Co robić i na co uważać po wycieku danych z Fakturowni. Poradnik dla naszych klientów

Ostatnia aktualizacja: 2.10.2026

W jednym akapicie

Włamanie dotyczyło serwerów firmy Fakturownia, dostawcy programu do faktur, z którego korzystamy. Nie dotyczyło naszych systemów. Z bazy skopiowano m.in. dane kontrahentów i kwoty faktur. Największe ryzyko to nie włamanie na Państwa konto, tylko oszust, który wie, ile i komu są Państwo winni, i wykorzysta to, żeby wyłudzić przelew. Obrona jest prosta: numer rachunku zawsze potwierdzać telefonicznie pod znanym numerem, nigdy pod numerem z wiadomości.

1. Co się stało i czyja to wina

  • 28 września 2026 r. Fakturownia sp. z o.o. wykryła włamanie. Włamywacz skopiował dużą część bazy danych serwisu fakturownia.pl, z którego korzysta ponad 600 tysięcy firm w Polsce.
  • Incydent objął wszystkie konta w Fakturowni. Nasza firma jest jednym z klientów tego serwisu, tak jak setki tysięcy innych.
  • Nasze strony, aplikacje, serwery i poczta nie zostały naruszone. Systemy Bartecki® Energy ani oprogramowanie EVO-CODE®, które wspiera obsługę naszych klientów, nie były celem ani drogą ataku.
  • Fakturownia zgłosiła sprawę do Urzędu Ochrony Danych Osobowych, CERT Polska i Policji. My zgłosiliśmy naruszenie do UODO jako firma, która wprowadziła Państwa dane do tego programu.
  • Oficjalny komunikat Fakturowni z pełną listą danych: https://fakturownia.pl/incydent

2. Jakie dane mogły wyciec

Z faktur, które wystawiliśmy:

  • nazwa firmy albo imię i nazwisko, NIP, adres, adres e-mail, numer telefonu (dla kontrahentów dodanych do programu przed 16 października 2024 r.);
  • kwoty faktur z całego okresu: netto, VAT, brutto, ile zapłacono i ile zostało do zapłaty;
  • pełna treść faktur wystawionych przed 22 marca 2021 r.;
  • przy płatnościach przelewem: data, kwota, tytuł i numer rachunku, z którego przyszła zapłata.

Nie wyciekły: dane kart płatniczych i dane logowania do banków, bo Fakturownia ich nie przechowuje. Hasła do panelu kontrahenta (jeśli ktoś je ustawił) wyciekły w postaci zaszyfrowanej.

3. Czego się spodziewać: pięć scenariuszy oszustwa

Scenariusz 1: „Zmieniliśmy numer rachunku.” E-mail albo list na papierze firmowym, z prawdziwym numerem faktury i prawdziwą kwotą, z prośbą o przelew na nowy rachunek. To najgroźniejszy scenariusz, bo wszystko w nim się zgadza poza numerem rachunku.

Scenariusz 2: fałszywe wezwanie do zapłaty. „Faktura nr ... jest przeterminowana, prosimy o natychmiastową wpłatę, w przeciwnym razie sprawa trafi do windykacji.” Presja czasu i groźba to znak rozpoznawczy oszustwa.

Scenariusz 3: telefon „z banku” albo „z Fakturowni”. Dzwoniący zna nazwę firmy, kwoty i daty, więc brzmi wiarygodnie. Prosi o zalogowanie, podanie kodu z SMS, zainstalowanie „aplikacji zabezpieczającej” albo wykonanie „przelewu testowego”.

Scenariusz 4: phishing e-mail lub SMS. „Odblokuj konto”, „zweryfikuj dane płatnicze”, „pobierz fakturę” z linkiem do strony, która wygląda jak Fakturownia, bank albo nasza firma, i prosi o login i hasło.

Scenariusz 5 (klienci indywidualni): wizyta lub telefon „od wykonawcy”. Ktoś powołuje się na naszą firmę, montera albo Fundusz i prosi o dopłatę, „opłatę za kontrolę” albo dostęp do domu.

