CONTENTS
- 1. 个人信息合规 | Coupang被处以6246亿韩元课征金案件的主要内容

- - 处以史上最高额课征金(行政罚款)的背景
- 2. 个人信息合规 | 案件中确认的主要违法类型

- - 违反安全措施义务与个人信息泄露
- - 网络活动记录收集与个人信息利用问题
- - 个人信息保护负责人运行及内部控制问题
- - 广告合作伙伴管理及敏感信息处理问题
- 3. 个人信息合规 | 个人信息泄露事件给企业带来的启示

- - 给企业带来的启示
- 4. 个人信息合规 | 企业风险与法律审查的必要性

- - 企业需要审查的风险
- - 企业律师的协助
1. 个人信息合规 | Coupang被处以6246亿韩元课征金案件的主要内容

从个人信息合规角度来看,此次Coupang事件是个人信息泄露事故与网络活动记录处理问题同时被认定为制裁对象的案例。
2026年6月,韩国个人信息保护委员会对Coupang处以总计6,246亿8,100万韩元的课征金(行政罚款)。
该金额由针对个人信息泄露的课征金和针对擅自收集网络活动记录的课征金合计而成,其特点在于个人信息处理整体管理体系也受到一并审查。
此次事件的调查范围不仅包括是否因黑客攻击导致信息泄露,还包括个人信息收集与利用过程、广告运营方式、个人信息保护负责人运行体系以及敏感信息处理情况。
因此,韩国个人信息保护委员会在处以课征金的同时,还下达了责令改正并提出改善建议。
处以史上最高额课征金(行政罚款)的背景
首先需要关注的是,此次制裁并非仅针对一项违法行为,而是同时认定了多项违法行为。
类别 | 主要内容 | 课征金(行政罚款) |
|---|---|---|
个人信息泄露 | 约3,750万人的个人信息泄露 | 约4,236亿韩元 |
网络活动记录收集 | 收集约1,117万人的网络活动记录 | 约2,011亿韩元 |
合计 | 认定存在多项违法行为 | 约6,246亿韩元 |
韩国个人信息保护委员会认定,因违反证书签名密钥管理和访问控制等安全措施义务,导致发生大规模个人信息泄露。
此外,其认为收集、保存用户网络活动记录的行为也违反了韩国《个人信息保护法》。
相比课征金数额本身,更值得关注的是个人信息泄露与数据利用问题分别被认定为独立的违法行为。
这也意味着,即使未发生个人信息泄露事故,也可能仅因网络活动记录的处理方式而受到单独制裁。
2. 个人信息合规 | 案件中确认的主要违法类型
个人信息合规体系覆盖个人信息从收集到利用、保存和销毁的全过程。
此次事件中,安全管理体系、数据利用方式、内部控制体系和外部合作伙伴管理领域均被纳入调查范围。
通过了解韩国个人信息保护委员会认定哪些方面存在问题,也可以一并确认企业需要检查的领域。
违反安全措施义务与个人信息泄露
个人信息处理者应当按照总统令的规定,采取制定内部管理计划、保存访问记录等保障安全所需的技术、管理及物理措施,防止个人信息丢失、被盗、泄露、伪造、篡改或毁损。
韩国个人信息保护委员会认定,Coupang的证书签名密钥管理和访问控制体系存在问题。
其认为,这导致约3,750万人的个人信息遭到泄露,并处以约4,236亿韩元的课征金(行政罚款)。
韩国《个人信息保护法》第29条规定,个人信息处理者应采取防止个人信息泄露所需的技术、管理及物理保护措施。
此次事件中,是否履行该条规定的安全措施义务成为主要判断标准之一。
网络活动记录收集与个人信息利用问题
韩国个人信息保护委员会认定,Coupang收集了会员的网络活动记录,并在可识别个人身份的状态下将其存储于数据库中。
调查对象包括URL信息、访问时间、访问IP、应用程序使用信息等。
收集的信息 | 内容 |
|---|---|
URL信息 | 访问其他公司网站的记录 |
访问时间 | 使用时间信息 |
访问IP | 访问环境相关信息 |
应用程序使用信息 | 其他公司应用程序使用信息 |
韩国《个人信息保护法》第15条规定了收集、利用个人信息的法律依据,个人信息处理者应当明确处理目的和收集范围。
韩国个人信息保护委员会在本案中审查了网络活动记录的收集及保存过程是否符合相关法律法规的标准,并针对相关违法行为处以约2,011亿韩元的课征金(行政罚款)。
个人信息保护负责人运行及内部控制问题
在个人信息合规体系中,个人信息保护负责人(CPO)负责统筹个人信息保护工作。
韩国《个人信息保护法》第31条规定个人信息处理者应指定个人信息保护负责人,并由其负责检查个人信息处理情况、制定及运行内部管理计划等工作。
韩国个人信息保护委员会在此次调查中认定,Coupang个人信息保护负责人的独立性未得到充分保障。同时,还审查了确保个人信息保护负责人能够切实履行个人信息处理过程管理、监督职能的体系是否得到妥善运行。
因此,此次事件除个人信息泄露和网络活动记录处理问题外,个人信息保护组织的运行体系也被纳入调查范围。
广告合作伙伴管理及敏感信息处理问题
韩国个人信息保护委员会表示,其确认Coupang在广告合作伙伴的运营过程中,存在违背用户意愿收集服务使用记录的情况。
调查结果还包括广告合作伙伴收集用户网站访问记录和应用程序使用记录等信息的过程。
