Fondo de título de página (versión escritorio)Fondo de título de página (versión móvil)

Análisis de Casos / Actualizaciones Legales

Daeryun Law LLC, con experiencia en diversas áreas del derecho,
proporciona análisis de fallos judiciales y cuestiones legales.

Cumplimiento normativo en materia de protección de datos personales | La Comisión de Protección de Datos Personales de la República de Corea impone a Coupang una sanción pecuniaria administrativa de 624.600 millones de wones y amplía el alcance de la gestión empresarial de datos personales

Desde la perspectiva del cumplimiento normativo en materia de protección de datos personales, el caso de la sanción pecuniaria administrativa de 624.600 millones de wones surcoreanos impuesta a Coupang se considera un supuesto en el que el alcance de la investigación se amplió más allá de la filtración de datos personales para abarcar también los registros de actividad en línea y el sistema de control interno.

CONTENIDO
  • 1. Cumplimiento normativo en materia de protección de datos personales | Aspectos principales del caso de la sanción de 624.600 millones de wones impuesta a Coupang
    • - Motivos de la elevada cuantía de la sanción pecuniaria administrativa
  • 2. Cumplimiento normativo en materia de protección de datos personales | Principales tipos de infracciones constatadas en el caso
    • - Incumplimiento de la obligación de adoptar medidas de seguridad y filtración de datos personales
    • - Recogida de registros de actividad en línea y cuestiones relativas al uso de datos personales
    • - Funcionamiento del responsable de protección de datos personales y problemas de control interno
    • - Gestión de socios publicitarios y tratamiento de datos sensibles
  • 3. Cumplimiento normativo en materia de protección de datos personales | Implicaciones de un caso de filtración de datos para las empresas
    • - Implicaciones para las empresas
  • 4. Cumplimiento normativo en materia de protección de datos personales | Riesgos empresariales y necesidad de revisión jurídica
    • - Riesgos que deben revisar las empresas
    • - Asistencia de un abogado de empresa

1. Cumplimiento normativo en materia de protección de datos personales | Aspectos principales del caso de la sanción de 624.600 millones de wones impuesta a Coupang

Cumplimiento normativo en materia de protección de datos personales, filtración de datos de Coupang, sanción pecuniaria administrativa, orden de rectificación y respuesta de abogados de empresa

Desde la perspectiva del cumplimiento normativo en materia de protección de datos personales, el caso de Coupang constituye un supuesto en el que tanto la filtración de datos personales como el tratamiento de registros de actividad en línea fueron considerados objeto de sanción.

En junio de 2026, la Comisión de Protección de Datos Personales impuso a Coupang sanciones pecuniarias administrativas por un total de 624.681 millones de wones surcoreanos.

Esta cantidad corresponde a la suma de la sanción por la filtración de datos personales y la impuesta por la recopilación no autorizada de registros de actividad en línea. El caso se caracteriza por haberse examinado conjuntamente el sistema de gestión de todo el tratamiento de datos personales.

La investigación no se limitó a determinar si se había producido una filtración de información como consecuencia de un ataque informático, sino que también abarcó el proceso de recogida y utilización de datos personales, el funcionamiento de la publicidad, el sistema de gestión del responsable de protección de datos personales y el tratamiento de datos sensibles.

En consecuencia, además de imponer las sanciones pecuniarias administrativas, la Comisión dictó órdenes de rectificación y formuló recomendaciones de mejora.

Motivos de la elevada cuantía de la sanción pecuniaria administrativa

En primer lugar, debe tenerse en cuenta que la sanción no se basó en una única infracción, sino en el reconocimiento conjunto de varias conductas infractoras.

