykrycie naruszenia

Data stwierdzenia naruszenia

Wpiszcie datę, kiedy uzyskaliście dostateczną pewność, że doszło do naruszenia dotyczącego danych, za które odpowiadacie.

Jeżeli dopiero indywidualne zawiadomienie otrzymane 1.10.2026 pozwoliło to stwierdzić, będzie to:

01.10.2026

Doprecyzowanie: data otrzymania maila nie zawsze jest datą stwierdzenia naruszenia. Jeżeli dostateczną pewność mieliście wcześniej, termin mógł zacząć biec wcześniej. Brak pełnej listy rekordów nie przesuwa automatycznie tego momentu. Tak rozumie stwierdzenie naruszenia EROD w wytycznych 9/2022, pkt 31–40.

Sposób stwierdzenia naruszenia

Opis do wklejenia – wzór do dostosowania

Powiadomienie administratora przez podmiot przetwarzający – Fakturownia sp. z o.o., otrzymane pocztą elektroniczną.

Data powiadomienia przez podmiot przetwarzający

Taka sama jak data otrzymania maila, np.:

01.10.2026

Powody opóźnienia

Jeżeli nie minęło 72 h od stwierdzenia naruszenia – zostawcie puste.

Jeżeli minęło więcej niż 72 h, nie wymyślajcie uzasadnienia. Opiszcie rzeczywistą chronologię.

Czas samego incydentu

Rozpoczęcie27.09.2026, ok. 03:20
Zakończenie28.09.2026, ok. 17:45
Czy naruszenie trwa nadal?Nie

Uwaga: Fakturownia usunęła podatność o 18:01, ale według ich zawiadomienia nieuprawniony dostęp zakończył się ok. 17:45. To koniec opisanego dostępu, nie potwierdzenie usunięcia kopii danych posiadanych przez osobę nieuprawnioną.

3. Opis naruszenia

Sytuacja

Zaznaczcie:

✓ Nieuprawnione uzyskanie dostępu do informacji poprzez złamanie zabezpieczeń

Opis do wklejenia

Opis do wklejenia – wzór do dostosowania

Naruszenie ochrony danych osobowych nastąpiło po stronie podmiotu przetwarzającego – Fakturownia sp. z o.o., świadczącego na rzecz administratora usługę Fakturownia.pl. Osoba nieuprawniona uzyskała dostęp do systemów podmiotu przetwarzającego i skopiowała część bazy danych na własne serwery. Naruszenie miało charakter naruszenia poufności danych.

Nieuprawniony dostęp trwał od 27.09.2026 r. około godz. 03:20 do 28.09.2026 r. około godz. 17:45. Podmiot przetwarzający usunął wykorzystaną podatność 28.09.2026 r. o godz. 18:01.

Naruszeniem objęte zostały również dane osobowe kontrahentów i innych osób wprowadzone przez administratora do systemu Fakturownia.pl i powierzone Fakturowni do przetwarzania. Na dzień dokonania zgłoszenia administrator oczekuje na udostępnienie przez podmiot przetwarzający szczegółowych informacji dotyczących zakresu danych pobranych z jego konta, w tym kategorii danych, zakresów dat oraz liczby rekordów.

Zgłoszenie ma charakter wstępny i zostanie uzupełnione po otrzymaniu tych informacji.

4. Przyczyna i charakter naruszenia

Przyczyna

✓ Zewnętrzne działanie zamierzone

Charakter

✓ Poufność danych

Nie zaznaczamy integralności ani dostępności, jeśli nie mamy informacji, że dane były zmieniane lub stały się niedostępne.

Dzieci

Nie zaznaczamy, chyba że Wasza konkretna działalność rzeczywiście przetwarzała dane dzieci w związku z usługami społeczeństwa informacyjnego oferowanymi bezpośrednio dzieciom.

5. Kategorie danych osobowych

Tu nie kopiujcie automatycznie listy. Zaznaczcie tylko to, co faktycznie było na Waszym koncie.

