forumفتح موضوع جديد
فتح موضوع جديد

تم اختراق الموقع وسرقة بيانات العملاء — من المسؤول قانونيًا وفي العقد؟

PPınar G***مشاركعضو المجتمع
تاريخ الانضمام
يوليو 2024
رسالة
37
#1

نحن ندير متجرًا إلكترونيًا مقره ألمانيا ونبيع بالجملة والتجزئة. الأسبوع الماضي تعرّض موقعنا لهجوم أدى إلى سرقة بيانات حوالي 4,500 عميل من قاعدة البيانات تشمل الاسم واللقب والعنوان والبريد الإلكتروني. كنا قد أنشأنا الموقع قبل عامين عبر وكالة رقمية وندفع لها 350 EUR شهريًا مقابل استضافة السيرفر والدعم الفني العام.

عندما انفجرت القضية تواصلنا مع الوكالة لكنها تلقي باللوم على شركة السيرفر وعلى إضافة قديمة لم يتم تحديثها في النظام. في عقد الصيانة لدينا عبارة عامة مثل "تحديثات الأمان مشمولة" لكن لم يُكتب أي التزام تفصيلي بمستوى الخدمة. الآن تتوالى شكاوى العملاء وغرامة محتملة على الأبواب.

في مثل هذا الانتهاك من يُعتبر قانونيًا مسؤولًا أمام دائرة حماية البيانات؟ هل يمكننا الرجوع على الوكالة أم أن الفاتورة كاملة تُوجَّه إلينا مباشرة بصفتنا أصحاب الموقع؟

OOrhan K***مشاركعضو المجتمع
تاريخ الانضمام
مايو 2023
رسالة
83
الأكثر إفادة#2

الجواب المختصر: أمام سلطة حماية البيانات والعملاء، المخاطب القانوني المباشر والوحيد هو شركتكم؛ بما أنكم المسؤول عن البيانات (Verantwortlicher) فتُوجَّه الغرامات الإدارية إليكم أولًا. أما مسؤولية الوكالة فتُتابَع لاحقًا عبر دعوى رجوع بناءً على الالتزامات الملموسة في عقد معالجة البيانات (AVV) وعقد الصيانة بينكم.

وفقًا للمادة 24 من DSGVO فإن صاحب الموقع هو المسؤول عن اتخاذ التدابير التقنية والإدارية للأمان. من لحظة علمكم بالحادث يجب خلال 72 ساعة إبلاغ الجهة المختصة لحماية البيانات في الولاية (Landesdatenschutzbeauftragter) رسميًا، وإذا كان الخطر مرتفعًا بحسب نطاق البيانات المسروقة فعليكم إبلاغ العملاء المتأثرين. تفويت هذه المهلة يضاعف الغرامة.

تصفيتكم القانونية مع الوكالة تسير في إطار قانون العقود الألماني BGB. إذا كان عقد الصيانة ينص صراحة على تحديثات الأمان، وتم الاختراق لأن النظام لم يُحدَّث بسبب ثغرة معروفة، فقد تكون الوكالة ملزمة بدفع تعويض عن الخدمة المعيبة. لكن الشروط العامة (AGB) للوكالات تتضمن عادةً سقوفًا للمسؤولية. إذا كانت شركتكم لديها تأمين سيبراني فافتحوا ملف ضرر فورًا، وقبل إعادة تركيب السيرفر أمّنوا الأدلة الجنائية الرقمية (forensic).

HHavva E***مشارك
المسمى الوظيفي
المدير المالي
قطاع
كهرباء وإلكترونيات
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
أغسطس 2024
رسالة
150
#3

بدل البحث عن المذنب الآن اتخذوا هذه الخطوات الثلاث فورًا: 1) إذا لم تنتهِ مهلة الإبلاغ الرسمي 72 ساعة فتقدّموا بإبلاغ مبدئي لجهة حماية البيانات في الولاية. 2) خذوا نسخة لحظية (snapshot) من السيرفر وجمّدوا الأدلة، ولا تقوموا أبدًا بإعادة تركيب من الصفر فورًا. 3) استشيروا محاميًا متخصصًا في قانون المعلوماتية.

KKoray C***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2022
رسالة
180
#4

في العقود القياسية للوكالات عادةً ما يوجد بند "الوكالة غير مسؤولة عن الثغرات الأمنية الناشئة عن إضافات الطرف الثالث". من الصعب جدًا أنهم قدّموا ضمانًا شاملًا للثغرات والاختراق مقابل مبلغ زهيد مثل 350 EUR شهريًا. على الأرجح ستتجاوز التكاليف القانونية التعويض الذي ستدفعه الوكالة.

EEsra A***مشارك
المسمى الوظيفي
فني صيانة
قطاع
الخدمات الصحية
نوع المنظمة
شركة بـ 120 موظف
تاريخ الانضمام
ديسمبر 2025
رسالة
9
#5

مررنا بحالة مشابهة قبل عامين. دفعنا 4,800 EUR لمعاينة مسرح الحادث وتقرير الأدلة الجنائية الرقمية، و3,200 EUR لمحامٍ متخصص. دائرة حماية البيانات لم تفرض غرامة لأننا أبلغنا في الوقت المناسب وأدرنا العملية بشفافية، واكتفت بإنذار. أما الدعوى التي رفعناها على الوكالة فاستمرت 14 شهرًا وانتهت بتسوية جزئية.