Categoría

Contenido principal

Sanción pecuniaria administrativa

Filtración de datos personales

Filtración de datos personales de aproximadamente 37,5 millones de personas

Aproximadamente 423.600 millones de wones surcoreanos

Recogida de registros de actividad en línea

Recogida de registros de actividad en línea de aproximadamente 11,17 millones de personas

Aproximadamente 201.100 millones de wones surcoreanos

Total

Reconocimiento de varias conductas infractoras

Aproximadamente 624.600 millones de wones surcoreanos

La Comisión de Protección de Datos Personales consideró que se había producido una filtración de datos personales a gran escala debido al incumplimiento de las obligaciones relativas a las medidas de seguridad, como la gestión de las claves de firma de certificados y el control de acceso.

Por otra parte, estimó que la recogida y conservación de los registros de actividad en línea de los usuarios también infringían la Ley de Protección de Datos Personales de la República de Corea.

Más que la propia cuantía de la sanción, resulta relevante que la filtración de datos personales y el uso de los datos fueran evaluados como infracciones independientes.

Esto también significa que el modo de tratar los registros de actividad en línea puede ser objeto de una sanción separada aunque no se produzca una filtración de datos personales.

2. Cumplimiento normativo en materia de protección de datos personales | Principales tipos de infracciones constatadas en el caso

El sistema de cumplimiento normativo en materia de protección de datos personales abarca todo el proceso, desde la recogida y utilización de los datos hasta su conservación y supresión.

En este caso, la investigación comprendió el sistema de gestión de la seguridad, la forma de utilizar los datos, el sistema de control interno y la gestión de socios externos.

El examen de los aspectos cuestionados por la Comisión de Protección de Datos Personales permite identificar también los ámbitos que las empresas deben revisar.

Incumplimiento de la obligación de adoptar medidas de seguridad y filtración de datos personales

Artículo 29 de la Ley de Protección de Datos Personales (obligación de adoptar medidas de seguridad)

El responsable del tratamiento deberá adoptar las medidas técnicas, administrativas y físicas necesarias para garantizar la seguridad, conforme a lo establecido mediante decreto presidencial, incluida la elaboración de un plan de gestión interno y la conservación de los registros de acceso, a fin de evitar la pérdida, sustracción, filtración, falsificación, alteración o destrucción de los datos personales.

La Comisión de Protección de Datos Personales consideró que existían deficiencias en la gestión de las claves de firma de certificados y en el sistema de control de acceso de Coupang.

Como consecuencia, estimó que se habían filtrado datos personales correspondientes a aproximadamente 37,5 millones de personas e impuso una sanción pecuniaria administrativa de unos 423.600 millones de wones surcoreanos.

El artículo 29 de la Ley de Protección de Datos Personales exige que los responsables del tratamiento adopten medidas técnicas, administrativas y físicas de protección para prevenir la filtración de datos personales.

En este caso, el cumplimiento de la obligación de adoptar las medidas de seguridad previstas en dicho artículo constituyó uno de los principales criterios de valoración.

Recogida de registros de actividad en línea y cuestiones relativas al uso de datos personales

La Comisión de Protección de Datos Personales consideró que Coupang había recogido los registros de actividad en línea de sus miembros y los había almacenado en una base de datos de forma que permitía identificar a las personas.

La investigación abarcó información sobre URL, fecha y hora de acceso, dirección IP de acceso y uso de aplicaciones, entre otros datos.

Información recogida

Contenido

Información sobre URL

Historial de visitas a sitios web de terceros

Fecha y hora de acceso

Información sobre el momento de uso

Dirección IP de acceso

Información relacionada con el entorno de acceso

Información sobre el uso de aplicaciones

Información sobre el uso de aplicaciones de terceros

El artículo 15 de la Ley de Protección de Datos Personales establece las bases jurídicas para la recogida y utilización de datos personales, y exige que el responsable del tratamiento defina claramente la finalidad del tratamiento y el alcance de la recogida.

En este caso, la Comisión de Protección de Datos Personales examinó si el proceso de recogida y conservación de los registros de actividad en línea cumplía los criterios establecidos en la normativa aplicable e impuso por esta infracción una sanción pecuniaria administrativa de aproximadamente 201.100 millones de wones surcoreanos.