Najczęściej:

  • nazwiska i imiona – jeśli byli JDG / osoby kontaktowe,
  • adres e-mail – jeśli był zapisany,
  • numer telefonu – tylko jeśli był zapisany,
  • numer rachunku bankowego – tylko jeśli faktycznie był w Waszych rekordach / płatnościach i mieści się w ustalonym zakresie naruszenia,
  • inne.

„Inne” – przykładowy opis

Opis do wklejenia – wzór do dostosowania

NIP, nazwa, adres prowadzenia działalności oraz dane związane z rozliczeniami i płatnościami

Nie zaznaczajcie bez podstaw

  • PESEL,
  • numer dowodu,
  • data urodzenia,
  • dane o zarobkach / majątku,
  • login / hasło,
  • dane szczególnych kategorii,
  • dane z art. 10 RODO.

Samo to, że Fakturownia ogólnie mogła przechowywać daną kategorię, nie oznacza, że znajdowała się ona na Waszym koncie. Musicie to sprawdzić.

Doprecyzowanie: nie zakładam, że rachunki bankowe pochodzą „głównie z KSeF” – nie mamy podstaw do takiego uogólnienia. Oceniajcie zawartość i zakres naruszenia, nie sam sposób importu.

Ważne o zakresie: zawiadomienie wskazuje m.in. kontrahentów dodanych przed 16.10.2024 r., ale dla innych kategorii obowiązują inne okresy. Publiczny komunikat wyróżnia też około 2250 kont o szerszym zakresie pobranych danych z lat 2022–2026. Dlatego nie przenoście jednej daty granicznej na wszystkie konta i wszystkie rodzaje danych. Punktem wyjścia jest informacja właściwa dla Waszego konta.

6. Liczba osób i liczba wpisów

To jest najbardziej podstępna część formularza. Nie ma jednej prawidłowej liczby ani jednej metody dla wszystkich – szacunek musi wynikać z Waszych danych i dać się uzasadnić.

Liczba osób

Policzcie osoby fizyczne, które można zidentyfikować w eksporcie i których dane mieszczą się w ustalonym albo uzasadnionym, wstępnie szacowanym zakresie naruszenia:

Liczymy:

  • JDG / osoby fizyczne,
  • wspólników, jeżeli nazwiska są częścią danych kontrahenta,
  • imienne osoby kontaktowe po stronie spółek, np. jan.kowalski@hjakasfirma.pl.

Nie liczymy jako osoby:

  • samej sp. z o.o.,
  • samego NIP-u spółki,
  • adresu siedziby spółki,
  • skrzynek funkcyjnych typu faktury@, biuro@, info@, ksiegowosc@, billing@ – jeżeli nie identyfikują konkretnej osoby.

Deduplikujcie tę samą osobę występującą w kilku rekordach. Rozróżnienie danych osoby prawnej i danych identyfikujących osobę fizyczną wyjaśnia również Komisja Europejska.

Liczba wpisów

Policzcie rekordy kontrahentów, które zawierają dane co najmniej jednej osoby fizycznej.

To nie musi być ta sama liczba co liczba osób. Przykład: jeden rekord spółki zawiera dane 3 osób kontaktowych – wtedy 1 wpis, 3 osoby.

Ważne

To nadal może być tylko częściowa liczba wpisów, bo naruszenie mogło obejmować również płatności, dodatkowe pola faktur itd.

Doprecyzowanie: aktualny eksport nie jest listą potwierdzonych ofiar wycieku. Może zawierać nowszych kontrahentów, którzy nie mieszczą się w danym zakresie dat. Jeżeli nie potraficie ich odsiać, wyjaśnijcie to przy szacunku. Podanie częściowej liczby kart kontrahentów nie zastępuje ustalenia wszystkich naruszonych wpisów. Nie wpisujcie przypadkowej liczby wyłącznie po to, żeby przejść walidację formularza. UODO oczekuje, w miarę możliwości, wartości przybliżonych (opis wymaganych informacji).

