forumСоздать тему

Украли данные клиентов и взломали сайт — кто отвечает по закону и по договору?

PPınar G***УчастникУчастник сообщества
Дата регистрации
июль 2024 г.
Сообщение
37
#1

У нас немецкий интернет-магазин, продаем оптом и в розницу. На прошлой неделе из-за атаки на сайт из базы утекли имена, фамилии, адреса и имейлы примерно 4.500 клиентов. Сайт два года назад заказывали у digital-агентства, плюс платили им 350 EUR в месяц за хостинг и общую техподдержку.

Когда все вскрылось, сразу вышли на агентство но те валят все на хостинг-провайдера и необновленный плагин. В договоре на обслуживание есть общая фраза вроде «установка патчей безопасности включена» но без четкого SLA. Клиенты уже начинают жаловаться, и штрафы маячат нехилые.

Кто в такой ситуации по закону отвечает перед ведомством по защите данных? Можем ли мы выставить регресс агентству, или как владельцы сайта получим весь удар по шапке сами?

OOrhan K***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
83
Самый полезный#2

Если кратко: перед регулятором и клиентами единственный прямой ответчик — ваша компания. Вы являетесь оператором персональных данных (Verantwortlicher), поэтому административные штрафы сначала выпишут именно вам. А вот к агентству уже можно предъявлять регрессные требования в зависимости от того, что прописано в вашем договоре поручения обработки данных (AVV) и договоре на техподдержку.

По статье 24 DSGVO за технические и организационные меры безопасности отвечает владелец сайта. С момента обнаружения утечки у вас есть ровно 72 часа, чтобы подать официальное уведомление в земельное ведомство по надзору за защитой данных (Landesdatenschutzbeauftragter). Если риски высоки из-за объема и характера данных, нужно также уведомить пострадавших клиентов. Пропустите этот срок — штрафы вырастут в разы.

Разборки с агентством пойдут уже в рамках договорного права по BGB. Если в договоре на обслуживание прямо прописана установка патчей безопасности, а взлом произошел через известную уязвимость, которую вовремя не закрыли, с агентства можно взыскать ущерб за ненадлежащее исполнение обязательств. Но имейте в виду: в их типовых условиях (AGB) почти наверняка стоит ограничение ответственности. Если у компании есть страховка от киберрисков, срочно открывайте страховой случай и обязательно снимите криминалистические образы (forensic), пока никто не переустановил сервер.

HHavva E***Участник
Должность
Финансовый директор
Отрасль
Электротехника и электроника
Тип организации
среднее предприятие
Дата регистрации
авг. 2024 г.
Сообщение
150
#3

Вместо того чтобы сейчас искать виноватых, срочно сделайте три вещи: 1) если 72 часа еще не прошли, отправьте предварительное уведомление в земельное ведомство по защите данных; 2) снимите снепшот сервера и зафиксируйте улики, ни в коем случае не накатывайте все с нуля прямо сейчас; 3) бегом к толковому юристу по IT-праву.

KKoray C***УчастникУчастник сообщества
Дата регистрации
окт. 2022 г.
Сообщение
180
#4

В типовых договорах агентств почти всегда есть пункт: «агентство не несет ответственности за уязвимости в сторонних плагинах». За скромные 350 EUR в месяц гарантию защиты от любых уязвимостей и пентесты вам никто не предоставит. Скорее всего, судебные издержки просто перекроют любую компенсацию от них.

EEsra A***Участник
Должность
Специалист технического сервиса
Отрасль
Медицинские услуги
Тип организации
Компания на 120 человек
Дата регистрации
дек. 2025 г.
Сообщение
9
#5

Проходили похожую историю два года назад. Экспертиза и форензика обошлись в 4.800 EUR, адвокат — еще в 3.200 EUR. Ведомство по защите данных штрафовать не стало, отделались предупреждением, потому что вовремя подали репорт и вели себя максимально открыто. Суд с агентством тянулся 14 месяцев и закончился частичным мировым соглашением.

CCaner G***Эксперт
Должность
Продавец-консультант
Отрасль
Животноводство
Тип организации
сеть магазинов
Дата регистрации
февр. 2023 г.
Сообщение
105
#6

Тут важно понимать границу: во внешних отношениях (перед государством и пострадавшими) отвечаете исключительно вы. Во внутренних — ваши договоренности с агентством. Кстати, если у вас с ними не был подписан AVV (Auftragsverarbeitungsvertrag), регулятор вам еще и за передачу данных без договора припаяет.

