CONTENIDO
- 1. Infracción de la normativa de protección de datos personales: caso relativo al incumplimiento de las normas sobre transferencias al extranjero

- - La empresa K facilitó sin consentimiento los datos personales de todos sus usuarios
- - La empresa A no informó del encargo del tratamiento de datos personales ni de su transferencia al extranjero
- 2. Imposición de sanciones pecuniarias administrativas por infringir la normativa de protección de datos personales

- - La empresa K rebate la decisión y sostiene que se trató de un encargo lícito del tratamiento
- 3. Infracciones de la normativa de protección de datos personales: actuación de Daeryun

1. Infracción de la normativa de protección de datos personales: caso relativo al incumplimiento de las normas sobre transferencias al extranjero

Las empresas K y A recibieron sanciones pecuniarias administrativas (gwajinggeum) por un total aproximado de 8.300 millones de wones surcoreanos y órdenes de rectificación por infringir la normativa de protección de datos personales.
El pasado 22 de enero, la Comisión de Protección de Datos Personales de la República de Corea (en adelante, la Comisión) impuso una sanción pecuniaria administrativa (gwajinggeum) de 5.968 millones de wones surcoreanos al proveedor surcoreano de servicios fintech K por infringir las normas sobre transferencias al extranjero previstas en la Ley de Protección de Datos Personales y una sanción pecuniaria administrativa (gwajinggeum) de 2.405 millones de wones surcoreanos a la empresa tecnológica global A, además de una sanción administrativa pecuniaria de 2,2 millones de wones surcoreanos.
La Comisión inició una investigación a raíz de informaciones periodísticas según las cuales las empresas K y A habían transferido datos personales a la empresa china A sin el consentimiento de los clientes y anunció las siguientes infracciones y medidas adoptadas.
La empresa K facilitó sin consentimiento los datos personales de todos sus usuarios
La empresa K transmitía información sobre pagos, entre otros datos, a la empresa A a través de la red intermediaria de A Pay, una empresa china que prestaba servicios de integración del sistema de pagos de A.
La empresa A había encargado a la empresa china A Pay el tratamiento de datos personales durante la tramitación de los pagos, incluido el cálculo de la puntuación NSF, utilizada para predecir la posibilidad de que la cuenta de un usuario no dispusiera de fondos suficientes.
En este proceso, desde 2018, la empresa K transmitió en un total de 3 ocasiones a la empresa china A Pay los datos personales de todos sus usuarios, sin el consentimiento de estos, para que A Pay, encargada del tratamiento de la empresa A, pudiera desarrollar el modelo de cálculo de la puntuación NSF.
Asimismo, todos los días desde el 27 de junio de 2019 hasta el 21 de mayo de 2024, la empresa K siguió transmitiendo a la empresa china A Pay, sin obtener un consentimiento separado, los datos personales de sus aproximadamente 40 millones de usuarios para que pudiera calcular la puntuación NSF de cada uno.
Según se constató, la información transmitida incluía números de teléfono cifrados, direcciones de correo electrónico, saldos de recarga y el número de pagos, recargas y transferencias efectuados durante la última semana.
La empresa A no informó del encargo del tratamiento de datos personales ni de su transferencia al extranjero
Al encargar a la empresa china A Pay labores de integración de sistemas (NSF), como el desarrollo de una API de comunicaciones para vincular medios de pago, la empresa tecnológica global A le encomendó el tratamiento de los datos personales necesarios para transmitir la información de pago de los usuarios de K y calcular sus puntuaciones NSF.
Sin embargo, no informó a los usuarios de dicho encargo del tratamiento ni de la transferencia de datos personales al extranjero en su política de tratamiento de datos personales ni por otros medios.
2. Imposición de sanciones pecuniarias administrativas por infringir la normativa de protección de datos personales
Por las infracciones de la normativa de protección de datos personales, la Comisión impuso a las empresas K y A sanciones pecuniarias administrativas (gwajinggeum) y órdenes de rectificación.
La Comisión consideró que facilitar sin consentimiento los datos personales de todos los usuarios para desarrollar el modelo NSF y calcular las puntuaciones, entre otros fines, constituía una transferencia al extranjero sin fundamento jurídico válido para el tratamiento.
