Masz sklep internetowy połączony z Fakturownią? Wyciek z września 2026 dotyczy Cię podwójnie: jako przedsiębiorcy i jako administratora danych Twoich klientów. Ten tekst to praktyczny przewodnik dla właścicieli sklepów na PrestaShop, WooCommerce i innych platformach – od kluczy API, przez panel administracyjny, po wiadomość do klientów.
28 września 2026 roku Fakturownia.pl – system do fakturowania online, z którego według firmy korzysta ponad 600 tysięcy klientów – wykryła, że ktoś od nocy z 27 września miał dostęp do jej serwerów i skopiował dużą część bazy danych. Od 1 października właściciele kont dostają indywidualne zawiadomienia o naruszeniu ochrony danych. Firma przyznaje, że incydent dotyczy każdego konta, a różni się tylko zakres pobranych danych.
Dla zwykłej firmy to poważny problem. Dla sklepu internetowego – jeszcze poważniejszy. Sklep to nie firma, która wystawia kilkanaście faktur miesięcznie, tylko maszyna, która automatycznie, przez lata, wysyłała do Fakturowni dane setek albo tysięcy klientów. Często bez tego, żeby ktokolwiek się nad tym zastanawiał.
W AJIT od lat budujemy i utrzymujemy sklepy internetowe, piszemy moduły do PrestaShop i spinamy sklepy z zewnętrznymi systemami – w tym z programami do fakturowania. Widzieliśmy od środka, jak takie integracje wyglądają w praktyce: klucze API wklejone kilka lat temu przez nieistniejącą już agencję, konta administratorów byłych pracowników, hasła „tymczasowe” sprzed pięciu lat. Właśnie dlatego ten wyciek to dobry moment, żeby zrobić porządek.
Co wyciekło, a co jest bezpieczne
Na podstawie zawiadomienia, które Fakturownia wysyła właścicielom kont, najważniejsze kategorie wyglądają tak:
| Dane | Czy pobrano |
|---|---|
| Dane konta: firma, NIP, adres, użytkownicy, e-maile, telefony | tak, w całości |
| Numery rachunków bankowych firmy (IBAN, SWIFT) | tak, w całości |
| Hasła użytkowników | tak, jako skróty (nie jawnym tekstem) |
| Tokeny API i klucze integracji z ustawień konta | tak, w całości |
| Kwoty faktur, w tym kwota pozostała do zapłaty | tak, z całego okresu |
| Dane kontrahentów (nabywców) | tak, dodanych przed 16.10.2024 |
| Pełna treść faktur | tak, wystawionych przed 22.03.2021 |
| Certyfikaty KSeF | nie |
| Dane kart płatniczych i logowania do banków | nie (Fakturownia ich nie przechowuje) |
| Dane z zakładki „Integracje i dodatki” | nie |
Daty graniczne Fakturownia ustaliła z dzienników bazy danych i mogą się różnić o kilkanaście dni. Według firmy dane nie zostały dotychczas upublicznione – ale takie zbiory prędzej czy później bywają wykorzystywane w kampaniach oszustw, więc lepiej działać z wyprzedzeniem.
Pierwsze kroki – jeszcze dziś
- ☐ Zmień hasło do Fakturowni i wszędzie tam, gdzie było takie samo (zacznij od poczty).
- ☐ Włącz logowanie dwuskładnikowe na poczcie firmowej i w panelach.
- ☐ Sprawdź listę użytkowników konta w Fakturowni i numery rachunków na fakturach.
- ☐ Uprzedź osoby od płatności: każda prośba o zmianę numeru konta jest teraz podejrzana – weryfikuj ją telefonicznie, pod znanym wcześniej numerem.
- ☐ Zanotuj datę i godzinę otrzymania zawiadomienia – przyda się w dokumentacji RODO.
Dlaczego sklep internetowy jest szczególnie narażony
W typowej firmie usługowej kontrahentami są inne firmy. W sklepie internetowym większość nabywców to konsumenci – osoby fizyczne. Ich imię, nazwisko, adres dostawy, e-mail i telefon to dane osobowe w czystej postaci. Jeśli sklep automatycznie wystawiał faktury lub paragony imienne w Fakturowni, te dane trafiały tam masowo.
Co z tego wynika w praktyce:
- Skala. Sklep z kilkuset zamówieniami miesięcznie mógł przez lata wysłać do Fakturowni dane tysięcy osób. Według zawiadomienia wyciekły m.in. dane kontrahentów dodanych przed 16.10.2024 oraz pełna treść faktur sprzed 22.03.2021.
- Wiarygodność oszustw. Oszust, który zna Twoją nazwę, nazwę produktu, kwotę i datę zakupu klienta, może napisać do niego wiadomość praktycznie nie do odróżnienia od prawdziwej.
