Fondo de título de página (versión escritorio)Fondo de título de página (versión móvil)

Análisis de Casos / Actualizaciones Legales

Daeryun Law LLC, con experiencia en diversas áreas del derecho,
proporciona análisis de fallos judiciales y cuestiones legales.

Normativa de protección de datos personales | Revisión integral de la estructura de externalización de los centros de atención al cliente… aumenta la necesidad de consultoría en protección de datos personales

Con el refuerzo de las inspecciones previas del estado de cumplimiento de la normativa de protección de datos personales, la creación de un sistema efectivo de operación y control por parte de las empresas se está perfilando como una tarea esencial.

CONTENIDO
  • 1. Antecedentes de la inspección de la normativa de protección de datos personales y orientación de la supervisión
    • - El marco jurídico se reorganiza en torno a la ‘estructura de externalización’
  • 2. Estructura de responsabilidad jurídica de la normativa de protección de datos personales
    • - Principales aspectos de la inspección y cuestiones prácticas
    • - Posibilidad de ampliación del ámbito de la inspección
  • 3. La importancia del sistema de control de la normativa de protección de datos personales
    • - Estrategias de respuesta según el tipo de empresa
    • - La asistencia de Daeryun Sociedad de Abogados

1. Antecedentes de la inspección de la normativa de protección de datos personales y orientación de la supervisión

La Comisión de Protección de Datos Personales (en adelante, la Comisión) anunció el 6 de abril de 2026 que, a raíz de un caso de consulta no autorizada de datos personales por parte de un agente de un centro de atención al cliente y de su uso indebido con fines delictivos, llevará a cabo una inspección previa del estado de cumplimiento conforme al artículo 63-2 de la Ley de Protección de Datos Personales.

Esta inspección se desarrollará en torno a cinco sectores en los que la operación externalizada de centros de atención al cliente está generalizada, como el reparto a domicilio, la teletienda, el comercio en línea, el alquiler y las telecomunicaciones fijas, y se valora como una supervisión estructural que revisa el conjunto de la aplicación de la normativa de protección de datos personales de las empresas.

En particular, al incluirse en el objeto de la inspección el conjunto del sistema de gestión y supervisión, incluidas las empresas subcontratadas (centros de llamadas), se prevé que también aumente la demanda de consultoría en protección de datos personales.

El motivo directo de esta inspección es un caso en el que un agente de un centro de atención al cliente consultó de forma privada información de clientes obtenida en el ejercicio de su actividad y la utilizó con fines delictivos.

Parece que la Comisión ha considerado que se trata de un problema derivado de la vulnerabilidad estructural del control de los permisos de acceso y del conjunto del sistema de gestión de las empresas subcontratadas.

En particular, la actividad de los centros de atención al cliente se caracteriza por tratar de forma permanente información sensible de la vida cotidiana, como la dirección, los datos de contacto y el historial de uso de los clientes y, dado que a menudo se opera en régimen de externalización, constituye un ámbito en el que se concentra el riesgo.

Debido a estas características estructurales, la efectividad de la normativa de protección de datos personales se está perfilando como un elemento esencial de cumplimiento normativo de las empresas.

Dado que esta inspección no tiene por objeto sancionar tras la infracción, sino una supervisión preventiva previa, existe también la posibilidad de que en el futuro se amplíe a un sistema de inspección permanente y continuada.

El marco jurídico se reorganiza en torno a la ‘estructura de externalización’

El núcleo de esta inspección es el cumplimiento de la obligación de medidas de seguridad y de la obligación de gestión y supervisión del delegante previstas en la Ley de Protección de Datos Personales.

En particular, cuando se externaliza el tratamiento de datos personales, la responsabilidad por las conductas ilícitas de los empleados de la empresa subcontratada recae, en principio, en la empresa delegante.

Por tanto, la empresa no puede eximirse de responsabilidad por el mero hecho de celebrar un contrato de externalización, sino que debe poder acreditar que ha cumplido efectivamente su obligación de gestión y supervisión.

Esta estructura jurídica implica que la normativa de protección de datos personales de la empresa no debe quedarse en una mera norma interna, sino funcionar como un sistema real de operación y control.

En particular, la gestión de los permisos de acceso, el control de las cuentas, la gestión de los registros de conexión y la formación e inspección de las empresas subcontratadas son, todos ellos, elementos esenciales directamente vinculados a la responsabilidad jurídica.

