Wyciek samych danych, które i tak są jawne w CEIDG, czyli imienia i nazwiska przedsiębiorcy, nazwy firmy, NIP i adresu działalności, zwykle nie wymaga zgłoszenia do UODO. Numery rachunków, kwoty z faktur, PESEL albo dane wskazujące na zdrowie zwykle oznaczają już zgłoszenie naruszenia ochrony danych osobowych, choć ostatecznie decyduje ocena konkretnego incydentu. Tak Prezes UODO opisał kryteria w komunikacie z 5 października 2026 roku, który wiąże z ostatnimi incydentami w bazach kontrahentów i systemach fakturowych. Firma, która zgłoszenia nie składa, i tak musi udokumentować ocenę ryzyka i wpisać jej uzasadnienie do wewnętrznego rejestru naruszeń.
Co UODO napisał 5 października i czego komunikat nie mówi
Komunikat UODO nosi tytuł “Nie każde naruszenie ochrony danych wymaga zgłoszenia do Prezesa UODO” i ukazał się 5 października po godzinie 15. Urząd pisze w nim o “najnowszych naruszeniach ochrony danych dotyczących tysięcy podmiotów”. Chodzi w szczególności o incydenty polegające na “nieuprawnionym dostępie do baz kontrahentów oraz systemów fakturowych”. Żadnej firmy komunikat nie wymienia.
Komunikat przypomina zasadę z art. 33 ust. 1 RODO i nie zmienia przepisów. Administrator zgłasza naruszenie bez zbędnej zwłoki, chyba że jest mało prawdopodobne, by skutkowało ono ryzykiem dla praw lub wolności osób fizycznych. O obowiązku decyduje według UODO wynik “rzetelnej oceny ryzyka”, przeprowadzanej przy każdym incydencie osobno.
Komunikat nie wspomina o terminie 72 godzin. Ten termin wynika wprost z art. 33 ust. 1 i nadal obowiązuje tych, którzy zgłaszać muszą.
Które dane z wycieku trzeba zgłosić do UODO
Zgłoszenie jest potrzebne, gdy obok danych jawnych wyciekło coś, co pozwala na oszustwo, kradzież tożsamości, profilowanie albo socjotechnikę. Same dane z CEIDG zwykle takiej możliwości nie dają. Według UODO ich ujawnienie “co do zasady nie daje osobom nieuprawnionym nowych możliwości działania na szkodę”.
| Co wyciekło | Zgłaszać do UODO? | Na jakiej podstawie |
|---|---|---|
| Imię i nazwisko przedsiębiorcy, nazwa firmy, NIP, oficjalny adres działalności | zwykle nie, ale ocena ryzyka i wpis do rejestru są obowiązkowe | komunikat UODO: dane jawne w CEIDG |
| Numer PESEL | zwykle tak, według UODO ryzyko “zapewne wystąpi” | UODO: kradzież tożsamości, wyłudzenia, zobowiązania zaciągane na cudze dane |
| Szczegóły zakupów lub usług wskazujące na zdrowie albo inne dane szczególnych kategorii | zwykle tak, decyduje ocena incydentu | UODO: naruszenie prywatności, dyskryminacja, nieuprawnione profilowanie |
| Informacje finansowe: numery rachunków, kwoty, nieopłacone faktury | zwykle tak, decyduje ocena incydentu | UODO: oszustwa finansowe, fałszywe faktury i płatności |
| Prywatny e-mail lub telefon osoby obok historii transakcji | w naszej ocenie zwykle tak | ogólna przesłanka UODO: dane ułatwiające socjotechnikę |
| Dane samej spółki, bez danych żadnej osoby | RODO nie ma zastosowania | RODO chroni tylko osoby fizyczne |
Lista UODO zaczyna się od “m.in.”, więc wymienia przykłady, a inne dane też mogą stworzyć ryzyko. Przy ostatnim wierszu łatwo o pomyłkę. Nazwa spółki, jej NIP czy rachunek firmowy nie są danymi osobowymi. Pracownik spółki wpisany jako osoba kontaktowa, z imieniem, nazwiskiem i e-mailem, już tak. Jednoosobowa działalność to zawsze dane konkretnego człowieka.
Pierwsza Misja AI · Kodożercy
AI bez technikaliów – kurs i certyfikat
Pierwsza Misja AI to kurs Kodożerców dla absolutnych początkujących. Fabuła w konwencji science fiction, gamifikacja, ćwiczenia na żywym modelu, certyfikat na koniec.
Zacznij Pierwszą Misję →

Wyciek z Fakturowni: czy komunikat zwalnia ze zgłoszenia
W naszej ocenie dla większości kont w Fakturowni ten komunikat ze zgłoszenia nie zwalnia. Według aktualizacji komunikatu Fakturowni z 1 października sprawca skopiował kwoty ze wszystkich faktur, łącznie z tym, ile zostało do zapłaty. Pobrał też dane kontrahentów dodanych przed 16 października 2024 roku: nazwę, NIP, adres, e-mail, telefon i numer rachunku. To właśnie “informacje finansowe”, przy których UODO pisze o ryzyku fałszywych faktur i płatności.
