Otrzymanie informacji o naruszeniu w Fakturowni powinno uruchomić analizę sytuacji Twojej firmy. Nie oznacza jednak automatycznie, że każdy użytkownik musi wysłać zgłoszenie do Prezesa UODO. Trzeba ustalić, jakie dane zostały objęte zdarzeniem, czy jesteś ich administratorem oraz jakie konsekwencje naruszenie może mieć dla osób fizycznych.
Ten poradnik jest skierowany do firm korzystających z systemu i osób odpowiedzialnych za ochronę danych. Stan informacji: 7 października 2026 r.
W tym poradniku:
Co wiadomo i gdzie sprawdzić informacje o swoim koncie?
Fakturownia poinformowała o naruszeniu wykrytym 28 września 2026 r. Według komunikatu dostawcy osoba nieuprawniona skopiowała dane. Na stronie incydentu dostawca informuje także o udostępnieniu właścicielom i administratorom kont szczegółów w panelu konta, w sekcji dotyczącej naruszenia. Zakres dla konkretnego konta należy sprawdzić w jego zawiadomieniu i panelu, a nie odtwarzać wyłącznie z ogólnych doniesień.
Oficjalny komunikat Fakturowni.
Zapisz otrzymane zawiadomienie, datę jego otrzymania i kolejne aktualizacje. W dokumentacji rozdziel informacje potwierdzone od tych, o które dopiero występujesz. Jeśli system obsługuje kilka podmiotów, przyporządkuj dane i ustalenia do właściwego administratora.
Co wynika z komunikatu Prezesa UODO?
W komunikacie z 5 października 2026 r. UODO wyjaśnia zasady postępowania przy naruszeniach obejmujących między innymi bazy kontrahentów i systemy fakturowe. To ogólne stanowisko — nie indywidualna decyzja w sprawie Twojej firmy.
Urząd wskazuje, że ujawnienie wyłącznie informacji o przedsiębiorcy dostępnych w CEIDG może uzasadniać ocenę, iż ryzyko jest mało prawdopodobne. Nie można jednak przenosić tego wniosku na bazę zawierającą dodatkowo PESEL, informacje finansowe czy szczegóły usług ujawniające stan zdrowia. Także brak zgłoszenia wymaga udokumentowanej oceny i uzasadnienia w rejestrze naruszeń.
Przeczytaj komunikat UODO: „Nie każde naruszenie ochrony danych wymaga zgłoszenia do Prezesa UODO”.
Jak przygotować materiały do oceny?
Praktycznie warto sporządzić krótką tabelę, w której dla każdej kategorii informacji zapiszesz:
- czego dotyczy i z jakiego okresu pochodzi;
- czy odnosi się do osób fizycznych;
- skąd wynika jej objęcie incydentem;
- ilu osób może dotyczyć;
- jakie dodatkowe wyjaśnienia są potrzebne.
Nie wystarczy określenie „dane firmowe”. Sprawdź zawartość pól opisowych, notatek i danych kontaktowych. Oddziel dane samej spółki od danych osób reprezentujących ją, prowadzących działalność lub będących jej klientami. Nie przesyłaj do kolejnych osób pełnej bazy tylko po to, żeby wyjaśnić jej strukturę — zacznij od kategorii i zakresów.
Czy muszę zgłosić naruszenie do UODO?
Zgodnie z art. 33 RODO administrator zgłasza naruszenie, chyba że jest mało prawdopodobne, aby skutkowało ono ryzykiem naruszenia praw lub wolności osób fizycznych. Obowiązek zawiadomienia samych osób jest odrębny: art. 34 odnosi go do wysokiego ryzyka, z uwzględnieniem przewidzianych w nim wyjątków.
Nie oceniaj wyłącznie strat finansowych lub reputacji własnej firmy. Pytanie dotyczy również tego, co może się stać osobom, których informacje zostały ujawnione. Zgłoszenie dokonane przez dostawcę we własnym zakresie nie zastępuje automatycznie Twoich obowiązków jako administratora powierzonych danych.
Od kiedy liczyć 72 godziny i co zrobić bez kompletu informacji?
Art. 33 ust. 1 RODO wymaga działania bez zbędnej zwłoki, w miarę możliwości nie później niż 72 godziny po stwierdzeniu naruszenia. Nie jest to wspólny dla wszystkich klientów termin liczony od daty tego poradnika ani od publikacji każdej kolejnej aktualizacji.
Ustal i zapisz, kiedy Twoja organizacja uzyskała dostateczną pewność, że naruszenie dotyczy danych, za które odpowiada. Nie zakładaj, że oczekiwanie na pełny raport dostawcy odracza ten moment. Jeżeli zgłoszenie jest wymagane, a informacji nie można przekazać jednocześnie, art. 33 ust. 4 dopuszcza ich sukcesywne uzupełnianie bez zbędnej zwłoki. Przy zgłoszeniu po upływie 72 godzin trzeba wyjaśnić przyczyny opóźnienia.
Jak uporządkować pracę w firmie?
Wyznacz osobę koordynującą zbieranie informacji i ustal udział IOD, jeśli został wyznaczony. Przygotuj chronologię zdarzeń oraz listę otwartych pytań. Przy każdej decyzji zapisz, kto ją podjął, na jakiej podstawie i kiedy należy do niej wrócić.
Osobno prowadź działania dotyczące dostępu do konta i integracji, zgodnie z aktualnymi instrukcjami dostawcy. Zmiana hasła nie zastępuje analizy naruszenia, a przygotowanie dokumentów nie zastępuje zabezpieczenia konta.
Najczęstsze pytania
Czy każda firma korzystająca z Fakturowni musi zawiadomić swoich klientów?
Nie można tego rozstrzygnąć tylko na podstawie nazwy używanego programu. Trzeba ustalić osoby objęte naruszeniem, zakres danych i poziom ryzyka. Wymagania zgłoszenia do organu oraz zawiadomienia osób należy ocenić oddzielnie.
Czy wystarczy zmienić hasło?
To działanie dotyczące bezpieczeństwa dostępu. Nie odpowiada na pytanie, jakie dane już zostały objęte incydentem i jakie obowiązki powstały po stronie administratora.
Czy potrzebna jest stała umowa z ResData?
Nie. Przyjmujemy również jednorazowe zlecenia od firm, których nie obsługujemy na stałe. Możliwa jest współpraca zdalna w całej Polsce.
Potrzebujesz pomocy w ocenie sytuacji?
ResData pomaga przeanalizować dostępne informacje, ocenić ryzyko oraz przygotować dokumentację i projekty wymaganych zgłoszeń lub zawiadomień. Zakres prac ustalamy na podstawie konkretnej sytuacji firmy.
Poznaj pomoc po naruszeniu danych lub skontaktuj się z ResData.
W pierwszej wiadomości opisz zdarzenie bez danych klientów i załączania baz. Sposób bezpiecznego przekazania niezbędnych dokumentów ustalimy osobno.
ResData jest niezależnym doradcą. Ten materiał nie jest komunikatem Fakturowni ani UODO i nie zastępuje analizy konkretnego naruszenia.
Źródła
- UODO — komunikat z 5.10.2026.
- Fakturownia — oficjalna strona incydentu, odczyt 7.10.2026.
- UODO — poradnik dotyczący naruszeń, w szczególności części 5, 7–10; podstawy prawne: art. 33–34 RODO.
Autor: ResData — ochrona danych osobowych i bezpieczeństwo informacji.
Weryfikacja merytoryczna: Karol Franus. Data weryfikacji: 7 października 2026 r.