CONTENTS
- 1. Protection des informations | Nécessité d’un conseil juridique

- - Contenu du conseil aux entreprises en matière de protection des informations
- 2. Protection des informations | Règles de protection des données personnelles

- - Sanctions pénales et mesures administratives
- 3. Protection des informations | Principaux risques liés à une gestion insuffisante

- - Dégradation de l’image externe et perte de confiance
- - Risque de résiliation des contrats commerciaux et d’interruption des activités
- - Responsabilité en dommages-intérêts résultant d’une fuite de secrets industriels ou de secrets d’affaires
- 4. Protection des informations | Une obligation et non une option

- - Liste de contrôle pour la prévention des risques juridiques liés à la protection des informations en entreprise
1. Protection des informations | Nécessité d’un conseil juridique

La protection des informations ne constitue plus seulement une obligation juridique, mais fait désormais partie des éléments stratégiques de la gestion d’entreprise.
Avec l’accélération de la quatrième révolution industrielle et de la transformation numérique, les données sont devenues un actif essentiel des entreprises. L’importance de leur protection s’en trouve plus que jamais renforcée.
En particulier, les textes relatifs à la protection des informations, notamment la Loi sur la protection des données personnelles de la République de Corée, la Loi sur les réseaux d’information et de communication et la Loi sur les informations de crédit, imposent aux entreprises d’adopter des mesures préventives et de mettre en place un dispositif de conformité structuré.
Les entreprises doivent analyser de manière intégrée les risques civils, pénaux et administratifs liés à la protection des informations afin d’élaborer une stratégie juridique concrète.
Au-delà d’une simple obligation juridique, la protection des informations est indispensable pour préserver la confiance envers l’entreprise et assurer sa pérennité.
Chaque entreprise doit donc se préparer de manière structurée aux risques d’actions de groupe liés à la protection des informations et adopter une approche stratégique visant à préserver sa réputation et à renforcer sa compétitivité.
Contenu du conseil aux entreprises en matière de protection des informations
Les entreprises doivent mettre en œuvre les mesures suivantes pour protéger les informations.
1. Contrôle et amélioration de la politique interne de protection des données personnelles
Examen de la conformité de la politique de traitement des données personnelles et des règles internes
Contrôle et révision des procédures de collecte, d’utilisation et de destruction des données personnelles
Réalisation d’une analyse d’impact relative à la protection des données personnelles (PIA) et rédaction d’un rapport sur ses résultats
2. Élaboration d’une stratégie juridique et gestion des mesures administratives
Préparation de mesures visant à répondre aux sanctions pécuniaires administratives de type gwajinggeum, aux amendes administratives et aux injonctions de mise en conformité
Conseil relatif au règlement des litiges concernant les données personnelles et au contentieux administratif
3. Formation à la protection des informations et programme de sensibilisation des dirigeants et des salariés
Formation à la Loi sur la protection des données personnelles de la République de Corée et aux textes connexes
Formation portant sur les cas de fuite de données personnelles et les manuels d’intervention
4. Réponse aux fuites de données personnelles et mise en place d’un dispositif d’intervention
Établissement d’une procédure d’intervention d’urgence en cas de fuite de données personnelles
Assistance lors de l’enquête sur l’incident et de l’analyse de ses causes
Préparation des mesures de notification aux victimes, de déclaration et de suivi
5. Conseil concernant les systèmes informatiques et de sécurité destinés à protéger les données personnelles
Conseil relatif à la conception d’une politique de sécurité et d’un système de contrôle des accès
Élaboration de mesures de chiffrement des données personnelles et de gestion des droits d’accès
6. Examen et rédaction des contrats et formulaires relatifs à la protection des données personnelles
Examen de la politique de traitement des données personnelles et du formulaire de consentement à leur collecte et à leur utilisation
Examen juridique des accords de confidentialité
Conseil juridique relatif aux politiques et manuels internes
2. Protection des informations | Règles de protection des données personnelles
Le gouvernement et les organismes publics de la République de Corée ont établi des règles relatives à la protection des données personnelles.
2. Ne pas traiter, sans fondement légal, des données sensibles telles que le numéro d’enregistrement des résidents ou les informations de santé
3. Ne pas utiliser les données personnelles à d’autres fins que celles pour lesquelles elles ont été recueillies ni les communiquer à un tiers
4. Publier une politique de traitement des données personnelles lorsque de telles données sont traitées
5. Mettre en place des mesures de sécurité afin d’empêcher toute fuite de données personnelles résultant notamment d’un piratage
6. Prévoir un moyen d’identification autre que le numéro d’enregistrement des résidents lors de l’inscription des membres sur un site Internet
7. Détruire les données personnelles dès que la finalité de leur collecte a été atteinte
8. En cas de fuite de données personnelles, en informer la personne concernée dans un délai de 5 jours
9. En cas d’exploitation d’un dispositif de vidéosurveillance, installer un panneau indiquant notamment la finalité de l’installation, le champ filmé et les règles d’exploitation
La violation des obligations de protection des informations entraînant une fuite de données personnelles expose aux sanctions suivantes.
Sanctions pénales et mesures administratives
| Acte | Niveau de sanction |
| Communication de données personnelles à un tiers sans le consentement de la personne concernée | Peine d’emprisonnement maximale de 5 ans ou amende pénale maximale de 50 millions de wons sud-coréens |
| Utilisation, à des fins lucratives ou illicites, de données personnelles au-delà de la portée à laquelle la personne concernée avait consenti |
En outre, une entreprise qui ne respecte pas ses obligations de protection des informations s’expose aux mesures administratives suivantes.
| Acte | Mesure administrative |
| Fuite de numéros d’enregistrement des résidents ou violation des mesures de sécurité | Imposition d’une sanction pécuniaire administrative de type gwajinggeum ne dépassant pas 3 % du chiffre d’affaires total Violation très grave : de 2,1 % à 2,7 % Violation grave : de 1,5 % à moins de 2,1 % Violation ordinaire : de 0,9 % à moins de 1,5 % |
| Risque de préjudice résultant notamment d’une atteinte aux données personnelles | Mesure corrective |
| Nécessité d’améliorer les pratiques de protection des données personnelles | Recommandation d’amélioration |
3. Protection des informations | Principaux risques liés à une gestion insuffisante

