forumNeues Thema

Kundendaten nach Website-Hack geklaut – wer haftet rechtlich und vertraglich?

PPınar G***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2024
Nachricht
37
#1

Wir betreiben von Deutschland aus einen Onlineshop für B2B und B2C. Letzte Woche gab es einen Angriff auf unsere Website, bei dem aus der Datenbank Namen Adressen und E-Mail-Adressen von rund 4.500 Kunden entwendet wurden. Die Seite hatte vor zwei Jahren eine Digitalagentur für uns aufgesetzt; für Hosting und allgemeinen technischen Support zahlen wir monatlich 350 EUR.

Nach dem Vorfall haben wir direkt die Agentur kontaktiert aber die schiebt die Schuld auf den Hoster und ein veraltetes Plugin im System. Im Wartungsvertrag steht zwar so eine pauschale Klausel wie „Sicherheitsupdates inklusive“ aber verbindliche SLAs wurden nicht definiert. Jetzt trudeln die ersten Kundenbeschwerden ein und ein saftiges Bußgeld steht im Raum.

Wer haftet bei so einem Verstoß rechtlich gegenüber der Datenschutzbehörde? Können wir Regress bei der Agentur nehmen oder bleibt die gesamte Zeche direkt an uns als Seitenbetreiber hängen?

OOrhan K***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
83
Nützlichste Antwort#2

Kurze Antwort: Gegenüber den Datenschutzbehörden und Betroffenen ist euer Unternehmen der alleinige rechtliche Ansprechpartner. Als Verantwortlicher nach DSGVO gehen eventuelle Bußgelder immer zuerst an euch. Ob ihr die Agentur in Regress nehmen könnt, hängt rein von den konkreten Pflichten im AV-Vertrag (AVV) und dem Wartungsvertrag ab.

Nach Art. 24 DSGVO ist der Websitebetreiber für geeignete technische und organisatorische Maßnahmen verantwortlich. Ihr müsst den Vorfall zwingend innerhalb von 72 Stunden nach Bekanntwerden beim zuständigen Landesdatenschutzbeauftragten melden. Je nach Schwere und Risiko für die Kunden müssen auch diese informiert werden. Verpasst ihr diese Frist, wird das Bußgeld nur noch höher.

Die Auseinandersetzung mit der Agentur läuft zivilrechtlich übers BGB-Vertragsrecht. Wenn Sicherheitsupdates vertraglich fix vereinbart waren und das System wegen einer bekannten, ungepatchten Sicherheitslücke gehackt wurde, macht sich die Agentur wegen Schlechtleistung schadensersatzpflichtig. Allerdings begrenzen Agenturen ihre Haftung meist stark über ihre AGB. Falls ihr eine Cyber-Versicherung habt, sofort Schadensmeldung machen und vor dem Neuaufsetzen des Servers unbedingt forensische Beweise sichern.

HHavva E***Teilnehmer
Funktion
Finanzleiter
Branche
Elektro- und Elektronikindustrie
Organisationsform
mittelständisches Unternehmen
Beigetreten
Aug. 2024
Nachricht
150
#3

Statt jetzt Schuldige zu suchen, macht sofort folgende drei Dinge: 1) Wenn die 72-Stunden-Frist noch läuft, sofort Erstmeldung an die Datenschutzbehörde raus. 2) Server-Snapshot ziehen lassen und Beweise sichern, bloß nicht voreilig alles neu aufsetzen! 3) Fachanwalt für IT-Recht einschalten.

KKoray C***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2022
Nachricht
180
#4

In den Standardverträgen von Agenturen steht fast immer: „Keine Haftung für Sicherheitslücken durch Drittanbieter-Plugins“. Für schlappe 350 EUR im Monat gibt dir niemand eine lückenlose Garantie gegen Exploits. Die Anwaltskosten fressen einen eventuellen Schadensersatz wahrscheinlich direkt wieder auf.

EEsra A***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Gesundheitswesen
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Dez. 2025
Nachricht
9
#5

Wir hatten vor zwei Jahren einen fast identischen Fall. IT-Forensik hat uns 4.800 EUR gekostet, der Fachanwalt nochmal 3.200 EUR. Weil wir alles fristgerecht gemeldet und transparent aufgearbeitet haben, gab es von der Behörde nur eine Verwarnung statt Bußgeld. Die Klage gegen die Agentur zog sich 14 Monate hin und endete in einem lauen Vergleich.

CCaner G***Experte
Funktion
Verkäufer im Einzelhandel
Branche
Viehzucht
Organisationsform
Filialkette
Beigetreten
Feb. 2023
Nachricht
105
#6

Wichtig ist die juristische Trennung: Im Außenverhältnis (Behörde, betroffene Kunden) haftet ausschließlich ihr. Das Innenverhältnis zur Agentur ist eine rein vertragliche Geschichte. Und ganz wichtig: Liegt überhaupt ein AVV (Auftragsverarbeitungsvertrag) mit der Agentur vor? Wenn nicht, gibt es von der Behörde schon dafür direkt das nächste Bußgeld.

