CONTENIDO
- 1. Protección de la información | Necesidad de asesoramiento jurídico

- - Contenido del asesoramiento empresarial sobre protección de la información
- 2. Protección de la información | Normas de protección de datos personales

- - Sanciones penales y actos administrativos
- 3. Protección de la información | Principales riesgos derivados de una gestión insuficiente

- - Deterioro de la imagen pública y pérdida de confianza
- - Riesgo de resolución de contratos y de interrupción de la actividad empresarial
- - Responsabilidad por daños y perjuicios derivados de la filtración de información industrial confidencial y secretos comerciales
- 4. Protección de la información | Una obligación, no una opción

- - Lista de comprobación para prevenir riesgos jurídicos empresariales relacionados con la protección de la información
1. Protección de la información | Necesidad de asesoramiento jurídico

La protección de la información ha dejado de ser una mera obligación legal para convertirse en un elemento estratégico de la gestión empresarial.
Debido a la aceleración de la Cuarta Revolución Industrial y la transformación digital, los datos se han consolidado como un activo esencial de las empresas, por lo que la importancia de proteger la información es mayor que nunca.
En particular, la legislación coreana en esta materia, como la Ley de Protección de Datos Personales, la Ley de Redes de Información y Comunicaciones y la Ley sobre el Uso y la Protección de la Información Crediticia, exige a las empresas adoptar medidas preventivas y establecer un sistema organizado de cumplimiento normativo.
Las empresas deben analizar de forma integral los riesgos civiles, penales y administrativos relacionados con la protección de la información y elaborar una estrategia jurídica eficaz.
La protección de la información no es solo una obligación legal, sino un elemento esencial para preservar la confianza en la empresa y su sostenibilidad.
Por ello, las empresas deben prepararse de manera sistemática frente al riesgo de acciones colectivas relacionadas con la protección de la información y adoptar un enfoque estratégico para proteger su reputación y reforzar su competitividad.
Contenido del asesoramiento empresarial sobre protección de la información
Las empresas deben adoptar las siguientes medidas para proteger la información.
1. Revisión y mejora de las políticas internas de protección de datos personales
Revisión de la conformidad de la política de tratamiento de datos personales y de las normas internas
Revisión y actualización de los procedimientos de recogida, uso y destrucción de datos personales
Realización de una evaluación de impacto sobre la protección de datos (PIA) y elaboración del informe de resultados
2. Elaboración de estrategias jurídicas y respuesta frente a actos administrativos
Preparación de medidas de respuesta frente a sanciones pecuniarias administrativas (gwajinggeum), sanciones administrativas pecuniarias, órdenes de rectificación y otros actos administrativos
Asesoramiento para responder a procedimientos de conciliación en controversias sobre datos personales y a procesos contencioso-administrativos
3. Formación sobre protección de la información y programas de concienciación para directivos y empleados
Formación sobre la Ley de Protección de Datos Personales de la República de Corea y demás legislación aplicable
Formación sobre casos de filtración de datos personales y protocolos de respuesta
4. Respuesta frente a filtraciones de datos personales y establecimiento de un sistema de actuación
Establecimiento de procedimientos de respuesta ante filtraciones de datos personales
Apoyo en la investigación del incidente y el análisis de sus causas
Preparación de medidas para la notificación a los afectados, la comunicación a las autoridades y las actuaciones posteriores
5. Asesoramiento sobre sistemas informáticos y de seguridad para proteger los datos personales
Asesoramiento sobre el diseño de políticas de seguridad y sistemas de control de acceso
Preparación de medidas para cifrar los datos personales y gestionar los permisos de acceso
6. Revisión y redacción de contratos y formularios relativos a la protección de datos personales
Revisión de la política de tratamiento de datos personales y de los formularios de consentimiento para su recogida y uso
Revisión jurídica de acuerdos de confidencialidad
Asesoramiento jurídico sobre políticas y manuales internos
2. Protección de la información | Normas de protección de datos personales
El Gobierno y las instituciones públicas de la República de Corea han establecido normas para proteger los datos personales.
2. No tratar datos sensibles, como el número de registro de residente o los datos de salud, sin fundamento legal
3. No utilizar los datos personales para fines distintos de aquellos para los que fueron recabados ni facilitarlos a terceros
4. Publicar la política de tratamiento de datos personales cuando se traten dichos datos
5. Adoptar medidas de seguridad para impedir la filtración de datos personales mediante ataques informáticos u otros medios
6. Implantar un medio de identificación alternativo al número de registro de residente cuando el sitio web permita crear cuentas de usuario
7. Destruir los datos personales cuando se haya cumplido la finalidad para la que fueron recabados
8. Notificar al titular de los datos cualquier filtración de datos personales en un plazo de 5 días
9. Cuando se utilicen cámaras de videovigilancia, instalar un cartel informativo que indique su finalidad, el área grabada y las normas de funcionamiento
El incumplimiento de las obligaciones de protección de la información cuando se produce una filtración de datos personales puede dar lugar a las sanciones que se indican a continuación.
Sanciones penales y actos administrativos
| Conducta | Nivel de la sanción |
| Cuando se faciliten datos personales a un tercero sin obtener el consentimiento del titular de los datos | Pena de prisión con trabajos de hasta 5 años o multa penal de hasta 50 millones de wones surcoreanos |
| Cuando se utilicen datos personales con fines lucrativos o ilícitos fuera del alcance consentido por el titular de los datos |
Además, las empresas que incumplan sus obligaciones de protección de la información estarán sujetas a los siguientes actos administrativos.
| Conducta | Acto administrativo |
| En caso de filtración de números de registro de residente e incumplimiento de las medidas de seguridad | Imposición de una sanción pecuniaria administrativa (gwajinggeum) que no exceda del 3 % de la facturación total Infracción de extrema gravedad: igual o superior al 2,1 % e igual o inferior al 2,7 % Infracción grave: igual o superior al 1,5 % e inferior al 2,1 % Infracción ordinaria: igual o superior al 0,9 % e inferior al 1,5 % |
| Cuando exista riesgo de daños, entre otros, por vulneración de datos personales | Medidas correctoras |
| Cuando sea necesario mejorar las prácticas de protección de datos personales | Recomendación de mejora |
3. Protección de la información | Principales riesgos derivados de una gestión insuficiente

