Skip to content
KURS: Agenci AI od podstaw
zbuduj zespół cyfrowych pomocników
Sprawdzam
KURS: Agenci AI
Sprawdzam
logo Devstock
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
  • O nas
  • Moduły Akademii
    • Moduł 1
    • Moduł 2
    • Moduł 3
    • Pozostałe moduły
  • Kursy AI i IT
    • Pierwsza Misja AI (Podstawy)
    • Automatyzacje z n8n 2.0
    • Frontend Master 2026
  • Blog
  • Kontakt
Kurs Pierwsza Misja AI - banner reklamowy
Bezpieczeństwo i Jakość

Wyciek danych kontrahentów: kiedy zgłosić go do UODO

  • 05 paź, 2026
  • Komentarze 0
Zgłoszenie naruszenia ochrony danych osobowych po wycieku z programu do faktur - stos wydrukowanych faktur, otwarty segregator, kalkulator i pieczątka na biurku biura rachunkowego

Wyciek samych danych, które i tak są jawne w CEIDG, czyli imienia i nazwiska przedsiębiorcy, nazwy firmy, NIP i adresu działalności, zwykle nie wymaga zgłoszenia do UODO. Numery rachunków, kwoty z faktur, PESEL albo dane wskazujące na zdrowie zwykle oznaczają już zgłoszenie naruszenia ochrony danych osobowych, choć ostatecznie decyduje ocena konkretnego incydentu. Tak Prezes UODO opisał kryteria w komunikacie z 5 października 2026 roku, który wiąże z ostatnimi incydentami w bazach kontrahentów i systemach fakturowych. Firma, która zgłoszenia nie składa, i tak musi udokumentować ocenę ryzyka i wpisać jej uzasadnienie do wewnętrznego rejestru naruszeń.

Co UODO napisał 5 października i czego komunikat nie mówi

Komunikat UODO nosi tytuł “Nie każde naruszenie ochrony danych wymaga zgłoszenia do Prezesa UODO” i ukazał się 5 października po godzinie 15. Urząd pisze w nim o “najnowszych naruszeniach ochrony danych dotyczących tysięcy podmiotów”. Chodzi w szczególności o incydenty polegające na “nieuprawnionym dostępie do baz kontrahentów oraz systemów fakturowych”. Żadnej firmy komunikat nie wymienia.

Komunikat przypomina zasadę z art. 33 ust. 1 RODO i nie zmienia przepisów. Administrator zgłasza naruszenie bez zbędnej zwłoki, chyba że jest mało prawdopodobne, by skutkowało ono ryzykiem dla praw lub wolności osób fizycznych. O obowiązku decyduje według UODO wynik “rzetelnej oceny ryzyka”, przeprowadzanej przy każdym incydencie osobno.

Komunikat nie wspomina o terminie 72 godzin. Ten termin wynika wprost z art. 33 ust. 1 i nadal obowiązuje tych, którzy zgłaszać muszą.

Które dane z wycieku trzeba zgłosić do UODO

Zgłoszenie jest potrzebne, gdy obok danych jawnych wyciekło coś, co pozwala na oszustwo, kradzież tożsamości, profilowanie albo socjotechnikę. Same dane z CEIDG zwykle takiej możliwości nie dają. Według UODO ich ujawnienie “co do zasady nie daje osobom nieuprawnionym nowych możliwości działania na szkodę”.

Co wyciekłoZgłaszać do UODO?Na jakiej podstawie
Imię i nazwisko przedsiębiorcy, nazwa firmy, NIP, oficjalny adres działalnościzwykle nie, ale ocena ryzyka i wpis do rejestru są obowiązkowekomunikat UODO: dane jawne w CEIDG
Numer PESELzwykle tak, według UODO ryzyko “zapewne wystąpi”UODO: kradzież tożsamości, wyłudzenia, zobowiązania zaciągane na cudze dane
Szczegóły zakupów lub usług wskazujące na zdrowie albo inne dane szczególnych kategoriizwykle tak, decyduje ocena incydentuUODO: naruszenie prywatności, dyskryminacja, nieuprawnione profilowanie
Informacje finansowe: numery rachunków, kwoty, nieopłacone fakturyzwykle tak, decyduje ocena incydentuUODO: oszustwa finansowe, fałszywe faktury i płatności
Prywatny e-mail lub telefon osoby obok historii transakcjiw naszej ocenie zwykle takogólna przesłanka UODO: dane ułatwiające socjotechnikę
Dane samej spółki, bez danych żadnej osobyRODO nie ma zastosowaniaRODO chroni tylko osoby fizyczne

Lista UODO zaczyna się od “m.in.”, więc wymienia przykłady, a inne dane też mogą stworzyć ryzyko. Przy ostatnim wierszu łatwo o pomyłkę. Nazwa spółki, jej NIP czy rachunek firmowy nie są danymi osobowymi. Pracownik spółki wpisany jako osoba kontaktowa, z imieniem, nazwiskiem i e-mailem, już tak. Jednoosobowa działalność to zawsze dane konkretnego człowieka.

