Fondo de título de página (versión escritorio)Fondo de título de página (versión móvil)

Áreas de Práctica

Protección de la información

Recabar asesoramiento jurídico en materia de protección de la información ayuda a prevenir riesgos legales. La importancia de proteger los datos personales cobra cada vez mayor relevancia.

CONTENIDO
  • 1. Protección de la información | Necesidad de asesoramiento jurídico
    • - Contenido del asesoramiento empresarial sobre protección de la información
  • 2. Protección de la información | Normas de protección de datos personales
    • - Sanciones penales y actos administrativos
  • 3. Protección de la información | Principales riesgos derivados de una gestión insuficiente
    • - Deterioro de la imagen pública y pérdida de confianza
    • - Riesgo de resolución de contratos y de interrupción de la actividad empresarial
    • - Responsabilidad por daños y perjuicios derivados de la filtración de información industrial confidencial y secretos comerciales
  • 4. Protección de la información | Una obligación, no una opción
    • - Lista de comprobación para prevenir riesgos jurídicos empresariales relacionados con la protección de la información

1. Protección de la información | Necesidad de asesoramiento jurídico

Necesidad de asesoramiento jurídico sobre protección de la información

La protección de la información ha dejado de ser una mera obligación legal para convertirse en un elemento estratégico de la gestión empresarial.

Debido a la aceleración de la Cuarta Revolución Industrial y la transformación digital, los datos se han consolidado como un activo esencial de las empresas, por lo que la importancia de proteger la información es mayor que nunca.

En particular, la legislación coreana en esta materia, como la Ley de Protección de Datos Personales, la Ley de Redes de Información y Comunicaciones y la Ley sobre el Uso y la Protección de la Información Crediticia, exige a las empresas adoptar medidas preventivas y establecer un sistema organizado de cumplimiento normativo.

Las empresas deben analizar de forma integral los riesgos civiles, penales y administrativos relacionados con la protección de la información y elaborar una estrategia jurídica eficaz.

La protección de la información no es solo una obligación legal, sino un elemento esencial para preservar la confianza en la empresa y su sostenibilidad.

Por ello, las empresas deben prepararse de manera sistemática frente al riesgo de acciones colectivas relacionadas con la protección de la información y adoptar un enfoque estratégico para proteger su reputación y reforzar su competitividad.

Contenido del asesoramiento empresarial sobre protección de la información

Las empresas deben adoptar las siguientes medidas para proteger la información.

1. Revisión y mejora de las políticas internas de protección de datos personales


Revisión de la conformidad de la política de tratamiento de datos personales y de las normas internas

Revisión y actualización de los procedimientos de recogida, uso y destrucción de datos personales

Realización de una evaluación de impacto sobre la protección de datos (PIA) y elaboración del informe de resultados


2. Elaboración de estrategias jurídicas y respuesta frente a actos administrativos


Preparación de medidas de respuesta frente a sanciones pecuniarias administrativas (gwajinggeum), sanciones administrativas pecuniarias, órdenes de rectificación y otros actos administrativos

Asesoramiento para responder a procedimientos de conciliación en controversias sobre datos personales y a procesos contencioso-administrativos

3. Formación sobre protección de la información y programas de concienciación para directivos y empleados


Formación sobre la Ley de Protección de Datos Personales de la República de Corea y demás legislación aplicable

Formación sobre casos de filtración de datos personales y protocolos de respuesta

4. Respuesta frente a filtraciones de datos personales y establecimiento de un sistema de actuación

Establecimiento de procedimientos de respuesta ante filtraciones de datos personales

Apoyo en la investigación del incidente y el análisis de sus causas

Preparación de medidas para la notificación a los afectados, la comunicación a las autoridades y las actuaciones posteriores

5. Asesoramiento sobre sistemas informáticos y de seguridad para proteger los datos personales

Asesoramiento sobre el diseño de políticas de seguridad y sistemas de control de acceso

Preparación de medidas para cifrar los datos personales y gestionar los permisos de acceso

6. Revisión y redacción de contratos y formularios relativos a la protección de datos personales

Revisión de la política de tratamiento de datos personales y de los formularios de consentimiento para su recogida y uso

Revisión jurídica de acuerdos de confidencialidad

Asesoramiento jurídico sobre políticas y manuales internos

2. Protección de la información | Normas de protección de datos personales

El Gobierno y las instituciones públicas de la República de Corea han establecido normas para proteger los datos personales.

1. Recabar únicamente los datos personales imprescindibles y en la mínima cantidad necesaria

2. No tratar datos sensibles, como el número de registro de residente o los datos de salud, sin fundamento legal

3. No utilizar los datos personales para fines distintos de aquellos para los que fueron recabados ni facilitarlos a terceros

4. Publicar la política de tratamiento de datos personales cuando se traten dichos datos

5. Adoptar medidas de seguridad para impedir la filtración de datos personales mediante ataques informáticos u otros medios

6. Implantar un medio de identificación alternativo al número de registro de residente cuando el sitio web permita crear cuentas de usuario

7. Destruir los datos personales cuando se haya cumplido la finalidad para la que fueron recabados

8. Notificar al titular de los datos cualquier filtración de datos personales en un plazo de 5 días

9. Cuando se utilicen cámaras de videovigilancia, instalar un cartel informativo que indique su finalidad, el área grabada y las normas de funcionamiento

El incumplimiento de las obligaciones de protección de la información cuando se produce una filtración de datos personales puede dar lugar a las sanciones que se indican a continuación.

