Fakturownia potwierdziła wyciek danych z 27-28 września 2026, w tym tokenów API. Co to oznacza dla sklepu połączonego z Fakturownią i co zrobić po kolei: od wymiany tokena po ocenę obowiązków wobec UODO.
Marcin Ledwolorz
CEO, APTURN
Stan na 5 października 2026
Fakturownia aktualizuje swój komunikat. Jeśli czytasz to później, sprawdź też oficjalną stronę incydentu.
28 września Fakturownia wykryła włamanie do swoich systemów. Ktoś przez mniej więcej półtorej doby miał do nich dostęp i skopiował dużą część bazy danych. Z Fakturowni korzysta kilkaset tysięcy polskich firm, a sporo z nich ma sklep internetowy, który sam wystawia faktury przez API.
Wieczorem 29 września napisaliśmy do wszystkich klientów wordcare®, których sklepy są połączone z Fakturownią. Część z nich już zdążyła wymienić klucze, większość jeszcze nie wiedziała, że ma co wymieniać. Ten tekst to rozszerzona wersja tej wiadomości: co wyciekło, co to znaczy dla sklepu i co zrobić po kolei.
Co się stało, w skrócie
Według komunikatu Fakturowni:
- nieuprawniony dostęp trwał od 27 września ok. 3:20 do 28 września ok. 17:45,
- napastnik skopiował dużą część bazy danych na własne serwery,
- incydent dotyczy w jakimś zakresie każdego konta, a przy ok. 2250 kontach pobrano szerszy zakres danych,
- 29 września Fakturownia zgłosiła naruszenie do UODO, CERT Polska i policji,
- od 1 października wysyła do użytkowników indywidualne powiadomienia.
Co mogło wyciec: dane firm i użytkowników (nazwy, NIP-y, adresy, e-maile, telefony), hasła w postaci zaszyfrowanych skrótów, identyfikatory sesji, tokeny API i klucze integracji, dane kontrahentów, część faktur i ich pozycji, numery rachunków bankowych i dane o płatnościach oraz część dokumentów magazynowych. Zakres czasowy dla poszczególnych kategorii jest różny i Fakturownia podaje go w komunikacie.
Czego według Fakturowni nie pobrano: certyfikatów KSeF, danych logowania do banków i danych kart płatniczych.
Dlaczego właściciel sklepu powinien się tym przejąć bardziej niż przeciętny użytkownik
Firma, która raz w miesiącu wystawia kilka faktur ręcznie, ma głównie do zmiany hasło. Sklep internetowy jest w trochę innej sytuacji, z trzech powodów.
1. Sklep ma token API, a token działa jak hasło
Wtyczka, która wystawia faktury po każdym zamówieniu, łączy się z Fakturownią stałym kluczem wpisanym w ustawieniach sklepu. Kto ma ten klucz, może przez API robić na koncie Fakturowni to samo co sklep: czytać faktury i dane kontrahentów, wystawiać nowe dokumenty. Klucz nie wygasa sam, a zmiana hasła do konta go nie unieważnia.
Fakturownia po incydencie ograniczyła stare tokeny do adresów IP, z których były wcześniej używane. To realnie utrudnia ich wykorzystanie z zewnątrz, ale sama Fakturownia zaleca wygenerowanie nowych kluczy. Do tego ograniczenie po IP oznacza, że stary token może przestać działać, gdy sklep zmieni serwer albo hosting zmieni adres. Wtedy faktury przestaną się wystawiać i zwykle nikt tego od razu nie zauważy.
2. Na fakturach sklepu są dane osobowe klientów
Sklep sprzedaje głównie osobom prywatnym, więc na fakturach są imiona, nazwiska i adresy konsumentów. Za te dane odpowiada sklep, nie Fakturownia. Wracamy do tego niżej, w części o RODO.
3. Prawdziwe faktury to idealny materiał na oszustwo
Napastnik zna numery faktur, kwoty, nazwy kontrahentów i numery kont. Może więc wysłać Twojemu kontrahentowi albo Tobie wiadomość, która wygląda wiarygodnie, bo zawiera prawdziwe dane, z prośbą o „aktualizację numeru rachunku”. To najczęstszy sposób zarabiania na takich wyciekach.
Co zrobić: lista w kolejności
1. Wymień token API w Fakturowni i w sklepie
To zajmuje kilka minut. Najlepiej zrobić to poza godzinami największego ruchu, bo między wygenerowaniem nowego klucza a wklejeniem go do sklepu faktury mogą się nie wystawiać.
- W Fakturowni: Ustawienia → Ustawienia konta → Integracja → wygeneruj nowy kod autoryzacyjny API i skopiuj go.
- W sklepie WooCommerce: WooCommerce → Ustawienia → Integracja → Fakturownia → wklej nowy kod w polu z tokenem i zapisz. Dokładne miejsce zależy od wtyczki. Jeśli nie widzisz tej zakładki, szukaj w menu samej wtyczki do faktur.
- Sprawdź, czy przy najbliższym zamówieniu faktura wystawiła się normalnie.
- Sprawdź, czy zamówienia złożone w czasie wymiany mają faktury. Jeśli któremuś brakuje, większość wtyczek pozwala wystawić ją ręcznie z poziomu zamówienia.
2. Znajdź wszystkie inne miejsca, w których jest ten sam klucz
Sklep to często nie jedyne miejsce. Ten sam token bywa wpisany w:
- systemie do obsługi sprzedaży (BaseLinker, Apilo i podobne),
- automatyzacjach typu Zapier, Make czy n8n,
- skryptach napisanych kiedyś przez programistę, np. do eksportu faktur do księgowości,
- drugim sklepie albo wersji testowej (stagingu) sklepu.
