Nous faisons de la vente en gros et au détail via notre site e-commerce basé en Allemagne. La semaine dernière suite à une attaque sur notre site, les noms, prénoms, adresses et e-mails d'environ 4 500 clients enregistrés dans la base de données ont été dérobés. Nous avions fait concevoir le site il y a deux ans par une agence web à laquelle nous payons 350 EUR par mois pour l'hébergement et le support technique général.
Dès que l'incident a éclaté nous avons contacté l'agence, mais elle rejette la faute sur l'hébergeur et sur une extension non mise à jour dans le système. Notre contrat de maintenance mentionne une clause générale du type « correctifs de sécurité inclus » sans engagement précis de niveau de service (SLA). Aujourd'hui, les réclamations clients affluent et une éventuelle amende se profile.
En cas de telle violation qui est légalement considéré comme responsable aux yeux de l'autorité de protection des données ? Peut-on se retourner contre l'agence ou est-ce que nous, en tant que propriétaire du site devons tout assumer directement ?