Masz sklep internetowy połączony z Fakturownią? Wyciek z września 2026 dotyczy Cię podwójnie: jako przedsiębiorcy i jako administratora danych Twoich klientów. Ten tekst to praktyczny przewodnik dla właścicieli sklepów na PrestaShop, WooCommerce i innych platformach – od kluczy API, przez panel administracyjny, po wiadomość do klientów.

28 września 2026 roku Fakturownia.pl – system do fakturowania online, z którego według firmy korzysta ponad 600 tysięcy klientów – wykryła, że ktoś od nocy z 27 września miał dostęp do jej serwerów i skopiował dużą część bazy danych. Od 1 października właściciele kont dostają indywidualne zawiadomienia o naruszeniu ochrony danych. Firma przyznaje, że incydent dotyczy każdego konta, a różni się tylko zakres pobranych danych.

Dla zwykłej firmy to poważny problem. Dla sklepu internetowego – jeszcze poważniejszy. Sklep to nie firma, która wystawia kilkanaście faktur miesięcznie, tylko maszyna, która automatycznie, przez lata, wysyłała do Fakturowni dane setek albo tysięcy klientów. Często bez tego, żeby ktokolwiek się nad tym zastanawiał.

W AJIT od lat budujemy i utrzymujemy sklepy internetowe, piszemy moduły do PrestaShop i spinamy sklepy z zewnętrznymi systemami – w tym z programami do fakturowania. Widzieliśmy od środka, jak takie integracje wyglądają w praktyce: klucze API wklejone kilka lat temu przez nieistniejącą już agencję, konta administratorów byłych pracowników, hasła „tymczasowe” sprzed pięciu lat. Właśnie dlatego ten wyciek to dobry moment, żeby zrobić porządek.

Co wyciekło, a co jest bezpieczne

Na podstawie zawiadomienia, które Fakturownia wysyła właścicielom kont, najważniejsze kategorie wyglądają tak:

Dane Czy pobrano
Dane konta: firma, NIP, adres, użytkownicy, e-maile, telefony tak, w całości
Numery rachunków bankowych firmy (IBAN, SWIFT) tak, w całości
Hasła użytkowników tak, jako skróty (nie jawnym tekstem)
Tokeny API i klucze integracji z ustawień konta tak, w całości
Kwoty faktur, w tym kwota pozostała do zapłaty tak, z całego okresu
Dane kontrahentów (nabywców) tak, dodanych przed 16.10.2024
Pełna treść faktur tak, wystawionych przed 22.03.2021
Certyfikaty KSeF nie
Dane kart płatniczych i logowania do banków nie (Fakturownia ich nie przechowuje)
Dane z zakładki „Integracje i dodatki” nie

Daty graniczne Fakturownia ustaliła z dzienników bazy danych i mogą się różnić o kilkanaście dni. Według firmy dane nie zostały dotychczas upublicznione – ale takie zbiory prędzej czy później bywają wykorzystywane w kampaniach oszustw, więc lepiej działać z wyprzedzeniem.

Pierwsze kroki – jeszcze dziś

  • ☐ Zmień hasło do Fakturowni i wszędzie tam, gdzie było takie samo (zacznij od poczty).
  • ☐ Włącz logowanie dwuskładnikowe na poczcie firmowej i w panelach.
  • ☐ Sprawdź listę użytkowników konta w Fakturowni i numery rachunków na fakturach.
  • ☐ Uprzedź osoby od płatności: każda prośba o zmianę numeru konta jest teraz podejrzana – weryfikuj ją telefonicznie, pod znanym wcześniej numerem.
  • ☐ Zanotuj datę i godzinę otrzymania zawiadomienia – przyda się w dokumentacji RODO.

Dlaczego sklep internetowy jest szczególnie narażony

W typowej firmie usługowej kontrahentami są inne firmy. W sklepie internetowym większość nabywców to konsumenci – osoby fizyczne. Ich imię, nazwisko, adres dostawy, e-mail i telefon to dane osobowe w czystej postaci. Jeśli sklep automatycznie wystawiał faktury lub paragony imienne w Fakturowni, te dane trafiały tam masowo.

Co z tego wynika w praktyce:

  • Skala. Sklep z kilkuset zamówieniami miesięcznie mógł przez lata wysłać do Fakturowni dane tysięcy osób. Według zawiadomienia wyciekły m.in. dane kontrahentów dodanych przed 16.10.2024 oraz pełna treść faktur sprzed 22.03.2021.
  • Wiarygodność oszustw. Oszust, który zna Twoją nazwę, nazwę produktu, kwotę i datę zakupu klienta, może napisać do niego wiadomość praktycznie nie do odróżnienia od prawdziwej.
  • Odpowiedzialność. Dla danych klientów sklepu to Ty jesteś administratorem w rozumieniu RODO. Fakturownia przekazała Ci informację – ocena ryzyka i decyzja o zgłoszeniu do UODO należą do Ciebie.
  • Integracje. Sklep łączy się z Fakturownią przez API. Tokeny API zapisane w ustawieniach konta Fakturowni wyciekły w całości. Ten sam sklep często łączy się też z kurierami, płatnościami, hurtowniami i marketplace’ami – a hasła i klucze w takich miejscach lubią się powtarzać.

