forumAbrir tema

Datos de clientes robados y web hackeada: ¿quién es el responsable legal y contractual?

PPınar G***ParticipanteMiembro de la comunidad
Miembro desde
jul 2024
Mensaje
37
#1

Vendemos al por mayor y menor en nuestro e-commerce con sede en Alemania. La semana pasada sufrimos un ataque y robaron nombre, apellidos dirección y email de unos 4.500 clientes de la base de datos. La web nos la hizo una agencia digital hace dos años y les pagamos 350 EUR al mes por hosting y soporte técnico general.

Cuando saltó todo contactamos con la agencia pero le echan la culpa a la empresa del servidor y a un plugin no actualizado. En el contrato de mantenimiento pone algo genérico como "incluye parches de seguridad", pero no hay un SLA detallado. Ya nos están llegando quejas de clientes y se nos viene una posible multa encima.

En una brecha así, ¿quién es el responsable legal ante la agencia de protección de datos? ¿Podemos repetir contra la agencia o nos comemos toda la factura nosotros por ser los dueños de la web?

OOrhan K***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
83
Más útil#2

Respuesta corta: Ante la autoridad de protección de datos y los clientes, el único responsable legal directo es tu empresa; al ser el responsable del tratamiento (Verantwortlicher), las multas administrativas te las van a caer a ti primero. La responsabilidad de la agencia dependerá del encargo de tratamiento (AVV) y de las obligaciones concretas del contrato de mantenimiento, vía acción de repetición.

Según el art. 24 del RGPD, el titular de la web es el responsable de aplicar las medidas técnicas y organizativas de seguridad. Tienes 72 horas desde que te enteras para notificar oficialmente a la autoridad estatal de protección de datos (Landesdatenschutzbeauftragter) y, si el riesgo es alto según los datos robados, avisar a los afectados. Pasar de ese plazo multiplica la sanción.

Las cuentas con la agencia se arreglan según el derecho contractual del BGB (Código Civil alemán). Si el contrato de mantenimiento exigía parches de seguridad y entraron por una vulnerabilidad conocida no actualizada, la agencia podría tener que indemnizar por prestación defectuosa. Pero ojo, sus AGB suelen limitar la responsabilidad. Si tenéis ciberseguro, abrid parte ya y asegurad las pruebas forenses antes de reinstalar el servidor.

HHavva E***Participante
Cargo
Director financiero
Sector
Electricidad-electrónica
Tipo de organización
mediana empresa
Miembro desde
ago 2024
Mensaje
150
#3

En vez de buscar culpables ahora mismo, haced estos tres pasos ya: 1) Si no han pasado las 72h, enviad notificación previa a la autoridad de protección de datos. 2) Sacad un snapshot del servidor para congelar pruebas, ni se os ocurra formatear. 3) Hablad con un abogado experto en derecho informático.

KKoray C***ParticipanteMiembro de la comunidad
Miembro desde
oct 2022
Mensaje
180
#4

En los contratos estándar de las agencias suele haber una cláusula tipo "no nos hacemos responsables de fallos de seguridad en plugins de terceros". Por 350 EUR al mes es muy raro que hayan firmado una garantía total de pentesting y vulnerabilidades. Lo más seguro es que los costes legales superen la indemnización que le saques a la agencia.

EEsra A***Participante
Cargo
Técnico de servicio
Sector
Servicios de salud
Tipo de organización
Empresa de 120 empleados
Miembro desde
dic 2025
Mensaje
9
#5

Pasamos por algo parecido hace dos años. Nos gastamos 4.800 EUR en el peritaje forense y 3.200 EUR en el abogado. La agencia de protección de datos no nos multó porque notificamos a tiempo y fuimos transparentes, solo nos dieron un apercibimiento. La demanda a la agencia duró 14 meses y acabó en un acuerdo parcial.

CCaner G***Experto
Cargo
Empleado de tienda
Sector
Ganadería
Tipo de organización
cadena de tiendas
Miembro desde
feb 2023
Mensaje
105
#6

Hay que diferenciar bien: En la relación externa (Estado y clientes afectados) el responsable eres solo tú. En la interna entra tu contrato con la agencia. Si ni siquiera firmasteis un contrato de encargo de tratamiento (AVV) con la agencia, la autoridad te puede sancionar además por encargar el tratamiento sin contrato.

