forumNouveau sujet

Données clients volées et site piraté : qui est responsable légalement et contractuellement ?

PPınar G***Membre actifMembre de la communauté
Membre depuis
juil. 2024
Message
37
#1

Nous faisons de la vente en gros et au détail via notre site e-commerce basé en Allemagne. La semaine dernière suite à une attaque sur notre site, les noms, prénoms, adresses et e-mails d'environ 4 500 clients enregistrés dans la base de données ont été dérobés. Nous avions fait concevoir le site il y a deux ans par une agence web à laquelle nous payons 350 EUR par mois pour l'hébergement et le support technique général.

Dès que l'incident a éclaté nous avons contacté l'agence, mais elle rejette la faute sur l'hébergeur et sur une extension non mise à jour dans le système. Notre contrat de maintenance mentionne une clause générale du type « correctifs de sécurité inclus » sans engagement précis de niveau de service (SLA). Aujourd'hui, les réclamations clients affluent et une éventuelle amende se profile.

En cas de telle violation qui est légalement considéré comme responsable aux yeux de l'autorité de protection des données ? Peut-on se retourner contre l'agence ou est-ce que nous, en tant que propriétaire du site devons tout assumer directement ?

OOrhan K***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
83
Plus utile#2

En bref : vis-à-vis de l'autorité de contrôle et des clients, votre entreprise est le seul interlocuteur légal direct ; en tant que responsable du traitement (Verantwortlicher), c'est à vous que les amendes administratives seront infligées en premier lieu. La responsabilité de l'agence, quant à elle, ne pourra être engagée qu'ensuite, par le biais d'un recours récursoire, en fonction de vos obligations respectives définies dans l'accord de sous-traitance des données (AVV) et le contrat de maintenance.

Conformément à l'article 24 du DSGVO, la mise en œuvre des mesures de sécurité techniques et organisationnelles incombe au propriétaire du site. Dès la prise de connaissance de l'incident, vous devez notifier officiellement l'autorité régionale compétente (Landesdatenschutzbeauftragter) dans un délai de 72 heures et, si le risque est élevé compte tenu de la nature des données volées, informer les clients concernés. Dépasser ce délai alourdit lourdement les sanctions.

Votre litige avec l'agence relève du droit des contrats selon le BGB (Code civil allemand). Si les correctifs de sécurité étaient expressément garantis au contrat et que l'intrusion a été rendue possible par un manque de mise à jour sur une faille connue, l'agence peut être tenue de vous indemniser pour mauvaise exécution. Cependant, les conditions générales (AGB) des agences prévoient souvent des plafonds de responsabilité. Si votre entreprise dispose d'une cyber-assurance, déclarez le sinistre sans attendre et veillez à figer les preuves numériques (forensics) avant toute réinstallation du serveur.

HHavva E***Membre actif
Poste
Directeur financier
Secteur
Électricité-électronique
Type d'organisation
entreprise de taille moyenne
Membre depuis
août 2024
Message
150
#3

Au lieu de chercher un coupable dans l'immédiat, appliquez d'urgence ces trois étapes : 1) Si le délai de 72 heures n'est pas écoulé, envoyez une notification préliminaire à l'autorité régionale de protection des données. 2) Faites faire un instantané (snapshot) complet du serveur pour figer les preuves, ne réinstallez surtout pas à zéro tout de suite. 3) Prenez contact avec un avocat spécialisé en droit du numérique.

KKoray C***Membre actifMembre de la communauté
Membre depuis
oct. 2022
Message
180
#4

Dans les contrats types des agences, on trouve presque toujours une clause indiquant qu'elles « ne peuvent être tenues responsables des failles de sécurité issues d'extensions tierces ». Pour un montant aussi bas que 350 EUR par mois, il est très peu probable qu'elles aient garanti une veille complète des vulnérabilités et des intrusions. Les frais de procédure risquent fort de dépasser l'indemnisation que vous pourriez récupérer.

EEsra A***Membre actif
Poste
Technicien de maintenance
Secteur
Services de santé
Type d'organisation
Entreprise de 120 personnes
Membre depuis
déc. 2025
Message
9
#5

On a vécu la même chose il y a deux ans. On a déboursé 4 800 EUR pour l'expertise forensique et 3 200 EUR d'avocat spécialisé. L'autorité de contrôle ne nous a pas mis d'amende, juste un avertissement, parce qu'on a tout déclaré dans les temps et géré ça de façon transparente. La procédure contre l'agence a duré 14 mois et s'est finie sur un accord partiel.

