⚖️🇩🇪 Суд Нюрнберга отказал 8-летней истице в компенсации за атаку через уязвимость ну... — 23 июля 2026 г. в 13:06:12.300
⚖️🇩🇪 Суд Нюрнберга отказал 8-летней истице в компенсации за атаку через уязвимость нулевого дня 🔸Истица 2018 года рождения (от лица которой выступил ее отец) застрахована в больничной кассе (BARMER) и участвует в ее бонусной программе, работающей через приложение. ИТ-сопровождение программы касса поручила процессору, который использовал для обмена файлами ПО MOVEit. 31.05.2023 процессор, как и около 2500 организаций по всему миру, пострадал от атаки группы C. (Cl0p) через уязвимость нулевого дня. Утекли имя, фамилия, номер страхования, сумма бонусов и IBAN, причем счет принадлежал не истице, а ее матери. Данные о здоровье затронуты не были. 🔸Требования включали компенсацию морального вреда не менее 3000 евро, признание обязанности возместить будущие имущественные потери, запрет передавать ПД третьим лицам без надлежащих мер защиты и досудебные расходы на юристов. Суд решением от 10.06.2026 по делу S 5 SF 65/24 DS отказал по всем пунктам и возложил на истицу судебные расходы при цене иска 10 000 евро. 🔸По ст. 32 GDPR суд воспроизвел позицию Суда ЕС (C-340/21): регламент вводит систему управления рисками, а не гарантию отсутствия инцидентов. Сам по себе успешный взлом не доказывает непригодность технических и организационных мер, и контролеру должна быть предоставлена возможность доказать обратное. 🔸Процессор детально раскрыл принятые меры. Доступ к MOVEit только по персонифицированным учетным записям после процедуры согласования и проверки личности, автоматическая блокировка учетной записи и IP-адреса при повторных неудачных попытках входа, жесткие требования к паролям, передача данных только по защищенным протоколам (SFTP, FTPS, HTTPS), актуальная на момент атаки версия ПО. Патч производитель выпустил на следующий день после раскрытия уязвимости, процессор установил его незамедлительно. 🔸Примечательный аргумент суда. Если верить истице, что хакеры знали об уязвимости с 2021 года, то им понадобилось около двух лет, чтобы проникнуть в систему. Длительность подготовки атаки, по мнению суда, скорее подтверждает защищенность ПО. Упрек в небрежности, если и уместен, то в адрес производителя (Progress Software), а не контролеров, которые полагались на сертифицированное решение мирового лидера рынка managed file transfer. 🔸По моральному вреду применен стандарт обоснованных опасений (C-340/21, BGH VI ZR 10/24). На момент атаки истице было 5 лет, сейчас 8, и по показаниям отца в судебном заседании она вообще не знает об утечке. Заявленные в процессуальных документах страдания от длящейся неопределенности при таких вводных суд счел полностью несостоятельными, поскольку невозможно бояться того, о чем не знаешь. Утекший счет принадлежал матери, за три с лишним года следов злоупотребления данными или их продажи в даркнете не обнаружено, а целью атаки был шантаж компаний, а не субъекты ПД. Показательно, что в иске фигурировали переживания из-за утечки номера социального страхования, который инцидентом вообще не был затронут, что суд специально отметил в решении. 🔸Решение продолжает устойчивую линию немецких судов по делам MOVEit (LG Krefeld, LG Trier). При документально подтвержденных технических и организационных мерах и эксплойте нулевого дня контролер и процессор освобождаются от ответственности по ст. 82 GDPR, а абстрактный страх злоупотребления данными не образует возмещаемого вреда. 👁 PA | 💬 Max | ❤️ ЯМ | 🗣️ ВК