2. Estructura de responsabilidad jurídica de la normativa de protección de datos personales

Fundamento jurídico

Contenido principal de la obligación

Significado práctico

Riesgo en caso de infracción

Artículo 26 de la Ley de Protección de Datos Personales

Obligación de contrato, formación y supervisión en la externalización

La responsabilidad por las conductas ilícitas de la empresa subcontratada recae en el delegante

Sanción administrativa pecuniaria, orden de rectificación

Artículo 29 de la Ley de Protección de Datos Personales y su reglamento de desarrollo

Medidas de seguridad como el control de permisos de acceso, el control de conexiones y la gestión de logs

Se exigen medidas de protección tanto técnicas como organizativas

Sanción pecuniaria administrativa (hasta el 3 % de la facturación), sanción penal

Artículo 63-2 de la Ley de Protección de Datos Personales

Inspección previa del estado de cumplimiento y recomendación de mejora

Posible transición de la supervisión previa a la investigación posterior

Ampliación a investigación y sanción

Principales aspectos de la inspección y cuestiones prácticas

En esta inspección se comprobarán de forma intensiva los elementos esenciales de la normativa de protección de datos personales, como la gestión de los permisos de acceso de los agentes, la retirada de permisos al cambiar de función, la prohibición de compartir cuentas, la gestión de los registros de conexión y el sistema de formación y supervisión de las empresas subcontratadas.

En particular, lo que resulta problemático en la práctica no es la ‘existencia formal de una norma’, sino su ‘aplicación efectiva’.

Por ejemplo, aunque exista una política de minimización de permisos, si en la práctica se han concedido permisos de consulta excesivos, ello puede considerarse una infracción, y el hecho de que las cuentas de las personas que causan baja no se retiren de inmediato también se valora como un riesgo importante.

Asimismo, más allá de la mera conservación de los registros de conexión, la existencia de un sistema de detección de accesos anómalos actuará también como un elemento de inspección importante.

Estructura esencial de inspección de la normativa de protección de datos personales

Ámbito de inspección

Punto de control esencial

Indicio de riesgo práctico

Aspectos que deben comprobarse en la inspección

Gestión de permisos de acceso

Aplicación del principio de mínimos privilegios

Posibilidad de consultar información de clientes innecesaria

Existencia de un diseño de permisos basado en roles y adecuación del alcance de los permisos

Gestión de cambios de permisos

Sistema de retirada inmediata de permisos

Persistencia de cuentas de personas que causan baja o cambian de puesto

Tiempo necesario hasta la retirada de permisos e historial de revisión periódica

Gestión de la operación de cuentas

Principio de una cuenta por persona

Uso compartido de cuentas y uso de ID comunes

Política de emisión y uso de cuentas y existencia de uso compartido no autorizado

Gestión de los registros de conexión

Generación y revisión de logs

Imposibilidad de detectar consultas anómalas

Periodo de conservación de los registros de conexión y sistema de detección de conductas anómalas

Gestión y supervisión de las empresas subcontratadas

Control de la estructura de externalización

Ausencia de control del personal externalizado

Cumplimiento de la formación, la inspección y las medidas de seguridad contractuales

Posibilidad de ampliación del ámbito de la inspección

Aunque esta inspección se centra en cinco sectores concretos, la estructura de tratamiento de datos personales a través de los centros de atención al cliente existe de forma común en diversos sectores.

En particular, los sectores financiero, de plataformas, de telecomunicaciones y sanitario, pese a estar ya sometidos a un elevado nivel de regulación, presentan riesgos similares en cuanto a la estructura de operación de sus centros de atención al cliente, por lo que es muy probable que el objeto de la inspección se amplíe en el futuro.

Por ejemplo, en el sector financiero se aplican de forma solapada la Ley de Protección de Datos Personales y la regulación financiera y, en el caso de las empresas de plataformas, la operación de los centros de atención al cliente y la estructura de tratamiento de datos también están combinadas, por lo que pueden quedar sujetas, en la práctica, a la misma regulación.

Por tanto, aunque en la actualidad no sean objeto directo de la inspección, es el momento de realizar una revisión preventiva del conjunto de la normativa de protección de datos personales.

Grupo sectorial

Grado de dependencia del centro de atención al cliente

Principales tipos de riesgo

Posibilidad de ampliación de la regulación

Reparto y distribución

Muy alto

Consulta no autorizada de la dirección y datos de ubicación

Objeto directo de la inspección actual

Finanzas y seguros

Alto

Fuga de información sobre operaciones financieras y patrimonio

Alta probabilidad de ampliación futura

Telecomunicaciones y plataformas

Muy alto

Consulta de datos de suscripción y registros de llamadas

Parcialmente incluido como objeto directo

Sector público y sanitario

Medio

Acceso a información sensible (salud, reclamaciones)

Posible ampliación gradual

3. La importancia del sistema de control de la normativa de protección de datos personales

normativa de protección de datos personales infracción de la Ley de Protección de Datos Personales vulneración de datos personales consulta con abogado penalista abogado de derecho de empresa

Esta medida muestra con claridad que la normativa de protección de datos personales debe funcionar como un sistema de control efectivamente operativo.

