Fondo de título de página (versión escritorio)Fondo de título de página (versión móvil)

Análisis de Casos / Actualizaciones Legales

Daeryun Law LLC, con experiencia en diversas áreas del derecho,
proporciona análisis de fallos judiciales y cuestiones legales.

Ciberataque contra datos personales | Filtración en Duo de los «perfiles vitales» de 430.000 personas: ¿está cambiando la estructura del riesgo de responsabilidad empresarial?

El incidente de ciberataque contra datos personales ocurrido en la agencia matrimonial Duo se confirmó como una filtración a gran escala que afectó a la información de unos 430.000 miembros.

En particular, al incluir no solo datos personales generales, sino también información de perfil sobre el historial matrimonial, las relaciones familiares, el empleo y la situación económica de cada persona, se ha intensificado el debate sobre hasta dónde se extiende la responsabilidad de las empresas en la gestión de datos.

CONTENIDO
  • 1. Ciberataque contra datos personales | Resumen y estructura de la filtración de información de 430.000 personas en Duo
    • - Datos filtrados
    • - Características de la estructura de datos del sector de la intermediación matrimonial
  • 2. Ciberataque contra datos personales | Estructura de la filtración y alcance de la responsabilidad de gestión
    • - Fallo del control interno y limitaciones de las medidas técnicas de protección
  • 3. Ciberataque contra datos personales | Principales obligaciones y estructura de las infracciones conforme a la Ley de Protección de Datos Personales
    • - Incumplimiento del deber de adoptar medidas de seguridad
    • - Incumplimiento de las obligaciones de comunicación y notificación de la filtración
    • - Incumplimiento de las restricciones al tratamiento de números de registro de residente
  • 4. Ciberataque contra datos personales | Criterios para determinar la responsabilidad empresarial
    • - Elementos considerados
    • - Estructura y evolución de los riesgos empresariales
  • 5. Ciberataque contra datos personales | Estrategia de respuesta empresarial
    • - Lista de comprobación para la respuesta empresarial
    • - Estrategia de Daeryun Sociedad de Abogados

1. Ciberataque contra datos personales | Resumen y estructura de la filtración de información de 430.000 personas en Duo

El incidente de ciberataque contra datos personales no consistió en un ataque directo desde el exterior contra la base de datos, sino en un acceso a través de un terminal interno.

El ordenador de trabajo de un empleado que trataba datos personales resultó infectado con un programa malicioso, lo que permitió sustraer las credenciales de una cuenta de la base de datos (DB).

Posteriormente, el atacante utilizó dicha cuenta para acceder directamente al servidor y extraer al exterior los datos de todos los miembros.

Un aspecto importante de este proceso es que se descargaron los datos de todos los miembros, y no solo una parte de ellos.

Se confirmó la filtración de información de unas 420.000 personas y otros 7 millares; entre los datos afectados se incluían los indicados a continuación.

En relación con este incidente, la Comisión de Protección de Datos Personales de la República de Corea impuso a Duo una sanción pecuniaria administrativa de aproximadamente 1.197 millones de wones surcoreanos y una sanción administrativa pecuniaria de 13,2 millones de wones surcoreanos.

Datos filtrados

Categoría

Contenido

Datos básicos

Nombre, fecha de nacimiento, dirección y datos de contacto

Datos de identificación personal

Número de registro de residente coreano

Datos sensibles

Religión e historial matrimonial

Otros datos

Formación académica, empleo, relaciones familiares y datos físicos

Además, seguían almacenados unos 300.000 registros que deberían haberse eliminado tras la finalización de los contratos, y estos también fueron objeto de la filtración.

Características de la estructura de datos del sector de la intermediación matrimonial

Por las características de sus servicios, el sector de la intermediación matrimonial recopila diversos datos para establecer correspondencias entre sus miembros.

A diferencia de los servicios ordinarios en línea, se utiliza información que va más allá de la verificación de la identidad y abarca el entorno vital y los valores personales.

• Información sobre la vida privada, como las relaciones familiares y el historial matrimonial

• Información relativa a la posición social, como la formación académica, el empleo y el patrimonio

• Información sobre características personales, como la religión y las tendencias individuales

Estos datos pueden ser fragmentarios por separado, pero, al combinarse, permiten identificar y analizar a una persona con un grado muy elevado de precisión.

Por tanto, este incidente no constituye un ciberataque aislado contra datos personales, sino una filtración al exterior de la totalidad de los datos de perfil.

Estos datos podrían utilizarse indebidamente de diversas formas, como para cometer estafas, realizar aproximaciones personalizadas o suplantar identidades. Desde la perspectiva empresarial, la propia sensibilidad de la información constituye un factor que amplía el alcance de la responsabilidad.

2. Ciberataque contra datos personales | Estructura de la filtración y alcance de la responsabilidad de gestión

La cuestión principal en este incidente de ciberataque contra datos personales no es tanto el ataque externo en sí como determinar si el sistema interno de gestión destinado a impedirlo funcionaba adecuadamente.

Por lo general, en los incidentes de filtración de datos personales, la responsabilidad de la empresa se determina atendiendo no a la mera existencia del ataque, sino a si se habían adoptado medidas técnicas y organizativas suficientes para impedir que pudiera producirse.

