Zawiadomienie o naruszeniu ochrony danych osobowych

Dzień dobry,
Z przykrością informuję, że doszło do naruszenia ochrony danych osobowych w serwisie fakturownia.pl, z którego wysyłam do Was faktury i otrzymuję. Zapoznajcie się proszę z poniższą wiadomością i bądźcie czujni na wszelkie wiadomości, które teraz dostajecie drogą mailową czy telefoniczną.

List z fakturownia.pl:

„Naruszenie ochrony danych osobowych w Fakturowni – zawiadomienie i
zgłoszenie dla administratora. ͏‌ ͏‌ ͏‌ ͏‌ ͏‌ ͏‌
͏‌ ͏‌ ͏‌ ͏‌ ͏‌ ͏‌
Zawiadomienie o naruszeniu ochrony danych osobowych

Odebrane
czw., 1 paź, 19:31 (18 godzin temu)
Fakturownia

Szanowni Państwo,
z przykrością informujemy, że 28 września 2026 r. stwierdziliśmy naruszenie ochrony danych osobowych w serwisie Fakturownia.pl („Fakturownia”). Osoba nieuprawniona włamała się do naszych systemów i skopiowała dużą część bazy danych, w tym danych z Państwa konta.
Naruszenie obejmuje:
(a)
Państwa dane osobowe, których administratorem jest Fakturownia – dane konta i jego użytkowników;
(b)
dane osobowe Państwa kontrahentów i innych osób, które powierzyli Państwo Fakturowni do przetwarzania jako ich administrator – m.in. dane z faktur, kontrahentów i płatności.
Stosownie do Polityki Prywatności oraz Regulaminu powierzenia przetwarzania danych osobowych („Regulamin”) dane z lit. (a) są administrowane przez Fakturownię. Dane z lit. (b), wprowadzone przez Państwa do konta, są administrowane przez Państwa, a Fakturownia przetwarza je na Państwa polecenie.
W zakresie danych z lit. (a) ta wiadomość jest zawiadomieniem, o którym mowa w art. 34 RODO. W zakresie danych z lit. (b) jest zgłoszeniem naruszenia administratorowi na podstawie art. 33 ust. 2 RODO i §4 ust. 8 Regulaminu.
Informacje przekazujemy etapami (art. 33 ust. 4 RODO). W najbliższych dniach, w uzupełnieniu do niniejszego zawiadomienia oraz z uwagi na poufność danych Państwa klientów, uruchomimy na Państwa koncie w Fakturowni panel ze szczegółowymi informacjami dla Państwa konta: kategorie danych, zakresy dat i liczby rekordów. Panel umożliwi Państwu powiadomienie kontrahentów o naruszeniu oraz ułatwi wykonanie obowiązków wynikających z RODO.
Co się stało?
Osoba nieuprawniona uzyskała dostęp do naszych systemów i skopiowała dane z bazy danych na własne serwery.
•
Nieuprawniony dostęp trwał od 27.09.2026, ok. godz. 3:20, do 28.09.2026, ok. godz. 17:45.
•
Lukę usunęliśmy 28.09.2026 o godz. 18:01.
•
Rodzaj naruszenia: naruszenie poufności danych (dane zostały skopiowane).
Jakie dane zostały pobrane?
Przy każdej kategorii wskazujemy, kto jest administratorem danych, i jakiego okresu dotyczy pobranie. (a) Fakturownia – dane konta i jego użytkowników, których administratorem jest Fakturownia. (b) Właściciel konta – dane kontrahentów i innych osób, które klient wprowadził do konta i powierzył Fakturowni do przetwarzania jako ich administrator.