Jeśli panel Fakturowni później pokaże inną liczbę – uzupełniacie zgłoszenie.

Zachowajcie notatkę z metodą szacowania

Notatka z metodą szacowania – wzór

Liczbę osób oraz wpisów oszacowano na podstawie eksportu bazy kontrahentów z systemu Fakturownia.pl. Uwzględniono osoby fizyczne prowadzące działalność gospodarczą oraz możliwe do zidentyfikowania osoby kontaktowe. Nie uwzględniano rekordów zawierających wyłącznie dane osób prawnych i nieimienne adresy funkcyjne. Wartości zostaną zweryfikowane po przekazaniu przez podmiot przetwarzający szczegółowych informacji o zakresie naruszenia.

7. Kategorie osób

Najczęściej zaznaczcie:

✓ Klienci (obecni i potencjalni)

– jeżeli takie osoby rzeczywiście występują w objętym naruszeniem zbiorze. Ale w polu opisowym koniecznie doprecyzujcie, jeśli na koncie są również dostawcy / usługodawcy. Nie nazywajcie dostawców klientami tylko po to, żeby dopasować ich do checkboxa.

Opis do wklejenia

Opis do wklejenia – wzór do dostosowania

Naruszenie może dotyczyć osób fizycznych prowadzących działalność gospodarczą oraz osób reprezentujących lub wskazanych jako osoby kontaktowe po stronie kontrahentów administratora. Obejmuje to zarówno obecnych i byłych klientów administratora, jak również dostawców i usługodawców, od których administrator nabywał towary lub usługi, w tym kontrahentów, których dane zostały wprowadzone lub zaimportowane do systemu w związku z dokumentami księgowymi, m.in. z KSeF.

Na obecnym etapie naruszenie może dotyczyć danych znajdujących się w bazie kontrahentów, dokumentach rozliczeniowych, danych dotyczących płatności oraz danych zaimportowanych do systemu, w zakresie wskazanym przez podmiot przetwarzający. Szczegółowy zakres osób i okres zostaną uzupełnione po przekazaniu przez Fakturownię informacji dotyczących konkretnego konta administratora.

8. Konsekwencje i ocena ryzyka

Nie zaznaczajcie wszystkiego automatycznie. Najczęściej przy danych kontrahentów i rozliczeń:

  • utrata kontroli nad własnymi danymi osobowymi,
  • strata finansowa,
  • przy szerszym zestawie danych finansowych / identyfikacyjnych można również rozważyć kradzież lub sfałszowanie tożsamości,
  • inne.

„Inne”

Opis do wklejenia – wzór do dostosowania

Ryzyko ukierunkowanych prób phishingu i socjotechniki, podszywania się pod administratora lub kontrahentów, fałszywych wezwań do zapłaty oraz prób wykorzystania danych dotyczących rozliczeń i rachunków bankowych.

Czy wystąpiło wysokie ryzyko?

To wymaga indywidualnej oceny i jest jedną z najważniejszych decyzji w całym zgłoszeniu.

W zgłoszeniach, w których mieliśmy:

  • JDG / osoby fizyczne,
  • e-maile / telefony,
  • dane relacji handlowej,
  • informacje o fakturach / płatnościach,
  • czasem również numery rachunków,

przyjęliśmy TAK, ponieważ dane zostały faktycznie skopiowane przez atakującego i mogą posłużyć do wiarygodnego phishingu / oszustwa płatniczego.

Nie kopiujcie „TAK” mechanicznie. To opis decyzji podjętej w naszych zgłoszeniach, a nie uniwersalny wynik dla każdego konta.

Doprecyzowanie: znaczenie mają prawdopodobieństwo i powaga skutków dla osób. Sam numer rachunku, sam adres e-mail czy niewielka liczba osób nie rozstrzygają oceny. Brak publicznego udostępnienia danych nie oznacza, że dane nie zostały skopiowane lub nie mogą zostać wykorzystane. Własne uzasadnienie oprzyjcie na rzeczywiście ustalonym zakresie, zgodnie z wytycznymi EROD, część IV.

