Zawiadomienie o naruszeniu ochrony danych osobowych
prywatności

Administrator danych: Smile Factory Artur Rokiciński ul. Edwarda Habicha 12/U8
02-495 Warszawa

Kontakt w sprawie naruszenia: kontakt@smilefactory.pl tel. 516 55 77 99

Data zawiadomienia: 06.10.2026 r.

Dotyczy serwisu: Fakturownia (rozliczenia i fakturowanie)

Szanowni Państwo,

Informujemy o naruszeniu ochrony danych osobowych, które może dotyczyć Państwa danych przetwarzanych przez Administratora Danych w związku z rozliczeniami i wystawianiem lub odbieraniem faktur w serwisie Fakturownia.

Naruszenie polegało na nieuprawnionym skopiowaniu danych z systemów Fakturowni przez osobę trzecią. Według informacji przekazanych przez Fakturownię nieuprawniony dostęp trwał od 27 września 2026 r. ok. godz. 3:20 do 28 września 2026 r. ok. godz. 17:45, a luka umożliwiająca dostęp została usunięta 28 września 2026 r. o godz. 18:01. Naruszenie ma charakter naruszenia poufności – dane zostały skopiowane poza system.

Jakie Państwa dane mogły zostać objęte naruszeniem?

Na podstawie informacji dotyczących naszego konta ustaliliśmy, że naruszenie obejmowało następujące dane:

  • imię i nazwisko / nazwa kontrahenta;
  • adres zamieszkania / adres korespondencyjny;
  • PESEL – jeżeli był podany;
  • adres e-mail i/lub numer telefonu – jeżeli były podane;
  • dane z faktur, w tym daty, kwoty, sposób i termin płatności, uwagi oraz inne pola opisowe;
  • nazwa wykonanej usługi / pozycja faktury;
  • informacja mogąca pośrednio ujawniać dane dotyczące zdrowia (np. rodzaj świadczenia stomatologicznego).

Jakie mogą być konsekwencje?

Samo naruszenie nie oznacza, że poniższe skutki wystąpią, jednak ujawnione dane mogą zostać wykorzystane m.in. do:

  • prób podszywania się pod nas, Fakturownię, bank, urząd lub inny znany Państwu podmiot (phishing, fałszywe SMS-y i telefony);
  • wysyłania wiarygodnie wyglądających fałszywych faktur, wezwań do zapłaty lub próśb o przelew na zmieniony rachunek;
  • prób oszustwa lub kradzieży tożsamości – ryzyko jest wyższe, jeżeli naruszenie obejmowało numer PESEL lub szeroki zestaw danych identyfikacyjnych;
  • naruszenia prywatności, dobrego imienia lub poufności informacji – w szczególności jeżeli opis dokumentu ujawniał informacje dotyczące zdrowia;
  • strat finansowych lub innych szkód materialnych i niematerialnych, jeżeli dane zostaną wykorzystane w sposób przestępczy.

Co zostało zrobione po wykryciu naruszenia?

Fakturownia poinformowała, że m.in. zablokowała dostęp osoby nieuprawnionej, usunęła lukę, zmieniła klucze aplikacji i hasła usług, przeniosła ruch na nowe serwery, dezaktywowała wykradzione klucze, wymieniła tokeny API oraz zgłosiła incydent Prezesowi UODO, CERT Polska i Policji (CBZC).

Po naszej stronie podjęliśmy następujące działania:

  • przeanalizowaliśmy zakres danych dotyczący naszego konta;
  • zgłosiliśmy naruszenie Prezesowi UODO w dniu 04.10.2026 r.;
  • zmieniliśmy hasła / klucze / uprawnienia dostępowe;
  • zweryfikowaliśmy użytkowników konta i ustawienia rozliczeń;
  • wdrożyliśmy dodatkowe środki organizacyjne lub techniczne w postaci wieloetapowego uwierzytelniania.

Co mogą Państwo zrobić?

  • zachować szczególną ostrożność wobec nieoczekiwanych wiadomości, telefonów i SMS-ów dotyczących płatności, rozliczeń lub danych osobowych;
  • nie otwierać podejrzanych linków i załączników oraz nie podawać haseł, kodów autoryzacyjnych, kodów BLIK ani danych kart płatniczych;
  • każdą nietypową prośbę o zmianę rachunku bankowego lub dokonanie płatności potwierdzić niezależnym kanałem, np. telefonicznie pod znanym wcześniej numerem;
  • w razie podejrzenia oszustwa lub nieautoryzowanej płatności niezwłocznie skontaktować się z bankiem i zachować wiadomości jako dowód;
  • jeżeli potwierdziliśmy, że naruszenie objęło Państwa numer PESEL – rozważyć zastrzeżenie numeru PESEL oraz zwiększoną kontrolę prób zawierania zobowiązań na Państwa dane.

Z poważaniem,

Administrator Danych
Smile Factory Artur Rokiciński