Lorsqu’une entreprise ne respecte pas correctement son système de gestion de la protection des informations ou ses obligations juridiques, elle s’expose à des risques particulièrement graves, notamment à des sanctions pénales et à des mesures administratives, susceptibles de menacer son existence même.
Ces risques sont présentés en détail ci-dessous.
Dégradation de l’image externe et perte de confiance
Lorsqu’un incident de sécurité de l’information survient, la marque et la réputation de l’entreprise peuvent être gravement affectées.
Les clients et les partenaires commerciaux peuvent directement associer une fuite de données personnelles ou un piratage à une perte de fiabilité de l’entreprise et lui imposer de lourdes conséquences, notamment la cessation des relations commerciales, la résiliation de contrats ou le retrait d’investissements.
Une fois la confiance ébranlée, il est très difficile de la rétablir, ce qui entraîne une baisse durable du chiffre d’affaires et une dégradation de la gestion de l’entreprise.
Le préjudice est particulièrement important dans les secteurs qui traitent de grandes quantités de données personnelles, notamment la finance, la santé et l’éducation.
Risque de résiliation des contrats commerciaux et d’interruption des activités
Lorsqu’une entreprise confie à un prestataire externe des services informatiques tels que des services infonuagiques ou des plateformes d’IA, le contrat doit comporter des clauses relatives à la protection des informations, dont la violation peut entraîner immédiatement la résiliation du contrat et l’interruption du service.
Ces conséquences peuvent aller au-delà d’une simple indisponibilité du service et entraîner une limitation de l’accès aux données des clients, des demandes de dommages-intérêts et d’autres litiges juridiques.
Le respect des obligations contractuelles de protection des informations est donc essentiel à la continuité des activités.
Responsabilité en dommages-intérêts résultant d’une fuite de secrets industriels ou de secrets d’affaires
En cas de fuite de technologies industrielles, de secrets d’affaires ou d’informations sur les clients gérés au sein de l’entreprise, celle-ci peut causer un préjudice grave à ses concurrents et faire l’objet d’une action civile en dommages-intérêts.
En particulier, lorsque la fuite est intentionnelle ou résulte d’une gestion insuffisante, le tribunal peut accorder des dommages-intérêts d’un montant substantiel.
De tels incidents entraînent un affaiblissement de la compétitivité de l’entreprise et une perte de confiance sur le marché.
4. Protection des informations | Une obligation et non une option