En consecuencia, impuso a la empresa K una sanción pecuniaria administrativa (gwajinggeum) de 5.968 millones de wones surcoreanos y le ordenó cumplir los requisitos legales aplicables a las transferencias al extranjero.
Asimismo, por no comunicar ni informar a los titulares de los datos, mediante la política de tratamiento de datos personales u otros medios, sobre el encargado situado en el extranjero al que había encomendado el tratamiento, impuso a la empresa A una sanción pecuniaria administrativa (gwajinggeum) de 2.405 millones de wones surcoreanos. Por no revelar el encargo del tratamiento, le impuso además una sanción administrativa pecuniaria de 2,2 millones de wones surcoreanos.
La empresa K rebate la decisión y sostiene que se trató de un encargo lícito del tratamiento
Sin embargo, durante la vista celebrada el pasado 18 de abril en el procedimiento de suspensión de la ejecución de la sanción pecuniaria administrativa (gwajinggeum), la empresa K sostuvo que «la transferencia de los datos personales constituía un encargo lícito del tratamiento».
Alegó que se trataba de un encargo lícito del tratamiento y de un procedimiento necesario para la prestación del servicio, pues era preciso disponer de un sistema de prevención de pagos fraudulentos para mejorar la comodidad y la seguridad del servicio de pagos.
La empresa K afirmó que, conforme a la jurisprudencia del Tribunal Supremo de la República de Corea, la distinción entre la comunicación a terceros y el encargo del tratamiento debía determinarse atendiendo a «para la gestión y en beneficio de quién se realiza» y a quién corresponde el control y la gestión de los datos personales. Sostuvo que la titularidad de los datos personales correspondía a K y que la empresa china A Pay figuraba expresamente como encargada del tratamiento, por lo que la transferencia de los datos personales al extranjero constituía un encargo del tratamiento.
Por el contrario, la Comisión sostiene que la propia transmisión automática de la información constituye una comunicación a terceros y que, por tanto, el consentimiento de los titulares de los datos es imprescindible para transferir al extranjero la información de los usuarios.
3. Infracciones de la normativa de protección de datos personales: actuación de Daeryun
Este caso de infracción de la normativa de protección de datos personales, en el que se ordenó imponer sanciones pecuniarias administrativas (gwajinggeum) por un total de 8.300 millones de wones surcoreanos, resulta significativo porque, ante el aumento de las transferencias de datos personales al extranjero debido a la expansión de los servicios de plataformas globales, reafirma la necesidad de delimitar claramente el alcance de dichas transferencias y de que las empresas cumplan obligatoriamente los requisitos legales al efectuarlas.
Cuando una empresa preste servicios que conlleven la transferencia de datos personales al extranjero, debe obtener el consentimiento separado de los titulares de los datos o, si encarga su tratamiento a una entidad situada en el extranjero, informar claramente mediante su política de tratamiento de datos personales u otros medios de que los datos se transferirán fuera del país.
Asimismo, cuando se encargue a un tercero el tratamiento de datos personales, quien lo encomienda debe asumir la responsabilidad frente a los titulares de los datos. Si los datos personales salen de su ámbito de responsabilidad y se transfieren al ámbito de responsabilidad de un tercero, se considera una «comunicación a terceros», por lo que debe existir un fundamento jurídico, como el consentimiento del titular de los datos.
La Ley de Protección de Datos Personales contiene numerosas disposiciones, y los conceptos y requisitos relativos a las transferencias al extranjero, las comunicaciones a terceros y los encargos del tratamiento están estrechamente relacionados y son complejos. Por ello, puede ser conveniente contar con asesoramiento jurídico para prevenir riesgos.
Daeryun Sociedad de Abogados cuenta con equipos de abogados que prestan servicios de ▲asesoramiento sobre infracciones de la normativa de protección de datos personales ▲asesoramiento sobre transferencias al extranjero y comunicaciones a terceros ▲revisión preventiva de riesgos jurídicos ▲asistencia en investigaciones y procedimientos administrativos ▲respuesta ante incidentes de filtración de datos personales.