Cuando una empresa no aplica debidamente un sistema de gestión de seguridad de la información o incumple sus obligaciones legales, los riesgos resultantes, además de sanciones penales y administrativas, pueden ser tan graves que lleguen a amenazar su propia viabilidad.
A continuación se explican detalladamente los principales riesgos.
Deterioro de la imagen pública y pérdida de confianza
Los incidentes relacionados con la protección de la información pueden causar graves daños a la marca y la reputación de una empresa.
Los clientes y socios comerciales pueden considerar que las filtraciones de datos personales y los ataques informáticos reducen directamente la fiabilidad de la empresa y adoptar medidas perjudiciales, como interrumpir las relaciones comerciales, resolver contratos o retirar inversiones.
Recuperar la confianza una vez deteriorada resulta muy difícil y esta situación puede provocar una reducción prolongada de las ventas y un empeoramiento de la gestión empresarial.
Los daños pueden ser especialmente graves en sectores que tratan grandes volúmenes de datos personales, como el financiero, el sanitario y el educativo.
Riesgo de resolución de contratos y de interrupción de la actividad empresarial
Cuando se externalizan servicios informáticos, como servicios en la nube o plataformas de IA, los contratos deben incluir cláusulas sobre protección de la información, cuyo incumplimiento puede dar lugar a la resolución del contrato y la interrupción inmediata del servicio.
Además de causar fallos en el servicio, esta situación puede restringir el acceso a los datos de los clientes, dar lugar a reclamaciones de indemnización por daños y perjuicios y generar otras controversias jurídicas.
Por ello, cumplir las obligaciones contractuales relativas a la protección de la información es esencial para garantizar la continuidad de la actividad empresarial.
Responsabilidad por daños y perjuicios derivados de la filtración de información industrial confidencial y secretos comerciales
Cuando se filtran tecnologías industriales, secretos comerciales o datos de clientes gestionados internamente por una empresa, puede causarse un grave perjuicio a empresas competidoras y dar lugar a demandas civiles de indemnización por daños y perjuicios.
En particular, cuando la filtración es intencionada o se debe a deficiencias de gestión, el tribunal puede reconocer una indemnización por daños y perjuicios de cuantía considerable.
Estos casos pueden debilitar la competitividad de la empresa y provocar una pérdida de confianza en el mercado.
4. Protección de la información | Una obligación, no una opción

