Fondo de título de página (versión escritorio)Fondo de título de página (versión móvil)

Análisis de Casos / Actualizaciones Legales

Daeryun Law LLC, con experiencia en diversas áreas del derecho,
proporciona análisis de fallos judiciales y cuestiones legales.

Proceso contencioso-administrativo | La empresa I, sancionada por una filtración de datos personales, pierde el recurso de anulación

Este es el caso de la empresa I, dedicada a la información sobre ofertas de empleo, cuya pretensión fue desestimada en un proceso contencioso-administrativo. La empresa interpuso contra la Comisión de Protección de Datos Personales de la República de Corea un recurso para obtener la anulación de una sanción pecuniaria administrativa (gwajinggeum), pero este fue desestimado.

CONTENIDO
  • 1. Antecedentes de la sanción pecuniaria administrativa impugnada por la empresa I en vía contencioso-administrativa
    • - Argumentos de la empresa I en el proceso contencioso-administrativo para anular la sanción pecuniaria administrativa
  • 2. El tribunal desestima la pretensión de la empresa I en el proceso contencioso-administrativo
    • - La empresa I vuelve a sufrir una filtración de datos personales en 2025
  • 3. Proceso contencioso-administrativo: ¿cuál es la estrategia de Daeryun?

1. Antecedentes de la sanción pecuniaria administrativa impugnada por la empresa I en vía contencioso-administrativa

Resultado favorable para la Comisión de Protección de Datos Personales en el proceso contencioso-administrativo

La empresa I, que interpuso el proceso contencioso-administrativo, recibió el 30 de agosto de 2023 de la Comisión de Protección de Datos Personales (en adelante, la demandada) una resolución por la que se le imponía una sanción pecuniaria administrativa de aproximadamente 70 millones de wones surcoreanos.

La demandante, la empresa I, es una prestadora de servicios de información y comunicaciones y responsable del tratamiento de datos personales que gestiona un sitio web de información sobre ofertas de empleo.

Entre el 29 y el 30 de septiembre de 2020, un hacker intentó realizar un ataque de relleno de credenciales introduciendo aleatoriamente nombres de usuario y contraseñas obtenidos de forma ilícita a través de la web oscura, entre otras fuentes.

De los más de 2 millones de intentos de inicio de sesión, aproximadamente 36.000 tuvieron éxito y se accedió a datos personales, incluidos los currículos de 35.076 personas.

La empresa I tuvo conocimiento del incidente ese mismo día y lo notificó a los organismos competentes. Tras una investigación realizada en 2022, la demandada impuso el 30 de agosto de 2023 una sanción pecuniaria administrativa de 70.609.000 wones surcoreanos y una sanción administrativa pecuniaria de 3.600.000 wones surcoreanos.

En respuesta, la empresa I interpuso un proceso contencioso-administrativo para solicitar la anulación de la resolución.

Argumentos de la empresa I en el proceso contencioso-administrativo para anular la sanción pecuniaria administrativa

Estos fueron los argumentos de la empresa I en el 🔗proceso contencioso-administrativo para obtener la anulación de la sanción pecuniaria administrativa.

1. Inexistencia de motivos para imponer la sanción

La empresa I sostuvo que ya disponía de un IDS (sistema de detección de intrusiones), un IPS (sistema de prevención de intrusiones) y un sistema propio de supervisión, y que todos ellos estaban en funcionamiento.

Asimismo, afirmó que había aplicado todas las medidas previstas en la «Guía explicativa sobre medidas de protección», publicada por la Comisión de Protección de Datos Personales y la Agencia de Internet y Seguridad de Corea, y que había adoptado todas las medidas de seguridad razonablemente exigibles.

En otras palabras, recalcó que el incidente se debió a la falta de diligencia de los usuarios, como la reutilización de una misma contraseña, y no a una conducta imputable a la empresa.


2. Desviación y abuso de la potestad discrecional

La empresa I afirmó que no era procedente calcular el periodo de la infracción desde 2018.

Alegó que, en aquel momento, todavía no era obligatorio disponer de equipos con funciones de descifrado de HTTPS.

La empresa I recalcó que, en comparación con otros casos similares, únicamente se le había exigido aplicar una autenticación adicional y que no se había tenido en cuenta la falta de diligencia de los usuarios, por lo que se habían vulnerado los principios de igualdad y proporcionalidad.

2. El tribunal desestima la pretensión de la empresa I en el proceso contencioso-administrativo

El tribunal que examinó el proceso contencioso-administrativo desestimó la pretensión de la empresa I.


El tribunal señaló que existían deficiencias en el funcionamiento del sistema y problemas relativos al momento y a la forma en que la empresa I adoptó sus medidas de respuesta, y declaró que el cálculo de la sanción pecuniaria administrativa efectuado por la parte demandada era adecuado.

1. Deficiencias en el funcionamiento del sistema

El tribunal señaló que la empresa I utilizaba un IDS que no disponía de funciones de descifrado de HTTPS, por lo que dicho sistema no podía detectar ataques informáticos cifrados.

Además, algunas políticas de detección del IPS estaban configuradas como «Allow», de modo que no se detectaron los ataques de relleno de credenciales.

De hecho, la empresa I no detectó un mínimo de 2 millones de intentos anómalos de inicio de sesión.

El tribunal señaló que las denuncias de los usuarios se recibieron antes de que se detectara efectivamente la intrusión y recalcó que existían claras deficiencias en el funcionamiento del sistema.


2. Momento y forma de las medidas de respuesta

El tribunal señaló que el ataque del hacker comenzó el día 29 del mes 9 (septiembre), pero que el bloqueo mediante el cortafuegos de la empresa I se efectuó durante la mañana del día 30 del mes 9 (septiembre).

