CONTENIDO
- 1. Cumplimiento normativo en materia de protección de datos personales | Aspectos principales del caso de la sanción de 624.600 millones de wones impuesta a Coupang

- - Motivos de la elevada cuantía de la sanción pecuniaria administrativa
- 2. Cumplimiento normativo en materia de protección de datos personales | Principales tipos de infracciones constatadas en el caso

- - Incumplimiento de la obligación de adoptar medidas de seguridad y filtración de datos personales
- - Recogida de registros de actividad en línea y cuestiones relativas al uso de datos personales
- - Funcionamiento del responsable de protección de datos personales y problemas de control interno
- - Gestión de socios publicitarios y tratamiento de datos sensibles
- 3. Cumplimiento normativo en materia de protección de datos personales | Implicaciones de un caso de filtración de datos para las empresas

- - Implicaciones para las empresas
- 4. Cumplimiento normativo en materia de protección de datos personales | Riesgos empresariales y necesidad de revisión jurídica

- - Riesgos que deben revisar las empresas
- - Asistencia de un abogado de empresa
1. Cumplimiento normativo en materia de protección de datos personales | Aspectos principales del caso de la sanción de 624.600 millones de wones impuesta a Coupang

Desde la perspectiva del cumplimiento normativo en materia de protección de datos personales, el caso de Coupang constituye un supuesto en el que tanto la filtración de datos personales como el tratamiento de registros de actividad en línea fueron considerados objeto de sanción.
En junio de 2026, la Comisión de Protección de Datos Personales impuso a Coupang sanciones pecuniarias administrativas por un total de 624.681 millones de wones surcoreanos.
Esta cantidad corresponde a la suma de la sanción por la filtración de datos personales y la impuesta por la recopilación no autorizada de registros de actividad en línea. El caso se caracteriza por haberse examinado conjuntamente el sistema de gestión de todo el tratamiento de datos personales.
La investigación no se limitó a determinar si se había producido una filtración de información como consecuencia de un ataque informático, sino que también abarcó el proceso de recogida y utilización de datos personales, el funcionamiento de la publicidad, el sistema de gestión del responsable de protección de datos personales y el tratamiento de datos sensibles.
En consecuencia, además de imponer las sanciones pecuniarias administrativas, la Comisión dictó órdenes de rectificación y formuló recomendaciones de mejora.
Motivos de la elevada cuantía de la sanción pecuniaria administrativa
En primer lugar, debe tenerse en cuenta que la sanción no se basó en una única infracción, sino en el reconocimiento conjunto de varias conductas infractoras.
Categoría | Contenido principal | Sanción pecuniaria administrativa |
|---|---|---|
Filtración de datos personales | Filtración de datos personales de aproximadamente 37,5 millones de personas | Aproximadamente 423.600 millones de wones surcoreanos |
Recogida de registros de actividad en línea | Recogida de registros de actividad en línea de aproximadamente 11,17 millones de personas | Aproximadamente 201.100 millones de wones surcoreanos |
Total | Reconocimiento de varias conductas infractoras | Aproximadamente 624.600 millones de wones surcoreanos |
La Comisión de Protección de Datos Personales consideró que se había producido una filtración de datos personales a gran escala debido al incumplimiento de las obligaciones relativas a las medidas de seguridad, como la gestión de las claves de firma de certificados y el control de acceso.
Por otra parte, estimó que la recogida y conservación de los registros de actividad en línea de los usuarios también infringían la Ley de Protección de Datos Personales de la República de Corea.
Más que la propia cuantía de la sanción, resulta relevante que la filtración de datos personales y el uso de los datos fueran evaluados como infracciones independientes.
Esto también significa que el modo de tratar los registros de actividad en línea puede ser objeto de una sanción separada aunque no se produzca una filtración de datos personales.
2. Cumplimiento normativo en materia de protección de datos personales | Principales tipos de infracciones constatadas en el caso
El sistema de cumplimiento normativo en materia de protección de datos personales abarca todo el proceso, desde la recogida y utilización de los datos hasta su conservación y supresión.
En este caso, la investigación comprendió el sistema de gestión de la seguridad, la forma de utilizar los datos, el sistema de control interno y la gestión de socios externos.