Kategoria danych
Administrator
Co pobrano
Dane firmy i użytkowników: nazwa firmy, NIP, adres, imiona i nazwiska, adresy e-mail i telefony użytkowników, identyfikator konta
(a) Fakturownia
w całości, jeśli zostały wprowadzone
Dane działów: adres, NIP, nazwa banku, numer rachunku, IBAN, SWIFT
(a) Fakturownia
w całości, jeśli zostały wprowadzone
Zaszyfrowane hasła użytkowników ze skrótem (hasła nie były zapisane jawnie)
(a) Fakturownia
w całości
Tokeny API, klucze integracji zapisane bezpośrednio w ustawieniach konta
(a) Fakturownia
w całości – zależnie od używanych integracji
Identyfikatory sesji
(a) Fakturownia
w całości
Kwoty z faktur: netto, VAT i brutto według stawek, waluta, kwota zapłacona i pozostała do zapłaty
(a) Fakturownia
(b) Właściciel konta
faktury z całego okresu
Salda rachunków bankowych pobrane przez usługę “Połączenie z kontem bankowym”
(a) Fakturownia
w całości – tylko jeśli integracja była aktywna
Kontrahenci: nazwa lub imię i nazwisko, NIP, adres, adres dostawy, e-mail, telefon, numer rachunku, notatka, pola własne
(b) Właściciel konta
tylko kontrahenci dodani przed 16.10.2024
Panel kontrahenta: link dostępowy i – jeśli kontrahent ustawił hasło – skrót hasła
(b) Właściciel konta
tylko kontrahenci dodani przed 16.10.2024
Dodatkowe strony faktury (np. odbiorca, płatnik): nazwa lub imię i nazwisko, NIP, adres, e-mail, telefon, notatka; treść dodatkowych pól opisowych (np. „Uwagi”, „Odbiorca”, własne etykiety)
(b) Właściciel konta
faktury z całego okresu – w zakresie, w jakim pola były uzupełnione
Pełna treść faktur: sprzedawca, nabywca, numer, daty, kwoty, sposób i termin płatności, uwagi
(b) Właściciel konta
tylko faktury wystawione przed 22.03.2021
Pozycje faktur: nazwy towarów, ilości, ceny
(b) Właściciel konta
tylko faktury sprzed 6.06.2019
Płatności: daty, kwoty, tytuły przelewów, nazwy i numery rachunków nadawców
(b) Właściciel konta
w zakresie, w jakim zostały wprowadzone
Produkty i cennik: nazwy, kody, opisy, ceny
(b) Właściciel konta
w całości
Dane zaimportowane z plików (faktury, kontrahenci, produkty)
(b) Właściciel konta
w zakresie, w jakim zostały wprowadzone
Zawartość eksportów i importów zlecanych w systemie
(b) Właściciel konta
zlecone do 6.03.2026 – w większości
Dokumenty magazynowe
(b) Właściciel konta
tylko sprzed 14.07.2023
Akcje magazynowe
(b) Właściciel konta
tylko sprzed 16.05.2022
Historia aktywności na koncie
(a) Fakturownia
tylko sprzed 24.11.2021
Informacje o załącznikach: nazwa, typ, rozmiar, data
(b) Właściciel konta
tylko pliki dodane przed 6.11.2025
Daty graniczne ustaliliśmy z dzienników zapytań bazy danych; mogą się różnić o kilkanaście dni. Pobieranie największych zbiorów szło od najstarszych rekordów i zostało przerwane, zanim dotarło do nowszych. Dla faktur wystawionych od 22.03.2021 nie pobrano nazwy nabywcy ani numeru faktury.
Czego nie pobrano i co jeszcze ustalamy?
Nie zostały pobrane:
•
certyfikaty KSeF;
•
dane logowania do banków – Fakturownia ich nie przechowuje;
•
dane kart płatniczych – Fakturownia ich nie przechowuje;
•
dane przechowywane w ramach integracji konfigurowanych w zakładce Integracje i dodatki;
•
treść faktur wystawionych od 22.03.2021 – poza kwotami, dodatkowymi polami opisowymi i danymi dodatkowych stron;
•
dane kontrahentów dodane od 16.10.2024.
Według naszej wiedzy dane objęte naruszeniem nie zostały dotychczas upublicznione; monitorujemy to wspólnie z CERT Polska.
Możliwe konsekwencje i co mogą Państwo zrobić – Państwa dane (lit. a)
Opisujemy możliwe następstwa. Nie oznacza to, że już wystąpiły.
