CONTENTS
- 1. 个人信息黑客攻击 | Duo 43万人信息泄露事件概况及泄露结构

- - 泄露的信息
- - 婚介行业数据结构的特点
- 2. 个人信息黑客攻击 | 个人信息泄露的发生结构与管理责任范围

- - 内部控制失效与技术保护措施的局限
- 3. 个人信息黑客攻击 | 韩国《个人信息保护法》规定的主要义务与违规结构

- - 违反安全措施义务
- - 违反泄露通知及申报义务
- - 违反居民登记号码处理限制
- 4. 个人信息黑客攻击 | 企业责任判断标准

- - 考量因素
- - 企业风险结构及扩展趋势
- 5. 个人信息黑客攻击 | 企业应对策略

- - 企业应对检查清单
- - 大倫律師事務所的策略
1. 个人信息黑客攻击 | Duo 43万人信息泄露事件概况及泄露结构
此次个人信息黑客攻击事件并非从外部直接攻击数据库,而是经由内部终端实施访问。
一名负责处理个人信息的员工所使用的办公电脑感染了恶意软件,数据库(DB)账户信息由此被窃取。
此后,攻击者利用该账户直接连接服务器,将全部会员数据传输至外部。
这一过程中需要注意的是,被下载的并非部分数据,而是全部会员数据。
经确认,约42万7千人的信息遭到泄露,其范围包括以下信息。
韩国个人信息保护委员会就该事件对Duo处以约11亿9,700万韩元的课征金和1,320万韩元的罚款(行政)。
泄露的信息
类别 | 内容 |
基本信息 | 姓名、出生日期、地址、联系方式 |
固有识别信息 | 韩国居民登记号码 |
敏感信息 | 宗教、婚姻经历 |
其他 | 学历、工作单位、家庭关系、身体信息 |
此外,约30万条本应在合同终止后销毁的信息仍处于保存状态,这些信息也一并遭到泄露。
婚介行业数据结构的特点
婚介行业因服务性质需要收集多种信息,以便在会员之间进行匹配。
不同于一般的在线服务,其使用的信息不止涉及身份确认,还涵盖个人生活环境和价值观。
• 学历、工作单位、资产等社会地位相关信息
• 宗教、倾向等个人特征信息
这些信息单独来看可能较为零散,但一旦结合起来,在识别和分析个人方面将具有极高的准确度。
也就是说,此次事件并非一次性的个人信息黑客攻击,而是全部画像数据均泄露至外部的结构性事件。
此类数据可能被用于诈骗、针对性接触、身份盗用等多种不当用途;从企业角度来看,信息本身的敏感性将成为扩大责任范围的因素。
2. 个人信息黑客攻击 | 个人信息泄露的发生结构与管理责任范围
此次个人信息黑客攻击事件的核心争议并非外部黑客攻击行为本身,而是为防止该攻击而设置的内部管理体系是否得到适当运行。
在个人信息泄露事件中,通常并非根据是否发生黑客攻击来判断企业责任,而是以企业为阻断黑客攻击的可能性而采取的技术和管理措施是否充分为判断标准。
然而,此次事件中确认存在以下管理问题。
内部控制失效与技术保护措施的局限
• 数据库访问控制体系不完善
• 韩国居民登记号码及密码的加密强度不足
与其说这些因素属于技术漏洞,不如说是个人信息处理全过程中的内部控制体系未能充分发挥作用。
尤其是在账户信息通过员工电脑被窃取后,仍未能阻止对数据库的访问,这表明访问权限管理及异常迹象检测体系未得到妥善建立。
因此,本事件可被评价为并非由外部攻击引发的一次性事故,而是内部管理体系与技术保护措施未能协同发挥作用所造成的结构性问题。
3. 个人信息黑客攻击 | 韩国《个人信息保护法》规定的主要义务与违规结构
判断企业责任的标准并非是否存在个别违规行为,而是在个人信息处理全过程中是否适当履行了法定义务。
违反安全措施义务
韩国《个人信息保护法》第29条规定,个人信息处理者应当采取技术和管理保护措施,防止个人信息泄露。
其中包括访问权限管理、设置认证程序和加密措施等。
经确认,此次事件中未设置登录认证失败次数限制,数据库访问控制也不完善。
此外,密码及韩国居民登记号码所采用的加密强度也被发现不够充分。
违反泄露通知及申报义务
韩国《个人信息保护法》第34条规定,个人信息发生泄露时,企业应向信息主体发出通知;达到一定标准的,还应在72小时内向监管机构申报。
然而,经确认,此次事件中企业在知悉泄露事实后仍未在规定期限内进行申报,对信息主体的通知也有所延迟。
违反居民登记号码处理限制
韩国《个人信息保护法》第24条之2原则上禁止收集和处理韩国居民登记号码,仅在法律法规存在明确依据时方可例外允许。
婚姻介绍行业在没有明确法律依据允许收集韩国居民登记号码的情况下仍收集并保存该信息,这一点被指出存在问题。
这表明,无论是否设定保存期限,只要实际销毁程序未得到履行,全部相关数据均可能转化为法律风险。
4. 个人信息黑客攻击 | 企业责任判断标准
在个人信息黑客攻击事件中,企业责任的关键在于个人信息处理者实际上将被要求采取的保护措施落实到了何种程度。
尤其需要综合考虑以下因素。
考量因素
• 泄露信息的范围及规模
• 访问控制及内部管理体系的水平
• 泄露后是否履行申报及通知程序
如本案这样,所涉信息包括个人婚姻经历、家庭关系、工作单位乃至经济状况时,信息的敏感性可能被评估为较高,企业承担的责任范围也可能相应扩大。
此外,即使内部已制定个人信息处理标准或安全政策,如果这些标准在实际运行过程中未能正常发挥作用,也很难认为其已履行管理义务。
因此,在个人信息黑客攻击事件中,与是否发生泄露本身相比,责任判断更侧重于事先建立的管理体系是否实际发挥作用,这正是此类事件的特点。
企业风险结构及扩展趋势
初期会受到课征金及罚款(行政)等行政制裁,之后通常会进一步引发损害赔偿请求;再加上企业形象受损和客户流失,实际损失规模将进一步扩大。
阶段 | 风险内容 |
第1阶段 | 课征金及罚款(行政)等行政制裁 |
第2阶段 | 损害赔偿请求及集体纠纷 |
第3阶段 | 声誉下降及客户流失 |
第4阶段 | 追加规制及强化监管 |
尤其是像此次事件一样涉及敏感信息及画像数据时,第2阶段之后的风险可能会迅速扩大。
此外,如果确认存在延迟通知泄露事实或内部管理体系不完善的情况,不仅可能影响课征金的金额,还可能影响民事责任范围。
因此,有必要将个人信息黑客攻击事件理解为行政、民事和经营风险接连发生的结构性事件。
5. 个人信息黑客攻击 | 企业应对策略

