Arrière-plan du titre de la page - version PCArrière-plan du titre de la page - version mobile

Analyses de cas / Actualités juridiques

Cabinet d’avocats Daeryun, fort de son expertise dans tous les domaines de pratique,
propose des analyses de décisions de justice et d'enjeux juridiques.

Fuite des données personnelles de 33 millions de personnes chez Coupang… Pourquoi SJKP a-t-il engagé une action collective aux États-Unis ?

À la suite de la fuite de données personnelles concernant environ 33 millions de personnes chez Coupang, le cabinet d’avocats américain SJKP a engagé, au nom des victimes, une action collective devant le tribunal fédéral de district des États-Unis pour le district est de New York contre la société mère de Coupang et le président de son conseil d’administration, Kim Beom-seok.

CONTENTS
  • 1. Pourquoi les juridictions américaines sont-elles devenues le lieu où rechercher la « responsabilité effective » ?
    • - Portée stratégique du choix de la juridiction
    • - Élargissement de la qualité pour être mis en cause : le fondement juridique de la responsabilité personnelle du président Kim Beom-seok
  • 2. Question de la violation de la General Business Law de l’État de New York (N.Y. GBL §349)
    • - Stratégie de « discovery » : établir la défaillance de la gouvernance
    • - Mesures de réparation en equity : portée de la mesure déclaratoire et de l’injonction
    • - Stratégie fondée sur le groupe (Class) et le sous-groupe (Subclass)
    • - Dommages-intérêts punitifs et possibilité de créer un précédent
  • 3. Quelle est l’étendue de la responsabilité des dirigeants à l’ère numérique ?

1. Pourquoi les juridictions américaines sont-elles devenues le lieu où rechercher la « responsabilité effective » ?

Pourquoi les juridictions américaines sont-elles devenues le lieu où rechercher la « responsabilité effective » ?

La récente confirmation d’une fuite de données personnelles concernant près de 33 millions de personnes chez Coupang suscite d’importantes discussions juridiques en République de Corée comme à l’étranger.

Tandis que des procédures civiles et pénales se préparent en République de Corée, le cabinet d’avocats américain SJKP, LLP a engagé une action collective distincte devant le tribunal fédéral de district des États-Unis pour le district est de New York (EDNY).

Ce choix soulève une question : pourquoi saisir une juridiction américaine contre une entreprise qui réalise l’essentiel de son chiffre d’affaires en Corée ?

SJKP a indiqué que cette action visait principalement à mettre en cause la responsabilité effective de Coupang Inc., la société mère américaine de Coupang, et à la contraindre à réformer en profondeur sa gouvernance de la sécurité.

Portée stratégique du choix de la juridiction

Coupang Inc. est une société constituée selon le droit américain et la société mère détenant 100 % du capital de l’entité coréenne.

Ce point est important, car les décisions relatives aux politiques de l’entreprise et sa structure de gouvernance relèvent du système juridique américain.

La décision de SJKP d’engager une action devant une juridiction américaine contre le siège américain semble s’expliquer par les éléments suivants.

Premièrement, le droit américain tend à reconnaître une responsabilité étendue en cas de manquement aux obligations de protection des données personnelles.

Deuxièmement, l’existence de dommages-intérêts punitifs permet de mettre concrètement en cause la responsabilité en cas de faute grave ou de carence importante dans la gestion.

Troisièmement, la procédure de « discovery », qui constitue un élément central de la procédure civile américaine, permet d’obtenir de manière contraignante des documents internes relatifs à la prise de décision.


Pour établir la responsabilité effective dans une affaire de violation de données transfrontalière, il faut disposer, au-delà d’une demande d’indemnisation, de moyens procéduraux permettant d’examiner la structure décisionnelle à partir de preuves objectives.

À cet égard, la procédure américaine est considérée comme un terrain judiciaire stratégique.

Élargissement de la qualité pour être mis en cause : le fondement juridique de la responsabilité personnelle du président Kim Beom-seok

Il convient de relever que le président du conseil d’administration, Kim Beom-seok, a été désigné comme codéfendeur aux côtés de Coupang Inc.

Selon le droit fédéral américain et la jurisprudence pertinente, lorsqu’un acte illicite de l’entreprise résulte de l’approbation directe de ses dirigeants, de leur contrôle effectif ou d’une grave carence de gestion, le dirigeant concerné peut voir sa responsabilité personnelle engagée indépendamment de celle de la personne morale.

SJKP soutient que Kim Beom-seok, en sa qualité de décideur final concernant les politiques et le budget de sécurité, doit assumer une responsabilité effective dans la défaillance du contrôle interne.

La plainte invoque notamment la négligence (Negligence), la négligence per se (Negligence Per Se), l’enrichissement sans cause (Unjust Enrichment), la violation d’un contrat implicite et la violation de la législation de l’État de New York.

Cette affaire soulève une importante question juridique : jusqu’où peut s’étendre la responsabilité du dirigeant principal en matière de sécurité des données ?

2. Question de la violation de la General Business Law de l’État de New York (N.Y. GBL §349)

L’article 349 de la General Business Law de l’État de New York interdit les actes ou pratiques trompeurs envers les consommateurs.

Lorsque les informations fournies par une entreprise aux consommateurs ne correspondent pas à la réalité ou sont susceptibles de les induire en erreur, les actes concernés peuvent être considérés comme illicites.