FFiliz Ö***Teilnehmer
Funktion
Systemadministrator
Branche
Möbelproduktion
Organisationsform
Genossenschaft
Beigetreten
Jan. 2026
Nachricht
88
#7

Bei uns meinte die Agentur damals auch: „War ein Brute-Force-Angriff auf den Server, unser Code ist sauber.“ Wir haben das von einem externen Gutachter prüfen lassen – Ende vom Lied: 2FA im Adminbereich war nicht erzwungen und eine bekannte Formular-Schwachstelle lag seit 6 Monaten ungepatcht rum. Mit dem Gutachten auf dem Tisch hat die IT-Haftpflicht der Agentur immerhin die Hälfte des Schadens übernommen.

TTülay K***TeilnehmerCommunity-Mitglied
Beigetreten
März 2023
Nachricht
216
#8

Stehen im Vertrag konkrete Update-Intervalle? Also sowas wie „kritische Patches werden binnen 48 Stunden eingespielt“? Und ganz entscheidend: Waren die Kundendaten und Passwörter in der Datenbank ordentlich gehasht und gesalzt oder lagen die im Klartext?

HHatice Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2025
Nachricht
2
#9

das übliche Schwarze-Peter-Spiel: Die Agentur schiebt es auf den Hoster der Hoster auf den Plugin-Entwickler, und den Entwickler gibts nicht mehr dann naja die Rechnung zahlt am Ende immer der Domaininhaber. sucht euch am besten gleich Rechtsbeistand.

Ergänzung: Wurde unten schon gefragt, die Antwort habe ich im zweiten Beitrag geschrieben.

İİbrahim T***ExperteCommunity-Mitglied
Beigetreten
März 2025
Nachricht
22
#10

Da stimme ich zu. Das allein zu versuchen, ist der teuerste Weg.

Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus. Wenn deine Situation anders ist, ändert sich das natürlich.

HHakan U***Teilnehmer
Funktion
Regionalleiter
Branche
Sport & Fitness
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Aug. 2022
Nachricht
13

Doki · Server-Wartungsvertrag · 2025

#11

Bleibe dran.

TTuğçe E***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2022
Nachricht
343
#12

Bei mir war es genau umgekehrt deshalb schreibe ich das. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Das ist meine Meinung, ich behaupte nicht dass es absolut richtig ist.

VVildan Ö***Teilnehmer
Funktion
Sekretärin
Branche
Einzelhandel
Organisationsform
Familienunternehmen
Beigetreten
Dez. 2024
Nachricht
66
#13

betrachtet man den Prozess, ändert sich das Bild. scheut euch nicht zu fraegn wer nicht fragt, zahlt am Ende mehr.

wenn ihr das Ergebnis hier postet, hilft es auch anderen.

AAhmet Ç***Teilnehmer
Funktion
Lagerleiter
Branche
Schmuck
Organisationsform
Werkstatt
Beigetreten
Jan. 2026
Nachricht
399
#14

das wusste ich nicht.

FFadimeNeues Mitglied
Funktion
Lebensmittelhersteller
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Sept. 2024
Nachricht
42
#15

In der Theorie stimmt das, in der Praxis läuft es nicht so. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Kein Prozess ohne Dokumentation verbessert sich weil man nicht weiß was man verbessern soll. Ich hoffe, das hilft dir weiter.

LLale K***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
253
#16

Die Diskussion ist abgeschweift ich fasse mal zusammen. Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt.

Ich hoffe, das hilft dir weiter.

GGizem Y***Experte
Funktion
Marketing Manager
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Sept. 2023
Nachricht
168
#17

Es gab drei verschiedene Ansichten, die sich alle ergänzen. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

Wenn deine Situation anders ist, ändert sich das natürlich.

ZZehra A***ExperteCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
5
#18

Danke fürs Schreiben, das ist genau richtig. Wenn der Benachrichtigungsweg lang ist, kommen keine Benachrichtigungen; keine Benachrichtigung bedeutet spät erkannte Vorfälle.

Nur als Notiz, könnte nützlich sein.

ŞŞerife Ç***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2022
Nachricht
2
#19

Ich stimme zu. Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

NNeslihan E***Teilnehmer
Funktion
Vorstandsmitglied
Branche
Sicherheitsdienste
Organisationsform
Team mit 8 Personen
Beigetreten
Apr. 2025
Nachricht
35

Doki · Unternehmenswebsite · 2023

#20

Bleibe dran.

Antwort schreiben