El examen de los aspectos cuestionados por la Comisión de Protección de Datos Personales permite identificar también los ámbitos que las empresas deben revisar.
Incumplimiento de la obligación de adoptar medidas de seguridad y filtración de datos personales
El responsable del tratamiento deberá adoptar las medidas técnicas, administrativas y físicas necesarias para garantizar la seguridad, conforme a lo establecido mediante decreto presidencial, incluida la elaboración de un plan de gestión interno y la conservación de los registros de acceso, a fin de evitar la pérdida, sustracción, filtración, falsificación, alteración o destrucción de los datos personales.
La Comisión de Protección de Datos Personales consideró que existían deficiencias en la gestión de las claves de firma de certificados y en el sistema de control de acceso de Coupang.
Como consecuencia, estimó que se habían filtrado datos personales correspondientes a aproximadamente 37,5 millones de personas e impuso una sanción pecuniaria administrativa de unos 423.600 millones de wones surcoreanos.
El artículo 29 de la Ley de Protección de Datos Personales exige que los responsables del tratamiento adopten medidas técnicas, administrativas y físicas de protección para prevenir la filtración de datos personales.
En este caso, el cumplimiento de la obligación de adoptar las medidas de seguridad previstas en dicho artículo constituyó uno de los principales criterios de valoración.
Recogida de registros de actividad en línea y cuestiones relativas al uso de datos personales
La Comisión de Protección de Datos Personales consideró que Coupang había recogido los registros de actividad en línea de sus miembros y los había almacenado en una base de datos de forma que permitía identificar a las personas.
La investigación abarcó información sobre URL, fecha y hora de acceso, dirección IP de acceso y uso de aplicaciones, entre otros datos.
Información recogida | Contenido |
|---|---|
Información sobre URL | Historial de visitas a sitios web de terceros |
Fecha y hora de acceso | Información sobre el momento de uso |
Dirección IP de acceso | Información relacionada con el entorno de acceso |
Información sobre el uso de aplicaciones | Información sobre el uso de aplicaciones de terceros |
El artículo 15 de la Ley de Protección de Datos Personales establece las bases jurídicas para la recogida y utilización de datos personales, y exige que el responsable del tratamiento defina claramente la finalidad del tratamiento y el alcance de la recogida.
En este caso, la Comisión de Protección de Datos Personales examinó si el proceso de recogida y conservación de los registros de actividad en línea cumplía los criterios establecidos en la normativa aplicable e impuso por esta infracción una sanción pecuniaria administrativa de aproximadamente 201.100 millones de wones surcoreanos.
Funcionamiento del responsable de protección de datos personales y problemas de control interno
En el sistema de cumplimiento normativo en materia de protección de datos personales, el responsable de protección de datos personales (CPO) se encarga de supervisar todas las funciones relacionadas con la protección de dichos datos.
El artículo 31 de la Ley de Protección de Datos Personales exige que el responsable del tratamiento designe a un responsable de protección de datos personales y le encomienda funciones como la revisión del estado del tratamiento y la elaboración y aplicación del plan de gestión interno.
En esta investigación, la Comisión de Protección de Datos Personales consideró que no se había garantizado suficientemente la independencia del responsable de protección de datos personales de Coupang. También examinó si se había aplicado adecuadamente un sistema que le permitiera ejercer de forma efectiva sus funciones de gestión y supervisión sobre el tratamiento de datos personales.
En consecuencia, además de la filtración de datos personales y el tratamiento de los registros de actividad en línea, la investigación abarcó el sistema de funcionamiento de la organización encargada de proteger los datos personales.
Gestión de socios publicitarios y tratamiento de datos sensibles
La Comisión de Protección de Datos Personales declaró haber constatado que, durante la gestión de los socios publicitarios de Coupang, se habían recogido registros de uso del servicio con independencia de la voluntad de los usuarios.
La investigación también comprendió el proceso mediante el cual los socios publicitarios recogían, entre otros datos, el historial de visitas de los usuarios a sitios web y sus registros de uso de aplicaciones.
La Comisión de Protección de Datos Personales investigó si Coupang había gestionado y supervisado adecuadamente el tratamiento de la información recogida a través de sus socios publicitarios. Como resultado, consideró necesarias determinadas mejoras para garantizar la transparencia del tratamiento de datos personales y el derecho de elección de los usuarios, y dictó las correspondientes órdenes de rectificación.
