Europejskie centrum chirurgii ręki

Infolinia (PN-PT 10-18): 00 48 535 911 112
00 48 535 555 999
Wybierz język:
pl en es ua ru ch
Europejskie centrum chirurgii ręki

Jeśli mieliście Państwo wystawiona fakture za świadczone nasze usługi z portalu Fakturownia .pl uprzejmie informuje,że w związku z nieuprawnionym dostępem do ochrony danych osobowych portalu Fakturownia.pl dane zawarte na fakturze mogły zostac przejęte przez osoby nieuparwnione. Zaistniała sytuacja została zgłoszona przez nas do UODO. Wdrożono procedury zmiany hasła do portalu.  Aby uzyskać więcej informacji prosze o email: info@chirurgiareki.pl

Pełna informacja otrzymana z portalu Fakturownia.pl poniżej.

"""
Szanowni Państwo,

z przykrością informujemy, że 28 września 2026 r. stwierdziliśmy naruszenie ochrony danych osobowych w serwisie Fakturownia.pl („Fakturownia”). Osoba nieuprawniona włamała się do naszych systemów i skopiowała dużą część bazy danych, w tym danych z Państwa konta.

Naruszenie obejmuje:

(a)
Państwa dane osobowe, których administratorem jest Fakturownia - dane konta i jego użytkowników;
(b)
dane osobowe Państwa kontrahentów i innych osób, które powierzyli Państwo Fakturowni do przetwarzania jako ich administrator - m.in. dane z faktur, kontrahentów i płatności.
Stosownie do Polityki Prywatności oraz Regulaminu powierzenia przetwarzania danych osobowych („Regulamin”) dane z lit. (a) są administrowane przez Fakturownię. Dane z lit. (b), wprowadzone przez Państwa do konta, są administrowane przez Państwa, a Fakturownia przetwarza je na Państwa polecenie.

W zakresie danych z lit. (a) ta wiadomość jest zawiadomieniem, o którym mowa w art. 34 RODO. W zakresie danych z lit. (b) jest zgłoszeniem naruszenia administratorowi na podstawie art. 33 ust. 2 RODO i §4 ust. 8 Regulaminu.

Informacje przekazujemy etapami (art. 33 ust. 4 RODO). W najbliższych dniach, w uzupełnieniu do niniejszego zawiadomienia oraz z uwagi na poufność danych Państwa klientów, uruchomimy na Państwa koncie w Fakturowni panel ze szczegółowymi informacjami dla Państwa konta: kategorie danych, zakresy dat i liczby rekordów. Panel umożliwi Państwu powiadomienie kontrahentów o naruszeniu oraz ułatwi wykonanie obowiązków wynikających z RODO.

Co się stało?

Osoba nieuprawniona uzyskała dostęp do naszych systemów i skopiowała dane z bazy danych na własne serwery.

•
Nieuprawniony dostęp trwał od 27.09.2026, ok. godz. 3:20, do 28.09.2026, ok. godz. 17:45.
•
Lukę usunęliśmy 28.09.2026 o godz. 18:01.
•
Rodzaj naruszenia: naruszenie poufności danych (dane zostały skopiowane).
Jakie dane zostały pobrane?

Przy każdej kategorii wskazujemy, kto jest administratorem danych, i jakiego okresu dotyczy pobranie. (a) Fakturownia - dane konta i jego użytkowników, których administratorem jest Fakturownia. (b) Właściciel konta - dane kontrahentów i innych osób, które klient wprowadził do konta i powierzył Fakturowni do przetwarzania jako ich administrator.