Funcionamiento del responsable de protección de datos personales y problemas de control interno

En el sistema de cumplimiento normativo en materia de protección de datos personales, el responsable de protección de datos personales (CPO) se encarga de supervisar todas las funciones relacionadas con la protección de dichos datos.

El artículo 31 de la Ley de Protección de Datos Personales exige que el responsable del tratamiento designe a un responsable de protección de datos personales y le encomienda funciones como la revisión del estado del tratamiento y la elaboración y aplicación del plan de gestión interno.

En esta investigación, la Comisión de Protección de Datos Personales consideró que no se había garantizado suficientemente la independencia del responsable de protección de datos personales de Coupang. También examinó si se había aplicado adecuadamente un sistema que le permitiera ejercer de forma efectiva sus funciones de gestión y supervisión sobre el tratamiento de datos personales.

En consecuencia, además de la filtración de datos personales y el tratamiento de los registros de actividad en línea, la investigación abarcó el sistema de funcionamiento de la organización encargada de proteger los datos personales.

Gestión de socios publicitarios y tratamiento de datos sensibles

La Comisión de Protección de Datos Personales declaró haber constatado que, durante la gestión de los socios publicitarios de Coupang, se habían recogido registros de uso del servicio con independencia de la voluntad de los usuarios.

La investigación también comprendió el proceso mediante el cual los socios publicitarios recogían, entre otros datos, el historial de visitas de los usuarios a sitios web y sus registros de uso de aplicaciones.

La Comisión de Protección de Datos Personales investigó si Coupang había gestionado y supervisado adecuadamente el tratamiento de la información recogida a través de sus socios publicitarios. Como resultado, consideró necesarias determinadas mejoras para garantizar la transparencia del tratamiento de datos personales y el derecho de elección de los usuarios, y dictó las correspondientes órdenes de rectificación.

La investigación también abarcó la utilización de información sobre el peso de los trabajadores de Coupang Fulfillment Services (CFS).

La Comisión de Protección de Datos Personales constató que CFS había utilizado, en un litigio relacionado con un accidente laboral, información sobre el peso que había recogido y conservado con la finalidad de gestionar la salud de sus empleados.

Al considerar que estos datos constituían información sensible relacionada con el estado de salud, examinó si se habían utilizado fuera del ámbito de la finalidad para la que fueron recogidos.

El artículo 23 de la Ley de Protección de Datos Personales establece que el tratamiento de datos sensibles, como los relativos a la salud, debe contar con una base jurídica específica o con el consentimiento separado del interesado.

La Comisión de Protección de Datos Personales consideró que la utilización de la información sobre el peso no cumplía estos requisitos aplicables al tratamiento de datos sensibles e impuso por ello una sanción pecuniaria administrativa separada.

3. Cumplimiento normativo en materia de protección de datos personales | Implicaciones de un caso de filtración de datos para las empresas

El cumplimiento normativo en materia de protección de datos personales no se limita a responder ante filtraciones de datos.

En el caso de Coupang se investigaron conjuntamente distintos ámbitos, como la filtración de datos personales, la recogida de registros de actividad en línea, el funcionamiento del responsable de protección de datos personales, la gestión de socios publicitarios y el tratamiento de datos sensibles.

La Comisión de Protección de Datos Personales decidió las sanciones tras examinar de forma conjunta, entre otras disposiciones, la obligación de adoptar medidas de seguridad prevista en el artículo 29 de la Ley de Protección de Datos Personales, los criterios para la recogida y utilización de datos del artículo 15, las restricciones al tratamiento de datos sensibles del artículo 23 y las normas sobre el responsable de protección de datos personales del artículo 31.

Las empresas pueden extraer distintas consideraciones de este caso, ya que la investigación no se limitó a la magnitud de la filtración, sino que también examinó el sistema de gestión de todo el proceso de tratamiento de datos personales.

