CONTENIDO
- 1. Infracción de la Ley de Protección de Datos Personales: W utilizó datos personales de titulares de establecimientos afiliados

- - Conductas de W contrarias a la Ley de Protección de Datos Personales
- 2. Infracción de la Ley de Protección de Datos Personales: imposición de una sanción pecuniaria administrativa de 13.400 millones de wones surcoreanos

- 3. Infracción de la Ley de Protección de Datos Personales: estrategia de Daeryun

1. Infracción de la Ley de Protección de Datos Personales: W utilizó datos personales de titulares de establecimientos afiliados
La entidad emisora de tarjetas W recibió una sanción pecuniaria administrativa por infringir la Ley de Protección de Datos Personales.
En abril de 2024, la Comisión de Protección de Datos Personales inició una investigación a raíz de informaciones periodísticas que señalaban que la entidad emisora de tarjetas W utilizaba los datos personales de los representantes de establecimientos afiliados (en adelante, «titulares de establecimientos afiliados») para captar nuevos clientes de tarjetas.
La investigación confirmó que W había utilizado, sin el consentimiento de los titulares de establecimientos afiliados, sus datos personales para promocionar la emisión de nuevas tarjetas de crédito y que un empleado de su centro de ventas de Incheon había facilitado esa información a agentes de captación de clientes para tarjetas.
Con el fin de mejorar sus resultados comerciales, el centro de ventas de W en Incheon introdujo, entre julio de 2022 y abril de 2024, los números de registro empresarial de los establecimientos afiliados en un programa de gestión para consultar los datos personales de al menos 131.862 titulares (nombre, número de registro de residente, número de teléfono móvil, dirección, etc.).
Asimismo, tras introducir el número de registro de residente del titular en un programa de evaluación para la emisión de tarjetas, comprobaba si este poseía una tarjeta de crédito de W. Posteriormente, anotaba el resultado en documentos impresos o los fotografiaba y los compartía en una sala de chat grupal de KakaoTalk en la que participaban, entre otros, agentes de captación de clientes para tarjetas.
En particular, desde septiembre de 2023, se consultaron mediante instrucciones de búsqueda los datos personales de los titulares y la información sobre si poseían tarjetas en una base de datos (DB) que contenía datos personales de titulares de establecimientos afiliados y miembros de tarjetas. Tras generar archivos con esa información, se confirmó que, entre el 8 de enero y el 2 de abril de 2024, se enviaron por correo electrónico a los agentes los datos personales de 75.676 personas en un total de 100 ocasiones.
De este modo, se consultaron y facilitaron a los agentes los datos personales de al menos 207.538 titulares de establecimientos afiliados, y esa información se utilizó para promocionar la emisión de tarjetas W.
Sin embargo, 74.692 de esos titulares no habían prestado ningún consentimiento para tal uso con fines de marketing.
Conductas de W contrarias a la Ley de Protección de Datos Personales
La Ley de Protección de Datos Personales establece que los datos personales no deben utilizarse fuera del ámbito de los fines para los que fueron recopilados y utilizados.
A pesar de ello, W utilizó con fines de promoción para la emisión de tarjetas de crédito datos personales recopilados para la gestión de establecimientos afiliados, lo que constituyó una infracción del artículo 18, apartado 1, de dicha Ley (restricción del uso y la comunicación para fines distintos de los previstos).
También se determinó que el tratamiento de números de registro de residente sin fundamento jurídico durante este proceso infringía el artículo 24-2, apartado 1, de la misma Ley (restricción del tratamiento de números de registro de residente).
Además, se confirmó que W había delegado en la práctica en los centros de ventas (departamentos individuales) la gestión de los permisos de acceso a la DB, de descarga de archivos y de consulta de datos personales que incluían números de registro de residente, sin aplicar debidamente controles internos básicos, como comprobar el estado de los permisos concedidos y revisar los registros de acceso.
En concreto, se concedieron a empleados de los centros de ventas permisos de acceso a la DB que no guardaban relación con sus funciones, lo que les permitía consultar información de los titulares de establecimientos afiliados. Incluso cuando en dichos centros se produjeron más de 30 millones de consultas y descargas de datos personales al mes, W no realizó las comprobaciones ni adoptó las medidas pertinentes.
En consecuencia, la empresa dejó en la práctica sin un control adecuado la consulta y utilización indiscriminadas de los datos personales de titulares de establecimientos afiliados y miembros de tarjetas de crédito.
2. Infracción de la Ley de Protección de Datos Personales: imposición de una sanción pecuniaria administrativa de 13.400 millones de wones surcoreanos