Kategoria danych
Administrator
Co pobrano
Dane firmy i użytkowników: nazwa firmy, NIP, adres, imiona i nazwiska, adresy e-mail i telefony użytkowników, identyfikator konta
(a) Fakturownia
w całości, jeśli zostały wprowadzone
Dane działów: adres, NIP, nazwa banku, numer rachunku, IBAN, SWIFT
(a) Fakturownia
w całości, jeśli zostały wprowadzone
Zaszyfrowane hasła użytkowników ze skrótem (hasła nie były zapisane jawnie)
(a) Fakturownia
w całości
Tokeny API, klucze integracji zapisane bezpośrednio w ustawieniach konta
(a) Fakturownia
w całości - zależnie od używanych integracji
Identyfikatory sesji
(a) Fakturownia
w całości
Kwoty z faktur: netto, VAT i brutto według stawek, waluta, kwota zapłacona i pozostała do zapłaty
(a) Fakturownia
(b) Właściciel konta
faktury z całego okresu
Salda rachunków bankowych pobrane przez usługę “Połączenie z kontem bankowym”
(a) Fakturownia
w całości - tylko jeśli integracja była aktywna
Kontrahenci: nazwa lub imię i nazwisko, NIP, adres, adres dostawy, e-mail, telefon, numer rachunku, notatka, pola własne
(b) Właściciel konta
tylko kontrahenci dodani przed 16.10.2024
Panel kontrahenta: link dostępowy i - jeśli kontrahent ustawił hasło - skrót hasła
(b) Właściciel konta
tylko kontrahenci dodani przed 16.10.2024
Dodatkowe strony faktury (np. odbiorca, płatnik): nazwa lub imię i nazwisko, NIP, adres, e-mail, telefon, notatka; treść dodatkowych pól opisowych (np. „Uwagi”, „Odbiorca”, własne etykiety)
(b) Właściciel konta
faktury z całego okresu - w zakresie, w jakim pola były uzupełnione
Pełna treść faktur: sprzedawca, nabywca, numer, daty, kwoty, sposób i termin płatności, uwagi
(b) Właściciel konta
tylko faktury wystawione przed 22.03.2021
Pozycje faktur: nazwy towarów, ilości, ceny
(b) Właściciel konta
tylko faktury sprzed 6.06.2019
Płatności: daty, kwoty, tytuły przelewów, nazwy i numery rachunków nadawców
(b) Właściciel konta
w zakresie, w jakim zostały wprowadzone
Produkty i cennik: nazwy, kody, opisy, ceny
(b) Właściciel konta
w całości
Dane zaimportowane z plików (faktury, kontrahenci, produkty)
(b) Właściciel konta
w zakresie, w jakim zostały wprowadzone
Zawartość eksportów i importów zlecanych w systemie
(b) Właściciel konta
zlecone do 6.03.2026 - w większości
Dokumenty magazynowe
(b) Właściciel konta
tylko sprzed 14.07.2023
Akcje magazynowe
(b) Właściciel konta
tylko sprzed 16.05.2022
Historia aktywności na koncie
(a) Fakturownia
tylko sprzed 24.11.2021
Informacje o załącznikach: nazwa, typ, rozmiar, data
(b) Właściciel konta
tylko pliki dodane przed 6.11.2025
Daty graniczne ustaliliśmy z dzienników zapytań bazy danych; mogą się różnić o kilkanaście dni. Pobieranie największych zbiorów szło od najstarszych rekordów i zostało przerwane, zanim dotarło do nowszych. Dla faktur wystawionych od 22.03.2021 nie pobrano nazwy nabywcy ani numeru faktury.

Czego nie pobrano i co jeszcze ustalamy?

Nie zostały pobrane:

•
certyfikaty KSeF;
•
dane logowania do banków - Fakturownia ich nie przechowuje;
•
dane kart płatniczych - Fakturownia ich nie przechowuje;
•
dane przechowywane w ramach integracji konfigurowanych w zakładce Integracje i dodatki;
•
treść faktur wystawionych od 22.03.2021 - poza kwotami, dodatkowymi polami opisowymi i danymi dodatkowych stron;
•
dane kontrahentów dodane od 16.10.2024.
Według naszej wiedzy dane objęte naruszeniem nie zostały dotychczas upublicznione; monitorujemy to wspólnie z CERT Polska.

Możliwe konsekwencje i co mogą Państwo zrobić - Państwa dane (lit. a)

Opisujemy możliwe następstwa. Nie oznacza to, że już wystąpiły.

Co może się zdarzyć
Co zalecamy
Wiadomości i telefony od oszustów podszywających się pod Fakturownię, bank, urząd lub kontrahenta. Mogą wyglądać wiarygodnie, bo zawierają prawdziwe dane Państwa firmy, faktur i płatności. Ich celem może być wyłudzenie pieniędzy, haseł, kodów autoryzacyjnych lub innych danych.
Nie otwierać linków i załączników w nieoczekiwanych wiadomościach. Nie podawać haseł, kodów weryfikacyjnych, kodów BLIK ani danych kart - ani nam, ani nikomu innemu. Przy telefonie „z banku” lub „z urzędu” rozłączyć się i oddzwonić na numer z oficjalnej strony. Podejrzane SMS-y przesyłać do CERT Polska na numer 8080.
Próby przejęcia konta w Fakturowni, a przy używaniu tego samego hasła - także kont w innych serwisach.
Ustawić nowe hasło do Fakturowni. Zmienić hasło w innych serwisach, jeśli było takie samo. Sprawdzić listę użytkowników i ustawienia konta.
Użycie skradzionych kluczy do integracji z Państwa kontem.
Wpisać nowe klucze API w integracjach. Dla dotychczasowych kluczy API prowadzona jest whitelista na podstawie historycznych adresów IP użytkowników.
Fałszywe faktury, wezwania do zapłaty i prośby o przelew na zmieniony rachunek - wysyłane w Państwa imieniu albo do Państwa „od dostawcy”. Oszuści znają kwoty i wiedzą, które faktury są nieopłacone.
Każdą prośbę o zmianę numeru rachunku lub wykonanie nietypowego przelewu prosimy potwierdzić z kontrahentem, korzystając ze znanego wcześniej numeru telefonu. Nie należy korzystać z numeru podanego wyłącznie w podejrzanej wiadomości. Rachunki kontrahentów warto sprawdzać na białej liście podatników VAT. Prosimy też sprawdzić numery rachunków na Państwa fakturach w Fakturowni.
Jeżeli podejrzewają Państwo oszustwo lub nieuprawniony przelew, prosimy niezwłocznie skontaktować się z bankiem. W przypadku podejrzenia popełnienia przestępstwa należy zawiadomić Policję i zachować wiadomości oraz inne dowody. Prosimy także poinformować nas o próbie wykorzystania danych objętych naruszeniem.