Ten wniosek to nasza interpretacja listy UODO, bo komunikat nie odnosi się do żadnej firmy. Inaczej może wyglądać konto, w którym kontrahentami były wyłącznie spółki, bez osób fizycznych w danych. Taką ocenę trzeba jednak zapisać i uzasadnić. Administratorem danych kontrahentów jest klient programu, a nie Fakturownia, więc decyzja należy do niego. Zakres wycieku i listę kroków na koncie opisaliśmy w tekście wyciek z Fakturowni: co zrobić.
Ten sam schemat dotyczy innych dostawców. W programie gabinetu stomatologicznego dane pacjentów dotyczą zdrowia. Po wycieku z FELG Dent wyjątek dla danych z CEIDG praktycznie więc nie ma zastosowania. Tak samo było przy wycieku z MyDr, gdzie w grę wchodziły numery PESEL.
Co wpisać do rejestru naruszeń, jeśli firma nie zgłasza wycieku
Wpis w rejestrze naruszeń musi pokazać, dlaczego ryzyko jest mało prawdopodobne. Art. 33 ust. 5 RODO wymaga dokumentowania każdego naruszenia: okoliczności, skutków i podjętych działań zaradczych. UODO dodaje, że przy braku zgłoszenia w rejestrze trzeba wskazać “przesłanki uzasadniające brak zgłoszenia”. Dokumentacja ma pozwolić urzędowi sprawdzić decyzję. W praktyce powinna więc zawierać:
- datę i godzinę, kiedy firma dowiedziała się o incydencie, i od kogo, na przykład z e-maila dostawcy,
- kategorie danych, które wyciekły, i przybliżoną liczbę osób,
- możliwe skutki naruszenia i ocenę ryzyka z uzasadnieniem, na przykład “wyłącznie dane z CEIDG, bez rachunków, kwot i PESEL”,
- działania zaradcze: zmianę haseł, wymianę kluczy, ostrzeżenie dla kontrahentów,
- decyzję o braku zgłoszenia, z datą i osobą, która ją podjęła.
Jeśli dostawca poszerzy zakres wycieku w kolejnej aktualizacji komunikatu, ocenę trzeba powtórzyć.
Termin 72 godzin i zawiadomienie osób
Kto musi zgłosić naruszenie, robi to bez zbędnej zwłoki, w miarę możliwości nie później niż 72 godziny od jego stwierdzenia (art. 33 ust. 1 RODO). Spóźnione zgłoszenie trzeba uzupełnić o wyjaśnienie przyczyn opóźnienia, ale obowiązek nie wygasa. Brakujące informacje wolno przekazywać etapami (art. 33 ust. 4). Na stronie Zgłaszanie naruszeń UODO wskazuje, że formularz ma do tego pole “Zgłoszenie wstępne”. Od kiedy liczyć czas, gdy o wycieku informuje dostawca programu, wyjaśniamy w tekście wyciek u dostawcy, zegar 72 godzin biegnie tobie.
Zawiadomienie samych osób to osobny obowiązek, wymagany przy wysokim ryzyku (art. 34 RODO). Ma być napisane jasnym i prostym językiem. Opisuje, co się stało, jakie mogą być skutki, co zrobił administrator i z kim się kontaktować. Gdy indywidualne zawiadomienia wymagałyby niewspółmiernie dużego wysiłku, RODO dopuszcza publiczny komunikat, który poinformuje ludzi równie skutecznie. Zawiadomień nie trzeba też wysyłać, gdy dane były zaszyfrowane i nieczytelne dla sprawcy. Tak samo jest, gdy późniejsze działania administratora usunęły wysokie ryzyko (art. 34 ust. 3).
Co możemy zrobić dla Twojej firmy?
Budujemy strony, sklepy i aplikacje, łączymy systemy z KSeF i księgowością, wdrażamy automatyzacje i agentów AI, a na koniec dbamy o widoczność w Google. Zaczynamy od rozmowy o tym, co dziś zabiera Twojemu zespołowi najwięcej czasu.
Podsumowanie
UODO przypomniał 5 października 2026 roku, że o zgłoszeniu naruszenia ochrony danych osobowych decyduje ocena ryzyka przeprowadzona dla konkretnego incydentu. Gdy z bazy kontrahentów albo programu do faktur wyciekły wyłącznie dane jawne w CEIDG, zgłoszenie zwykle nie jest potrzebne. PESEL, dane wskazujące na zdrowie i informacje finansowe, w tym rachunki i kwoty z faktur, zwykle oznaczają ryzyko, przy którym zgłasza się naruszenie bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin. Przy wysokim ryzyku trzeba też zawiadomić osoby, których dane dotyczą. Komunikat nie wymienia żadnej firmy, ale zakres wycieku z Fakturowni mieści się w kategorii informacji finansowych. Niezależnie od decyzji firma zapisuje ocenę ryzyka i wpisuje do rejestru naruszeń okoliczności, skutki, działania i powód braku zgłoszenia.
Newsletter · DevstockAcademy & Kodożercy
Bądź na bieżąco ze światem IT, AI i automatyzacji
Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.



