Gestiamo vendite all'ingrosso e al dettaglio tramite il nostro sito e-commerce con sede in Germania. La settimana scorsa, a seguito di un attacco al nostro sito, sono stati rubati i dati di circa 4.500 clienti presenti nel database, tra cui nome, cognome, indirizzo ed e-mail. Avevamo fatto realizzare il sito due anni fa da un'agenzia digitale e pagavamo 350 EUR al mese per l'hosting del server e l'assistenza tecnica generale.
Quando è scoppiato il problema abbiamo contattato l'agenzia, ma loro scaricano la colpa sul provider del server e su un plugin non aggiornato nel sistema. Nel nostro contratto di manutenzione c'è una dicitura generica del tipo "le patch di sicurezza sono incluse" ma non è stato definito un SLA dettagliato. Ora stanno arrivando i reclami dei clienti e c'è il rischio concreto di sanzioni.
In una violazione del genere, chi è considerato legalmente responsabile davanti al Garante per la protezione dei dati? Possiamo rivalerci sull'agenzia o, in quanto titolari del sito, l'intera responsabilità ricade direttamente su di noi?