Możliwe konsekwencje dla osób trzecich - dane powierzone (lit. b)

Jako administrator tych danych oceniają Państwo ryzyko i decydują, czy i jak zawiadomić osoby, których dane dotyczą. Poniżej wskazujemy zagrożenia, które widzimy, i działania, które mogą Państwo rozważyć.

Co może się zdarzyć
Co mogą Państwo rozważyć
Wiadomości i telefony podszywające się pod Państwa firmę, kierowane do kontrahentów, ich osób kontaktowych i dodatkowych stron faktur.
Poinformować kontrahentów, że mogą otrzymywać wiadomości podszywające się pod Państwa firmę, i wskazać, jak mogą je zweryfikować.
Fałszywe wezwania do zapłaty nieopłaconych faktur na inny rachunek.
Poinformować kontrahentów, aby każdą zmianę numeru rachunku potwierdzali niezależnym kanałem - np. telefonicznie pod znanym wcześniej numerem, a nie numerem z wiadomości.
Użycie skopiowanego linku do panelu kontrahenta albo hasła kontrahenta w innych serwisach.
Linki unieważniamy i generujemy nowe. Kontrahentom, którzy ustawili hasło do panelu, warto zalecić zmianę tego hasła w innych serwisach, jeśli było takie samo.
Dla danych, których administratorem jest Fakturownia, oceniliśmy ryzyko jako wysokie: zakres danych jest szeroki, a liczba osób bardzo duża. Może to być dla Państwa punkt odniesienia przy ocenie ryzyka dla danych z lit. (b).

Termin 72 godzin na zgłoszenie do Prezesa UODO biegnie od stwierdzenia naruszenia. Według wytycznych EROD 9/2022 (pkt 44) administrator co do zasady stwierdza naruszenie, gdy poinformuje go podmiot przetwarzający. Jeżeli jednak już wcześniej uzyskali Państwo dostateczną pewność co do incydentu (np. z naszego komunikatu z 29.09.2026), termin mógł zacząć biec wcześniej. Zalecamy odnotowanie daty i godziny otrzymania tej wiadomości w Państwa dokumentacji naruszenia.

Nie muszą Państwo czekać na udostępnienie panelu ze szczegółowymi informacjami na koncie w Fakturowni: zgłoszenie wstępne można złożyć na podstawie tej wiadomości i uzupełnić później (art. 33 ust. 4 RODO).

Działania podjęte przez nas

•
28.09.2026, 13:35 - pierwsza blokada adresu atakującego;
•
28.09.2026, 18:01 - usunięcie luki w aplikacji;
•
28.09.2026, 18:56-20:14 - zmiana kluczy aplikacji i haseł usług;
•
28.09.2026, 20:44-21:51 - przeniesienie ruchu na nowe serwery zbudowane od zera, wyłączenie starych, dezaktywacja wykradzionych kluczy;
•
28.09.2026, 23:10 - czasowa blokada panelu klienta;
•
28.09.2026, 23:50 - 29.09.2026, 4:03 - wymiana tokenów API klientów;
•
29.09.2026, 2:35 - dodatkowe zabezpieczenia generatora plików PDF;
•
29.09.2026 - zgłoszenie naruszenia Prezesowi Urzędu Ochrony Danych Osobowych oraz zgłoszenie incydentu CERT Polska i Policji (CBZC);
•
29.09.2026 - poinformowanie Inspektora Ochrony Danych i ocena ryzyka dla osób fizycznych;
•
01.10.2026 - rozpoczęcie wysyłki indywidualnych zawiadomień e-mail do właścicieli kont i użytkowników.
Co dalej?

•
W najbliższych dniach udostępnimy na Państwa koncie w Fakturowni informację o zakresie danych pobranych z Państwa konta.
•
Bieżące ustalenia publikujemy na stronie fakturownia.pl/incydent (prosimy wpisać adres samodzielnie w przeglądarce).
Jak rozpoznać naszą wiadomość?

Ta wiadomość nie zawiera załączników i nie wymaga logowania. Nie prosimy o hasła, kody weryfikacyjne, kody BLIK ani dane kart. Wiadomości w tej sprawie wysyłamy wyłącznie z domeny fakturownia.pl.

Więcej informacji

W sprawie incydentu prosimy o kontakt:

•
Inspektor Ochrony Danych: iod@fakturownia.pl
•
Fakturownia sp. z o.o.: telefon +48 22 398 7771; adres korespondencyjny: ul. Juliana Smulikowskiego 6/8, 00-389 Warszawa
•
Zapytania administratorów danych: https://app.fakturownia.pl/ goto/helpdesk
Przepraszamy za tę sytuację.

Z poważaniem
Fakturownia sp. z o.o.

"""

Paweł Zejler

Jeśli chcesz umówić się z naszym specjalistą chirurgii ręki, wybierz placówkę
Wybierz placówkę
Dane kontaktowe