У нас немецкий интернет-магазин, продаем оптом и в розницу. На прошлой неделе из-за атаки на сайт из базы утекли имена, фамилии, адреса и имейлы примерно 4.500 клиентов. Сайт два года назад заказывали у digital-агентства, плюс платили им 350 EUR в месяц за хостинг и общую техподдержку.
Когда все вскрылось, сразу вышли на агентство но те валят все на хостинг-провайдера и необновленный плагин. В договоре на обслуживание есть общая фраза вроде «установка патчей безопасности включена» но без четкого SLA. Клиенты уже начинают жаловаться, и штрафы маячат нехилые.
Кто в такой ситуации по закону отвечает перед ведомством по защите данных? Можем ли мы выставить регресс агентству, или как владельцы сайта получим весь удар по шапке сами?