Sin embargo, en este incidente se detectaron los siguientes problemas de gestión.

Fallo del control interno y limitaciones de las medidas técnicas de protección

• Falta de un límite para los intentos fallidos de autenticación al iniciar sesión

• Insuficiencia del sistema de control de acceso a la base de datos

• Nivel insuficiente de cifrado de los números de registro de residente y las contraseñas

Más que simples vulnerabilidades técnicas, estos elementos permiten considerar que el sistema de control interno no funcionó de manera suficiente en el conjunto del tratamiento de los datos personales.

En particular, el hecho de que no se pudiera bloquear el acceso a la base de datos después de que las credenciales fueran sustraídas a través del ordenador de un empleado indica que no se habían implantado correctamente los sistemas de gestión de permisos de acceso y detección de indicios anómalos.

En consecuencia, este asunto puede considerarse no como un incidente aislado provocado por un ataque externo, sino como un problema estructural en el que el sistema interno de gestión y las medidas técnicas de protección no funcionaron de manera coordinada.

3. Ciberataque contra datos personales | Principales obligaciones y estructura de las infracciones conforme a la Ley de Protección de Datos Personales

La responsabilidad de una empresa se determina atendiendo no a infracciones aisladas, sino a si las obligaciones legales se cumplieron adecuadamente durante todo el tratamiento de los datos personales.

Incumplimiento del deber de adoptar medidas de seguridad

El artículo 29 de la Ley de Protección de Datos Personales de la República de Corea establece que los responsables del tratamiento deben adoptar medidas técnicas y organizativas de protección para evitar la filtración de datos personales.

Estas medidas incluyen la gestión de los permisos de acceso, la configuración de los procedimientos de autenticación y el cifrado.

En este incidente se comprobó que no se había establecido un límite para los intentos fallidos de autenticación al iniciar sesión y que el control de acceso a la base de datos también era insuficiente.

Asimismo, se constató que el nivel de cifrado aplicado a las contraseñas y los números de registro de residente tampoco era suficiente.

Incumplimiento de las obligaciones de comunicación y notificación de la filtración

El artículo 34 de la Ley de Protección de Datos Personales establece que, cuando se produce una filtración de datos personales, la empresa debe comunicarla a las personas titulares de los datos y, si se supera un determinado umbral, notificarla a la autoridad supervisora en un plazo de 72 horas.

Sin embargo, se comprobó que, incluso después de tener conocimiento de la filtración, esta no se notificó dentro del plazo establecido y que la comunicación a las personas titulares de los datos también se retrasó.

Incumplimiento de las restricciones al tratamiento de números de registro de residente

El artículo 24-2 de la Ley de Protección de Datos Personales prohíbe, como norma general, la recogida y el tratamiento de números de registro de residente y solo los permite excepcionalmente cuando existe una base legal expresa.

En el caso de la intermediación matrimonial, se señaló como problemática la recogida y conservación de esta información pese a no existir una base legal clara para recopilar números de registro de residente.

Esto demuestra que, con independencia de que se haya fijado un periodo de conservación, si no se ejecuta efectivamente el procedimiento de eliminación, la totalidad de esos datos puede convertirse en un riesgo jurídico.

4. Ciberataque contra datos personales | Criterios para determinar la responsabilidad empresarial

En los incidentes de ciberataques contra datos personales, el alcance de la responsabilidad empresarial depende del grado en que el responsable del tratamiento hubiera aplicado efectivamente las medidas de protección exigidas.

En particular, se valoran conjuntamente los siguientes elementos.

Elementos considerados

• Sensibilidad de los datos personales y posibilidad de combinarlos

• Alcance y magnitud de la información filtrada

• Nivel del control de acceso y del sistema interno de gestión

• Cumplimiento de los procedimientos de notificación y comunicación posteriores a la filtración

Cuando, como en este incidente, los datos incluyen el historial matrimonial, las relaciones familiares, el empleo y la situación económica de una persona, su sensibilidad puede considerarse elevada y, en consecuencia, también podría ampliarse el alcance de la responsabilidad asumida por la empresa.

Asimismo, aunque existan internamente criterios para el tratamiento de los datos personales o políticas de seguridad, resulta difícil considerar cumplido el deber de gestión si dichos criterios no funcionaron correctamente en la práctica.

En consecuencia, la determinación de la responsabilidad en los incidentes de ciberataques contra datos personales se caracteriza por centrarse, más que en la propia existencia de la filtración, en si el sistema de gestión implantado previamente funcionaba efectivamente.

Estructura y evolución de los riesgos empresariales

En una primera fase se imponen sanciones administrativas, como sanciones pecuniarias administrativas (gwajinggeum) y otras sanciones administrativas pecuniarias. Posteriormente, es habitual que se presenten reclamaciones de indemnización por daños y perjuicios, y la combinación de estas con el deterioro de la imagen empresarial y la pérdida de clientes incrementa aún más el importe efectivo de las pérdidas.