4. Co robić: lista kontrolna

Natychmiast

  1. Zapisać sobie nasz numer telefonu z wcześniejszych kontaktów albo z naszej strony. To jest numer, pod którym będą Państwo potwierdzać wszystko, co budzi wątpliwość.
  2. Jeśli ustawili Państwo hasło do panelu kontrahenta w Fakturowni i używali go także gdzie indziej (poczta, bank, sklepy), zmienić je wszędzie, gdzie było takie samo.
  3. Włączyć uwierzytelnianie dwuskładnikowe w poczcie i bankowości, jeśli jeszcze nie jest włączone.

Przy każdej fakturze i każdym przelewie

  1. Numer rachunku naszej firmy się nie zmienia. Każdą informację o zmianie traktować jako oszustwo, dopóki nie potwierdzimy jej telefonicznie pod znanym numerem.
  2. Sprawdzać rachunek na białej liście podatników VAT Ministerstwa Finansów: https://www.podatki.gov.pl/wykaz-podatnikow-vat-wyszukiwarka. Wpisać NIP wystawcy i porównać numer rachunku z fakturą.
  3. Nie płacić pod presją. Prawdziwy kontrahent nie żąda przelewu „w ciągu godziny”.
  4. Nie odpowiadać na podejrzaną wiadomość. Zadzwonić do nas osobno, pod znany numer.

Przy telefonach i wiadomościach

  1. Jeśli dzwoni „bank”, „urząd”, „Fakturownia” albo „nasza firma” i prosi o hasło, kod, instalację aplikacji albo przelew: rozłączyć się i oddzwonić na numer z oficjalnej strony instytucji.
  2. Nie klikać linków w nieoczekiwanych wiadomościach. Do banku i do Fakturowni wchodzić, wpisując adres ręcznie.
  3. Sprawdzać adres nadawcy. Nasze maile przychodzą wyłącznie z domeny barteckigroup.eu i barteckienergy.eu. Fakturownia pisze wyłącznie z domeny fakturownia.pl. Uwaga na adresy z literówką albo dodatkowym słowem.
  4. Podejrzane SMS-y można bezpłatnie przesłać do CERT Polska na numer 8080.

Gdyby coś się stało

  1. Przelew na fałszywy rachunek: natychmiast dzwonić do swojego banku i prosić o zatrzymanie przelewu. Czas liczy się w minutach.
  2. Zgłosić sprawę na Policji i zachować wszystkie wiadomości jako dowód.
  3. Dać nam znać: incydentfakturownia@barteckienergy.eu, 791 301 671. Pomoże to ostrzec innych klientów i uzupełnić zgłoszenie do urzędu.

5. Czego nie trzeba robić

  • Nie trzeba zastrzegać numeru PESEL z powodu tego incydentu: Fakturownia nie podaje numerów PESEL wśród skopiowanych danych. Zastrzeżenie w aplikacji mObywatel jest jednak bezpłatne i ogólnie rozsądne.
  • Nie trzeba zmieniać numeru rachunku bankowego. Znajomość numeru rachunku nie pozwala pobrać z niego pieniędzy.
  • Nie trzeba zakładać nowego adresu e-mail. Wystarczy ostrożność wobec wiadomości.

6. Jakie mają Państwo prawa

Jako osoby, których dane dotyczą, mogą Państwo w każdej chwili zapytać nas, jakie dane przetwarzamy, i zażądać ich poprawienia lub usunięcia (art. 15–17 RODO). Odpowiadamy w ciągu miesiąca. Mogą też Państwo złożyć skargę do Prezesa Urzędu Ochrony Danych Osobowych, ul. Stawki 2, 00-193 Warszawa, https://uodo.gov.pl.

W sprawie danych konta w Fakturowni (dane użytkowników serwisu) właściwy jest Inspektor Ochrony Danych Fakturowni: iod@fakturownia.pl.

7. Kontakt z nami

Bartecki Group sp. z o. o. incydentfakturownia@barteckienergy.eu 791 301 671, w godzinach pracy biura

Będziemy aktualizować ten poradnik w miarę nowych ustaleń. Data ostatniej zmiany jest na górze strony.