Vendemos al por mayor y menor en nuestro e-commerce con sede en Alemania. La semana pasada sufrimos un ataque y robaron nombre, apellidos dirección y email de unos 4.500 clientes de la base de datos. La web nos la hizo una agencia digital hace dos años y les pagamos 350 EUR al mes por hosting y soporte técnico general.
Cuando saltó todo contactamos con la agencia pero le echan la culpa a la empresa del servidor y a un plugin no actualizado. En el contrato de mantenimiento pone algo genérico como "incluye parches de seguridad", pero no hay un SLA detallado. Ya nos están llegando quejas de clientes y se nos viene una posible multa encima.
En una brecha así, ¿quién es el responsable legal ante la agencia de protección de datos? ¿Podemos repetir contra la agencia o nos comemos toda la factura nosotros por ser los dueños de la web?