Fakturownia-Datenleck, DSGVO

Fakturownia-Datenleck: DSGVO setzt Meldefrist von 72 Stunden

Veröffentlicht am: 10.10.2026 um 06:09 Uhr | Redaktion boerse-global.de

Der polnische Cloud-Dienst meldete ein Datenleck, schloss Zahlungsdaten und Informationen aus dem nationalen E-Rechnungssystem jedoch aus.

Fakturownia bestätigt Cyberangriff: Rechnungsdaten und E-Mails betroffen
Ein dunkler, leerer Serverraum mit metallischen Regalen in kühlem, blauem Licht. Illustration mit AI erstellt.

Die polnische Rechnungsplattform Fakturownia ist im September 2026 Ziel eines schwerwiegenden Cyberangriffs geworden. Berichten zufolge wurden dabei Konten des Cloud-Dienstes kopiert sowie Rechnungsdaten und E-Mail-Adressen entwendet. Der Dienst zählt mehr als 600.000 Kunden. Polens Digitalminister Krzysztof Gawkowski erklärte am 29. September 2026 öffentlich, dass das Unternehmen Opfer einer Cyberattacke geworden sei.

Ausmaß des Vorfalls und Stellungnahme des Anbieters

Fakturownia bestätigte das Datenleck im September 2026, grenzte die betroffenen Bereiche jedoch ab. Nach Angaben des Unternehmens sind keine Zahlungskarteninformationen und keine Daten betroffen, die in das nationale polnische E-Rechnungssystem KSeF integriert sind.

Über den genauen Umfang des Angriffs kursieren unterschiedliche Angaben. Ein Bericht bezifferte das Volumen des Datendiebstahls auf 6 Terabyte und brachte einen Akteur namens Fingerprint mit dem Angriff in Verbindung; diese Behauptungen sind bislang nicht bestätigt.

Nach Angaben des IT-Sicherheitsportals Niebezpiecznik wurden bei dem Vorfall neben Rechnungsdaten und Adressen auch Schlüssel, Zugriffstoken sowie Informationen über Auftragnehmer offengelegt.

Regulatorische Meldepflichten und Haftungsrisiken

Der Vorfall bei dem Rechnungsdienstleister rückt die strengen regulatorischen Vorgaben für den Umgang mit Finanz- und Kundendaten in den Fokus. Nach der Datenschutz-Grundverordnung (DSGVO) sind Unternehmen verpflichtet, Datenpannen binnen einer Frist von 72 Stunden ab Kenntnisnahme an die zuständige Aufsichtsbehörde zu melden (Art. 33 DSGVO).

Anzeige

Wer sich mit den rechtlichen Folgen von Datenpannen befasst, sollte die eigenen Dokumentationspflichten genau kennen, um hohe Bußgelder zu vermeiden. Dieser kostenlose Leitfaden unterstützt Sie dabei, die DSGVO-Vorgaben in fünf konkreten Schritten rechtssicher im Unternehmen umzusetzen. In 5 Schritten DSGVO-konform: So haken Sie alle Pflichten schnell und einfach ab

Droht den betroffenen Personen ein hohes Risiko für ihre persönlichen Rechte und Freiheiten, sieht Art. 34 DSGVO zudem eine unverzügliche Information der Betroffenen vor.

Schadenersatzansprüche Betroffener nach Art. 82 DSGVO setzen neben einem nachweisbaren Verstoß gegen Datenschutzbestimmungen einen tatsächlich eingetretenen Schaden sowie einen direkten Kausalzusammenhang voraus. Bei Buchhaltungsdaten, die oft vertrauliche Unternehmensdetails, Abrechnungsposten und Bankverbindungen enthalten, können offengelegte Daten für Phishing-Kampagnen oder Betrugsversuche ausgenutzt werden.

Herausforderungen für das IT-Sicherheitsmanagement

Sicherheitsvorfälle erfordern von betroffenen Plattformen koordinierte Maßnahmen. Branchenexperten betonen, dass Angriffe selten einem standardisierten Muster folgen und technische Analysen, rechtliche Prüfungen und operative Entscheidungen oft zeitgleich getroffen werden müssen.

Anzeige

Angesichts immer komplexerer Bedrohungen müssen Unternehmen ihre IT-Sicherheit proaktiv stärken, um sensible Kundendaten wirksam zu schützen. Ein aktuelles Gratis-E-Book enthüllt, wie Sie Sicherheitslücken ohne teure Investitionen schließen und neue gesetzliche Anforderungen erfüllen. IT-Sicherheit stärken ohne teure Investitionen: So schützen clevere Unternehmer ihre Firma vor Cyberangriffen

Neben den Datenschutzvorschriften gewinnen dabei auch weiterführende Cybersicherheitsregeln an Bedeutung. So sieht etwa die europäische NIS2-Richtlinie für erfasste Einrichtungen bei wesentlichen Vorfällen eine Erstmeldung binnen 24 Stunden, eine ausführliche Meldung nach 72 Stunden sowie einen formalen Abschlussbericht vor.

Darüber hinaus verlangt die DSGVO über den Grundsatz der Speicherbegrenzung (Art. 5 Abs. 1 lit. e DSGVO) geregelte Löschkonzepte, um das Datenvolumen auf den Systemen auf das notwendige Maß zu beschränken.

Da buchhalterische und steuerrechtliche Aufbewahrungsfristen Mindest- und keine Höchstfristen darstellen, stehen Cloud-Dienste und Unternehmen vor der Aufgabe, sensible Altbestände und Zugangsdaten kontinuierlich zu überwachen und nicht mehr benötigte Informationen zu bereinigen.

Disclaimer...

de | wirtschaft | 70285683 |