Co może się zdarzyć
Co zalecamy
Wiadomości i telefony od oszustów podszywających się pod Fakturownię, bank, urząd lub kontrahenta. Mogą wyglądać wiarygodnie, bo zawierają prawdziwe dane Państwa firmy, faktur i płatności. Ich celem może być wyłudzenie pieniędzy, haseł, kodów autoryzacyjnych lub innych danych.
Nie otwierać linków i załączników w nieoczekiwanych wiadomościach. Nie podawać haseł, kodów weryfikacyjnych, kodów BLIK ani danych kart – ani nam, ani nikomu innemu. Przy telefonie „z banku” lub „z urzędu” rozłączyć się i oddzwonić na numer z oficjalnej strony. Podejrzane SMS-y przesyłać do CERT Polska na numer 8080.
Próby przejęcia konta w Fakturowni, a przy używaniu tego samego hasła – także kont w innych serwisach.
Ustawić nowe hasło do Fakturowni. Zmienić hasło w innych serwisach, jeśli było takie samo. Sprawdzić listę użytkowników i ustawienia konta.
Użycie skradzionych kluczy do integracji z Państwa kontem.
Wpisać nowe klucze API w integracjach. Dla dotychczasowych kluczy API prowadzona jest whitelista na podstawie historycznych adresów IP użytkowników.
Fałszywe faktury, wezwania do zapłaty i prośby o przelew na zmieniony rachunek – wysyłane w Państwa imieniu albo do Państwa „od dostawcy”. Oszuści znają kwoty i wiedzą, które faktury są nieopłacone.
Każdą prośbę o zmianę numeru rachunku lub wykonanie nietypowego przelewu prosimy potwierdzić z kontrahentem, korzystając ze znanego wcześniej numeru telefonu. Nie należy korzystać z numeru podanego wyłącznie w podejrzanej wiadomości. Rachunki kontrahentów warto sprawdzać na białej liście podatników VAT. Prosimy też sprawdzić numery rachunków na Państwa fakturach w Fakturowni.
Jeżeli podejrzewają Państwo oszustwo lub nieuprawniony przelew, prosimy niezwłocznie skontaktować się z bankiem. W przypadku podejrzenia popełnienia przestępstwa należy zawiadomić Policję i zachować wiadomości oraz inne dowody. Prosimy także poinformować nas o próbie wykorzystania danych objętych naruszeniem.
Możliwe konsekwencje dla osób trzecich – dane powierzone (lit. b)
Jako administrator tych danych oceniają Państwo ryzyko i decydują, czy i jak zawiadomić osoby, których dane dotyczą. Poniżej wskazujemy zagrożenia, które widzimy, i działania, które mogą Państwo rozważyć.
Co może się zdarzyć
Co mogą Państwo rozważyć
Wiadomości i telefony podszywające się pod Państwa firmę, kierowane do kontrahentów, ich osób kontaktowych i dodatkowych stron faktur.
Poinformować kontrahentów, że mogą otrzymywać wiadomości podszywające się pod Państwa firmę, i wskazać, jak mogą je zweryfikować.
Fałszywe wezwania do zapłaty nieopłaconych faktur na inny rachunek.
Poinformować kontrahentów, aby każdą zmianę numeru rachunku potwierdzali niezależnym kanałem – np. telefonicznie pod znanym wcześniej numerem, a nie numerem z wiadomości.
Użycie skopiowanego linku do panelu kontrahenta albo hasła kontrahenta w innych serwisach.
Linki unieważniamy i generujemy nowe. Kontrahentom, którzy ustawili hasło do panelu, warto zalecić zmianę tego hasła w innych serwisach, jeśli było takie samo.
Dla danych, których administratorem jest Fakturownia, oceniliśmy ryzyko jako wysokie: zakres danych jest szeroki, a liczba osób bardzo duża. Może to być dla Państwa punkt odniesienia przy ocenie ryzyka dla danych z lit. (b).