Jakie oszustwa mogą dotknąć Twoich klientów

  • SMS „dopłata do przesyłki” z nazwą Twojego sklepu i prawdziwym numerem zamówienia.
  • E-mail „problem z płatnością, opłać ponownie” z linkiem do fałszywej bramki.
  • „Korekta faktury” w załączniku – w rzeczywistości złośliwe oprogramowanie.
  • Telefon „z działu reklamacji” z prośbą o dane karty do „zwrotu środków”.

Twój sklep nie musi być włamany, żeby jego klienci stali się celem. Wystarczy, że ktoś zna ich dane i wie, że kupowali właśnie u Ciebie.

Integracja sklep–Fakturownia: co z kluczami API

To najbardziej techniczna część, ale też ta, o której najłatwiej zapomnieć – bo „przecież działa”.

Co zrobiła Fakturownia

W nocy z 28 na 29 września Fakturownia wymieniła tokeny API klientów. Jednocześnie, żeby nie wyłączyć tysięcy działających integracji, dla dotychczasowych kluczy wprowadziła whitelistę opartą na historycznych adresach IP użytkowników. W praktyce oznacza to, że stary klucz może nadal działać z serwera Twojego sklepu – i dlatego wielu właścicieli nie zauważy żadnej zmiany.

To rozsądne rozwiązanie przejściowe, ale nie docelowe. Fakturownia zaleca wprost: wpisać nowe klucze API w integracjach. My zalecamy to samo, z dwóch powodów:

  1. Whitelista po adresach IP to zabezpieczenie, a nie gwarancja. Adresy na hostingach współdzielonych bywają wspólne dla wielu klientów.
  2. Tymczasowe rozwiązania mają to do siebie, że kiedyś się kończą. Lepiej wymienić klucz w spokojny dzień niż wtedy, gdy nagle przestaną się wystawiać faktury.

Jak wymienić klucz – w skrócie

  1. Zaloguj się do Fakturowni (po zmianie hasła!) i wygeneruj nowy token API w ustawieniach konta.
  2. W panelu sklepu znajdź moduł lub wtyczkę integracji z Fakturownią i wklej nowy token w miejsce starego.
  3. Złóż testowe zamówienie (albo wystaw fakturę do istniejącego) i sprawdź, czy dokument poprawnie pojawił się w Fakturowni.
  4. Sprawdź, czy stary token nie jest używany gdzie indziej: skrypty CRON, automatyzacje (Zapier, Make, n8n), system magazynowy, aplikacja księgowej.
  5. Zanotuj, gdzie jest używany nowy token. Następnym razem wymiana zajmie pięć minut zamiast pół dnia.

Na co zwrócić uwagę

  • Token w kodzie, nie w konfiguracji. Zdarza się, że klucz API jest wpisany na sztywno w pliku modułu albo motywu. Wtedy zmiana w panelu nic nie da – trzeba poprawić plik.
  • Kilka sklepów, jedno konto. Jeśli prowadzisz kilka sklepów (np. multistore, wersje językowe), każdy może mieć własną konfigurację integracji.
  • Stare moduły. Integracja zainstalowana lata temu, nieaktualizowana, czasem od nieistniejącego już dostawcy – to dobry moment, żeby sprawdzić, czy w ogóle jest jeszcze potrzebna i bezpieczna.
  • Logi. Wiele modułów zapisuje odpowiedzi API do plików logów. Sprawdź, czy takie pliki nie leżą publicznie dostępne w katalogu sklepu.