La protection des informations ne relève pas uniquement du service informatique et ne se limite pas à une question technique. Elle constitue un risque de gestion essentiel, directement lié à la pérennité de l’entreprise.
Le cadre juridique actuel entourant les entreprises en matière de protection des données personnelles, de sécurité des réseaux d’information et de communication, d’éthique des données utilisées par l’IA et de protection des secrets industriels est particulièrement complexe et évolue rapidement. Une compréhension ou un respect insuffisants de ce cadre peuvent exposer l’entreprise à de lourdes sanctions pécuniaires administratives de type gwajinggeum, à des sanctions pénales, à l’interruption de relations commerciales ou à une atteinte à sa réputation.
Les entreprises doivent par conséquent contrôler de manière structurée les lois et réglementations relatives à la protection des informations, établir des directives internes et des systèmes de sécurité conformes aux textes les plus récents, et examiner rigoureusement les clauses de protection des informations figurant dans les contrats de sous-traitance.
Elles doivent également assurer une gestion effective des risques en formant l’ensemble de leur personnel à la protection des informations, en contrôlant les procédures de traitement des données personnelles et en exploitant un dispositif de vérification de la conformité dans ce domaine.
La capacité d’une entreprise à protéger les informations constitue désormais un élément indispensable de sa compétitivité et le fondement d’une gestion reposant sur la confiance.
L’entreprise doit reconnaître que la mise en place d’un dispositif de protection des informations et la gestion des risques juridiques permettent de préserver la confiance des clients et de la société ainsi que sa propre valeur. Elle doit gérer préventivement ces risques au moyen d’un dispositif structuré.
Liste de contrôle pour la prévention des risques juridiques liés à la protection des informations en entreprise
Principaux points à contrôler | Résultat du contrôle (O/X) |
Vérification de la légalité du formulaire de consentement à la collecte et à l’utilisation des données personnelles |
|
Révision des règles de conservation et de destruction des données personnelles |
|
Contrôle de la publication et de la mise en œuvre appropriées de la politique de traitement des données personnelles |
|
Contrôle du maintien de la certification du système de gestion de la sécurité de l’information (ISMS) |
|
Élaboration d’un manuel d’intervention en cas de fuite de données personnelles |
|
Contrôle de la gestion de la protection des informations par les partenaires et sous-traitants |
|
Diagnostic des vulnérabilités de sécurité des informations et réalisation de tests d’intrusion |
|
Vérification des mesures de protection des données personnelles dans les systèmes d’IA et infonuagiques |
|
Respect des obligations de consentement et d’information des utilisateurs prévues par la Loi sur les réseaux d’information et de communication de la République de Corée |
|
Réalisation de formations à la protection des informations destinées aux dirigeants, aux salariés et aux développeurs |
|
Articles connexes

Un retraité poursuivi en justice pour avoir divulgué des informations confidentielles à un concurrent... Loi : « Ce n'est pas un secret commercial. »


Un créateur de salon de coiffure accusé d'avoir volé des informations sur des clients d'une ancienne entreprise... Poursuite : « Pas d'acte d'accusation »

Découvrez aussi les contenus vidéo
associés à ce cas.
Le « Droit de demander la transmission d'informations personnelles » pleinement mis en œuvre... Le besoin d'utilisation des données augmente par rapport aux entreprises et aux institutions











