После масштабной утечки данных CSDD всё острее встаёт вопрос не только о последствиях кибератаки, но и о том, кто в итоге может понести финансовую ответственность.
Как ранее сообщалось, в результате атаки были получены данные примерно 1,2 млн физических лиц и 200 000 юридических лиц. После инцидента руководство CSDD объявило об уходе, а Государственная инспекция данных (DVI) начала проверку.
Юристы обращают внимание, что теоретический штраф по Общему регламенту защиты данных (GDPR) может быть очень высоким. С учётом оборота CSDD за 2025 год в размере 68,2 млн евро максимальная санкция за нарушения требований безопасности обработки данных может достигать 10 млн евро.
Если же будут установлены нарушения базовых принципов обработки данных или правовых оснований такой обработки, максимальный теоретический штраф может составить уже 20 млн евро.
При этом сам факт утечки ещё не означает автоматического нарушения GDPR. DVI должна оценить, какие технические и организационные меры безопасности применялись в CSDD и соответствовали ли они существующим рискам.
Размер возможного штрафа будет зависеть от тяжести и продолжительности нарушения, числа пострадавших, степени ответственности CSDD и сотрудничества с надзорным органом.
Отдельный вопрос — можно ли затем взыскать этот штраф с конкретных работников или руководителей.
Автоматически переложить санкцию на IT-сотрудника, члена правления или совета нельзя. Для этого необходимо доказать конкретную вину человека, причинно-следственную связь между его действиями и возникшими потерями, а также размер ущерба.