La investigación también abarcó la utilización de información sobre el peso de los trabajadores de Coupang Fulfillment Services (CFS).
La Comisión de Protección de Datos Personales constató que CFS había utilizado, en un litigio relacionado con un accidente laboral, información sobre el peso que había recogido y conservado con la finalidad de gestionar la salud de sus empleados.
Al considerar que estos datos constituían información sensible relacionada con el estado de salud, examinó si se habían utilizado fuera del ámbito de la finalidad para la que fueron recogidos.
El artículo 23 de la Ley de Protección de Datos Personales establece que el tratamiento de datos sensibles, como los relativos a la salud, debe contar con una base jurídica específica o con el consentimiento separado del interesado.
La Comisión de Protección de Datos Personales consideró que la utilización de la información sobre el peso no cumplía estos requisitos aplicables al tratamiento de datos sensibles e impuso por ello una sanción pecuniaria administrativa separada.
3. Cumplimiento normativo en materia de protección de datos personales | Implicaciones de un caso de filtración de datos para las empresas
El cumplimiento normativo en materia de protección de datos personales no se limita a responder ante filtraciones de datos.
En el caso de Coupang se investigaron conjuntamente distintos ámbitos, como la filtración de datos personales, la recogida de registros de actividad en línea, el funcionamiento del responsable de protección de datos personales, la gestión de socios publicitarios y el tratamiento de datos sensibles.
La Comisión de Protección de Datos Personales decidió las sanciones tras examinar de forma conjunta, entre otras disposiciones, la obligación de adoptar medidas de seguridad prevista en el artículo 29 de la Ley de Protección de Datos Personales, los criterios para la recogida y utilización de datos del artículo 15, las restricciones al tratamiento de datos sensibles del artículo 23 y las normas sobre el responsable de protección de datos personales del artículo 31.
Las empresas pueden extraer distintas consideraciones de este caso, ya que la investigación no se limitó a la magnitud de la filtración, sino que también examinó el sistema de gestión de todo el proceso de tratamiento de datos personales.
Implicaciones para las empresas
En este caso, la Comisión de Protección de Datos Personales consideró que, además de la filtración de datos personales de aproximadamente 37,5 millones de personas, el proceso de tratamiento de los registros de actividad en línea constituía una infracción separada.
También resulta relevante que, de la sanción total de 624.600 millones de wones surcoreanos, aproximadamente 201.100 millones correspondieran a infracciones relacionadas con la recogida y utilización de registros de actividad en línea.
Asimismo, la Comisión de Protección de Datos Personales no se limitó a confirmar la filtración, sino que también investigó el sistema de funcionamiento del responsable de protección de datos personales, el sistema de gestión y supervisión de socios publicitarios y el proceso de utilización de datos sensibles.
Esto demuestra que pueden ser objeto de investigación no solo el resultado del tratamiento de datos personales, sino también el proceso de recogida y utilización de estos datos y el funcionamiento del sistema de gestión interno.
Ámbito de revisión | Principales aspectos investigados |
|---|---|
Obligación de adoptar medidas de seguridad | Control de acceso y gestión de claves de firma de certificados |
Recogida y utilización de datos personales | Recogida y utilización de registros de actividad en línea |
Tratamiento de datos sensibles | Licitud de la utilización de información sobre el peso |
Sistema de control interno | Independencia del CPO y estado de funcionamiento |
Gestión de socios externos | Sistema de gestión y supervisión de socios publicitarios |
Tras este caso, ha aumentado la necesidad de que las empresas revisen, además de su sistema de seguridad para prevenir filtraciones, el funcionamiento de su política de tratamiento de datos personales, la forma de utilizar los registros de actividad en línea, la posible conservación de datos sensibles, el sistema de funcionamiento del responsable de protección de datos personales y la gestión de proveedores y empresas asociadas.
En particular, las empresas que prestan servicios en línea deben comprobar cómo se recogen y utilizan los datos empleados en actividades publicitarias y de marketing, así como si los usuarios reciben información adecuada al respecto.
4. Cumplimiento normativo en materia de protección de datos personales | Riesgos empresariales y necesidad de revisión jurídica
Las deficiencias en el cumplimiento normativo en materia de protección de datos personales pueden generar distintos riesgos jurídicos y empresariales, con independencia de que se produzca o no una filtración.