Implicaciones para las empresas

En este caso, la Comisión de Protección de Datos Personales consideró que, además de la filtración de datos personales de aproximadamente 37,5 millones de personas, el proceso de tratamiento de los registros de actividad en línea constituía una infracción separada.

También resulta relevante que, de la sanción total de 624.600 millones de wones surcoreanos, aproximadamente 201.100 millones correspondieran a infracciones relacionadas con la recogida y utilización de registros de actividad en línea.

Asimismo, la Comisión de Protección de Datos Personales no se limitó a confirmar la filtración, sino que también investigó el sistema de funcionamiento del responsable de protección de datos personales, el sistema de gestión y supervisión de socios publicitarios y el proceso de utilización de datos sensibles.

Esto demuestra que pueden ser objeto de investigación no solo el resultado del tratamiento de datos personales, sino también el proceso de recogida y utilización de estos datos y el funcionamiento del sistema de gestión interno.

Ámbito de revisión

Principales aspectos investigados

Obligación de adoptar medidas de seguridad

Control de acceso y gestión de claves de firma de certificados

Recogida y utilización de datos personales

Recogida y utilización de registros de actividad en línea

Tratamiento de datos sensibles

Licitud de la utilización de información sobre el peso

Sistema de control interno

Independencia del CPO y estado de funcionamiento

Gestión de socios externos

Sistema de gestión y supervisión de socios publicitarios

Tras este caso, ha aumentado la necesidad de que las empresas revisen, además de su sistema de seguridad para prevenir filtraciones, el funcionamiento de su política de tratamiento de datos personales, la forma de utilizar los registros de actividad en línea, la posible conservación de datos sensibles, el sistema de funcionamiento del responsable de protección de datos personales y la gestión de proveedores y empresas asociadas.

En particular, las empresas que prestan servicios en línea deben comprobar cómo se recogen y utilizan los datos empleados en actividades publicitarias y de marketing, así como si los usuarios reciben información adecuada al respecto.

4. Cumplimiento normativo en materia de protección de datos personales | Riesgos empresariales y necesidad de revisión jurídica

Las deficiencias en el cumplimiento normativo en materia de protección de datos personales pueden generar distintos riesgos jurídicos y empresariales, con independencia de que se produzca o no una filtración.

Al ampliarse el alcance de las investigaciones de la Comisión de Protección de Datos Personales a todo el tratamiento de estos datos, las empresas deben considerar no solo las sanciones pecuniarias administrativas, sino también riesgos como las reclamaciones de indemnización por daños y perjuicios, las desventajas comerciales y el deterioro de su reputación.

En particular, las empresas de plataformas, servicios en línea y comercio electrónico que utilizan datos de clientes pueden necesitar revisiones jurídicas periódicas de todo el proceso de tratamiento de datos personales.

Riesgos que deben revisar las empresas

Categoría

Principales riesgos

Riesgos administrativos

Sanciones pecuniarias administrativas (gwajinggeum), sanciones administrativas pecuniarias y órdenes de rectificación

Riesgos civiles

Reclamaciones de indemnización por daños y perjuicios y conciliación colectiva de controversias

Riesgos comerciales

Revisiones por parte de socios comerciales y consecuencias contractuales desfavorables

Riesgos reputacionales

Pérdida de confianza de los clientes y deterioro de la imagen de marca

Riesgos operativos

Costes de mejora de los sistemas y de refuerzo del control interno

Las cuestiones relacionadas con los datos personales no afectan únicamente al departamento de seguridad de la información.

Si se detectan infracciones en el tratamiento de datos personales, pueden verse afectados simultáneamente distintos departamentos, como los de asuntos jurídicos, marketing, tecnologías de la información y recursos humanos. Según el caso, también puede ser necesario examinar la imposición de sanciones pecuniarias administrativas, el cumplimiento de órdenes de rectificación y la respuesta a reclamaciones de indemnización por daños y perjuicios.