Termin 72 godzin na zgłoszenie do Prezesa UODO biegnie od stwierdzenia naruszenia. Według wytycznych EROD 9/2022 (pkt 44) administrator co do zasady stwierdza naruszenie, gdy poinformuje go podmiot przetwarzający. Jeżeli jednak już wcześniej uzyskali Państwo dostateczną pewność co do incydentu (np. z naszego komunikatu z 29.09.2026), termin mógł zacząć biec wcześniej. Zalecamy odnotowanie daty i godziny otrzymania tej wiadomości w Państwa dokumentacji naruszenia.
Nie muszą Państwo czekać na udostępnienie panelu ze szczegółowymi informacjami na koncie w Fakturowni: zgłoszenie wstępne można złożyć na podstawie tej wiadomości i uzupełnić później (art. 33 ust. 4 RODO).
Działania podjęte przez nas
•
28.09.2026, 13:35 – pierwsza blokada adresu atakującego;
•
28.09.2026, 18:01 – usunięcie luki w aplikacji;
•
28.09.2026, 18:56-20:14 – zmiana kluczy aplikacji i haseł usług;
•
28.09.2026, 20:44-21:51 – przeniesienie ruchu na nowe serwery zbudowane od zera, wyłączenie starych, dezaktywacja wykradzionych kluczy;
•
28.09.2026, 23:10 – czasowa blokada panelu klienta;
•
28.09.2026, 23:50 – 29.09.2026, 4:03 – wymiana tokenów API klientów;
•
29.09.2026, 2:35 – dodatkowe zabezpieczenia generatora plików PDF;
•
29.09.2026 – zgłoszenie naruszenia Prezesowi Urzędu Ochrony Danych Osobowych oraz zgłoszenie incydentu CERT Polska i Policji (CBZC);
•
29.09.2026 – poinformowanie Inspektora Ochrony Danych i ocena ryzyka dla osób fizycznych;
•
01.10.2026 – rozpoczęcie wysyłki indywidualnych zawiadomień e-mail do właścicieli kont i użytkowników.
Co dalej?
•
W najbliższych dniach udostępnimy na Państwa koncie w Fakturowni informację o zakresie danych pobranych z Państwa konta.
•
Bieżące ustalenia publikujemy na stronie fakturownia.pl/incydent (prosimy wpisać adres samodzielnie w przeglądarce).
Jak rozpoznać naszą wiadomość?
Ta wiadomość nie zawiera załączników i nie wymaga logowania. Nie prosimy o hasła, kody weryfikacyjne, kody BLIK ani dane kart. Wiadomości w tej sprawie wysyłamy wyłącznie z domeny fakturownia.pl.
Więcej informacji
W sprawie incydentu prosimy o kontakt:
•
Inspektor Ochrony Danych: iod@fakturownia.pl
•
Fakturownia sp. z o.o.: telefon +48 22 398 7771; adres korespondencyjny: ul. Juliana Smulikowskiego 6/8, 00-389 Warszawa
•
Zapytania administratorów danych: https://app.fakturownia.pl/goto/helpdesk
Przepraszamy za tę sytuację.
Z poważaniem
Fakturownia sp. z o.o.
Administratorem Twoich danych jest Fakturownia Sp. z o.o.
Jeżeli chcesz się dowiedzieć więcej o przetwarzaniu Twoich danych przez naszą firmę, kliknij tutaj.
(a) Państwa dane osobowe, których administratorem jest Fakturownia – dane konta i jego użytkowników;
(b) dane osobowe Państwa kontrahentów i innych osób, które powierzyli Państwo Fakturowni do przetwarzania jako ich administrator – m.in. dane z faktur, kontrahentów i płatności.
• Nieuprawniony dostęp trwał od 27.09.2026, ok. godz. 3:20, do 28.09.2026, ok. godz. 17:45.
• Lukę usunęliśmy 28.09.2026 o godz. 18:01.
• Rodzaj naruszenia: naruszenie poufności danych (dane zostały skopiowane).