Przykładowe uzasadnienie „TAK”

Przykładowe uzasadnienie – wzór do dostosowania

Administrator ocenił, że naruszenie może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych. Doszło do celowego, nieuprawnionego uzyskania dostępu do systemów podmiotu przetwarzającego oraz skopiowania danych przez osobę nieuprawnioną na zewnętrzne serwery.

Naruszenie może dotyczyć osób fizycznych prowadzących działalność gospodarczą oraz osób kontaktowych po stronie kontrahentów. Zakres danych może obejmować m.in. imię i nazwisko, adres e-mail, numer telefonu, NIP, dane prowadzonej działalności gospodarczej, dane adresowe oraz informacje związane z fakturami, rozliczeniami i płatnościami – w zakresie, w jakim zostały zapisane w systemie.

Połączenie danych identyfikacyjnych i kontaktowych z informacjami dotyczącymi relacji handlowej i rozliczeń może zwiększać wiarygodność ukierunkowanych prób phishingu i socjotechniki, podszywania się pod administratora lub kontrahenta oraz kierowania fałszywych wezwań do zapłaty. Potencjalnym skutkiem może być w szczególności utrata kontroli nad danymi lub szkoda finansowa.

Według informacji podmiotu przetwarzającego dostępnych na dzień sporządzenia oceny dane nie zostały dotychczas publicznie ujawnione. Nie jest to jednak potwierdzenie usunięcia nieuprawnionych kopii ani braku możliwości wykorzystania danych. Ocena zostanie zweryfikowana po otrzymaniu szczegółowych informacji o zakresie danych pobranych z konta administratora.

9. Środki bezpieczeństwa i zaradcze

Środki stosowane do tej pory

Opis do wklejenia – wzór do dostosowania

Dane osobowe były przetwarzane w zewnętrznym systemie fakturowym Fakturownia.pl, prowadzonym przez podmiot przetwarzający na podstawie powierzenia przetwarzania danych osobowych. Dostęp do systemu był zabezpieczony kontem użytkownika i hasłem oraz ograniczony do osób uprawnionych do obsługi rozliczeń i dokumentów księgowych. Dane nie były publicznie udostępniane przez administratora.

Usuńcie lub zmieńcie zdania, które nie są prawdziwe dla Waszego konta, procedur i polityk bezpieczeństwa. Nie deklarujcie środków, których faktycznie nie stosowaliście.

Środki zmniejszające ryzyko ponownego wystąpienia

Opis do wklejenia – wzór do dostosowania

Po otrzymaniu informacji o naruszeniu administrator podjął działania mające na celu ograniczenie ryzyka ponownego wystąpienia podobnego zdarzenia, w szczególności zmienił hasło do konta, zweryfikował użytkowników i ich uprawnienia oraz sprawdził wykorzystywane integracje i klucze API.

Podmiot przetwarzający poinformował o usunięciu wykorzystanej podatności, zmianie kluczy aplikacji i haseł usług, przeniesieniu ruchu na nowe serwery, dezaktywacji wykradzionych kluczy, wymianie tokenów API klientów oraz wdrożeniu dodatkowych zabezpieczeń.

Nie wpisujcie, że coś zrobiliście, jeśli faktycznie tego nie zrobiliście.

Środki ograniczające skutki

Opis do wklejenia – wzór do dostosowania

Administrator dokonał oceny zakresu i ryzyka naruszenia oraz przygotował zgłoszenie naruszenia do Prezesa Urzędu Ochrony Danych Osobowych.

Administrator podjął działania zmierzające do ograniczenia możliwych negatywnych skutków dla osób, których dane dotyczą, w szczególności przygotował ich poinformowanie o możliwości wystąpienia prób phishingu, podszywania się pod administratora lub kontrahentów oraz fałszywych wezwań do zapłaty lub prób wykorzystania danych dotyczących rozliczeń.