Sanciones penales y actos administrativos

ConductaNivel de la sanción
Cuando se faciliten datos personales a un tercero sin obtener el consentimiento del titular de los datos Pena de prisión con trabajos de hasta 5 años o multa penal de hasta 50 millones de wones surcoreanos
Cuando se utilicen datos personales con fines lucrativos o ilícitos fuera del alcance consentido por el titular de los datos

Además, las empresas que incumplan sus obligaciones de protección de la información estarán sujetas a los siguientes actos administrativos.

ConductaActo administrativo
En caso de filtración de números de registro de residente e incumplimiento de las medidas de seguridad

Imposición de una sanción pecuniaria administrativa (gwajinggeum) que no exceda del 3 % de la facturación total
*Tipo aplicable para imponer la sanción pecuniaria administrativa conforme al anexo 1-5 del Decreto de desarrollo de la Ley de Protección de Datos Personales de la República de Corea

Infracción de extrema gravedad: igual o superior al 2,1 % e igual o inferior al 2,7 %

Infracción grave: igual o superior al 1,5 % e inferior al 2,1 %

Infracción ordinaria: igual o superior al 0,9 % e inferior al 1,5 %
Infracción leve: igual o superior al 0,03 % e inferior al 0,9 %

Cuando exista riesgo de daños, entre otros, por vulneración de datos personalesMedidas correctoras
Cuando sea necesario mejorar las prácticas de protección de datos personalesRecomendación de mejora

3. Protección de la información | Principales riesgos derivados de una gestión insuficiente

Riesgos derivados de una protección insuficiente de la información

Cuando una empresa no aplica debidamente un sistema de gestión de seguridad de la información o incumple sus obligaciones legales, los riesgos resultantes, además de sanciones penales y administrativas, pueden ser tan graves que lleguen a amenazar su propia viabilidad.

A continuación se explican detalladamente los principales riesgos.

Deterioro de la imagen pública y pérdida de confianza

Los incidentes relacionados con la protección de la información pueden causar graves daños a la marca y la reputación de una empresa.

Los clientes y socios comerciales pueden considerar que las filtraciones de datos personales y los ataques informáticos reducen directamente la fiabilidad de la empresa y adoptar medidas perjudiciales, como interrumpir las relaciones comerciales, resolver contratos o retirar inversiones.

Recuperar la confianza una vez deteriorada resulta muy difícil y esta situación puede provocar una reducción prolongada de las ventas y un empeoramiento de la gestión empresarial.

Los daños pueden ser especialmente graves en sectores que tratan grandes volúmenes de datos personales, como el financiero, el sanitario y el educativo.

Riesgo de resolución de contratos y de interrupción de la actividad empresarial

Cuando se externalizan servicios informáticos, como servicios en la nube o plataformas de IA, los contratos deben incluir cláusulas sobre protección de la información, cuyo incumplimiento puede dar lugar a la resolución del contrato y la interrupción inmediata del servicio.

Además de causar fallos en el servicio, esta situación puede restringir el acceso a los datos de los clientes, dar lugar a reclamaciones de indemnización por daños y perjuicios y generar otras controversias jurídicas.

Por ello, cumplir las obligaciones contractuales relativas a la protección de la información es esencial para garantizar la continuidad de la actividad empresarial.

Responsabilidad por daños y perjuicios derivados de la filtración de información industrial confidencial y secretos comerciales

Cuando se filtran tecnologías industriales, secretos comerciales o datos de clientes gestionados internamente por una empresa, puede causarse un grave perjuicio a empresas competidoras y dar lugar a demandas civiles de indemnización por daños y perjuicios.

En particular, cuando la filtración es intencionada o se debe a deficiencias de gestión, el tribunal puede reconocer una indemnización por daños y perjuicios de cuantía considerable.

Estos casos pueden debilitar la competitividad de la empresa y provocar una pérdida de confianza en el mercado.

4. Protección de la información | Una obligación, no una opción

La protección de la información es una obligación

La protección de la información no se limita a las funciones del departamento informático ni constituye únicamente una cuestión técnica, sino que representa un riesgo esencial de gestión directamente relacionado con la sostenibilidad empresarial.

En la actualidad, el marco jurídico aplicable a la protección de la información, incluidos la protección de datos personales, la seguridad de las redes de información y comunicaciones, la ética de los datos empleados por la IA y la protección de la información industrial confidencial, es muy complejo y evoluciona con rapidez. No conocerlo y cumplirlo debidamente puede exponer a la empresa a graves consecuencias, como elevadas sanciones pecuniarias administrativas (gwajinggeum), sanciones penales, interrupciones de las relaciones comerciales y daños reputacionales.


