1 października Fakturownia opublikowała aktualizację komunikatu o wycieku i zaczęła wysyłać indywidualne maile do użytkowników. Jeśli ten wyciek danych Fakturownia dotknął również Twojej firmy i używasz tego systemu do wystawiania faktur lub prowadzenia bazy klientów – ten temat dotyczy Cię bezpośrednio.
Zapewne w Twojej głowie przemykają teraz takie myśli:
„Dostałem tego maila od Fakturowni, ale przecież oni już to zgłosili do UODO, więc po co ja mam cokolwiek robić?”
„Mam w bazie tylko firmy i służbowe adresy e-mail, przecież to nie są dane osobowe!”
„Wystawiam faktury dla spółek, więc RODO mnie w tym przypadku nie dotyczy.”
Od razu Ci powiem, że to tak nie działa.
Czy muszę zgłaszać wyciek z Fakturowni do UODO?
Fakturownia jest podmiotem przetwarzającym i zgłasza wyciek za siebie. Ty jesteś Administratorem Danych Osobowych swoich kontrahentów. Ich zgłoszenie nie zwalnia Cię z własnych obowiązków z RODO.
Czy na pewno wyciekły u Ciebie dane osobowe?
Część przedsiebiorców jest przekonana, że faktura B2B to nie dana osobowa. Niestety w świetle prawa wygląda to inaczej:
Jednoosobowe Działalności Gospodarcze (JDG): Imię, nazwisko, NIP, adres czy numer konta przedsiębiorcy prowadzącego JDG to jak najbardziej dane osobowe.
Służbowe e-maile i osoby do kontaktu: Imienne adresy (np. jankowalski@nazwatwojejfirmy.pl) czy numery telefonów wpisane w kartotece klienta również stanowią dane osobowe.
Kontekst finansowy: Hakerzy nie pobrali samej książki telefonicznej. Pobrali także informacje handlowe: kwoty faktur, daty i numery rachunków. Przygotowanie e-maila z informacją o nieopłaconej fakturze daje idealną okazję do wysłania fałszywego wezwania do zapłaty ze zmienionym numerem konta.
Czy zgłaszać wyciek danych z Fakturowni do UODO i od kiedy liczyć 72h?
Termin 72 godzin na ewentualne zgłoszenie do UODO nie biegnie od momentu ataku (28 września), tylko od chwili, w której Ty dowiedziałeś się o wycieku.
Z reguły jest to moment odebrania wiadomości e-mail od Fakturowni (wysyłanej od 1 października). Zapisz sobie dokładną datę i godzinę odebrania tego maila – to kluczowy dowód w dokumentacji.
Co musisz zrobić w firmie krok po kroku?
- Zabezpieczenia techniczne od ręki:
a) Zmień hasło do Fakturowni oraz do powiązanej skrzynki e-mail. Włącz dwuskładnikowe uwierzytelnianie (2FA).
b) Jeśli używasz integracji (np. ze sklepem internetowym czy CRM), wygeneruj nowe klucze API.
c) Koniecznie sprawdź szablony faktur w systemie – upewnij się, że widnieje tam Twój prawidłowy numer konta bankowego.
2. Sporządzenie Protokołu Oceny Incydentu:
Zanim wyślesz jakiekolwiek pismo, musisz sprawdzić bazę i zakres danych jakie znajdują się w systemie, w tym m.in. jakie dane mogły wycieknąć i jakie ryzyko to stwarza. To obowiązkowy dokument wewnętrzny i na jego podstawie decydujesz o zgłoszeniu wycieku do UODO.
3. Zgłoszenie wstępne do UODO:
Nie musisz czekać na obiecany przez Fakturownię panel ze szczegółowymi statystykami Twojego konta. RODO wprost pozwala na zgłoszenie wstępne (częściowe), które uzupełnia się później. Złożenie go na czas chroni Cię przed zarzutem spóźnienia. Pamiętaj, na zgłoszenie masz 72 godziny.
4.Wiadmość o wycieku danych z Fakturowni:
Niezależnie od tego czy zgłaszasz incydent do Urzędu Ochrony Danych Osobowych, powinieneś przesłać informację o zdarzeniu do wszytkich osób, których dane znajdowały się w systemie Fakturowni. W mojej ocenie to nie tylko kwestia RODO, ale także biznesowa. Pozwoli Ci na transparentną relację, a na wypadek użycia danych objętych zdarzeniem, na zapobiegnięcie negatywnym skutkom.
W czym mogę Ci pomóc?
Sprawy związane z RODO i naruszeniami wymagają szybkiego działania, ale bez zbędnego chaosu. Jeśli potrzebujesz wsparcia:
zredaguję bezpieczny komunikat ostrzegawczy dla Twoich klientów,
przeanalizuję strukturę Twojej bazy w Fakturowni i przygotuję Ocenę Incydentu,
przygotuję dla Ciebie zgłoszenie wstępne oraz uzupełniające do UODO,
zredaguję bezpieczny komunikat ostrzegawczy dla Twoich klientów,
wpiszę zdarzenie do Twojego wewnętrznego Rejestru Naruszeń.
Jeśli chcesz sprawnie przebrnąć przez te formalności i mieć spokój – odezwij się do mnie.
Justyna Pietraszko
radca prawny
kontakt@kancelariapietraszko.pl
#wyciekdanych #fakturownia #rodo #uodo #bezpieczenstwowbiznesie #zgloszenierodo #radcaprawny




{ 0 komentarze… dodaj teraz swój }