韩国个人信息保护委员会调查了Coupang是否妥善管理、监督通过广告合作伙伴收集的信息的处理过程,并据此认定其在确保个人信息处理透明度和保障用户选择权方面需要改善,因而下达了相关责令改正。
此外,Coupang Fulfillment Services(CFS)使用劳动者体重信息的过程也被纳入调查范围。
韩国个人信息保护委员会确认,CFS将出于员工健康管理目的收集、保存的体重信息用于工伤相关诉讼。
其认为该信息属于与健康状况有关的敏感信息,并审查了是否存在超出收集目的范围使用该信息的情况。
韩国《个人信息保护法》第23条规定,处理健康信息等敏感信息时,应具备单独的法律依据或另行取得信息主体的同意。
韩国个人信息保护委员会认定,体重信息的使用过程不符合上述敏感信息处理条件,并对此另行处以课征金(行政罚款)。
3. 个人信息合规 | 个人信息泄露事件给企业带来的启示
个人信息合规并不仅限于应对个人信息泄露事故。
此次Coupang事件中,个人信息泄露、网络活动记录收集、个人信息保护负责人运行、广告合作伙伴管理和敏感信息处理等多个领域均受到调查。
韩国个人信息保护委员会综合审查了韩国《个人信息保护法》第29条规定的安全措施义务、第15条规定的个人信息收集与利用标准、第23条规定的敏感信息处理限制以及第31条规定的个人信息保护负责人相关要求等,并作出制裁决定。
尤其值得企业参考的是,此次调查不仅关注个人信息泄露规模,还一并审查了个人信息处理全过程的管理体系。
给企业带来的启示
在此次事件中,韩国个人信息保护委员会不仅确认约3,750万人的个人信息遭到泄露,还认定网络活动记录处理过程中另行构成违法行为。
在总计6,246亿韩元的课征金中,约2,011亿韩元针对与收集、利用网络活动记录有关的违法行为处以,这一点也值得关注。
此外,韩国个人信息保护委员会并非只确认个人信息泄露事实,还一并调查了个人信息保护负责人运行体系、广告合作伙伴管理监督体系以及敏感信息利用过程。
这表明,不仅个人信息处理结果,个人信息的收集和利用过程以及内部管理体系的运行情况也可能成为调查对象。
审查领域 | 主要调查内容 |
|---|---|
安全措施义务 | 访问控制、证书签名密钥管理 |
个人信息收集与利用 | 网络活动记录的收集与利用 |
敏感信息处理 | 使用体重信息的合法性 |
内部控制体系 | CPO独立性及运行情况 |
外部合作伙伴管理 | 广告合作伙伴管理监督体系 |
此次事件发生后,企业更有必要一并检查防止个人信息泄露的安全体系、个人信息处理方针运行情况、网络活动记录利用方式、是否持有敏感信息、个人信息保护负责人运行体系以及受托方和合作方管理情况。
尤其是运营在线服务的企业,需要确认广告、营销过程中使用的数据以何种方式被收集和利用,以及相关内容是否已适当告知用户。
4. 个人信息合规 | 企业风险与法律审查的必要性
无论是否发生个人信息泄露事故,个人信息合规体系不完善都可能给企业带来各种法律和经营风险。
随着韩国个人信息保护委员会的调查范围扩大至个人信息处理全过程,企业不仅需要考虑课征金(行政罚款),还应同时考虑损害赔偿、交易不利影响和声誉下降等风险。
尤其对于利用客户数据的平台企业、在线服务企业和电子商务企业,可能有必要定期对个人信息处理全过程开展法律审查。
企业需要审查的风险
类别 | 主要风险 |
|---|---|
行政风险 | 课征金、罚款(行政)、责令改正 |
民事风险 | 损害赔偿请求、集体争议调解 |
交易风险 | 交易方审查、合同上的不利影响 |
声誉风险 | 客户信任度下降、品牌形象受损 |
运营风险 | 系统改善成本、加强内部控制的成本 |
个人信息相关问题并非只涉及信息保护部门。
如果在个人信息处理过程中发现违法事项,法务、营销、IT和人事等多个部门可能同时受到影响,并可能需要根据具体情况考虑课征金(行政罚款)、履行责令改正以及应对损害赔偿等问题。
因此,企业需要建立定期检查个人信息处理全过程的体系,并确认个人信息处理方针与实际运行情况是否一致。
同时,宜通过对网络活动记录利用方式、敏感信息处理程序和受托企业管理情况等进行法律审查,提前确认潜在风险因素。
企业律师的协助
▶ 对网络活动记录、个性化广告、合作营销、Cookie及SDK运行过程开展合法性审查,并诊断与行为信息处理有关的风险
▶ 对个人信息保护负责人(CPO)运行体系、内部管理计划、员工教育及审计体系开展合规检查
▶ 对个人信息保护负责人(CPO)运行体系、内部管理计划、员工教育及审计体系开展合规检查
▶ 制定应对韩国个人信息保护委员会调查、资料提交要求、现场调查和意见听取程序等的策略,并协助撰写意见书
▶ 发生个人信息泄露事故、敏感信息处理问题、损害赔偿请求及集体争议调解时,提供事实关系分析和争议应对咨询
韩国排名第9的大倫律師事務所(*以2025年韩国国税厅增值税申报为准),由企业法务、合规、个人信息保护、信息通信和数据监管领域的法律专业人士协作,提供从个人信息处理体系诊断、应对韩国个人信息保护委员会调查、完善内部规定到争议应对的综合法律咨询。
如果不仅需要应对个人信息泄露事故,还需要对网络活动记录利用、敏感信息处理和内部控制体系运行等个人信息合规整体情况进行法律审查,建议通过咨询🔗企业律师,检查贵公司的个人信息管理体系。