Además, todas las medidas complementarias adoptadas posteriormente, como el bloqueo al alcanzarse un mínimo de 30 inicios de sesión en 1 hora, la introducción de un CAPTCHA y la aplicación de la autenticación de 2 factores, solo se implantaron después del incidente.

El tribunal señaló que esas medidas complementarias ya eran técnicamente viables en aquel momento y no suponían un coste elevado, por lo que podrían haberse implantado antes del incidente, y recalcó que las medidas de respuesta de la empresa I no habían sido suficientemente activas.


3. Procedencia del cálculo de la sanción pecuniaria administrativa

El tribunal consideró que el periodo de infracción de la empresa I se extendía desde su constitución, aproximadamente en 2018, hasta el incidente de 2020, con una duración estrictamente superior a 2 años, por lo que constituía una infracción prolongada.

Asimismo, la parte demandada aplicó una reducción del 20 % sobre el importe de referencia de 88.261.000 wones surcoreanos por motivos como la notificación voluntaria y la cooperación, y fijó el importe final en 70.609.000 wones surcoreanos.

El tribunal afirmó que los motivos de reducción o exención eran facultativos conforme a la correspondiente disposición administrativa y que no se había producido una desviación de la potestad discrecional, por lo que declaró procedente el cálculo de la sanción pecuniaria administrativa efectuado por la parte demandada.

La empresa I vuelve a sufrir una filtración de datos personales en 2025

Sin embargo, se ha informado de que la empresa I volvió a sufrir otro incidente de filtración de datos personales en marzo de 2025.

Se detectaron indicios de que parte de la información de sus clientes se había filtrado como consecuencia de un ataque externo.

La empresa I explicó que, tras el incidente, había completado el bloqueo de las direcciones IP relacionadas, la inspección y corrección de las vulnerabilidades del sistema y el refuerzo de su supervisión. No obstante, ante la reiteración de las filtraciones de datos personales, se prevé que la Comisión de Protección de Datos Personales adopte criterios más estrictos al imponer sanciones pecuniarias administrativas y órdenes de rectificación.

3. Proceso contencioso-administrativo: ¿cuál es la estrategia de Daeryun?

En relación con el proceso contencioso-administrativo, el tribunal consideró que la empresa I no había implantado por completo las medidas técnicas y organizativas exigidas por la normativa y que su funcionamiento efectivo era insuficiente.

Este proceso contencioso-administrativo confirmó nuevamente que la mera instalación formal de sistemas de seguridad no basta para considerar cumplidas las obligaciones legales. La rapidez y la forma de respuesta tras un incidente de seguridad, así como la existencia de medidas preventivas, son factores que se tienen en cuenta al imponer una sanción pecuniaria administrativa.

Conforme al artículo 29 de la Ley de Protección de Datos Personales de la República de Corea, el responsable del tratamiento debe adoptar las medidas técnicas, organizativas y físicas necesarias para garantizar la seguridad, como establecer un plan interno de gestión y conservar los registros de acceso, a fin de evitar la pérdida, el robo, la filtración, la falsificación, la alteración o el deterioro de los datos personales.

Asimismo, la jurisprudencia del Tribunal Supremo de la República de Corea establece que debe determinarse «si se adoptaron todas las medidas de protección razonablemente exigibles según las concepciones sociales, teniendo en cuenta de forma conjunta el nivel tecnológico existente en el momento del ataque, el volumen de actividad de la empresa, los costes de seguridad y la posibilidad de que se produjeran daños».

Por tanto, las empresas deben tener en cuenta el volumen de su actividad y la sensibilidad de los datos personales que poseen, implantar activamente sistemas de seguridad en la medida en que resulte viable y llevar a cabo inspecciones periódicas y medidas complementarias.

Determinar si las medidas técnicas eran suficientes no es una mera cuestión informática, sino que exige acreditar jurídicamente si se adoptaron todas las medidas de protección que podían esperarse razonablemente en aquel momento según las concepciones sociales.

El pasado mes de abril, la empresa de telecomunicaciones S también notificó un ataque informático tras una filtración de datos personales contenidos en tarjetas SIM, y la Unidad de Investigación de Ciberdelitos de la Agencia Metropolitana de Policía de Seúl inició una investigación.

La Comisión de Protección de Datos Personales no impone una sanción por el mero hecho de que se hayan filtrado datos personales.

La cuestión principal es si se adoptaron debidamente las medidas de seguridad frente a la filtración de información causada por un ataque con programas maliciosos.


Daeryun Sociedad de Abogados cuenta con un equipo de abogados con experiencia en numerosos asuntos relacionados con datos personales, que analiza de manera integral la eficacia de los sistemas de seguridad, su forma de funcionamiento y la idoneidad de la respuesta al incidente para formular propuestas de actuación.

Fortalezas clave de SJKP

Estrategias procesales del bufete SJKP que integran tecnología AI·TI
Más de 240 profesionales clave
1,200+ casos asumidos al mes

* Criterios para la emisión de pases a través del Colegio de Abogados para enero de 2026

* Cumplimiento de la normativa publicitaria del Colegio de Abogados de Corea (art. 4.1)

Reserva de consulta legal
con abogado/a

Todas las consultas las realiza un abogado especializado tras revisar el caso.
Se ofrecen solo con cita previa para garantizar un servicio profesional.

Recomendamos reservar con la mayor antelación posible y respetar el horario acordado.
Haremos todo lo posible para que la consulta sea satisfactoria.

Teléfono
consulta 1800-7905

Atención telefónica las 24 horas, los 365 días

Consulta telefónica

Kakao
consulta

Canal de KakaoTalk

SJKP LAW FIRM LLP

Consulta por Kakao

En línea
consulta

Servicios jurídicos
a medida.

Reserva en línea
Información relacionada
Quick Menu

KakaoTalk