CONTENIDO
- 1. Ciberataque contra datos personales | Resumen y estructura de la filtración de información de 430.000 personas en Duo

- - Datos filtrados
- - Características de la estructura de datos del sector de la intermediación matrimonial
- 2. Ciberataque contra datos personales | Estructura de la filtración y alcance de la responsabilidad de gestión

- - Fallo del control interno y limitaciones de las medidas técnicas de protección
- 3. Ciberataque contra datos personales | Principales obligaciones y estructura de las infracciones conforme a la Ley de Protección de Datos Personales

- - Incumplimiento del deber de adoptar medidas de seguridad
- - Incumplimiento de las obligaciones de comunicación y notificación de la filtración
- - Incumplimiento de las restricciones al tratamiento de números de registro de residente
- 4. Ciberataque contra datos personales | Criterios para determinar la responsabilidad empresarial

- - Elementos considerados
- - Estructura y evolución de los riesgos empresariales
- 5. Ciberataque contra datos personales | Estrategia de respuesta empresarial

- - Lista de comprobación para la respuesta empresarial
- - Estrategia de Daeryun Sociedad de Abogados
1. Ciberataque contra datos personales | Resumen y estructura de la filtración de información de 430.000 personas en Duo
El incidente de ciberataque contra datos personales no consistió en un ataque directo desde el exterior contra la base de datos, sino en un acceso a través de un terminal interno.
El ordenador de trabajo de un empleado que trataba datos personales resultó infectado con un programa malicioso, lo que permitió sustraer las credenciales de una cuenta de la base de datos (DB).
Posteriormente, el atacante utilizó dicha cuenta para acceder directamente al servidor y extraer al exterior los datos de todos los miembros.
Un aspecto importante de este proceso es que se descargaron los datos de todos los miembros, y no solo una parte de ellos.
Se confirmó la filtración de información de unas 420.000 personas y otros 7 millares; entre los datos afectados se incluían los indicados a continuación.
En relación con este incidente, la Comisión de Protección de Datos Personales de la República de Corea impuso a Duo una sanción pecuniaria administrativa de aproximadamente 1.197 millones de wones surcoreanos y una sanción administrativa pecuniaria de 13,2 millones de wones surcoreanos.
Datos filtrados
Categoría | Contenido |
Datos básicos | Nombre, fecha de nacimiento, dirección y datos de contacto |
Datos de identificación personal | Número de registro de residente coreano |
Datos sensibles | Religión e historial matrimonial |
Otros datos | Formación académica, empleo, relaciones familiares y datos físicos |
Además, seguían almacenados unos 300.000 registros que deberían haberse eliminado tras la finalización de los contratos, y estos también fueron objeto de la filtración.
Características de la estructura de datos del sector de la intermediación matrimonial
Por las características de sus servicios, el sector de la intermediación matrimonial recopila diversos datos para establecer correspondencias entre sus miembros.
A diferencia de los servicios ordinarios en línea, se utiliza información que va más allá de la verificación de la identidad y abarca el entorno vital y los valores personales.
• Información relativa a la posición social, como la formación académica, el empleo y el patrimonio
• Información sobre características personales, como la religión y las tendencias individuales
Estos datos pueden ser fragmentarios por separado, pero, al combinarse, permiten identificar y analizar a una persona con un grado muy elevado de precisión.
Por tanto, este incidente no constituye un ciberataque aislado contra datos personales, sino una filtración al exterior de la totalidad de los datos de perfil.
Estos datos podrían utilizarse indebidamente de diversas formas, como para cometer estafas, realizar aproximaciones personalizadas o suplantar identidades. Desde la perspectiva empresarial, la propia sensibilidad de la información constituye un factor que amplía el alcance de la responsabilidad.
2. Ciberataque contra datos personales | Estructura de la filtración y alcance de la responsabilidad de gestión
La cuestión principal en este incidente de ciberataque contra datos personales no es tanto el ataque externo en sí como determinar si el sistema interno de gestión destinado a impedirlo funcionaba adecuadamente.
Por lo general, en los incidentes de filtración de datos personales, la responsabilidad de la empresa se determina atendiendo no a la mera existencia del ataque, sino a si se habían adoptado medidas técnicas y organizativas suficientes para impedir que pudiera producirse.
Sin embargo, en este incidente se detectaron los siguientes problemas de gestión.
Fallo del control interno y limitaciones de las medidas técnicas de protección
• Insuficiencia del sistema de control de acceso a la base de datos
• Nivel insuficiente de cifrado de los números de registro de residente y las contraseñas
Más que simples vulnerabilidades técnicas, estos elementos permiten considerar que el sistema de control interno no funcionó de manera suficiente en el conjunto del tratamiento de los datos personales.
En particular, el hecho de que no se pudiera bloquear el acceso a la base de datos después de que las credenciales fueran sustraídas a través del ordenador de un empleado indica que no se habían implantado correctamente los sistemas de gestión de permisos de acceso y detección de indicios anómalos.
