forumApri un argomento

Dati dei clienti rubati e sito hackerato: di chi è la responsabilità legale e contrattuale?

PPınar G***PartecipanteMembro della community
Iscrizione
lug 2024
Messaggio
37
#1

Gestiamo vendite all'ingrosso e al dettaglio tramite il nostro sito e-commerce con sede in Germania. La settimana scorsa, a seguito di un attacco al nostro sito, sono stati rubati i dati di circa 4.500 clienti presenti nel database, tra cui nome, cognome, indirizzo ed e-mail. Avevamo fatto realizzare il sito due anni fa da un'agenzia digitale e pagavamo 350 EUR al mese per l'hosting del server e l'assistenza tecnica generale.

Quando è scoppiato il problema abbiamo contattato l'agenzia, ma loro scaricano la colpa sul provider del server e su un plugin non aggiornato nel sistema. Nel nostro contratto di manutenzione c'è una dicitura generica del tipo "le patch di sicurezza sono incluse" ma non è stato definito un SLA dettagliato. Ora stanno arrivando i reclami dei clienti e c'è il rischio concreto di sanzioni.

In una violazione del genere, chi è considerato legalmente responsabile davanti al Garante per la protezione dei dati? Possiamo rivalerci sull'agenzia o, in quanto titolari del sito, l'intera responsabilità ricade direttamente su di noi?

OOrhan K***PartecipanteMembro della community
Iscrizione
mag 2023
Messaggio
83
Più utile#2

Risposta breve: Davanti all'autorità di protezione dei dati e ai clienti, l'unico referente legale diretto è la vostra azienda; essendo voi i titolari del trattamento (Verantwortlicher), le sanzioni amministrative verranno inflitte inizialmente a voi. La responsabilità dell'agenzia, invece, potrà essere fatta valere solo successivamente tramite un'azione di rivalsa, in base agli obblighi concreti previsti dal vostro accordo sul trattamento dei dati (AVV) e dal contratto di manutenzione.

Ai sensi dell'articolo 24 del DSGVO, il titolare del sito è tenuto ad adottare le misure di sicurezza tecniche e organizzative adeguate. Dal momento in cui venite a conoscenza dell'accaduto, dovete effettuare una notifica formale entro 72 ore all'autorità garante statale competente (Landesdatenschutzbeauftragter) e, a seconda dell'entità dei dati sottratti, se il rischio è elevato, informare i clienti coinvolti. Il mancato rispetto di questa tempistica moltiplica la sanzione.

La disputa legale con l'agenzia rientra nell'ambito del diritto contrattuale del BGB (Codice Civile Tedesco). Se nel contratto di manutenzione le patch di sicurezza erano espressamente garantite e la violazione è avvenuta a causa di una falla nota non aggiornata, l'agenzia potrebbe essere tenuta a risarcire i danni per inadempimento. Tuttavia, le condizioni generali di contratto (AGB) delle agenzie prevedono quasi sempre un massimale di responsabilità. Se la vostra azienda dispone di una polizza per il rischio informatico, aprite subito il sinistro e mettete al sicuro i dati peritali (forensics) prima di reinstallare il server.

HHavva E***Partecipante
Ruolo
Direttore finanziario
Settore
Elettrotecnica ed elettronica
Tipo di organizzazione
media impresa
Iscrizione
ago 2024
Messaggio
150
#3

Invece di cercare subito un colpevole, fate subito questi 3 passi: 1) Se non sono ancora passate le 72 ore, fate la notifica preliminare al garante regionale per la privacy. 2) Fate fare uno snapshot del server e congelate le prove, nn reinstallate subito tutto da zero x carità. 3) Sentite subito un avvocato specializzato in diritto informatico.

KKoray C***PartecipanteMembro della community
Iscrizione
ott 2022
Messaggio
180
#4

Nei contratti standard delle agenzie c'è quasi sempre la clausola "l'agenzia non risponde delle falle derivanti da plugin di terze parti". Con una cifra bassa come 350 EUR al mese è davvero dura che abbiano garantito una copertura completa su vulnerabilità e penetration test. Molto probabilmente le spese legali supereranno il risarcimento che potreste ottenere.

EEsra A***Partecipante
Ruolo
Tecnico di assistenza
Settore
Servizi sanitari
Tipo di organizzazione
Azienda da 120 dipendenti
Iscrizione
dic 2025
Messaggio
9
#5

Abbiamo avuto un caso identico due anni fa. Abbiamo speso 4.800 EUR per l'analisi forense e la perizia tecnica, e 3.200 EUR per l'avvocato specializzato. L'ufficio della privacy non ha fatto sanzioni perché abbiamo notificato in tempo e gestito tutto in modo trasparente, hanno dato solo un richiamo formale. La causa contro l'agenzia è durata 14 mesi e si è chiusa con un accordo transattivo parziale.

