Wir betreiben von Deutschland aus einen Onlineshop für B2B und B2C. Letzte Woche gab es einen Angriff auf unsere Website, bei dem aus der Datenbank Namen Adressen und E-Mail-Adressen von rund 4.500 Kunden entwendet wurden. Die Seite hatte vor zwei Jahren eine Digitalagentur für uns aufgesetzt; für Hosting und allgemeinen technischen Support zahlen wir monatlich 350 EUR.
Nach dem Vorfall haben wir direkt die Agentur kontaktiert aber die schiebt die Schuld auf den Hoster und ein veraltetes Plugin im System. Im Wartungsvertrag steht zwar so eine pauschale Klausel wie „Sicherheitsupdates inklusive“ aber verbindliche SLAs wurden nicht definiert. Jetzt trudeln die ersten Kundenbeschwerden ein und ein saftiges Bußgeld steht im Raum.
Wer haftet bei so einem Verstoß rechtlich gegenüber der Datenschutzbehörde? Können wir Regress bei der Agentur nehmen oder bleibt die gesamte Zeche direkt an uns als Seitenbetreiber hängen?