Panel sklepu, hasła i administratorzy

Wyciekły skróty haseł użytkowników Fakturowni oraz ich adresy e-mail. Jeśli którykolwiek z Twoich pracowników używał tego samego hasła do Fakturowni i do panelu sklepu, poczty albo hostingu – te konta trzeba traktować jako zagrożone. Oto lista kontrolna dla sklepu:

  • ☐ Zmień hasła administratorów sklepu – swoje i pracowników. Każde unikalne.
  • ☐ Usuń lub zablokuj konta, których nikt już nie używa: byli pracownicy, stare agencje, „konto testowe”.
  • ☐ Włącz 2FA w panelu, jeśli Twoja platforma to wspiera (WordPress/WooCommerce – przez wtyczkę; PrestaShop – przez moduł lub zabezpieczenie na poziomie serwera).
  • ☐ Zmień hasła do poczty firmowej i hostingu (panel, FTP/SFTP, baza danych), jeśli mogły się powtarzać.
  • ☐ Przejrzyj klucze innych integracji: kurierzy, bramki płatności, hurtownie, Allegro, porównywarki. Jeśli gdziekolwiek było to samo hasło lub klucz – wymień.
  • ☐ Sprawdź ostatnie logowania do panelu sklepu i hostingu. Logowanie z nieznanego kraju o 3 w nocy to sygnał, żeby działać natychmiast.
  • ☐ Sprawdź numery rachunków wyświetlane w sklepie: w metodzie „przelew tradycyjny”, w szablonach e-maili, w stopce, w regulaminie. Podmiana numeru konta w sklepie to jeden z ulubionych trików przestępców.

To dobry moment również na sprawdzenie, czy sklep jest aktualny – wersja platformy, moduły, wtyczki, PHP. Wyciek z Fakturowni nie oznacza, że Twój sklep został włamany. Ale oszuści, którzy mają listę sklepów korzystających z Fakturowni, mogą zacząć sprawdzać, który z nich ma otwarte drzwi.

Jak chronić klientów sklepu – i co im napisać

Najlepszą ochroną klienta przed oszustem jest wiedza, że oszust może się do niego odezwać. Dlatego warto rozważyć krótki komunikat – niezależnie od tego, czy formalnie zawiadamiasz klientów w trybie art. 34 RODO, czy nie. Decyzję o formalnym zawiadomieniu podejmujesz jako administrator, najlepiej po konsultacji z IOD lub prawnikiem.

Gdzie komunikować

  • e-mail do klientów, których dane mogły trafić do Fakturowni (w szczególności kupujących przed 16 października 2024);
  • krótka informacja na stronie sklepu, np. w pasku informacyjnym lub na stronie „Bezpieczeństwo”;
  • dopisek w stopce maili transakcyjnych: „Nigdy nie prosimy o dopłaty SMS-em ani o dane karty”.

Przykładowy komunikat do klientów

Poniższy wzór możesz dostosować. Nie jest to gotowe zawiadomienie w rozumieniu RODO – to wiadomość ostrzegawcza.

Temat: Ważne: uważaj na fałszywe wiadomości podszywające się pod nasz sklep

Dzień dobry,

korzystamy z zewnętrznego systemu do wystawiania faktur – Fakturownia.pl. Pod koniec września 2026 r. doszło do włamania do tego systemu i kradzieży części danych, w tym danych z faktur wystawionych przez nasz sklep (m.in. imię i nazwisko lub nazwa firmy, adres, e-mail, telefon, kwoty zamówień).

Nasz sklep nie został włamany, a dane kart płatniczych i logowania do banków nie zostały objęte wyciekiem.

Możesz jednak otrzymać wiadomości lub telefony podszywające się pod nasz sklep. Pamiętaj:

  • nigdy nie prosimy o dopłaty SMS-em ani przez linki w wiadomościach,
  • nigdy nie prosimy o dane karty, kody BLIK ani hasła,
  • nasz numer rachunku się nie zmienił – w razie wątpliwości zadzwoń: [TELEFON].

Podejrzane SMS-y możesz przesłać do CERT Polska na numer 8080.

Przepraszamy za niedogodności i dziękujemy za zaufanie.
[NAZWA SKLEPU]

Czego nie robić

  • Nie wysyłaj w tej wiadomości linków do logowania – to dokładnie to, co robią oszuści.
  • Nie obiecuj, że „nic się nie stało” – nie masz na to wpływu.
  • Nie zwlekaj tygodniami. Ostrzeżenie wysłane po fali phishingu to tylko przeprosiny.

RODO: 72 godziny na decyzję

Dla danych klientów sklepu administratorem jesteś Ty, a Fakturownia była podmiotem przetwarzającym. Jej wiadomość to formalne zgłoszenie naruszenia na podstawie art. 33 ust. 2 RODO – od tego momentu to Ty oceniasz ryzyko i decydujesz o zgłoszeniu do Prezesa UODO.

  • Termin: 72 godziny od stwierdzenia naruszenia. Co do zasady liczy się chwila, w której poinformował Cię podmiot przetwarzający, ale jeśli wcześniej wiedziałeś o incydencie (np. z komunikatu z 29.09.2026), termin mógł zacząć biec wcześniej.
  • Zgłoszenie wstępne możesz złożyć od razu i uzupełnić później (art. 33 ust. 4 RODO). Nie musisz czekać na panel ze szczegółami, który zapowiada Fakturownia.
  • Punkt odniesienia: Fakturownia oceniła ryzyko dla swoich danych jako wysokie. W sklepie, gdzie większość kontrahentów to osoby fizyczne, trudno uzasadnić ocenę niższą.
  • Dokumentacja: opisz naruszenie i podjęte działania nawet wtedy, gdy uznasz, że zgłoszenie nie jest potrzebne.