- Odpowiedzialność. Dla danych klientów sklepu to Ty jesteś administratorem w rozumieniu RODO. Fakturownia przekazała Ci informację – ocena ryzyka i decyzja o zgłoszeniu do UODO należą do Ciebie.
- Integracje. Sklep łączy się z Fakturownią przez API. Tokeny API zapisane w ustawieniach konta Fakturowni wyciekły w całości. Ten sam sklep często łączy się też z kurierami, płatnościami, hurtowniami i marketplace’ami – a hasła i klucze w takich miejscach lubią się powtarzać.
Jakie oszustwa mogą dotknąć Twoich klientów
- SMS „dopłata do przesyłki” z nazwą Twojego sklepu i prawdziwym numerem zamówienia.
- E-mail „problem z płatnością, opłać ponownie” z linkiem do fałszywej bramki.
- „Korekta faktury” w załączniku – w rzeczywistości złośliwe oprogramowanie.
- Telefon „z działu reklamacji” z prośbą o dane karty do „zwrotu środków”.
Twój sklep nie musi być włamany, żeby jego klienci stali się celem. Wystarczy, że ktoś zna ich dane i wie, że kupowali właśnie u Ciebie.
Integracja sklep–Fakturownia: co z kluczami API
To najbardziej techniczna część, ale też ta, o której najłatwiej zapomnieć – bo „przecież działa”.
Co zrobiła Fakturownia
W nocy z 28 na 29 września Fakturownia wymieniła tokeny API klientów. Jednocześnie, żeby nie wyłączyć tysięcy działających integracji, dla dotychczasowych kluczy wprowadziła whitelistę opartą na historycznych adresach IP użytkowników. W praktyce oznacza to, że stary klucz może nadal działać z serwera Twojego sklepu – i dlatego wielu właścicieli nie zauważy żadnej zmiany.
To rozsądne rozwiązanie przejściowe, ale nie docelowe. Fakturownia zaleca wprost: wpisać nowe klucze API w integracjach. My zalecamy to samo, z dwóch powodów:
- Whitelista po adresach IP to zabezpieczenie, a nie gwarancja. Adresy na hostingach współdzielonych bywają wspólne dla wielu klientów.
- Tymczasowe rozwiązania mają to do siebie, że kiedyś się kończą. Lepiej wymienić klucz w spokojny dzień niż wtedy, gdy nagle przestaną się wystawiać faktury.
Jak wymienić klucz – w skrócie
- Zaloguj się do Fakturowni (po zmianie hasła!) i wygeneruj nowy token API w ustawieniach konta.
- W panelu sklepu znajdź moduł lub wtyczkę integracji z Fakturownią i wklej nowy token w miejsce starego.
- Złóż testowe zamówienie (albo wystaw fakturę do istniejącego) i sprawdź, czy dokument poprawnie pojawił się w Fakturowni.
- Sprawdź, czy stary token nie jest używany gdzie indziej: skrypty CRON, automatyzacje (Zapier, Make, n8n), system magazynowy, aplikacja księgowej.
- Zanotuj, gdzie jest używany nowy token. Następnym razem wymiana zajmie pięć minut zamiast pół dnia.
Na co zwrócić uwagę
- Token w kodzie, nie w konfiguracji. Zdarza się, że klucz API jest wpisany na sztywno w pliku modułu albo motywu. Wtedy zmiana w panelu nic nie da – trzeba poprawić plik.
- Kilka sklepów, jedno konto. Jeśli prowadzisz kilka sklepów (np. multistore, wersje językowe), każdy może mieć własną konfigurację integracji.
- Stare moduły. Integracja zainstalowana lata temu, nieaktualizowana, czasem od nieistniejącego już dostawcy – to dobry moment, żeby sprawdzić, czy w ogóle jest jeszcze potrzebna i bezpieczna.
- Logi. Wiele modułów zapisuje odpowiedzi API do plików logów. Sprawdź, czy takie pliki nie leżą publicznie dostępne w katalogu sklepu.
Panel sklepu, hasła i administratorzy
Wyciekły skróty haseł użytkowników Fakturowni oraz ich adresy e-mail. Jeśli którykolwiek z Twoich pracowników używał tego samego hasła do Fakturowni i do panelu sklepu, poczty albo hostingu – te konta trzeba traktować jako zagrożone. Oto lista kontrolna dla sklepu:
- ☐ Zmień hasła administratorów sklepu – swoje i pracowników. Każde unikalne.
- ☐ Usuń lub zablokuj konta, których nikt już nie używa: byli pracownicy, stare agencje, „konto testowe”.
- ☐ Włącz 2FA w panelu, jeśli Twoja platforma to wspiera (WordPress/WooCommerce – przez wtyczkę; PrestaShop – przez moduł lub zabezpieczenie na poziomie serwera).