En consecuencia, este asunto puede considerarse no como un incidente aislado provocado por un ataque externo, sino como un problema estructural en el que el sistema interno de gestión y las medidas técnicas de protección no funcionaron de manera coordinada.
3. Ciberataque contra datos personales | Principales obligaciones y estructura de las infracciones conforme a la Ley de Protección de Datos Personales
La responsabilidad de una empresa se determina atendiendo no a infracciones aisladas, sino a si las obligaciones legales se cumplieron adecuadamente durante todo el tratamiento de los datos personales.
Incumplimiento del deber de adoptar medidas de seguridad
El artículo 29 de la Ley de Protección de Datos Personales de la República de Corea establece que los responsables del tratamiento deben adoptar medidas técnicas y organizativas de protección para evitar la filtración de datos personales.
Estas medidas incluyen la gestión de los permisos de acceso, la configuración de los procedimientos de autenticación y el cifrado.
En este incidente se comprobó que no se había establecido un límite para los intentos fallidos de autenticación al iniciar sesión y que el control de acceso a la base de datos también era insuficiente.
Asimismo, se constató que el nivel de cifrado aplicado a las contraseñas y los números de registro de residente tampoco era suficiente.
Incumplimiento de las obligaciones de comunicación y notificación de la filtración
El artículo 34 de la Ley de Protección de Datos Personales establece que, cuando se produce una filtración de datos personales, la empresa debe comunicarla a las personas titulares de los datos y, si se supera un determinado umbral, notificarla a la autoridad supervisora en un plazo de 72 horas.
Sin embargo, se comprobó que, incluso después de tener conocimiento de la filtración, esta no se notificó dentro del plazo establecido y que la comunicación a las personas titulares de los datos también se retrasó.
Incumplimiento de las restricciones al tratamiento de números de registro de residente
El artículo 24-2 de la Ley de Protección de Datos Personales prohíbe, como norma general, la recogida y el tratamiento de números de registro de residente y solo los permite excepcionalmente cuando existe una base legal expresa.
En el caso de la intermediación matrimonial, se señaló como problemática la recogida y conservación de esta información pese a no existir una base legal clara para recopilar números de registro de residente.
Esto demuestra que, con independencia de que se haya fijado un periodo de conservación, si no se ejecuta efectivamente el procedimiento de eliminación, la totalidad de esos datos puede convertirse en un riesgo jurídico.
4. Ciberataque contra datos personales | Criterios para determinar la responsabilidad empresarial
En los incidentes de ciberataques contra datos personales, el alcance de la responsabilidad empresarial depende del grado en que el responsable del tratamiento hubiera aplicado efectivamente las medidas de protección exigidas.
En particular, se valoran conjuntamente los siguientes elementos.
Elementos considerados
• Alcance y magnitud de la información filtrada
• Nivel del control de acceso y del sistema interno de gestión
• Cumplimiento de los procedimientos de notificación y comunicación posteriores a la filtración
Cuando, como en este incidente, los datos incluyen el historial matrimonial, las relaciones familiares, el empleo y la situación económica de una persona, su sensibilidad puede considerarse elevada y, en consecuencia, también podría ampliarse el alcance de la responsabilidad asumida por la empresa.
Asimismo, aunque existan internamente criterios para el tratamiento de los datos personales o políticas de seguridad, resulta difícil considerar cumplido el deber de gestión si dichos criterios no funcionaron correctamente en la práctica.
En consecuencia, la determinación de la responsabilidad en los incidentes de ciberataques contra datos personales se caracteriza por centrarse, más que en la propia existencia de la filtración, en si el sistema de gestión implantado previamente funcionaba efectivamente.
Estructura y evolución de los riesgos empresariales
En una primera fase se imponen sanciones administrativas, como sanciones pecuniarias administrativas (gwajinggeum) y otras sanciones administrativas pecuniarias. Posteriormente, es habitual que se presenten reclamaciones de indemnización por daños y perjuicios, y la combinación de estas con el deterioro de la imagen empresarial y la pérdida de clientes incrementa aún más el importe efectivo de las pérdidas.
Etapa | Contenido del riesgo |
Etapa 1 | Sanciones administrativas, incluidas sanciones pecuniarias administrativas (gwajinggeum) y otras sanciones administrativas pecuniarias |
Etapa 2 | Reclamaciones de indemnización por daños y perjuicios y controversias colectivas |
Etapa 3 | Deterioro de la reputación y pérdida de clientes |
Etapa 4 | Regulación adicional y refuerzo de la supervisión |
En particular, cuando se incluyen datos sensibles y datos de perfil, como en este incidente, existe la posibilidad de que los riesgos se amplíen rápidamente a partir de la etapa 2.
Además, si se constata un retraso en la comunicación de la filtración o una insuficiencia del sistema interno de gestión, ello puede afectar no solo al importe de las sanciones pecuniarias administrativas, sino también al alcance de la responsabilidad civil.
Por tanto, los incidentes de ciberataques contra datos personales deben entenderse como una estructura en la que los riesgos administrativos, civiles y empresariales pueden producirse de forma sucesiva.
5. Ciberataque contra datos personales | Estrategia de respuesta empresarial