Osobom, których dane dotyczą, zostanie zalecone weryfikowanie nietypowych wiadomości oraz dyspozycji dotyczących płatności niezależnym, wcześniej znanym kanałem kontaktu. Administrator będzie również monitorował informacje dotyczące ewentualnego wykorzystania danych objętych naruszeniem i uzupełni zgłoszenie po otrzymaniu od podmiotu przetwarzającego szczegółowych informacji o zakresie danych pobranych z konta.

Po wysłaniu formularza w dalszej dokumentacji można zmienić „przygotował zgłoszenie” na „zgłosił naruszenie”. Zmiana hasła zabezpiecza konto, ale nie usuwa kopii danych, które już zostały skradzione.

10. Zawiadomienie osób

Jeżeli oceniliście ryzyko jako wysokie i nie zachodzi wyjątek z art. 34 ust. 3 RODO:

Czy osoby zostały zawiadomione?

Jeżeli jeszcze nie:

✓ Nie, ale zostaną zawiadomione

Czy indywidualnie?

Tak, jeśli macie dane kontaktowe.

Data

Jeżeli jeszcze jej nie znacie:

✓ Nie znam jeszcze daty powiadomienia

Doprecyzowanie: ta opcja nie zawiesza obowiązku działania. Wymagane zawiadomienie osób należy przekazać bez zbędnej zwłoki. Samo oczekiwanie na panel nie jest automatycznym uzasadnieniem zwlekania (art. 34 RODO).

Kanał

✓ E-mail

Jeśli ktoś nie ma adresu e-mail, zapiszcie to sobie osobno i ustalcie inny realny kanał kontaktu.

Treść wiadomości

Wiadomość powinna zawierać:

  • jasne wyjaśnienie, co się stało,
  • jakie dane mogły zostać naruszone,
  • możliwe konsekwencje,
  • co zrobiliście,
  • co odbiorca powinien zrobić,
  • punkt kontaktowy – IOD albo inną osobę lub skrzynkę, gdzie można uzyskać więcej informacji.

Uzupełnienie praktyczne: projekt oznaczcie jako projekt. Po wysyłce zachowajcie rzeczywistą treść, datę, listę adresatów i informacje o niedoręczeniach; zgodnie z pouczeniem formularza przekażcie UODO treść wysłanego zawiadomienia.

Najważniejszy praktyczny komunikat:

Fragment zawiadomienia – wzór

Jeżeli otrzymasz fakturę, wezwanie do zapłaty, informację o zmianie numeru rachunku albo inną wiadomość dotyczącą płatności i nie masz pewności, czy naprawdę pochodzi ode mnie, skontaktuj się ze mną przed wykonaniem płatności.

Jeżeli wszystkie Wasze faktury trafiają do KSeF, można dodatkowo napisać:

Fragment zawiadomienia – wzór (KSeF)

Wszystkie moje faktury wysyłam przez KSeF. Jeżeli otrzymasz fakturę wyglądającą na wystawioną przeze mnie, której nie ma w KSeF, potraktuj to jako sygnał do dodatkowej weryfikacji i skontaktuj się ze mną przed dokonaniem płatności.

Doprecyzowanie: brak faktury w KSeF w danej chwili nie jest sam w sobie dowodem fałszerstwa – istnieją m.in. tryby offline. Przykładowo w trybie offline24 dokument przesyła się do systemu najpóźniej następnego dnia roboczego (informacja Ministerstwa Finansów). Nie przedstawiajcie też obecności dokumentu w KSeF jako gwarancji, że każda dyspozycja płatności w otrzymanym mailu jest prawdziwa.

11. Przetwarzanie transgraniczne i inne powiadomienia

Transgraniczne przetwarzanie danych

Nie zaznaczajcie tylko dlatego, że:

  • kontrahent ma zagraniczną spółkę,
  • adres e-mail kończy się .de, .com, .fi itd.,
  • w bazie jest zagraniczny adres firmy.