- ☐ Zmień hasła do poczty firmowej i hostingu (panel, FTP/SFTP, baza danych), jeśli mogły się powtarzać.
- ☐ Przejrzyj klucze innych integracji: kurierzy, bramki płatności, hurtownie, Allegro, porównywarki. Jeśli gdziekolwiek było to samo hasło lub klucz – wymień.
- ☐ Sprawdź ostatnie logowania do panelu sklepu i hostingu. Logowanie z nieznanego kraju o 3 w nocy to sygnał, żeby działać natychmiast.
- ☐ Sprawdź numery rachunków wyświetlane w sklepie: w metodzie „przelew tradycyjny”, w szablonach e-maili, w stopce, w regulaminie. Podmiana numeru konta w sklepie to jeden z ulubionych trików przestępców.
To dobry moment również na sprawdzenie, czy sklep jest aktualny – wersja platformy, moduły, wtyczki, PHP. Wyciek z Fakturowni nie oznacza, że Twój sklep został włamany. Ale oszuści, którzy mają listę sklepów korzystających z Fakturowni, mogą zacząć sprawdzać, który z nich ma otwarte drzwi.
Jak chronić klientów sklepu – i co im napisać
Najlepszą ochroną klienta przed oszustem jest wiedza, że oszust może się do niego odezwać. Dlatego warto rozważyć krótki komunikat – niezależnie od tego, czy formalnie zawiadamiasz klientów w trybie art. 34 RODO, czy nie. Decyzję o formalnym zawiadomieniu podejmujesz jako administrator, najlepiej po konsultacji z IOD lub prawnikiem.
Gdzie komunikować
- e-mail do klientów, których dane mogły trafić do Fakturowni (w szczególności kupujących przed 16 października 2024);
- krótka informacja na stronie sklepu, np. w pasku informacyjnym lub na stronie „Bezpieczeństwo”;
- dopisek w stopce maili transakcyjnych: „Nigdy nie prosimy o dopłaty SMS-em ani o dane karty”.
Przykładowy komunikat do klientów
Poniższy wzór możesz dostosować. Nie jest to gotowe zawiadomienie w rozumieniu RODO – to wiadomość ostrzegawcza.
Temat: Ważne: uważaj na fałszywe wiadomości podszywające się pod nasz sklep
Dzień dobry,
korzystamy z zewnętrznego systemu do wystawiania faktur – Fakturownia.pl. Pod koniec września 2026 r. doszło do włamania do tego systemu i kradzieży części danych, w tym danych z faktur wystawionych przez nasz sklep (m.in. imię i nazwisko lub nazwa firmy, adres, e-mail, telefon, kwoty zamówień).
Nasz sklep nie został włamany, a dane kart płatniczych i logowania do banków nie zostały objęte wyciekiem.
Możesz jednak otrzymać wiadomości lub telefony podszywające się pod nasz sklep. Pamiętaj:
- nigdy nie prosimy o dopłaty SMS-em ani przez linki w wiadomościach,
- nigdy nie prosimy o dane karty, kody BLIK ani hasła,
- nasz numer rachunku się nie zmienił – w razie wątpliwości zadzwoń: [TELEFON].
Podejrzane SMS-y możesz przesłać do CERT Polska na numer 8080.
Przepraszamy za niedogodności i dziękujemy za zaufanie.
[NAZWA SKLEPU]
Czego nie robić
- Nie wysyłaj w tej wiadomości linków do logowania – to dokładnie to, co robią oszuści.
- Nie obiecuj, że „nic się nie stało” – nie masz na to wpływu.
- Nie zwlekaj tygodniami. Ostrzeżenie wysłane po fali phishingu to tylko przeprosiny.
RODO: 72 godziny na decyzję
Dla danych klientów sklepu administratorem jesteś Ty, a Fakturownia była podmiotem przetwarzającym. Jej wiadomość to formalne zgłoszenie naruszenia na podstawie art. 33 ust. 2 RODO – od tego momentu to Ty oceniasz ryzyko i decydujesz o zgłoszeniu do Prezesa UODO.
- Termin: 72 godziny od stwierdzenia naruszenia. Co do zasady liczy się chwila, w której poinformował Cię podmiot przetwarzający, ale jeśli wcześniej wiedziałeś o incydencie (np. z komunikatu z 29.09.2026), termin mógł zacząć biec wcześniej.
- Zgłoszenie wstępne możesz złożyć od razu i uzupełnić później (art. 33 ust. 4 RODO). Nie musisz czekać na panel ze szczegółami, który zapowiada Fakturownia.
- Punkt odniesienia: Fakturownia oceniła ryzyko dla swoich danych jako wysokie. W sklepie, gdzie większość kontrahentów to osoby fizyczne, trudno uzasadnić ocenę niższą.