Pierwsza Misja AI · Kodożercy

AI bez technikaliów – kurs i certyfikat

Pierwsza Misja AI to kurs Kodożerców dla absolutnych początkujących. Fabuła w konwencji science fiction, gamifikacja, ćwiczenia na żywym modelu, certyfikat na koniec.

Zacznij Pierwszą Misję →
Pierwsza Misja AI - Kodożercy

Wyciek z Fakturowni: czy komunikat zwalnia ze zgłoszenia

W naszej ocenie dla większości kont w Fakturowni ten komunikat ze zgłoszenia nie zwalnia. Według aktualizacji komunikatu Fakturowni z 1 października sprawca skopiował kwoty ze wszystkich faktur, łącznie z tym, ile zostało do zapłaty. Pobrał też dane kontrahentów dodanych przed 16 października 2024 roku: nazwę, NIP, adres, e-mail, telefon i numer rachunku. To właśnie “informacje finansowe”, przy których UODO pisze o ryzyku fałszywych faktur i płatności.

Ten wniosek to nasza interpretacja listy UODO, bo komunikat nie odnosi się do żadnej firmy. Inaczej może wyglądać konto, w którym kontrahentami były wyłącznie spółki, bez osób fizycznych w danych. Taką ocenę trzeba jednak zapisać i uzasadnić. Administratorem danych kontrahentów jest klient programu, a nie Fakturownia, więc decyzja należy do niego. Zakres wycieku i listę kroków na koncie opisaliśmy w tekście wyciek z Fakturowni: co zrobić.

Ten sam schemat dotyczy innych dostawców. W programie gabinetu stomatologicznego dane pacjentów dotyczą zdrowia. Po wycieku z FELG Dent wyjątek dla danych z CEIDG praktycznie więc nie ma zastosowania. Tak samo było przy wycieku z MyDr, gdzie w grę wchodziły numery PESEL.

Co wpisać do rejestru naruszeń, jeśli firma nie zgłasza wycieku

Wpis w rejestrze naruszeń musi pokazać, dlaczego ryzyko jest mało prawdopodobne. Art. 33 ust. 5 RODO wymaga dokumentowania każdego naruszenia: okoliczności, skutków i podjętych działań zaradczych. UODO dodaje, że przy braku zgłoszenia w rejestrze trzeba wskazać “przesłanki uzasadniające brak zgłoszenia”. Dokumentacja ma pozwolić urzędowi sprawdzić decyzję. W praktyce powinna więc zawierać:

  1. datę i godzinę, kiedy firma dowiedziała się o incydencie, i od kogo, na przykład z e-maila dostawcy,
  2. kategorie danych, które wyciekły, i przybliżoną liczbę osób,
  3. możliwe skutki naruszenia i ocenę ryzyka z uzasadnieniem, na przykład “wyłącznie dane z CEIDG, bez rachunków, kwot i PESEL”,
  4. działania zaradcze: zmianę haseł, wymianę kluczy, ostrzeżenie dla kontrahentów,
  5. decyzję o braku zgłoszenia, z datą i osobą, która ją podjęła.

Jeśli dostawca poszerzy zakres wycieku w kolejnej aktualizacji komunikatu, ocenę trzeba powtórzyć.

Termin 72 godzin i zawiadomienie osób

Kto musi zgłosić naruszenie, robi to bez zbędnej zwłoki, w miarę możliwości nie później niż 72 godziny od jego stwierdzenia (art. 33 ust. 1 RODO). Spóźnione zgłoszenie trzeba uzupełnić o wyjaśnienie przyczyn opóźnienia, ale obowiązek nie wygasa. Brakujące informacje wolno przekazywać etapami (art. 33 ust. 4). Na stronie Zgłaszanie naruszeń UODO wskazuje, że formularz ma do tego pole “Zgłoszenie wstępne”. Od kiedy liczyć czas, gdy o wycieku informuje dostawca programu, wyjaśniamy w tekście wyciek u dostawcy, zegar 72 godzin biegnie tobie.

Zawiadomienie samych osób to osobny obowiązek, wymagany przy wysokim ryzyku (art. 34 RODO). Ma być napisane jasnym i prostym językiem. Opisuje, co się stało, jakie mogą być skutki, co zrobił administrator i z kim się kontaktować. Gdy indywidualne zawiadomienia wymagałyby niewspółmiernie dużego wysiłku, RODO dopuszcza publiczny komunikat, który poinformuje ludzi równie skutecznie. Zawiadomień nie trzeba też wysyłać, gdy dane były zaszyfrowane i nieczytelne dla sprawcy. Tak samo jest, gdy późniejsze działania administratora usunęły wysokie ryzyko (art. 34 ust. 3).

