页面标题背景 PC版本页面标题背景 移动版本

媒体报道

众多媒体认可法务法人(有限)大纶 (法務法人(有限)大綸)的专业实力。
一览大纶律师团队的采访、法律解读及专栏文章。

[投稿]国家认证已成为企业有罪不罚;需要一部法律来承担“真正的责任”

媒体 包括劳里德在内的 2 个地方
日期

2025-06-16

浏览量 58

[기고] 기업 면죄부가 된 국가 인증, ‘진짜 책임’을 위한 법이 필요하다

继SK Telecom之后,YES24也提出了个人信息泄露的嫌疑。 YES24在9日得知勒索软件攻击后立即表示“没有发生任何个人信息泄露”,但当个人信息保护委员会发现会员信息查询异常情况并开始调查时,事情的严重性才暴露出来。

这起事件不仅仅是一起简单的黑客事件。屡屡发生的个人信息泄露事件,引发了人们对国内主要企业个人信息保护的实际责任以及机构应对体系是否正常运转的根本质疑。特别是,SK Telecom和YES24都获得了政府运营的ISMS(信息安全管理体系)或ISMS-P(综合个人信息保护认证)认证。

ISMS-P是一个检查和认证公司是否已采取一定管理和技术保护措施的体系。但该系统并没有评估是否发生了黑客事件,也没有评估事件发生后公司是否履行了实际责任。损害救济制度和防止再次发生的实际措施与认证的有效性无关。因此,只要满足要求,认证就会一直有效。

问题在于,事故发生后,该认证很容易被公司的豁免逻辑滥用,说“我们正在运行一个获得政府认证的系统”。预防强化责任认证实际上是作为事故发生时“履行正式责任”的工具。认证系统的运作方式与最初的预期不同。

在这种既不能预防事故、又不能强化责任的制度的情况下,公民不得不想:“国家认证不能保护我”。这个制度是存在的,但有效性很弱,而且问题更严重的是,它是一种让企业在事故发生后逃避责任的结构。

国外就不一样了。美国联邦法院在涉及未经授权侵犯 WhatsApp 用户设备的案件中,命令以色列 NSO 集团支付约 1.67 亿美元的惩罚性赔偿。美国电信公司 T-Mobile 在大规模个人信息泄露后也支付了数百万美元的集体诉讼和解金。法律和制度的构建实际上是为了让公司承担责任。

另一方面,韩国仍仅限于从轻处罚。因为这涉及行政罚款、责令改正和正式监管。在民事诉讼中,过度地向受害人承担举证责任,赔偿水平与现实相去甚远。更严重的问题是,一些媒体和大型律师事务所散布“个人信息泄露索赔没有实际好处”的逻辑,营造一种让公民放弃行使权利的氛围。

为了破解这一结构,大纶律师事务所正在针对个人信息泄露问题对大公司提起集体诉讼。如果单从合法市场的盈利逻辑来看,这一决定绝不是一个有利的选择。然而,大纶自成立以来,就将法律服务存在的理由不放在“盈利”上,而是放在“公民权利的切实实现”上。此次集体诉讼也是这一点的延伸。

大纶把以都市区为中心的法律市场分散到区域,在全国范围内设立分支机构,确保全体公民得到优质的法律服务。我们与美国和日本的大型律师事务所合作,吸收了韩国先进的法律体系,引入了客户服务系统(AS系统),可以进行客户满意度调查、更换律师甚至退款。此次SK电讯集体诉讼也是证明这种结构性实验在现实中可行的一次尝试。

大韩民国公民的个人信息绝对没有理由不如美国或欧洲公民的个人信息重要。现在需要的是引入惩罚性赔偿制度,加强集体诉讼制度的有效性,并建立可以导致实际企业责任的法律基础。法院还必须提出明确的标准和强烈的信息,以便公司接受个人信息保护作为“管理的本质”而不是“可选的”。

这场诉讼不仅仅是追究一家公司的法律责任。这应该是法律和制度的起点,正式宣布个人信息是宪法规定的基本权利,不受技术管理。个人信息是宝贵的资产。人民的权利决不应该被廉价放弃。

[查看全文]
Lawleader - [投稿]国家认证已成为企业有罪不罚,需要法律来追究“真正的责任”(链接)
韩国法律日报 - [投稿]已成为企业豁免权的国家认证,需要一部“真正责任”的法律(链接)

In-Person Consultation Booking

若您有法律方面的困扰,请到最近的办公室咨询专业律师。

Quick Menu

KakaoTalk