La protección de la información no se limita a las funciones del departamento informático ni constituye únicamente una cuestión técnica, sino que representa un riesgo esencial de gestión directamente relacionado con la sostenibilidad empresarial.
En la actualidad, el marco jurídico aplicable a la protección de la información, incluidos la protección de datos personales, la seguridad de las redes de información y comunicaciones, la ética de los datos empleados por la IA y la protección de la información industrial confidencial, es muy complejo y evoluciona con rapidez. No conocerlo y cumplirlo debidamente puede exponer a la empresa a graves consecuencias, como elevadas sanciones pecuniarias administrativas (gwajinggeum), sanciones penales, interrupciones de las relaciones comerciales y daños reputacionales.
Por este motivo, las empresas deben revisar sistemáticamente las leyes y reglamentos sobre protección de la información, establecer directrices internas y sistemas de seguridad conformes con la normativa vigente y examinar minuciosamente las cláusulas de protección de la información incluidas en los contratos de externalización.
Asimismo, deben aplicar una gestión eficaz de los riesgos mediante la formación de todo el personal sobre protección de la información, la revisión de los procesos de tratamiento de datos personales y el funcionamiento de un sistema de control del cumplimiento normativo en esta materia.
La capacidad empresarial para proteger la información constituye actualmente un elemento esencial de la competitividad y la base de una gestión sustentada en la confianza.
Las empresas deben reconocer que establecer un sistema de protección de la información y gestionar los riesgos legales son medidas destinadas a preservar la confianza de los clientes y la sociedad y a proteger el valor empresarial, y deben gestionar preventivamente dichos riesgos mediante un sistema organizado.
Lista de comprobación para prevenir riesgos jurídicos empresariales relacionados con la protección de la información
Principales aspectos que deben comprobarse | Resultado de la comprobación (O/X) |
Comprobación de la legalidad del consentimiento para recoger y utilizar datos personales |
|
Actualización de los criterios de conservación y destrucción de datos personales |
|
Comprobación de la correcta publicación y aplicación de la política de tratamiento de datos personales |
|
Comprobación del mantenimiento de la certificación del sistema de gestión de seguridad de la información (ISMS) |
|
Preparación de un protocolo de respuesta frente a filtraciones de datos personales |
|
Comprobación de la gestión de la protección de la información por empresas colaboradoras y encargados del tratamiento |
|
Diagnóstico de vulnerabilidades de seguridad de la información y realización de simulaciones de ataques informáticos |
|
Comprobación de las medidas de protección de datos personales en sistemas de IA y servicios en la nube |
|
Cumplimiento de los requisitos de consentimiento y notificación a los usuarios previstos en la Ley de Redes de Información y Comunicaciones de la República de Corea |
|
Comprobación de la formación impartida a directivos, empleados y desarrolladores sobre protección de la información |
|
Noticias relacionadas
Vea también los
contenidos en vídeo relacionados con este caso.
Entra plenamente en vigor el 'derecho a exigir la transmisión de datos personales'... aumenta la necesidad de que empresas e instituciones se preparen para el uso de los datos