Devstock { dla firm }

Co możemy zrobić dla Twojej firmy?

Budujemy strony, sklepy i aplikacje, łączymy systemy z KSeF i księgowością, wdrażamy automatyzacje i agentów AI, a na koniec dbamy o widoczność w Google. Zaczynamy od rozmowy o tym, co dziś zabiera Twojemu zespołowi najwięcej czasu.

strony i sklepyaplikacjeKSeF i integracjeautomatyzacjeagenci AISEO
Zobacz, co robimy dla firm → Software house, który prowadzi ten blog

Podsumowanie

UODO przypomniał 5 października 2026 roku, że o zgłoszeniu naruszenia ochrony danych osobowych decyduje ocena ryzyka przeprowadzona dla konkretnego incydentu. Gdy z bazy kontrahentów albo programu do faktur wyciekły wyłącznie dane jawne w CEIDG, zgłoszenie zwykle nie jest potrzebne. PESEL, dane wskazujące na zdrowie i informacje finansowe, w tym rachunki i kwoty z faktur, zwykle oznaczają ryzyko, przy którym zgłasza się naruszenie bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin. Przy wysokim ryzyku trzeba też zawiadomić osoby, których dane dotyczą. Komunikat nie wymienia żadnej firmy, ale zakres wycieku z Fakturowni mieści się w kategorii informacji finansowych. Niezależnie od decyzji firma zapisuje ocenę ryzyka i wpisuje do rejestru naruszeń okoliczności, skutki, działania i powód braku zgłoszenia.

Newsletter · DevstockAcademy & Kodożercy

Bądź na bieżąco ze światem IT, AI i automatyzacji

Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.


Udostępnij na:
Mateusz Wojdalski

Specjalista SEO i content marketingu w Devstock. Zajmuję się strategią treści, automatyzacją procesów marketingowych i wdrożeniami AI w codziennej pracy. Badam nowe narzędzia, adaptuję je do realnych zadań i piszę o tym, co faktycznie działa.

Zaświadczenie o niezaleganiu ZUS a zgoda dla banku od 1.11
Zarzuty UOKiK dla Google. Chodzi o pieniądze wydawców
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Banner reklamowy Frontend Master 2026

Najnowsze wpisy

Thumb
Zarzuty UOKiK dla Google. Chodzi o pieniądze
05 paź, 2026
Thumb
Wyciek danych kontrahentów: kiedy zgłosić go do
05 paź, 2026
Thumb
Zaświadczenie o niezaleganiu ZUS a zgoda dla
05 paź, 2026
Thumb
Mobbing w pracy po nowemu: przepisy od
05 paź, 2026
Thumb
Citrix NetScaler: nowa luka w atakach, aktualizuj
05 paź, 2026

Kategorie

  • Aktualności i Wydarzenia (119)
  • Bezpieczeństwo i Jakość (235)
  • Branża IT i Nowe Technologie (275)
  • Design i User Experience (4)
  • Narzędzia i Automatyzacja (192)
  • Programowanie i Technologie Webowe (91)
  • Rozwój kariery i Edukacja (46)

Tagi

5G AI Architektura Cyberbezpieczeństwo Feedback Frontend Git IoT JavaScript Motywacja Nauka efektywna Optymalizacja i wydajność Programowanie React.JS Rozwój osobisty WebDevelopment
Logo FitBody Center Warszawa

Odkryj zabiegi Endermologii LPG Infinity w FitBody Center Warszawa

Maszyna zabiegowa - endermologia lpg infinity
banner-reklamowy-frontend-master
Pudelko kursu Agenci AI od Kodozercow z robotem i schematem przeplywu agentow
Group-5638-1

Devstock – Akademia programowania z gwarancją pracy

🏠 ul. Bronowska 5a,
03-995 Warszawa
📞 +48 517 313 589
✉️ contact@devstockacademy.pl

Linki

  • Poznaj firmę Devstock
  • Wejdź do społeczności Devstock
  • Polityka prywatności
  • Regulamin

FitBody Center

Strona

  • Strona główna
  • Kontakt

Newsletter

Bądź na bieżąco, otrzymuj darmową wiedzę i poznaj nas lepiej!


Icon-facebook Icon-linkedin2 Icon-instagram Icon-youtube Tiktok
Copyright 2026 Devstock. Wszelkie prawa zastrzeżone
Devstock AcademyDevstock Academy
Sign inSign up

Sign in

Don’t have an account? Sign up
Lost your password?

Sign up

Already have an account? Sign in