Por las conductas de W constitutivas de 🔗infracción de la Ley de Protección de Datos Personales, la Comisión de Protección de Datos Personales impuso una sanción pecuniaria administrativa por un total de 13.451 millones de wones surcoreanos y dictó órdenes de rectificación que exigían ▲reforzar los controles internos para prevenir el uso indebido o abusivo de datos personales ▲cumplir las obligaciones relativas a las medidas de seguridad, incluida la reducción al mínimo y la revisión de los permisos de acceso ▲reforzar la gestión y supervisión de las personas encargadas del tratamiento de datos personales.
Por su parte, W indicó que reorganizaría los permisos de acceso de los empleados al sistema de terminales internas y establecería un sistema de gestión que exigiría la aprobación del departamento de seguridad de la información antes de enviar información por correo electrónico al exterior.
Asimismo, se prevé que refuerce sus controles internos mediante la formación de empleados y directivos y la revisión continua del sistema de seguridad de la información, con el fin de evitar la repetición de casos similares.
La Comisión destacó que «aunque se haya obtenido el consentimiento en el momento de recopilar los datos personales, es ilegal tratarlos fuera del ámbito consentido» y subrayó la necesidad de comprobar periódicamente si los permisos de las personas encargadas del tratamiento se han concedido correctamente y se gestionan de forma legítima, así como si se han producido consultas ilícitas.
3. Infracción de la Ley de Protección de Datos Personales: estrategia de Daeryun
Es la primera vez que la Comisión de Protección de Datos Personales impone una sanción pecuniaria administrativa a una entidad emisora de tarjetas.
La Comisión añadió que examinaría las medidas de respuesta que la entidad emisora debía presentar en un plazo de 90 días desde la notificación formal de la orden de rectificación y valoraría si procedía imponer una sanción administrativa pecuniaria o presentar una denuncia penal.
Como muestra este caso, una infracción de la Ley de Protección de Datos Personales puede dar lugar a sanciones pecuniarias administrativas de cientos de millones a decenas de miles de millones de wones surcoreanos y, si la conducta es deliberada o reiterada, incluso a una sanción penal.
Además de los actos administrativos, también pueden formularse reclamaciones civiles de indemnización por daños y perjuicios y denuncias penales, así como dictarse órdenes de publicación. Por ello, es importante responder desde las fases iniciales del asunto con asistencia jurídica especializada.
La sanción impuesta a W constituye un ejemplo de que el tratamiento de datos personales fuera de los fines para los que fueron recopilados y utilizados es manifiestamente ilegal.
El caso también pone de relieve la necesidad de disponer de un sistema adecuado de control interno que revise periódicamente los permisos de acceso a datos personales concedidos a empleados y otras personas encargadas de su tratamiento, y que compruebe los registros de acceso para detectar consultas o usos innecesarios.
Daeryun Sociedad de Abogados trabaja en la elaboración de estrategias de respuesta ante incidentes de filtración de datos personales mediante equipos de abogados con experiencia en asuntos relacionados.
También presta asistencia para establecer sistemas empresariales de cumplimiento en materia de datos personales, incluida la configuración de organizaciones y procedimientos de protección de datos, el diseño de procesos de auditoría interna y puntos de control, y la creación de sistemas de apoyo para los responsables de protección de datos.
Noticias relacionadas