Nie jesteśmy kancelarią i decyzji prawnej za Ciebie nie podejmiemy – to rola IOD lub prawnika. Możemy natomiast technicznie ustalić, jakie dane sklep wysyłał do Fakturowni i od kiedy, co jest podstawą każdej rzetelnej oceny ryzyka.

Lekcje na przyszłość: Twój sklep to sieć zależności

Fakturownia nie jest pierwszą i nie będzie ostatnią firmą, która padnie ofiarą ataku. Każdy sklep internetowy korzysta z kilkunastu zewnętrznych usług – faktury, płatności, kurierzy, newsletter, czat, hurtownie, marketplace’y. Każda z nich trzyma kawałek Twoich danych i kawałek danych Twoich klientów. Wyciek u jednej z nich to pytanie „kiedy”, a nie „czy”.

Co warto mieć przygotowane, zanim stanie się kolejny incydent:

  1. Mapa integracji. Prosta tabela: usługa, do czego służy, jakie dane dostaje, gdzie jest wpisany klucz, kto ma dostęp. Godzina pracy dziś – oszczędzone dni przy następnym wycieku.
  2. Minimalizacja danych. Czy integracja naprawdę musi wysyłać telefon klienta do programu fakturowego? Czy musi wysyłać notatki do zamówienia? Mniej danych w zewnętrznym systemie to mniejszy wyciek.
  3. Osobny klucz dla każdej integracji, z najmniejszymi możliwymi uprawnieniami. Wtedy wymiana jednego klucza nie wyłącza połowy sklepu.
  4. Menedżer haseł i 2FA dla całego zespołu – bez wyjątków dla szefa.
  5. Aktualizacje. Platforma, moduły, wtyczki i PHP w aktualnych wersjach. Większość włamań do sklepów to nie wyrafinowane ataki, tylko stare, znane luki.
  6. Plan na incydent. Kto decyduje, kto pisze do klientów, kto rozmawia z IOD, gdzie jest szablon zgłoszenia do UODO. Spisane na jednej stronie.

Brzmi jak dużo pracy? Dla małego sklepu to zwykle kilka godzin jednorazowo, a potem drobne poprawki. W porównaniu z kosztami jednego udanego oszustwa na kliencie – i utraconym zaufaniem – to niewielka inwestycja.

Potrzebujesz pomocy? Zrobimy to z Tobą

Jeśli czytasz ten tekst i myślisz „nie wiem nawet, gdzie w moim sklepie jest ten klucz API” – to normalne. Większość właścicieli sklepów zajmuje się sprzedażą, a nie konfiguracją integracji. Od tego są ludzie tacy jak my.

AJIT to agencja z Ostrołęki specjalizująca się w PrestaShop i e-commerce. Po wycieku z Fakturowni możemy dla Twojego sklepu:

Co Po co
Audyt integracji z Fakturownią i innymi usługami Wiesz, gdzie są klucze i jakie dane wychodzą ze sklepu
Wymiana kluczy API z testem wystawiania faktur Nic nie przestaje działać, a stary klucz jest bezużyteczny
Przegląd kont administratorów, haseł i logowań Zamykasz drzwi, które mogły zostać otwarte
Sprawdzenie numerów rachunków w sklepie i mailach Klienci płacą na właściwe konto
Wsparcie techniczne przy ocenie ryzyka RODO Masz dane potrzebne IOD lub prawnikowi do decyzji o zgłoszeniu
Komunikat dla klientów: mail, pasek informacyjny, strona Klienci wiedzą, jak rozpoznać oszustwo
Hardening sklepu: 2FA, aktualizacje, monitoring plików Następny incydent u dostawcy nie staje się Twoim

Pracujemy głównie z PrestaShop (od 1.6 do najnowszej 9.x), ale pomagamy też przy WooCommerce i innych rozwiązaniach. Działamy w modelu stałej opieki technicznej z pakietem godzin – dzięki temu po pierwszym porządku masz kogoś, kto zna Twój sklep, gdy przyjdzie kolejny problem.

Napisz do nas przez ajit.pl – podaj adres sklepu, platformę i informację, czy korzystasz z integracji z Fakturownią. Odpowiemy, od czego warto zacząć w Twoim przypadku.

Źródła

Artykuł ma charakter informacyjny i nie stanowi porady prawnej. Stan na 2 października 2026 r.