CCaner G***Esperto
Ruolo
Addetto al negozio
Settore
Allevamento
Tipo di organizzazione
catena di negozi
Iscrizione
feb 2023
Messaggio
105
#6

Bisogna distinguere bene i due piani legali: nei rapporti esterni (Stato e cittadini danneggiati) gli unici responsabili siete voi. Nei rapporti interni entra in gioco il contratto con l'agenzia. Se tra l'altro non avete firmato un AVV (Auftragsverarbeitungsvertrag) con l'agenzia, rischiate una sanzione dall'organo di vigilanza anche solo per aver fatto trattare i dati senza contratto.

FFiliz Ö***Partecipante
Ruolo
Tecnico di supporto sistemi
Settore
Produzione mobili
Tipo di organizzazione
cooperativa
Iscrizione
gen 2026
Messaggio
88
#7

Quando è successo a noi l'agenzia se n'è uscita dicendo "è stato un attacco brute force sul server, il nostro codice è pulito". Abbiamo fatto fare una perizia a un consulente terzo: è venuto fuori che non avevano reso obbligatoria la 2FA sul pannello admin e c'era una falla nota su un modulo non patchata da 6 mesi. Messa la perizia sul tavolo, l'assicurazione professionale dell'agenzia ha coperto metà del danno.

TTülay K***PartecipanteMembro della community
Iscrizione
mar 2023
Messaggio
216
#8

Nel contratto c'è scritto ogni quanto tempo andavano fatti gli aggiornamenti? Tipo c'è una clausola "le patch critiche si applicano entro 48 ore"? Poi le password e i dati dei clienti nel database erano crittografati (hash/salt) o salvati in chiaro?

HHatice Ç***PartecipanteMembro della community
Iscrizione
set 2025
Messaggio
2
#9

il classico scaricabarile: l'agenzia dà la colpa al provider, il provider a chi ha scitto il plugin e lo sviluppatore del plugin è irreperibile da anni ma boh il conto alla fine lo paga sempre chi ha intestato il dominio. chiama subito l'avvocato, fidati.

PS: è stato chiesto qui sotto, ho scritto la risposta nel secondo messaggio.

İİbrahim T***EspertoMembro della community
Iscrizione
mar 2025
Messaggio
22
#10

Sono d'accordo. Cercare di farlo da soli è la strada più costosa.

Se la verifica in due passaggi è attiva una password rubata da sola non serve a nulla. Naturalmente cambia se la vostra situazione è diversa.

HHakan U***Partecipante
Ruolo
Direttore di zona
Settore
Sport e fitness
Tipo di organizzazione
Azienda di produzione da 40 persone
Iscrizione
ago 2022
Messaggio
13

Doki · Contratto di manutenzione server · 2025

#11

Ti seguo.

TTuğçe E***PartecipanteMembro della community
Iscrizione
set 2022
Messaggio
343
#12

A me è successo l'esatto contrario, per questo scrivo. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Questa è la mia opinione, non la scrivo come verità assoluta.

VVildan Ö***Partecipante
Ruolo
Segretaria
Settore
Retail
Tipo di organizzazione
azienda familiare
Iscrizione
dic 2024
Messaggio
66
#13

guardando al processo, il quadrro cambia poi non abbiate paura di chiedere chi non chiede paga sempre di più.

se scrievte qui il risultato sarà utile anche ad altri.

AAhmet Ç***Partecipante
Ruolo
Responsabile magazzino
Settore
Gioielleria
Tipo di organizzazione
laboratorio
Iscrizione
gen 2026
Messaggio
399
#14

non lo sapevo.

FFadimeNuovo membro
Ruolo
Produttore alimentare
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
set 2024
Messaggio
42
#15

In teoria è giusto in pratica non funziona così. Ogni punto non scritto è un punto che in futuro le due parti ricorderanno diversamente.

Nessun processo migliora senza tracciamento perché non sai cosa correggere. Spero che le sia utile.

LLale K***PartecipanteMembro della community
Iscrizione
ott 2024
Messaggio
253
#16

La discussione si è dispersa, la riassumo. La sicurezza non è assoluta; significa rendere l'attacco non conveniente.

Spero che le sia utile.

GGizem Y***Esperto
Ruolo
Direttore marketing
Tipo di organizzazione
azienda all'interno di un gruppo
Iscrizione
set 2023
Messaggio
168
#17

Sono emerse tre opinioni diverse, si completano a vicenda. La risposta varia molto in base al settore, non esiste una regola generale.

Naturalmente cambia se la vostra situazione è diversa.

ZZehra A***EspertoMembro della community
Iscrizione
feb 2023
Messaggio
5
#18

Grazie per averlo scritto, è proprio così. Se il percorso di notifica è lungo, la notifica non arriva; una notifica mancante significa un evento scoperto tardi.

Lascio una nota, potrebbe servire.

ŞŞerife Ç***PartecipanteMembro della community
Iscrizione
apr 2022
Messaggio
2
#19

Sono d'accordo... Non abbiate paura di chiedere chi non chiede paga sempre di più.

NNeslihan E***Partecipante
Ruolo
Membro del consiglio di amministrazione
Settore
Servizi di sicurezza
Tipo di organizzazione
Team di 8 persone
Iscrizione
apr 2025
Messaggio
35

Doki · Sito web aziendale · 2023

#20

Ti seguo.

Rispondi