Este incidente de ciberataque contra datos personales constituye un caso en el que la responsabilidad empresarial se vinculó, más que al ataque externo en sí, al funcionamiento del sistema interno de gestión.
Por ello, las empresas deben realizar una revisión estructural de todo el proceso de tratamiento de datos personales.
En particular, es importante comprobar si funcionan efectivamente los sistemas de gestión correspondientes a cada etapa, desde la recogida, conservación, acceso y eliminación de los datos personales hasta la respuesta frente a una filtración.
Lista de comprobación para la respuesta empresarial
Categoría | Aspecto que debe comprobarse |
Recogida de datos personales | Si se recogen únicamente los datos mínimos necesarios para prestar el servicio |
Tratamiento de datos de identificación personal | Si se recogen y conservan datos sujetos a restricciones legales, como los números de registro de residente, y cuál es su fundamento |
Control de acceso | Si se aplica un sistema para gestionar los permisos de acceso del personal interno y de los sistemas |
Sistema de seguridad | Si se han implantado procedimientos de autenticación, cifrado y sistemas de detección de intrusiones |
Conservación y eliminación | Si se ejecutan efectivamente los procedimientos de eliminación de la información cuyo periodo de conservación ha finalizado |
Respuesta frente a filtraciones | Si se ha establecido un sistema de notificación en un plazo de 72 horas y de comunicación a las personas titulares de los datos |
Gestión interna | Si se aplican efectivamente los criterios de tratamiento de datos personales y los procedimientos de control interno |
Estrategia de Daeryun Sociedad de Abogados
Los incidentes de ciberataques contra datos personales se caracterizan porque el alcance de la responsabilidad empresarial varía en función de si se había implantado previamente un sistema de gestión adecuado.
Asimismo, cuando se produce una filtración, pueden concurrir sanciones administrativas, reclamaciones de indemnización y riesgos reputacionales, por lo que se requiere una revisión jurídica integral.
Daeryun Sociedad de Abogados presta asesoramiento jurídico práctico sobre el conjunto de la estructura empresarial de tratamiento de datos personales, basándose en su experiencia en protección de datos personales, cumplimiento normativo en materia de datos y respuesta frente a controversias empresariales.
▶ Revisión de la legalidad de la estructura de tratamiento de datos de identificación personal y datos sensibles, y formulación de medidas de mejora
▶ Análisis de los riesgos jurídicos del control interno de acceso y del sistema de gestión de la seguridad
▶ Elaboración de estrategias para la notificación, la comunicación y la respuesta ante la autoridad supervisora cuando se produzca una filtración de datos personales
▶ Evaluación preventiva del riesgo de reclamaciones de indemnización y controversias, e implantación de un sistema de respuesta
Si necesita revisar la estructura de tratamiento de datos personales o elaborar una estrategia de respuesta frente a filtraciones, puede solicitar una revisión previa a través de un 🔗abogado de empresa.











