Vlasništvo nad podacima generiranim na SaaS platformi nakon otkaza
- 22.07.2026
Naša tvrtka je platila vanjskom IT developeru za izradu web trgovine, a nekoliko mjeseci nakon lansiranja, haker je iskoristio ozbiljan sigurnosni propust u kodu (SQL injection ranjivost) kako bi ukrao podatke naših kupaca, uključujući djelomične podatke o karticama. Developer tvrdi da je to ”uobičajen rizik” kod web razvoja i odbija preuzeti ikakvu odgovornost. Možemo li ga smatrati odgovornim za ovaj sigurnosni propust?
Prema Zakonu o obveznim odnosima, izvođač po ugovoru o djelu, kakav je vaš ugovor s IT developerom za izradu web trgovine, dužan je izvršiti posao sukladno pravilima struke (lege artis) i s dužnom pažnjom stručnjaka u toj oblasti, a SQL injection ranjivost predstavlja jednu od najpoznatijih i najosnovnijih sigurnosnih propusta u web razvoju, dokumentiranu već desetljećima u industrijskim standardima poput OWASP Top 10 liste najkritičnijih sigurnosnih rizika za web aplikacije, što znači da propust zaštite od ovakve dobro poznate i lako sprječive ranjivosti teško može biti opravdan kao ”uobičajen rizik” koji je izvan kontrole kompetentnog developera, nego prije predstavlja upravo kršenje osnovnog standarda stručnosti i pažnje koji se očekuje od profesionalnog IT developera plaćenog za izradu sigurne, funkcionalne web trgovine koja rukuje osjetljivim podacima kupaca. Za utvrđivanje odgovornosti developera, ključno je pribaviti neovisno stručno mišljenje sigurnosnog stručnjaka (penetration testera ili sigurnosnog auditora) koji će pregledati izvorni kod i utvrditi je li SQL injection ranjivost nastala zbog očitog propusta u primjeni osnovnih sigurnosnih praksi (poput nekorištenja parametriziranih upita, što je standardna, dobro poznata zaštita od ovog tipa napada), što bi jasno ukazivalo na nesavjesno izvršavanje posla, ili je možda riječ o iznimno suptilnoj, teško uočljivoj ranjivosti koja bi mogla proći nezamijećeno čak i uz razumnu pažnju, iako je potonje manje vjerojatno s obzirom na to da je SQL injection među najosnovnijim i najpoznatijim sigurnosnim rizicima koje svaki iskusan web developer mora aktivno sprječavati. Ako stručno vještačenje potvrdi da je propust posljedica nesavjesnog rada developera, imate pravo na naknadu štete sukladno općim pravilima o odgovornosti za štetu iz ZOO-a, koja bi trebala obuhvatiti troškove otklanjanja sigurnosnog propusta, troškove obavještavanja pogođenih kupaca i eventualne regulatorne kazne izrečene od strane Agencije za zaštitu osobnih podataka zbog povrede osobnih podataka kupaca, kao i štetu za ugled vaše tvrtke ako je mjerljiva. Preporučujem da odmah, ako to već niste učinili, ispunite svoje zakonske obveze prema GDPR-u, uključujući prijavu povrede podataka AZOP-u i obavještavanje pogođenih kupaca, a paralelno angažirate neovisnog sigurnosnog stručnjaka za forenzičku analizu propusta te odvjetnika specijaliziranog za IT ugovore koji će, na temelju stručnog nalaza, pripremiti odštetni zahtjev prema developeru, uz napomenu da bi ugovor trebao sadržavati i klauzule o odgovornosti za štetu koje ćete moći iskoristiti kao osnovu za postupak, a za buduće IT projekte svakako preporučujem uključivanje izričite ugovorne obveze provođenja sigurnosnog testiranja prije lansiranja svake aplikacije koja rukuje osjetljivim podacima korisnika.
Ova stranica koristi datoteke za personaliziranje sadržaja i promotivnih poruka, prikupljanje analitike i druge svrhe. Možete se upoznati s našim politika kolačića. Ako pristanete na upotrebu datoteka s brojem, kliknite "Prihvati".