Etapa

Contenido del riesgo

Etapa 1

Sanciones administrativas, incluidas sanciones pecuniarias administrativas (gwajinggeum) y otras sanciones administrativas pecuniarias

Etapa 2

Reclamaciones de indemnización por daños y perjuicios y controversias colectivas

Etapa 3

Deterioro de la reputación y pérdida de clientes

Etapa 4

Regulación adicional y refuerzo de la supervisión

En particular, cuando se incluyen datos sensibles y datos de perfil, como en este incidente, existe la posibilidad de que los riesgos se amplíen rápidamente a partir de la etapa 2.

Además, si se constata un retraso en la comunicación de la filtración o una insuficiencia del sistema interno de gestión, ello puede afectar no solo al importe de las sanciones pecuniarias administrativas, sino también al alcance de la responsabilidad civil.

Por tanto, los incidentes de ciberataques contra datos personales deben entenderse como una estructura en la que los riesgos administrativos, civiles y empresariales pueden producirse de forma sucesiva.

5. Ciberataque contra datos personales | Estrategia de respuesta empresarial

ciberataque contra datos personales infracción de la normativa sobre datos personales protección de datos servicios jurídicos para empresas abogado de empresa

Este incidente de ciberataque contra datos personales constituye un caso en el que la responsabilidad empresarial se vinculó, más que al ataque externo en sí, al funcionamiento del sistema interno de gestión.

Por ello, las empresas deben realizar una revisión estructural de todo el proceso de tratamiento de datos personales.

En particular, es importante comprobar si funcionan efectivamente los sistemas de gestión correspondientes a cada etapa, desde la recogida, conservación, acceso y eliminación de los datos personales hasta la respuesta frente a una filtración.

Lista de comprobación para la respuesta empresarial

Categoría

Aspecto que debe comprobarse

Recogida de datos personales

Si se recogen únicamente los datos mínimos necesarios para prestar el servicio

Tratamiento de datos de identificación personal

Si se recogen y conservan datos sujetos a restricciones legales, como los números de registro de residente, y cuál es su fundamento

Control de acceso

Si se aplica un sistema para gestionar los permisos de acceso del personal interno y de los sistemas

Sistema de seguridad

Si se han implantado procedimientos de autenticación, cifrado y sistemas de detección de intrusiones

Conservación y eliminación

Si se ejecutan efectivamente los procedimientos de eliminación de la información cuyo periodo de conservación ha finalizado

Respuesta frente a filtraciones

Si se ha establecido un sistema de notificación en un plazo de 72 horas y de comunicación a las personas titulares de los datos

Gestión interna

Si se aplican efectivamente los criterios de tratamiento de datos personales y los procedimientos de control interno

Estrategia de Daeryun Sociedad de Abogados

Los incidentes de ciberataques contra datos personales se caracterizan porque el alcance de la responsabilidad empresarial varía en función de si se había implantado previamente un sistema de gestión adecuado.

Asimismo, cuando se produce una filtración, pueden concurrir sanciones administrativas, reclamaciones de indemnización y riesgos reputacionales, por lo que se requiere una revisión jurídica integral.

Daeryun Sociedad de Abogados presta asesoramiento jurídico práctico sobre el conjunto de la estructura empresarial de tratamiento de datos personales, basándose en su experiencia en protección de datos personales, cumplimiento normativo en materia de datos y respuesta frente a controversias empresariales.

▶ Comprobación del cumplimiento de los criterios legales en todo el proceso de recogida, conservación y eliminación de datos personales

▶ Revisión de la legalidad de la estructura de tratamiento de datos de identificación personal y datos sensibles, y formulación de medidas de mejora

▶ Análisis de los riesgos jurídicos del control interno de acceso y del sistema de gestión de la seguridad

▶ Elaboración de estrategias para la notificación, la comunicación y la respuesta ante la autoridad supervisora cuando se produzca una filtración de datos personales

▶ Evaluación preventiva del riesgo de reclamaciones de indemnización y controversias, e implantación de un sistema de respuesta


Si necesita revisar la estructura de tratamiento de datos personales o elaborar una estrategia de respuesta frente a filtraciones, puede solicitar una revisión previa a través de un 🔗abogado de empresa.

Fortalezas clave de SJKP

Estrategias procesales del bufete SJKP que integran tecnología AI·TI
Más de 240 profesionales clave
1,200+ casos asumidos al mes

* Criterios para la emisión de pases a través del Colegio de Abogados para enero de 2026

* Cumplimiento de la normativa publicitaria del Colegio de Abogados de Corea (art. 4.1)

Reserva de consulta legal
con abogado/a

Todas las consultas las realiza un abogado especializado tras revisar el caso.
Se ofrecen solo con cita previa para garantizar un servicio profesional.

Recomendamos reservar con la mayor antelación posible y respetar el horario acordado.
Haremos todo lo posible para que la consulta sea satisfactoria.

Teléfono
consulta 1800-7905

Atención telefónica las 24 horas, los 365 días

Consulta telefónica

Kakao
consulta

Canal de KakaoTalk

SJKP LAW FIRM LLP

Consulta por Kakao

En línea
consulta

Servicios jurídicos
a medida.

Reserva en línea
Información relacionada
Quick Menu

KakaoTalk