Al ampliarse el alcance de las investigaciones de la Comisión de Protección de Datos Personales a todo el tratamiento de estos datos, las empresas deben considerar no solo las sanciones pecuniarias administrativas, sino también riesgos como las reclamaciones de indemnización por daños y perjuicios, las desventajas comerciales y el deterioro de su reputación.
En particular, las empresas de plataformas, servicios en línea y comercio electrónico que utilizan datos de clientes pueden necesitar revisiones jurídicas periódicas de todo el proceso de tratamiento de datos personales.
Riesgos que deben revisar las empresas
Categoría | Principales riesgos |
|---|---|
Riesgos administrativos | Sanciones pecuniarias administrativas (gwajinggeum), sanciones administrativas pecuniarias y órdenes de rectificación |
Riesgos civiles | Reclamaciones de indemnización por daños y perjuicios y conciliación colectiva de controversias |
Riesgos comerciales | Revisiones por parte de socios comerciales y consecuencias contractuales desfavorables |
Riesgos reputacionales | Pérdida de confianza de los clientes y deterioro de la imagen de marca |
Riesgos operativos | Costes de mejora de los sistemas y de refuerzo del control interno |
Las cuestiones relacionadas con los datos personales no afectan únicamente al departamento de seguridad de la información.
Si se detectan infracciones en el tratamiento de datos personales, pueden verse afectados simultáneamente distintos departamentos, como los de asuntos jurídicos, marketing, tecnologías de la información y recursos humanos. Según el caso, también puede ser necesario examinar la imposición de sanciones pecuniarias administrativas, el cumplimiento de órdenes de rectificación y la respuesta a reclamaciones de indemnización por daños y perjuicios.
Por ello, las empresas deben establecer un sistema de revisión periódica de todo el tratamiento de datos personales y comprobar que su política de tratamiento coincide con el funcionamiento real.
También resulta aconsejable identificar previamente los posibles factores de riesgo mediante una revisión jurídica de la forma de utilizar los registros de actividad en línea, los procedimientos de tratamiento de datos sensibles y la gestión de proveedores.
Asistencia de un abogado de empresa
▶ Revisión de la licitud de los registros de actividad en línea, la publicidad personalizada, el marketing de afiliación, las cookies y los SDK, así como evaluación de los riesgos relacionados con el tratamiento de datos de comportamiento
▶ Comprobación del cumplimiento normativo del sistema de funcionamiento del responsable de protección de datos personales (CPO), el plan de gestión interno, la formación de los empleados y el sistema de auditoría
▶ Comprobación del cumplimiento normativo del sistema de funcionamiento del responsable de protección de datos personales (CPO), el plan de gestión interno, la formación de los empleados y el sistema de auditoría
▶ Elaboración de estrategias de respuesta y apoyo en la redacción de escritos de alegaciones ante investigaciones de la Comisión de Protección de Datos Personales, solicitudes de presentación de documentación, inspecciones in situ y procedimientos de audiencia
▶ Análisis de los hechos y asesoramiento sobre la respuesta a controversias en casos de filtración de datos personales, problemas relativos al tratamiento de datos sensibles, reclamaciones de indemnización por daños y perjuicios y procedimientos de conciliación colectiva de controversias
Daeryun Sociedad de Abogados, clasificado como el noveno bufete de abogados de la República de Corea (*según las declaraciones del impuesto sobre el valor añadido presentadas ante el Servicio Nacional de Impuestos en 2025), presta asesoramiento jurídico integral mediante la colaboración de profesionales del Derecho especializados en derecho empresarial, cumplimiento normativo, protección de datos personales, tecnologías de la información y las comunicaciones y regulación de datos. Sus servicios abarcan desde el diagnóstico de los sistemas de tratamiento de datos personales hasta la respuesta a investigaciones de la Comisión de Protección de Datos Personales, la revisión de normas internas y la gestión de controversias.
Si necesita una revisión jurídica que abarque no solo la respuesta ante una filtración, sino también el uso de registros de actividad en línea, el tratamiento de datos sensibles y el funcionamiento del sistema de control interno, puede examinar el sistema de gestión de datos personales de su empresa mediante una consulta con un 🔗abogado de empresa.