Doprecyzowanie: trzeba sprawdzić przesłanki transgranicznego przetwarzania, a nie tylko państwa wpisane przy kontrahentach. Definicja obejmuje przetwarzanie w ramach jednostek organizacyjnych w więcej niż jednym państwie członkowskim albo działalność jednej jednostki, która znacznie wpływa lub może znacznie wpłynąć na osoby w więcej niż jednym państwie członkowskim (art. 4 pkt 23 RODO).

Jeżeli po sprawdzeniu przesłanki nie są spełnione – zostawcie puste. Sam brak informacji nie jest równoznaczny z potwierdzeniem braku transgraniczności.

Inne organy ochrony danych

Nie, jeżeli nie zgłosiliście i nie planujecie zgłosić tego naruszenia innemu organowi ochrony danych. Przy przetwarzaniu transgranicznym trzeba osobno ustalić organ właściwy – UODO zwraca na to uwagę na stronie formularza.

Inne zobowiązania prawne

Zwykle nie, chyba że Wasza działalność ma konkretny dodatkowy obowiązek raportowania incydentów na podstawie innych przepisów.

12. Reprezentant administratora

Przy spółce sprawdź zasady reprezentacji w KRS/umowie spółki – przy reprezentacji łącznej może być potrzebny podpis kilku członków zarządu. Przy JDG reprezentantem jest właściciel / przedsiębiorca. Jeżeli formularz pyta o stanowisko:

Właściciel / Właścicielka

albo:

Przedsiębiorca

Nie ma potrzeby wpisywania fikcyjnego stanowiska typu „Prezes”.

13. Wysyłka e-maili do większej liczby osób

Jeżeli wysyłacie zwykłego maila do wielu odbiorców:

Dowłasny adres
UDW / BCCodbiorcy
DW / CCpuste

Odbiorcy z UDW nie widzą adresów pozostałych osób z UDW. Nadal widzą adresy z pól „Do” i „DW” (wyjaśnienie Gmaila).

Przed wysłaniem sprawdźcie trzy razy, że lista jest faktycznie w UDW, nie w DW.

Przy dużej liczbie odbiorców możecie rozważyć zatwierdzone narzędzie do wysyłki indywidualnych wiadomości. Nie importujcie jednak listy do przypadkowego systemu mailingowego. Oddzielcie zawiadomienie o naruszeniu od marketingu – nie dodawajcie do niego treści reklamowych.

Uzupełnienie praktyczne: skrzynki funkcyjne mogą być dobrym kanałem kontaktu z przedsiębiorcą. Nie odrzucajcie ich automatycznie z listy do wysyłki tylko dlatego, że nie doliczyliście osobnej osoby za adres faktury@. Liczenie osób i wybór kanału zawiadomienia to dwie różne rzeczy.

14. Co zrobić po uruchomieniu panelu Fakturowni

Po otrzymaniu szczegółowych danych dla Waszego konta:

  1. sprawdźcie rzeczywiste kategorie danych,
  2. sprawdźcie liczbę rekordów,
  3. zweryfikujcie liczbę osób,
  4. sprawdźcie, które osoby faktycznie były objęte naruszeniem,
  5. zaktualizujcie ocenę ryzyka,
  6. uzupełnijcie zgłoszenie do UODO,
  7. jeśli trzeba – uzupełnijcie / doprecyzujcie zawiadomienia do osób.

15. Czego NIE robić

  • Nie wpisujcie 0, jeśli formularz wymaga liczby, a Wy po prostu jej nie znacie.
  • Nie przepisujcie wszystkich potencjalnych kategorii danych z komunikatu Fakturowni – sprawdźcie własne konto.
  • Nie liczcie każdej spółki z o.o. jako osoby fizycznej.
  • Nie traktujcie faktury@firma.pl jako osoby, jeśli skrzynka nie identyfikuje konkretnego człowieka.
  • Nie pomijajcie JDG – dane JDG są danymi osoby fizycznej.
  • Nie zakładajcie, że wszyscy kontrahenci to Wasi klienci – w bazie mogą być też dostawcy, usługodawcy i osoby zaimportowane z dokumentów księgowych / KSeF.
  • Nie wpisujcie działań zabezpieczających, których faktycznie nie wykonaliście.
  • Nie wysyłajcie zbiorczego maila przez Do/DW zamiast UDW.