Por este motivo, las empresas deben revisar sistemáticamente las leyes y reglamentos sobre protección de la información, establecer directrices internas y sistemas de seguridad conformes con la normativa vigente y examinar minuciosamente las cláusulas de protección de la información incluidas en los contratos de externalización.

Asimismo, deben aplicar una gestión eficaz de los riesgos mediante la formación de todo el personal sobre protección de la información, la revisión de los procesos de tratamiento de datos personales y el funcionamiento de un sistema de control del cumplimiento normativo en esta materia.


La capacidad empresarial para proteger la información constituye actualmente un elemento esencial de la competitividad y la base de una gestión sustentada en la confianza.

Las empresas deben reconocer que establecer un sistema de protección de la información y gestionar los riesgos legales son medidas destinadas a preservar la confianza de los clientes y la sociedad y a proteger el valor empresarial, y deben gestionar preventivamente dichos riesgos mediante un sistema organizado.

Lista de comprobación para prevenir riesgos jurídicos empresariales relacionados con la protección de la información

Principales aspectos que deben comprobarse

Resultado de la comprobación (O/X)

Comprobación de la legalidad del consentimiento para recoger y utilizar datos personales
Comprobación de la legalidad y actualización de las categorías de datos personales recogidos, su finalidad, el plazo de conservación y el método empleado para obtener el consentimiento

Actualización de los criterios de conservación y destrucción de datos personales
Comprobación de la aplicación de medidas adecuadas de destrucción al finalizar el plazo de conservación y de la gestión del registro interno de destrucción

Comprobación de la correcta publicación y aplicación de la política de tratamiento de datos personales
Comprobación de la actualización de la política de tratamiento de datos personales en el sitio web, las aplicaciones y otros medios, así como de su comunicación a los usuarios

Comprobación del mantenimiento de la certificación del sistema de gestión de seguridad de la información (ISMS)
Comprobación del cumplimiento de ISMS, ISO27001 y los requisitos de seguridad financiera electrónica, así como de la gestión de la vigencia de las certificaciones

Preparación de un protocolo de respuesta frente a filtraciones de datos personales
Comprobación de la existencia de protocolos para comunicar, notificar e investigar las filtraciones y aplicar medidas posteriores, así como de un equipo responsable

Comprobación de la gestión de la protección de la información por empresas colaboradoras y encargados del tratamiento
Comprobación de la formalización de contratos de externalización del tratamiento de datos personales, la gestión y supervisión de los encargados y la impartición de formación sobre protección de la información

Diagnóstico de vulnerabilidades de seguridad de la información y realización de simulaciones de ataques informáticos
Comprobación de la realización, al menos una vez al año, de revisiones de vulnerabilidades de seguridad de la información, pruebas de penetración y asesoramiento sobre seguridad

Comprobación de las medidas de protección de datos personales en sistemas de IA y servicios en la nube
Comprobación del cifrado de datos personales, la gestión de registros de acceso y el control de acceso en servicios de IA y servidores en la nube

Cumplimiento de los requisitos de consentimiento y notificación a los usuarios previstos en la Ley de Redes de Información y Comunicaciones de la República de Corea
Comprobación del cumplimiento de las obligaciones de informar sobre las condiciones de uso de los servicios de telecomunicaciones y sobre el consentimiento para recoger y utilizar datos de los usuarios

Comprobación de la formación impartida a directivos, empleados y desarrolladores sobre protección de la información
Formación sobre la Ley de Protección de Datos Personales de la República de Corea, la seguridad de la información y los riesgos para los datos personales derivados de la IA, así como gestión de los registros de finalización de la formación

Vea también los
contenidos en vídeo relacionados con este caso.

  1. Entra plenamente en vigor el 'derecho a exigir la transmisión de datos personales'... aumenta la necesidad de que empresas e instituciones se preparen para el uso de los datos

Información relacionada

Fortalezas clave de SJKP

Estrategias procesales del bufete SJKP que integran tecnología AI·TI
Más de 240 profesionales clave
1,200+ casos asumidos al mes

* Criterios para la emisión de pases a través del Colegio de Abogados para enero de 2026

* Cumplimiento de la normativa publicitaria del Colegio de Abogados de Corea (art. 4.1)

Reserva de consulta legal
con abogado/a

Todas las consultas las realiza un abogado especializado tras revisar el caso.
Se ofrecen solo con cita previa para garantizar un servicio profesional.

Recomendamos reservar con la mayor antelación posible y respetar el horario acordado.
Haremos todo lo posible para que la consulta sea satisfactoria.

Teléfono
consulta 1800-7905

Atención telefónica las 24 horas, los 365 días

Consulta telefónica

Kakao
consulta

Canal de KakaoTalk

SJKP LAW FIRM LLP

Consulta por Kakao

En línea
consulta

Servicios jurídicos
a medida.

Reserva en línea
Quick Menu

KakaoTalk