FFiliz Ö***Participante
Cargo
Técnico de soporte de sistemas
Sector
Fabricación de muebles
Tipo de organización
cooperativa
Miembro desde
ene 2026
Mensaje
88
#7

Cuando nos pasó a nosotros, la agencia dijo "ha sido un ataque por fuerza bruta al servidor, nuestro código está limpio". Contratamos a un perito independiente y resulta q no habían forzado el 2FA en el panel de admin y llevaban 6 meses sin parchear un fallo conocido en un formulario. Al presentarles el informe, su seguro de responsabilidad civil profesional cubrió la mitad del destrozo.

TTülay K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
216
#8

¿Teníais especificada la frecuencia de actualizaciones en el contrato? ¿Tipo "los parches críticos se aplican en 48 horas"? Y otra cosa: ¿las contraseñas y datos de la base de datos estaban cifrados/hasheados con salt o iban en texto plano?

HHatice Ç***ParticipanteMiembro de la comunidad
Miembro desde
sept 2025
Mensaje
2
#9

el triángulo de siempre: La agencia le echa la culpa al servidor, el servidor al desarrollador del plugin, y el desarrollador del plugin está desaparecido. la factura siempre le cae al dueño del dominio y id llamando al abogado.

Ed: ya se preguntó abajo, dejé la respuesta en el segundo mensaje.

İİbrahim T***ExpertoMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
22
#10

Estoy de acuerdo. Intentar hacerlo solo es la vía más cara.

Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola. Por supuesto, cambia si tu situación es diferente.

HHakan U***Participante
Cargo
Director regional
Sector
Deportes y fitness
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ago 2022
Mensaje
13

Doki · Contrato de mantenimiento de servidores · 2025

#11

Estoy siguiendo esto.

TTuğçe E***ParticipanteMiembro de la comunidad
Miembro desde
sept 2022
Mensaje
343
#12

A mí me pasó justo al revés por eso escribo. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Esta es mi opinión, no lo escribo como una verdad absoluta.

VVildan Ö***Participante
Cargo
Secretaria
Sector
Retail
Tipo de organización
empresa familiar
Miembro desde
dic 2024
Mensaje
66
#13

si lo ves como un proceso, el panorama cambia. la verdad no tengáis miedo de preguntar quien no pregunta siempre paga más caro.

si escribís el resultado aquí también servirá de ayuda a otros.

AAhmet Ç***Participante
Cargo
Responsable de almacén
Sector
Joyería
Tipo de organización
taller
Miembro desde
ene 2026
Mensaje
399
#14

no sabía eso.

FFadimeNuevo miembro
Cargo
Fabricante de alimentos
Tipo de organización
empresa dentro de un holding
Miembro desde
sept 2024
Mensaje
42
#15

En teoría es correcto, pero en la práctica no funciona así. o sea todo lo que no está por escrito ambas partes lo recordarán de forma distinta en el futuro.

Ningún proceso mejora si no se registran datos porque no sabes qué tienes que arreglar. Espero que le sea útil.

LLale K***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
253
#16

La discusión se ha dispersado, voy a ordenarla. La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

Espero que le sea útil.

GGizem Y***Experto
Cargo
Director de marketing
Tipo de organización
empresa dentro de un holding
Miembro desde
sept 2023
Mensaje
168
#17

Han surgido tres opiniones distintas, todas se complementan. La respuesta varía mucho según el sector, no hay una regla general.

Por supuesto, cambia si tu situación es diferente.

ZZehra A***ExpertoMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
5
#18

Gracias por escribir esto, es lo correcto. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Lo dejo como nota, por si sirve.

ŞŞerife Ç***ParticipanteMiembro de la comunidad
Miembro desde
abr 2022
Mensaje
2
#19

Estoy de acuerdo. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

NNeslihan E***Participante
Cargo
Miembro del consejo de administración
Sector
Servicios de seguridad
Tipo de organización
Equipo de 8 personas
Miembro desde
abr 2025
Mensaje
35

Doki · Sitio web corporativo · 2023

#20

Estoy siguiendo esto.

Responder