VosFactures : fuite de données chez son prestataire Fakturownia, l'AIFE suspend les échanges avec la plateforme agréée
Un mois après l'entrée en vigueur de la facturation électronique obligatoire, l'Agence pour l'informatique financière de l'État (AIFE) a suspendu à titre provisoire ses échanges avec FACTUALI, la plateforme agréée intégrée au logiciel VosFactures. En cause : une violation de données chez Fakturownia, le prestataire technique polonais de VosFactures, qui dit avoir constaté le 28 septembre 2026 qu'un intrus avait copié « une grande partie » de sa base de données. Pour un DPO, l'affaire est un cas d'école de violation chez un sous-traitant de rang 2.
Ce qui s'est passé
Selon le communiqué officiel de Fakturownia, l'accès non autorisé a duré du 27 septembre vers 3 h 20 au 28 septembre vers 17 h 45. L'éditeur indique que l'incident concerne chaque compte de son service, et que pour environ 2 250 comptes, toutes les données disponibles des années 2022 à 2026 ont été extraites. Il a renforcé la sécurité de son générateur de fichiers PDF dans la nuit du 28 au 29 septembre : d'après les explications relayées en France, c'est par une faille de cet outil que l'attaquant serait entré, avant de récupérer des clés applicatives et d'obtenir un accès en lecture à une réplique de la base de production.
Le 29 septembre, Fakturownia a notifié la violation à l'autorité polonaise de protection des données (UODO) et signalé l'incident au CERT Polska et à la police. Le même jour, FACTUAL SAS, qui exploite VosFactures, indique avoir été informée de la cyberattaque visant ce prestataire externe. Parmi les données potentiellement concernées côté français : des données de comptes VosFactures, des informations sur les clients et fournisseurs des utilisateurs et une partie des documents générés. Les cartes de paiement ne seraient pas concernées, selon l'éditeur, qui affirme n'avoir détecté à ce stade aucun élément de compromission directe de son environnement qualifié SecNumCloud.
Informée dans la nuit du 30 septembre au 1er octobre d'un « potentiel vol de données », l'AIFE a suspendu ses échanges avec FACTUALI/VosFactures. Elle précise qu'aucune donnée de facturation n'a été transmise à l'administration par cette solution dans le cadre du dispositif, et qu'aucune entreprise ne sera sanctionnée du seul fait de cette suspension. Sa durée n'a pas été annoncée. Un groupe se faisant appeler « Fingerprint » revendique de son côté le vol de 6 To de factures, un chiffre qui n'a pas été vérifié de manière indépendante, selon The Record.
Pourquoi c'est important
La réforme impose depuis le 1er septembre 2026 à toutes les entreprises assujetties à la TVA de savoir recevoir des factures électroniques, et aux grandes entreprises et ETI de les émettre. Les factures transitent par des plateformes agréées, qui peuvent s'appuyer elles-mêmes sur des prestataires, comme ici. La CNIL l'avait souligné dès le 10 septembre : la certification des plateformes ne suffit pas à couvrir les enjeux de protection des données. L'incident en donne une illustration : une qualification de sécurité ne couvre que le périmètre qu'elle vise, pas celui des sous-traitants.
Le communiqué de Fakturownia est aussi instructif sur la mécanique de l'article 33 du RGPD. Pour les données des contreparties saisies par ses clients, l'éditeur se pose en sous-traitant au sens de l'article 28 : son e-mail du 1er octobre vaut notification au responsable de traitement (article 33, paragraphe 2), complétée par étapes (article 33, paragraphe 4). Il rappelle surtout que le délai de 72 heures du responsable peut avoir commencé à courir dès son premier communiqué public du 29 septembre, en citant les lignes directrices 9/2022 de l'EDPB.
Ce que ça change pour les organisations
- Vérifier si l'organisation, ou l'une de ses filiales, utilise VosFactures ou Fakturownia, et documenter l'incident dans le registre des violations, même sans notification à la CNIL.
- Dater le moment où l'organisation a eu connaissance de la violation : comme le souligne Fakturownia, un communiqué public du sous-traitant peut suffire à déclencher le délai de 72 heures.
- Évaluer le risque pour les clients et fournisseurs dont les coordonnées figuraient dans les factures : Fakturownia recommande de confirmer par téléphone toute demande de virement vers un compte bancaire modifié.
- Faire changer les mots de passe et les clés d'API des intégrations reliées au service.
- Revoir dans le contrat de sous-traitance avec la plateforme agréée la clause de notification et la liste des sous-traitants ultérieurs, et l'intégrer au prochain audit des sous-traitants.
Ce que Leto en pense
La facturation électronique a fait entrer en quelques semaines un nouveau sous-traitant dans le registre de chaque ETI, souvent choisi par la direction financière sous la contrainte du calendrier. Ce dossier montre que la question utile n'est pas seulement « la plateforme est-elle agréée ? », mais « sur quels prestataires repose-t-elle, et qui me prévient quand l'un d'eux tombe ? ». Cartographier cette chaîne avant l'incident, c'est ce que Hari aide à faire dans Leto : demander une démo.
Sources
- Clubic, « Un mois après la réforme, VosFactures subit déjà une fuite de données, l'État prend une décision forte », 1er octobre 2026
- Fakturownia, « Incydent bezpieczeństwa w Fakturowni », communiqué officiel, 29 septembre 2026, mis à jour le 1er octobre 2026
- Solutions Numériques, « Cyberattaque chez VosFactures : l'AIFE coupe les échanges par précaution », 1er octobre 2026
- The Record, « Cyberattack on major Polish invoicing platform exposes customer data », 1er octobre 2026