CCaner G***خبير
المسمى الوظيفي
موظف متجر
قطاع
تربية حيوانات
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
فبراير 2023
رسالة
105
#6

يجب إدراك التمييز القانوني جيدًا: في العلاقة الخارجية (الدولة والمواطنون المتضررون) أنتم وحدكم المسؤولون. أما في العلاقة الداخلية فيدخل العقد بينكم وبين الوكالة حيز التنفيذ. وإذا لم توقّعوا مع الوكالة عقد AVV (Auftragsverarbeitungsvertrag) فقد تتعرضون أيضًا لعقوبات من هيئة الرقابة لأنكم شغّلتم معالجة بيانات بدون عقد.

FFiliz Ö***مشارك
المسمى الوظيفي
فني دعم الأنظمة
قطاع
تصنيع الأثاث
نوع المنظمة
تعاونية
تاريخ الانضمام
يناير 2026
رسالة
88
#7

عندما حدث لنا الأمر قالت الوكالة "تم شن هجوم brute force على السيرفر، وكودنا نظيف". عرّضناه لخبير مستقل فتبيّن أن المصادقة الثنائية لم تكن إلزامية في لوحة الإدارة وأن ثغرة معروفة في نموذج لم تُرقَّع منذ 6 أشهر. عندما وضعنا التقرير على الطاولة غطّى تأمين المسؤولية المهنية للوكالة نصف الضرر.

TTülay K***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2023
رسالة
216
#8

هل عقدكم يحدد فترة التحديث؟ مثلًا هل يوجد بند "تُطبَّق التحديثات الحرجة خلال 48 ساعة"؟ وأيضًا هل كانت كلمات المرور وبيانات العملاء في قاعدة البيانات محفوظة مشفّرة (hash/salt) أم نصًا مكشوفًا؟

HHatice Ç***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2025
رسالة
2
#9

المثلث الكلاسيكي: الوكالة تلوم شركة السيرفر، وشركة السيرفر تلوم كاتب الإضافة، وكاتب الإضافة أصلًا غير موجود. أما الفاتورة فتصل دائمًا إلى صاحب النطاق ثم أنصحك بالاتصال بمحاميك من الآن.

ملاحظة: سُئل هذا أدناه، وكتبت الإجابة في الرسالة الثانية.

İİbrahim T***خبيرعضو المجتمع
تاريخ الانضمام
مارس 2025
رسالة
22
#10

أتفق مع هذا. محاولة فعل هذا بمفردك هي أغلى الطرق.

إذا كان التحقق بخطوتين مفعلًا، فإن كلمة المرور المسروقة وحدها لا تكفي. بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

HHakan U***مشارك
المسمى الوظيفي
مدير إقليمي
قطاع
الرياضة واللياقة
نوع المنظمة
شركة تصنيع بـ 40 موظفًا
تاريخ الانضمام
أغسطس 2022
رسالة
13

Doki · اتفاقية صيانة الخوادم · 2025

#11

أتابع الموضوع.

TTuğçe E***مشاركعضو المجتمع
تاريخ الانضمام
سبتمبر 2022
رسالة
343
#12

حدث معي العكس تماماً، لذلك أكتب هذا. إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

هذه وجهة نظري، ولا أدعي أنها الحقيقة المطلقة.

VVildan Ö***مشارك
المسمى الوظيفي
سكرتير
قطاع
تجارة تجزئة
نوع المنظمة
شركة عائلية
تاريخ الانضمام
ديسمبر 2024
رسالة
66
#13

عند النظر إلى العملية ككل، تتغير الصورة... لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً.

إذا كتبت النتيجة هنا، فستفيد الآخرين أيضاً.

AAhmet Ç***مشارك
المسمى الوظيفي
مسؤول المستودع
قطاع
مجوهرات
نوع المنظمة
ورشة تصنيع
تاريخ الانضمام
يناير 2026
رسالة
399
#14

لم أكن أعلم بهذا.

FFadimeعضو جديد
المسمى الوظيفي
منتج غذائي
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
سبتمبر 2024
رسالة
42
#15

صحيح نظرياً، لكنه لا يسير هكذا عملياً. بصراحة كل بند غير مكتوب هو بند سيتذكره الطرفان بشكل مختلف لاحقًا.

لا تتحسن أي عملية لا يتم توثيقها، لأنك لا تعرف ما الذي يجب إصلاحه. على كل حال أتمنى أن يفيدك هذا.

LLale K***مشاركعضو المجتمع
تاريخ الانضمام
أكتوبر 2024
رسالة
253
#16

تشتت النقاش، دعني ألخصه. الأمان ليس مطلقاً؛ بل يعني جعل الهجوم غير مجدٍ من حيث الجهد.

أتمنى أن يفيدك هذا.

GGizem Y***خبير
المسمى الوظيفي
مدير التسويق
نوع المنظمة
شركة ضمن مجموعة استثمارية
تاريخ الانضمام
سبتمبر 2023
رسالة
168
#17

ظهرت ثلاث وجهات نظر مختلفة، وكلها تكمل بعضها. الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

ZZehra A***خبيرعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
5
#18

شكراً لكتابة هذا، فهو صحيح تماماً. إذا كانت قناة الإشعارات طويلة، فلن تصل الإشعارات؛ والإشعار غير الواصل يعني حدثًا يُكتشف متأخرًا.

دعني أتركها كملاحظة، قد تكون مفيدة.

ŞŞerife Ç***مشاركعضو المجتمع
تاريخ الانضمام
أبريل 2022
رسالة
2
#19

أوافق. لا تترددوا في السؤال، فالسائل يدفع ثمناً أقل دائماً.

NNeslihan E***مشارك
المسمى الوظيفي
عضو مجلس الإدارة
قطاع
خدمات الأمن
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
أبريل 2025
رسالة
35

Doki · موقع ويب مؤسسي · 2023

#20

أتابع الموضوع.

اكتب رداً