Самому со стопроцентной гарантией это не проверить, но есть три рабочих способа снизить неопределенность: пробить домен и корпоративные адреса через публичные базы утечек, просмотреть логи сервера и админки на аномальные выгрузки за последние месяцы и поискать упоминания домена в открытых источниках и телеграм-каналах, где выкладывают дампы баз.
Логи - самый информативный источник. Смотрите на массовые запросы к странице со списком клиентов или экспортом заказов с одного IP за короткое время, на входы в админку в нетипичное время суток, на попытки подбора пароля. Если хостинг ведет логи недолго, настройте их хранение хотя бы на 30-60 дней вперед, чтобы было что смотреть при следующей проверке.
Отдельно проверьте открытые бэкапы и дампы базы: файлы вида *.sql, wp-config.php.bak или архив с базой иногда лежат прямо в корне сайта и отдаются по прямой ссылке любому, кто ее наберет. Это не утечка в классическом смысле взлома, а просто забытый файл, но по последствиям для клиентов разницы нет. Если сомневаетесь в своих силах - закажите внешний аудит: специалист по 152-ФЗ или пентестер за один-два дня проверит и логи, и открытые файлы, и настройки защиты.