En particular, en las estructuras de externalización como los centros de atención al cliente, la responsabilidad en materia de protección de datos personales no se dispersa, sino que más bien se amplía, por lo que la empresa debe crear un sistema de gestión integrado que incluya también a las empresas subcontratadas.

En definitiva, el núcleo de la normativa de protección de datos personales es la aplicación y la acreditación y, para ello, se requiere un enfoque sistemático que combine elementos técnicos, organizativos y jurídicos.

Estrategias de respuesta según el tipo de empresa

Tipo de empresa

Pregunta clave sobre el riesgo

Orientación de la respuesta

Empresa de operación directa

¿Puede acreditar la gestión y supervisión de la empresa subcontratada?

Sistematización del historial de contratos, formación e inspección

Empresa subcontratada especializada en centros de llamadas

¿Es posible separar los permisos por cada cliente empresarial?

Estructura de permisos múltiples y separación de logs

Empresa de un sector similar

¿Cuál es la probabilidad de ser objeto de la próxima inspección?

Revisión preventiva de la normativa y aplicación de criterios

Empresa de operación global

¿Es posible controlar la externalización en el extranjero?

Requisitos de transferencia internacional + acreditación de una supervisión efectiva

La asistencia de Daeryun Sociedad de Abogados

La normativa de protección de datos personales debe diseñarse con una estructura que permita controlar los riesgos en el entorno operativo real.

En particular, cuando intervienen múltiples partes interesadas, como en la estructura de externalización de los centros de atención al cliente, es imprescindible revisar el conjunto del sistema de gestión mediante una consultoría en protección de datos personales.

Daeryun Sociedad de Abogados analiza de forma integral la normativa aplicable, como la Ley de Protección de Datos Personales, la Ley de Redes de Información y Comunicaciones y la regulación de las finanzas electrónicas, y diagnostica el sistema de normativa de protección de datos personales de las empresas.

En particular, ofrece una consultoría en protección de datos personales orientada a la práctica, que abarca el examen de la estructura de los contratos de externalización, el diseño del sistema de gestión y supervisión de las empresas subcontratadas, la elaboración de políticas de gestión de permisos de acceso y logs y la creación de sistemas de auditoría interna y de respuesta.

Asimismo, sobre la base de su experiencia en la respuesta a fugas e investigaciones de datos personales, presta apoyo para que las empresas puedan reducir su riesgo jurídico, proponiendo una estrategia vinculada desde la fase de revisión previa hasta la respuesta a las investigaciones.

En un entorno regulatorio cada vez más estricto, la normativa de protección de datos personales es un elemento esencial directamente vinculado a la confianza en la empresa.

Daeryun Sociedad de Abogados (novena firma de abogados de la República de Corea según la declaración del IVA presentada ante la Agencia Tributaria en 2025) ofrecerá asesoramiento jurídico efectivo y medidas de respuesta estratégicas para que las empresas puedan desarrollar su actividad de forma estable frente a un entorno regulatorio cambiante.

Por ello, si necesita ayuda, le rogamos que realice la 🔗reserva de consulta jurídica con un abogado de empresa.

Fortalezas clave de SJKP

Estrategias procesales del bufete SJKP que integran tecnología AI·TI
Más de 240 profesionales clave
1,200+ casos asumidos al mes

* Criterios para la emisión de pases a través del Colegio de Abogados para enero de 2026

* Cumplimiento de la normativa publicitaria del Colegio de Abogados de Corea (art. 4.1)

Reserva de consulta legal
con abogado/a

Todas las consultas las realiza un abogado especializado tras revisar el caso.
Se ofrecen solo con cita previa para garantizar un servicio profesional.

Recomendamos reservar con la mayor antelación posible y respetar el horario acordado.
Haremos todo lo posible para que la consulta sea satisfactoria.

Teléfono
consulta 1800-7905

Atención telefónica las 24 horas, los 365 días

Consulta telefónica

Kakao
consulta

Canal de KakaoTalk

SJKP LAW FIRM LLP

Consulta por Kakao

En línea
consulta

Servicios jurídicos
a medida.

Reserva en línea
Información relacionada
Quick Menu

KakaoTalk