此次个人信息黑客攻击事件是一起与外部攻击本身相比,内部管理体系是否有效运行更直接关系到企业责任的案例。
因此,企业需要对个人信息处理全过程进行结构性检查。
尤其重要的是,确认个人信息收集、保存、访问、销毁及泄露应对等各阶段的管理体系是否实际发挥作用。
企业应对检查清单
类别 | 检查项目 |
个人信息收集 | 是否仅在提供服务所需的最小范围内收集信息 |
固有识别信息处理 | 确认是否收集、保存韩国居民登记号码等受法律限制的信息及其依据 |
访问控制 | 是否运行内部员工及系统访问权限管理体系 |
安全体系 | 是否建立认证程序、加密措施和入侵检测系统 |
保存及销毁 | 是否实际履行对超过保存期限的信息进行销毁的程序 |
泄露应对 | 是否建立72小时内申报及通知信息主体的体系 |
内部管理 | 个人信息处理标准及内部控制程序是否实际运行 |
大倫律師事務所的策略
个人信息黑客攻击事件的特点在于,与事件发生后的应对相比,企业责任范围会因是否事先建立管理体系而有所不同。
此外,发生泄露时,行政制裁、损害赔偿和声誉风险可能同时出现,因此需要进行综合法律审查。
大倫律師事務所基于个人信息保护、数据合规及企业纠纷应对经验,为企业个人信息处理架构的各个环节提供切实的法律咨询。
▶ 审查固有识别信息及敏感信息处理架构的合法性,并制定改进方案
▶ 分析内部访问控制及安全管理体系的法律风险
▶ 制定发生个人信息泄露时的申报、通知及监管机构应对策略
▶ 事先诊断发生损害赔偿及纠纷的可能性相关风险,并建立应对体系
如需检查个人信息处理架构或制定泄露应对策略,请通过🔗企业律师进行事前审查。