Por ello, las empresas deben establecer un sistema de revisión periódica de todo el tratamiento de datos personales y comprobar que su política de tratamiento coincide con el funcionamiento real.

También resulta aconsejable identificar previamente los posibles factores de riesgo mediante una revisión jurídica de la forma de utilizar los registros de actividad en línea, los procedimientos de tratamiento de datos sensibles y la gestión de proveedores.

Asistencia de un abogado de empresa

▶ Revisión de la política de tratamiento de datos personales, las condiciones de uso, los formularios de consentimiento y las normas internas para analizar posibles discrepancias entre el tratamiento real de los datos y los requisitos legales

▶ Revisión de la licitud de los registros de actividad en línea, la publicidad personalizada, el marketing de afiliación, las cookies y los SDK, así como evaluación de los riesgos relacionados con el tratamiento de datos de comportamiento

▶ Comprobación del cumplimiento normativo del sistema de funcionamiento del responsable de protección de datos personales (CPO), el plan de gestión interno, la formación de los empleados y el sistema de auditoría

▶ Comprobación del cumplimiento normativo del sistema de funcionamiento del responsable de protección de datos personales (CPO), el plan de gestión interno, la formación de los empleados y el sistema de auditoría

▶ Elaboración de estrategias de respuesta y apoyo en la redacción de escritos de alegaciones ante investigaciones de la Comisión de Protección de Datos Personales, solicitudes de presentación de documentación, inspecciones in situ y procedimientos de audiencia

▶ Análisis de los hechos y asesoramiento sobre la respuesta a controversias en casos de filtración de datos personales, problemas relativos al tratamiento de datos sensibles, reclamaciones de indemnización por daños y perjuicios y procedimientos de conciliación colectiva de controversias


Daeryun Sociedad de Abogados, clasificado como el noveno bufete de abogados de la República de Corea (*según las declaraciones del impuesto sobre el valor añadido presentadas ante el Servicio Nacional de Impuestos en 2025), presta asesoramiento jurídico integral mediante la colaboración de profesionales del Derecho especializados en derecho empresarial, cumplimiento normativo, protección de datos personales, tecnologías de la información y las comunicaciones y regulación de datos. Sus servicios abarcan desde el diagnóstico de los sistemas de tratamiento de datos personales hasta la respuesta a investigaciones de la Comisión de Protección de Datos Personales, la revisión de normas internas y la gestión de controversias.

Si necesita una revisión jurídica que abarque no solo la respuesta ante una filtración, sino también el uso de registros de actividad en línea, el tratamiento de datos sensibles y el funcionamiento del sistema de control interno, puede examinar el sistema de gestión de datos personales de su empresa mediante una consulta con un 🔗abogado de empresa.

Fortalezas clave de SJKP

Estrategias procesales del bufete SJKP que integran tecnología AI·TI
Más de 240 profesionales clave
1,200+ casos asumidos al mes

* Criterios para la emisión de pases a través del Colegio de Abogados para enero de 2026

* Cumplimiento de la normativa publicitaria del Colegio de Abogados de Corea (art. 4.1)

Reserva de consulta legal
con abogado/a

Todas las consultas las realiza un abogado especializado tras revisar el caso.
Se ofrecen solo con cita previa para garantizar un servicio profesional.

Recomendamos reservar con la mayor antelación posible y respetar el horario acordado.
Haremos todo lo posible para que la consulta sea satisfactoria.

Teléfono
consulta 1800-7905

Atención telefónica las 24 horas, los 365 días

Consulta telefónica

Kakao
consulta

Canal de KakaoTalk

SJKP LAW FIRM LLP

Consulta por Kakao

En línea
consulta

Servicios jurídicos
a medida.

Reserva en línea
Información relacionada
Quick Menu

KakaoTalk