Po wymianie tokena wszystko, co korzystało ze starego, przestanie działać. Lepiej zrobić listę od razu, niż za tydzień szukać, dlaczego księgowość nie dostała faktur.
3. Zmień hasło do Fakturowni i włącz weryfikację dwuetapową
Hasła wyciekły jako skróty, nie otwartym tekstem, ale słabe hasła da się z takich skrótów odzyskać. Jeśli tego samego hasła używasz gdziekolwiek indziej, w tym w panelu sklepu, zmień je też tam. Wyciekły również identyfikatory sesji, więc po zmianie hasła wyloguj się ze wszystkich urządzeń.
4. Sprawdź numer konta na fakturach
W ustawieniach firmy w Fakturowni sprawdź, czy numer rachunku bankowego na fakturach jest Twój. Zajmuje to minutę. Jeśli ktoś miał dostęp do konta przez API, podmiana numeru konta na wystawianych fakturach to pierwsza rzecz, która przynosi mu pieniądze.
5. Uprzedź księgowość i kontrahentów
Ustal prostą zasadę i przekaż ją osobom, które płacą faktury: każdą prośbę o zmianę numeru konta potwierdzamy telefonicznie, pod numerem, który już znamy, a nie tym z maila. Przed zapłatą większej faktury nowemu albo „zmienionemu” kontrahentowi sprawdź rachunek na białej liście podatników VAT. I tak warto to robić przy płatnościach powyżej 15 000 zł.
Jeśli wystawiasz faktury firmom, rozważ krótką wiadomość do stałych klientów: „nie zmieniliśmy numeru konta, a jeśli dostaną Państwo taką prośbę, prosimy o telefon”. To kosztuje pięć minut i dobrze świadczy o firmie.
6. Oceń obowiązki z RODO
Tu nie ma jednej odpowiedzi dla wszystkich, więc piszemy ostrożnie. Nie jesteśmy kancelarią. Poniżej jest to, co warto wiedzieć, żeby zadać właściwe pytania swojemu prawnikowi albo inspektorowi ochrony danych.
- Za dane klientów, które sklep wysyła do Fakturowni, odpowiada sklep jako administrator danych. Fakturownia je tylko przetwarza w jego imieniu.
- Zgłoszenie Fakturowni do UODO nie zwalnia sklepu z własnej oceny, czy musi zgłosić naruszenie.
- Na zgłoszenie administrator ma 72 godziny od momentu, w którym stwierdził naruszenie, czyli w praktyce od chwili, gdy dowiedział się, że dotyczy ono jego danych. Indywidualne powiadomienie od Fakturowni to dobry punkt odniesienia.
- Osoby, których dane dotyczą, trzeba zawiadomić tylko wtedy, gdy ryzyko dla nich jest wysokie. To wyższy próg niż przy zgłoszeniu do UODO.
- Fakturownia udostępnia użytkownikom szablon zgłoszenia i instrukcję. Warto z nich skorzystać, zamiast pisać zgłoszenie od zera.
Niezależnie od decyzji, spisz ocenę i jej uzasadnienie: kiedy się dowiedziałeś, jakie dane mogły być na koncie, ile osób, dlaczego zgłosiłeś albo nie. RODO wymaga prowadzenia wewnętrznego rejestru naruszeń, także tych niezgłoszonych.
Czego nie trzeba robić
Kilka rzeczy, o które pytali nas klienci w ostatnich dniach:
- Nie trzeba zmieniać haseł do sklepu „na wszelki wypadek”, jeśli nie były takie same jak w Fakturowni. Wyciek dotyczy systemu Fakturowni, nie serwera sklepu.
- Nie trzeba odłączać integracji ani wracać do ręcznego wystawiania faktur. Fakturownia wymieniła swoje klucze i przeniosła ruch na nowe serwery. Po wymianie tokena integracja może działać jak wcześniej.
- Nie trzeba nic robić z KSeF. Według Fakturowni certyfikaty KSeF nie zostały pobrane.
Lekcja na przyszłość: sprawdź, ile kluczy ma Twój sklep
Ten incydent dotyczy Fakturowni, ale schemat jest ogólny. Typowy sklep WooCommerce ma w ustawieniach kilkanaście kluczy do zewnętrznych usług: bramki płatności, kurierów, faktur, marketplace’ów, mailingu, analityki. Każdy z nich może kiedyś wyciec po stronie dostawcy.
Czy w ciągu godziny umiałbyś powiedzieć:
- z jakimi usługami sklep jest połączony kluczem API,
- gdzie każdy z tych kluczy jest wpisany (sklep, staging, automatyzacje, skrypty),
- kto go wygenerował i kiedy ostatnio był zmieniany?
Jeśli nie, warto taką listę zrobić teraz, póki nic się nie pali. Przy następnym takim komunikacie wymiana zajmie kwadrans zamiast dnia szukania.
Źródła: oficjalny komunikat Fakturowni (fakturownia.pl/incydent), artykuł kancelarii BPPZ o obowiązkach wobec UODO (bppz.pl/wyciek-danych-fakturownia-co-zrobic) oraz wykaz podatników VAT (podatki.gov.pl).
Nie wiesz, gdzie w Twoim sklepie jest token Fakturowni?
Klientom wordcare® tokeny wymieniamy po ich stronie i sprawdzamy, czy faktury po zmianie wystawiają się poprawnie. Jeśli Twój sklep nie jest pod naszą opieką, napisz do nas. Sprawdzimy, gdzie są klucze i czy integracja po wymianie działa.
Potrzebujesz pomocy z tym tematem?
Wdrażamy to, o czym piszemy. Porozmawiaj z nami o swoim projekcie - bezpłatna konsultacja bez zobowiązań.