FFiliz Ö***Участник
Должность
Специалист технической поддержки
Отрасль
Производство мебели
Тип организации
кооператив
Дата регистрации
янв. 2026 г.
Сообщение
88
#7

Когда у нас такое случилось, агентство с порога заявило: «сервер сбрутфорсили, наш код чистый». Наняли независимого безопасника, тот копнул: двухфакторка в админке была не обязательной, а известная дыра в форме висела без патча 6 месяцев. Как только положили отчет на стол, их страховка профессиональной ответственности выплатила половину ущерба.

TTülay K***УчастникУчастник сообщества
Дата регистрации
март 2023 г.
Сообщение
216
#8

А регламент обновлений в договоре вообще зафиксирован? Типа «критические патчи ставятся в течение 48 часов» или ничего такого? И еще вопрос: пароли и данные клиентов в базе лежали солеными хешами (hash/salt) или открытым текстом?

HHatice Ç***УчастникУчастник сообщества
Дата регистрации
сент. 2025 г.
Сообщение
2
#9

классический треугольник: агентство валит на хостинг, хостинг на автора плагина, а автора плагинна и след простыл... а крайним всегда остается владелец домена.. но советую уже сейчас звонить юристу.

P.S.: вопрос уже задавали ниже, ответ во втором сообщении.

İİbrahim T***ЭкспертУчастник сообщества
Дата регистрации
март 2025 г.
Сообщение
22
#10

Согласен с этим. Пытаться сделать это в одиночку — самый дорогой путь.

Если включена двухфакторная аутентификация украденный пароль бесполезен. Конечно, если ваша ситуация отличается всё меняется.

HHakan U***Участник
Должность
Региональный директор
Отрасль
Спорт и фитнес
Тип организации
Производственная компания из 40 человек
Дата регистрации
авг. 2022 г.
Сообщение
13

Doki · Договор на обслуживание серверов · 2025

#11

Слежу за темой.

TTuğçe E***УчастникУчастник сообщества
Дата регистрации
сент. 2022 г.
Сообщение
343
#12

У меня было наоборот, поэтому и пишу. Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Это мое мнение, не утверждаю, что оно единственно верное.

VVildan Ö***Участник
Должность
Секретарь
Отрасль
Розница
Тип организации
семейный бизнес
Дата регистрации
дек. 2024 г.
Сообщение
66
#13

если смотреть на процесс в целом картина меняется и не стесняйтесь спрашивать, молчание вегда обходится дороже.

если напишете реультат здесь, это поможет и другим.

AAhmet Ç***Участник
Должность
Заведующий складом
Отрасль
Ювелирные изделия
Тип организации
производство
Дата регистрации
янв. 2026 г.
Сообщение
399
#14

не знал об этом.

FFadimeНовый участник
Должность
Производитель продуктов питания
Тип организации
компания в составе холдинга
Дата регистрации
сент. 2024 г.
Сообщение
42
#15

В теории верно но на практике так не работает. Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Процесс, по которому не ведется учет, не улучшается потому что вы не знаете, что именно улучшать. кстати надеюсь, это будет полезно.

LLale K***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
253
#16

Обсуждение размылось, давайте структурируем. Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

Надеюсь, это будет полезно.

GGizem Y***Эксперт
Должность
Директор по маркетингу
Тип организации
компания в составе холдинга
Дата регистрации
сент. 2023 г.
Сообщение
168
#17

Появились три разных мнения, они дополняют друг друга. Ответ сильно зависит от отрасли, универсального правила нет.

Конечно, если ваша ситуация отличается, всё меняется.

ZZehra A***ЭкспертУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
5
#18

Спасибо, что написали об этом, это действительно так. Если путь уведомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

Оставлю как заметку, пригодится.

ŞŞerife Ç***УчастникУчастник сообщества
Дата регистрации
апр. 2022 г.
Сообщение
2
#19

Согласен. Не стесняйтесь спрашивать молчание всегда обходится дороже.

NNeslihan E***Участник
Должность
Член совета директоров
Отрасль
Охранные услуги
Тип организации
команда из 8 человек
Дата регистрации
апр. 2025 г.
Сообщение
35

Doki · Корпоративный сайт · 2023

#20

Слежу за темой.

Написать ответ