16. Źródło informacji o incydencie

Oficjalny komunikat Fakturowni: fakturownia.pl/incydent. W zawiadomieniu Fakturownia wskazała m.in., że:

  • nieuprawniony dostęp trwał od 27.09.2026 ok. 03:20 do 28.09.2026 ok. 17:45,
  • dane zostały skopiowane,
  • incydent miał charakter naruszenia poufności,
  • administratorzy mogą złożyć zgłoszenie wstępne bez czekania na panel,
  • panel ma później podać szczegółowy zakres danych, okresy i liczby rekordów dla konkretnego konta.

Najważniejsza zasada tego poradnika

Nie kopiuj formularza 1:1. Kopiuj co najwyżej strukturę myślenia.

Dwa konta w Fakturowni mogą różnić się kategoriami danych, datami granicznymi, liczbą osób, rolą kontrahentów, poziomem ryzyka, zabezpieczeniami i zasadami reprezentacji administratora. Każde zgłoszenie powinno opisywać konkretny stan faktyczny konkretnego administratora.

TL;DR: incydent w Fakturownia.pl a wniosek do UODO

  1. Tak, Fakturownia jest procesorem.
  2. Data stwierdzenia = moment uzyskania dostatecznej pewności o naruszeniu; nie zawsze dzień indywidualnego maila.
  3. Atak: 27.09 03:20 → 28.09 17:45.
  4. Zewnętrzne działanie zamierzone + naruszenie poufności.
  5. Sprawdźcie własny eksport i dopiero wtedy zaznaczajcie kategorie danych.
  6. Policzcie osoby fizyczne, nie firmy.
  7. JDG = osoba fizyczna.
  8. Nie zapominajcie o dostawcach / usługodawcach i danych z KSeF.
  9. Przy wysokim ryzyku co do zasady zawiadamiacie osoby bez zbędnej zwłoki.
  10. Zgłoszenie może być wstępne i później uzupełnione po panelu Fakturowni.

Na koniec: formularz UODO nie zastępuje reakcji

Moim celem nie było wyłącznie wysłanie trzech formularzy. Chciałam też, żeby ludzie, z którymi współpracuję (jako usługodawczyni i jako klientka) wiedzieli, do kogo napisać, gdy coś nie zgadza się na fakturze. Dlatego w naszych wiadomościach najważniejsze było proste zdanie:

Nie masz pewności, czy faktura albo informacja o zmianie rachunku rzeczywiście pochodzi od nas? Odezwij się przed przelewem. Sprawdzimy.

A powyższy materiał traktuj dokładnie tak, jak powstał: jako uporządkowany zapis naszego przejścia przez formularz. Nie jako ocenę Twojej sytuacji – tej nie zrobię, bo nie jestem prawniczką. I przypominam: nie mam zamiaru nią być. Potrzebujesz porady prawnej? Zostawiam dwa nazwiska: Piotr Kantorowski i Tomasz Palak. Oni ocenią Twoją sytuację lepiej niż ja, bo mają do tego wiedzę i świetne kwalifikacje.

W przygotowaniu tego tekstu mógł wspierać mnie LLM – najczęściej na etapie researchu, korekty tekstu lub stylowania kodu. Odpowiedzialność za decyzje, postawione tezy i przytoczone argumenty jest w pełni moja. Więcej o tym, jak pracuję z AI.
UdostępnijFacebookX
Avatar of Ewelina Podrez-Siama
Napisane przez
Ewelina Podrez-Siama
Dołącz do dyskusji

Menu