CCaner G***Expert
Poste
Employé de magasin
Secteur
Élevage
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2023
Message
105
#6

Il faut bien distinguer deux plans : sur le plan externe (vis-à-vis des autorités et des particuliers lésés), vous êtes le seul responsable. Sur le plan interne, c'est votre contrat avec l'agence qui s'applique. Si vous n'avez pas signé d'AVV (Auftragsverarbeitungsvertrag) avec l'agence, vous risquez en plus une sanction de l'autorité pour traitement de données sans contrat conforme.

FFiliz Ö***Membre actif
Poste
Technicien support système
Secteur
Fabrication de meubles
Type d'organisation
coopérative
Membre depuis
janv. 2026
Message
88
#7

Quand ça nous est arrivé, l'agence nous a sorti « c'est une attaque par force brute sur le serveur, notre code est clean ». On a fait auditer le tout par un expert indépendant : résultat, la double authentification n'était pas imposée sur le panneau admin et une faille connue sur un formulaire n'avait pas été patchée depuis 6 mois. Une fois le rapport sur la table, la RC pro de l'agence a couvert la moitié des dégâts.

TTülay K***Membre actifMembre de la communauté
Membre depuis
mars 2023
Message
216
#8

Votre contrat précise-t-il une fréquence de mise à jour ? Du style « déploiement des correctifs critiques sous 48 heures » ? Et d'ailleurs, les mots de passe et données clients en base étaient-ils chiffrés (hachés/salés) ou stockés en texte brut ?

HHatice Ç***Membre actifMembre de la communauté
Membre depuis
sept. 2025
Message
2
#9

le triangle classique : l'agence accuse l'hébergeur, l'hébergeur accuse le créteur du plugin et le créateur du plugin est introuvable. bref au final c'est toujours le propriétaire du nom de domaine qui trinque. appelez direct votre avocat à votre place.

PS : c'est demandé plus bas, j'ai répondu dans le deuxième message.

İİbrahim T***ExpertMembre de la communauté
Membre depuis
mars 2025
Message
22
#10

Je suis d'accord. Essayer de faire cela seul est la voie la plus coûteuse.

Si la double authentification est activée un mot de passe volé seul ne suffit pas. Bien sûr cela change si votre situation est différente.

HHakan U***Membre actif
Poste
Directeur régional
Secteur
Sport et fitness
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
août 2022
Message
13

Doki · Contrat de maintenance serveur · 2025

#11

Je suis intéressé.

TTuğçe E***Membre actifMembre de la communauté
Membre depuis
sept. 2022
Message
343
#12

Chez moi, c'est l'inverse qui s'est passé, c'est pourquoi j'écris. Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

C'est mon avis je ne l'écris pas comme une vérité absolue.

VVildan Ö***Membre actif
Poste
Secrétaire
Secteur
Détail
Type d'organisation
entreprise familiale
Membre depuis
déc. 2024
Message
66
#13

en regardant le processus le tableau change. franchement n'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

si vous écrivez le rsultat ici, cela aidera aussi d'autres personnes.

AAhmet Ç***Membre actif
Poste
Responsable d'entrepôt
Secteur
Joaillerie
Type d'organisation
atelier
Membre depuis
janv. 2026
Message
399
#14

je ne savais pas ça.

FFadimeNouveau membre
Poste
Producteur alimentaire
Type d'organisation
filiale d'un groupe
Membre depuis
sept. 2024
Message
42
#15

C'est vrai en théorie, mais ça ne marche pas ainsi en pratique. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Aucun processus sans suivi ne s'améliore car vous ne savez pas quoi corriger. franchement j'espère que cela vous sera utile.

LLale K***Membre actifMembre de la communauté
Membre depuis
oct. 2024
Message
253
#16

La discussion part dans tous les sens, je recentre. La sécurité n'est pas absolue ; c'est rendre l'attaque trop coûteuse pour valoir l'effort.

J'espère que cela vous sera utile.

GGizem Y***Expert
Poste
Directeur marketing
Type d'organisation
filiale d'un groupe
Membre depuis
sept. 2023
Message
168
#17

Trois avis différents sont sortis, ils se complètent tous. La réponse varie beaucoup selon le secteur, il n'y a pas de règle générale.

Bien sûr, cela change si votre situation est différente.

ZZehra A***ExpertMembre de la communauté
Membre depuis
févr. 2023
Message
5
#18

Merci d'avoir écrit cela, c'est exactement ça. Si le chemin de notification est long, la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

Je le note au cas où.

ŞŞerife Ç***Membre actifMembre de la communauté
Membre depuis
avr. 2022
Message
2
#19

Je suis d'accord. genre n'hésitez pas à demander celui qui ne demande pas paie toujours plus cher.

NNeslihan E***Membre actif
Poste
Membre du conseil d'administration
Secteur
Services de sécurité
Type d'organisation
Équipe de 8 personnes
Membre depuis
avr. 2025
Message
35

Doki · Site web d'entreprise · 2023

#20

Je suis intéressé.

Répondre