- Dokumentacja: opisz naruszenie i podjęte działania nawet wtedy, gdy uznasz, że zgłoszenie nie jest potrzebne.
Nie jesteśmy kancelarią i decyzji prawnej za Ciebie nie podejmiemy – to rola IOD lub prawnika. Możemy natomiast technicznie ustalić, jakie dane sklep wysyłał do Fakturowni i od kiedy, co jest podstawą każdej rzetelnej oceny ryzyka.
Lekcje na przyszłość: Twój sklep to sieć zależności
Fakturownia nie jest pierwszą i nie będzie ostatnią firmą, która padnie ofiarą ataku. Każdy sklep internetowy korzysta z kilkunastu zewnętrznych usług – faktury, płatności, kurierzy, newsletter, czat, hurtownie, marketplace’y. Każda z nich trzyma kawałek Twoich danych i kawałek danych Twoich klientów. Wyciek u jednej z nich to pytanie „kiedy”, a nie „czy”.
Co warto mieć przygotowane, zanim stanie się kolejny incydent:
- Mapa integracji. Prosta tabela: usługa, do czego służy, jakie dane dostaje, gdzie jest wpisany klucz, kto ma dostęp. Godzina pracy dziś – oszczędzone dni przy następnym wycieku.
- Minimalizacja danych. Czy integracja naprawdę musi wysyłać telefon klienta do programu fakturowego? Czy musi wysyłać notatki do zamówienia? Mniej danych w zewnętrznym systemie to mniejszy wyciek.
- Osobny klucz dla każdej integracji, z najmniejszymi możliwymi uprawnieniami. Wtedy wymiana jednego klucza nie wyłącza połowy sklepu.
- Menedżer haseł i 2FA dla całego zespołu – bez wyjątków dla szefa.
- Aktualizacje. Platforma, moduły, wtyczki i PHP w aktualnych wersjach. Większość włamań do sklepów to nie wyrafinowane ataki, tylko stare, znane luki.
- Plan na incydent. Kto decyduje, kto pisze do klientów, kto rozmawia z IOD, gdzie jest szablon zgłoszenia do UODO. Spisane na jednej stronie.
Brzmi jak dużo pracy? Dla małego sklepu to zwykle kilka godzin jednorazowo, a potem drobne poprawki. W porównaniu z kosztami jednego udanego oszustwa na kliencie – i utraconym zaufaniem – to niewielka inwestycja.
Potrzebujesz pomocy? Zrobimy to z Tobą
Jeśli czytasz ten tekst i myślisz „nie wiem nawet, gdzie w moim sklepie jest ten klucz API” – to normalne. Większość właścicieli sklepów zajmuje się sprzedażą, a nie konfiguracją integracji. Od tego są ludzie tacy jak my.
AJIT to agencja z Ostrołęki specjalizująca się w PrestaShop i e-commerce. Po wycieku z Fakturowni możemy dla Twojego sklepu:
| Co | Po co |
|---|---|
| Audyt integracji z Fakturownią i innymi usługami | Wiesz, gdzie są klucze i jakie dane wychodzą ze sklepu |
| Wymiana kluczy API z testem wystawiania faktur | Nic nie przestaje działać, a stary klucz jest bezużyteczny |
| Przegląd kont administratorów, haseł i logowań | Zamykasz drzwi, które mogły zostać otwarte |
| Sprawdzenie numerów rachunków w sklepie i mailach | Klienci płacą na właściwe konto |
| Wsparcie techniczne przy ocenie ryzyka RODO | Masz dane potrzebne IOD lub prawnikowi do decyzji o zgłoszeniu |
| Komunikat dla klientów: mail, pasek informacyjny, strona | Klienci wiedzą, jak rozpoznać oszustwo |
| Hardening sklepu: 2FA, aktualizacje, monitoring plików | Następny incydent u dostawcy nie staje się Twoim |
Pracujemy głównie z PrestaShop (od 1.6 do najnowszej 9.x), ale pomagamy też przy WooCommerce i innych rozwiązaniach. Działamy w modelu stałej opieki technicznej z pakietem godzin – dzięki temu po pierwszym porządku masz kogoś, kto zna Twój sklep, gdy przyjdzie kolejny problem.
Napisz do nas przez ajit.pl – podaj adres sklepu, platformę i informację, czy korzystasz z integracji z Fakturownią. Odpowiemy, od czego warto zacząć w Twoim przypadku.
Źródła
- Fakturownia – oficjalny komunikat o incydencie
- Treść indywidualnego zawiadomienia Fakturowni do właścicieli kont z 01.10.2026
Artykuł ma charakter informacyjny i nie stanowi porady prawnej. Stan na 2 października 2026 r.