Kategoria danych Administrator Co pobrano
Dane firmy i użytkowników: nazwa firmy, NIP, adres, imiona i nazwiska, adresy e-mail i telefony użytkowników, identyfikator konta (a) Fakturownia w całości, jeśli zostały wprowadzone
Dane działów: adres, NIP, nazwa banku, numer rachunku, IBAN, SWIFT (a) Fakturownia w całości, jeśli zostały wprowadzone
Zaszyfrowane hasła użytkowników ze skrótem (hasła nie były zapisane jawnie) (a) Fakturownia w całości
Tokeny API, klucze integracji zapisane bezpośrednio w ustawieniach konta (a) Fakturownia w całości – zależnie od używanych integracji
Identyfikatory sesji (a) Fakturownia w całości
Kwoty z faktur: netto, VAT i brutto według stawek, waluta, kwota zapłacona i pozostała do zapłaty (a) Fakturownia
(b) Właściciel konta faktury z całego okresu
Salda rachunków bankowych pobrane przez usługę “Połączenie z kontem bankowym” (a) Fakturownia w całości – tylko jeśli integracja była aktywna
Kontrahenci: nazwa lub imię i nazwisko, NIP, adres, adres dostawy, e-mail, telefon, numer rachunku, notatka, pola własne (b) Właściciel konta tylko kontrahenci dodani przed 16.10.2024
Panel kontrahenta: link dostępowy i – jeśli kontrahent ustawił hasło – skrót hasła (b) Właściciel konta tylko kontrahenci dodani przed 16.10.2024
Dodatkowe strony faktury (np. odbiorca, płatnik): nazwa lub imię i nazwisko, NIP, adres, e-mail, telefon, notatka; treść dodatkowych pól opisowych (np. „Uwagi”, „Odbiorca”, własne etykiety) (b) Właściciel konta faktury z całego okresu – w zakresie, w jakim pola były uzupełnione
Pełna treść faktur: sprzedawca, nabywca, numer, daty, kwoty, sposób i termin płatności, uwagi (b) Właściciel konta tylko faktury wystawione przed 22.03.2021
Pozycje faktur: nazwy towarów, ilości, ceny (b) Właściciel konta tylko faktury sprzed 6.06.2019
Płatności: daty, kwoty, tytuły przelewów, nazwy i numery rachunków nadawców (b) Właściciel konta w zakresie, w jakim zostały wprowadzone
Produkty i cennik: nazwy, kody, opisy, ceny (b) Właściciel konta w całości
Dane zaimportowane z plików (faktury, kontrahenci, produkty) (b) Właściciel konta w zakresie, w jakim zostały wprowadzone
Zawartość eksportów i importów zlecanych w systemie (b) Właściciel konta zlecone do 6.03.2026 – w większości
Dokumenty magazynowe (b) Właściciel konta tylko sprzed 14.07.2023
Akcje magazynowe (b) Właściciel konta tylko sprzed 16.05.2022
Historia aktywności na koncie (a) Fakturownia tylko sprzed 24.11.2021
Informacje o załącznikach: nazwa, typ, rozmiar, data (b) Właściciel konta tylko pliki dodane przed 6.11.2025
• certyfikaty KSeF;
• dane logowania do banków – Fakturownia ich nie przechowuje;
• dane kart płatniczych – Fakturownia ich nie przechowuje;
• dane przechowywane w ramach integracji konfigurowanych w zakładce Integracje i dodatki;
• treść faktur wystawionych od 22.03.2021 – poza kwotami, dodatkowymi polami opisowymi i danymi dodatkowych stron;
• dane kontrahentów dodane od 16.10.2024.
Co może się zdarzyć Co zalecamy
Wiadomości i telefony od oszustów podszywających się pod Fakturownię, bank, urząd lub kontrahenta. Mogą wyglądać wiarygodnie, bo zawierają prawdziwe dane Państwa firmy, faktur i płatności. Ich celem może być wyłudzenie pieniędzy, haseł, kodów autoryzacyjnych lub innych danych. Nie otwierać linków i załączników w nieoczekiwanych wiadomościach. Nie podawać haseł, kodów weryfikacyjnych, kodów BLIK ani danych kart – ani nam, ani nikomu innemu. Przy telefonie „z banku” lub „z urzędu” rozłączyć się i oddzwonić na numer z oficjalnej strony. Podejrzane SMS-y przesyłać do CERT Polska na numer 8080.
Próby przejęcia konta w Fakturowni, a przy używaniu tego samego hasła – także kont w innych serwisach. Ustawić nowe hasło do Fakturowni. Zmienić hasło w innych serwisach, jeśli było takie samo. Sprawdzić listę użytkowników i ustawienia konta.
Użycie skradzionych kluczy do integracji z Państwa kontem. Wpisać nowe klucze API w integracjach. Dla dotychczasowych kluczy API prowadzona jest whitelista na podstawie historycznych adresów IP użytkowników.
Fałszywe faktury, wezwania do zapłaty i prośby o przelew na zmieniony rachunek – wysyłane w Państwa imieniu albo do Państwa „od dostawcy”. Oszuści znają kwoty i wiedzą, które faktury są nieopłacone. Każdą prośbę o zmianę numeru rachunku lub wykonanie nietypowego przelewu prosimy potwierdzić z kontrahentem, korzystając ze znanego wcześniej numeru telefonu. Nie należy korzystać z numeru podanego wyłącznie w podejrzanej wiadomości. Rachunki kontrahentów warto sprawdzać na białej liście podatników VAT. Prosimy też sprawdzić numery rachunków na Państwa fakturach w Fakturowni.
Co może się zdarzyć Co mogą Państwo rozważyć
Wiadomości i telefony podszywające się pod Państwa firmę, kierowane do kontrahentów, ich osób kontaktowych i dodatkowych stron faktur. Poinformować kontrahentów, że mogą otrzymywać wiadomości podszywające się pod Państwa firmę, i wskazać, jak mogą je zweryfikować.
Fałszywe wezwania do zapłaty nieopłaconych faktur na inny rachunek. Poinformować kontrahentów, aby każdą zmianę numeru rachunku potwierdzali niezależnym kanałem – np. telefonicznie pod znanym wcześniej numerem, a nie numerem z wiadomości.
Użycie skopiowanego linku do panelu kontrahenta albo hasła kontrahenta w innych serwisach. Linki unieważniamy i generujemy nowe. Kontrahentom, którzy ustawili hasło do panelu, warto zalecić zmianę tego hasła w innych serwisach, jeśli było takie samo.
• 28.09.2026, 13:35 – pierwsza blokada adresu atakującego;
• 28.09.2026, 18:01 – usunięcie luki w aplikacji;
• 28.09.2026, 18:56-20:14 – zmiana kluczy aplikacji i haseł usług;
• 28.09.2026, 20:44-21:51 – przeniesienie ruchu na nowe serwery zbudowane od zera, wyłączenie starych, dezaktywacja wykradzionych kluczy;
• 28.09.2026, 23:10 – czasowa blokada panelu klienta;
• 28.09.2026, 23:50 – 29.09.2026, 4:03 – wymiana tokenów API klientów;
• 29.09.2026, 2:35 – dodatkowe zabezpieczenia generatora plików PDF;
• 29.09.2026 – zgłoszenie naruszenia Prezesowi Urzędu Ochrony Danych Osobowych oraz zgłoszenie incydentu CERT Polska i Policji (CBZC);
• 29.09.2026 – poinformowanie Inspektora Ochrony Danych i ocena ryzyka dla osób fizycznych;
• 01.10.2026 – rozpoczęcie wysyłki indywidualnych zawiadomień e-mail do właścicieli kont i użytkowników.
• W najbliższych dniach udostępnimy na Państwa koncie w Fakturowni informację o zakresie danych pobranych z Państwa konta.
• Bieżące ustalenia publikujemy na stronie fakturownia.pl/incydent (prosimy wpisać adres samodzielnie w przeglądarce).
• Inspektor Ochrony Danych: iod@fakturownia.pl
• Fakturownia sp. z o.o.: telefon +48 22 398 7771; adres korespondencyjny: ul. Juliana Smulikowskiego 6/8, 00-389 Warszawa
• Zapytania administratorów danych: https://app.fakturownia.pl/goto/helpdesk”