Si Coupang a constamment donné au public l’impression de disposer de systèmes de sécurité suffisants, alors que les dispositifs effectivement exploités étaient nettement insuffisants, cette situation pourrait être qualifiée de pratique trompeuse.

Dans ce cas, la responsabilité juridique pourrait ne pas se limiter à une défaillance du système et s’étendre à l’ensemble de la structure décisionnelle chargée de superviser la politique de sécurité.

Au-delà de la fuite de données elle-même, il s’agit donc de déterminer si la « confiance en matière de sécurité » inspirée par l’entreprise aux consommateurs était justifiée.

Stratégie de « discovery » : établir la défaillance de la gouvernance

La procédure de « discovery » constitue l’un des mécanismes procéduraux les plus importants dans les litiges américains.

Elle permet de demander la production de divers documents, notamment des courriels internes, des procès-verbaux de réunion, des rapports sur les vulnérabilités de sécurité et des documents relatifs à l’affectation du budget.

S’il est établi que des vulnérabilités de sécurité étaient connues en interne, mais que leur correction a été retardée pour réduire les coûts ou préserver la rentabilité, la situation pourrait être qualifiée non plus de simple négligence, mais de grave carence de gestion.

La question s’étendrait alors à l’existence éventuelle d’une défaillance structurelle de la gouvernance de l’entreprise, ce qui pourrait constituer un précédent important pour des affaires similaires.

Mesures de réparation en equity : portée de la mesure déclaratoire et de l’injonction

Contrairement aux procédures civiles en République de Corée, qui portent principalement sur une indemnisation pécuniaire, les juridictions américaines peuvent imposer à une entreprise des mesures concrètes au moyen d’une mesure déclaratoire (Declaratory Relief) ou d’une injonction (Injunctive Relief).

Dans cette action, il est notamment demandé la mise en place de systèmes de sécurité du plus haut niveau, l’obligation d’utiliser une authentification multifacteur, la fourniture de services de surveillance à long terme contre l’usurpation d’identité et le renforcement de la protection des personnes vulnérables.

Ces mesures visent à restructurer en profondeur les dispositifs de sécurité de l’entreprise.

Les mesures de réparation en equity sont importantes en ce qu’elles ne se limitent pas à une indemnisation a posteriori, mais constituent un moyen d’imposer institutionnellement la prévention de nouveaux incidents.

Stratégie fondée sur le groupe (Class) et le sous-groupe (Subclass)

SJKP a désigné un résident de New York comme demandeur représentant le groupe et constitué les victimes résidant en République de Corée en sous-groupe distinct.

Le sous-groupe est un mécanisme destiné à protéger, sur le plan procédural, les droits de personnes dont le lieu de résidence ou la loi applicable diffèrent.

Ce mécanisme pourrait permettre aux consommateurs coréens de bénéficier eux aussi des effets du jugement rendu par la juridiction américaine et d’étendre indirectement à leur profit les mesures de réparation en equity, notamment les injonctions visant à renforcer la sécurité.

Cette approche mérite l’attention en tant que stratégie transfrontalière de protection des consommateurs.

Dommages-intérêts punitifs et possibilité de créer un précédent

Le droit américain prévoit des dommages-intérêts punitifs. Si une faute grave est reconnue, le montant de l’indemnisation peut augmenter considérablement.

Dans une précédente affaire de fuite massive de données personnelles concernant T-Mobile, un accord portant sur plusieurs centaines de millions de dollars a été conclu et accompagné d’un engagement distinct à investir dans le renforcement des systèmes de sécurité.

Dans la présente affaire également, si une grave carence de gestion est reconnue, des mesures ordonnant l’amélioration de l’ensemble des dispositifs de sécurité de l’entreprise pourraient accompagner l’indemnisation.

3. Quelle est l’étendue de la responsabilité des dirigeants à l’ère numérique ?

La fuite de données personnelles concernant 33 millions de personnes peut être considérée comme révélant un problème dans les dispositifs de contrôle interne et la structure de gouvernance de l’entreprise.

Cette action pourrait être l’occasion de confirmer qu’une entreprise mondiale ne peut se soustraire à ses responsabilités au motif que ses activités dépassent les frontières. Elle devrait également constituer un important espace de discussion juridique permettant de préciser que les décisions du dirigeant principal sont directement liées à la protection des données personnelles.

À l’ère numérique, la protection des données personnelles n’est pas un coût facultatif, mais un élément essentiel à la pérennité de l’entreprise.


Cette affaire conduit à s’interroger une nouvelle fois sur l’étendue de cette responsabilité.

Le Cabinet d'avocats Daeryun fournit, en coopération avec SJKP, des conseils juridiques complets sur les réglementations coréennes et étrangères relatives à la protection des données personnelles.

Il accompagne notamment les entreprises dans la gestion préventive de leurs risques juridiques au moyen de prestations telles que ▲le diagnostic de la gouvernance de la protection des données personnelles ▲l’examen des obligations de surveillance des dirigeants ▲la révision des politiques de sécurité et des règles internes ▲la conception de dispositifs de contrôle interne conformes aux normes applicables aux sociétés cotées à l’étranger ▲l’élaboration de scénarios d’intervention en cas de violation .

En matière de protection des données personnelles, une organisation préventive est bien plus importante qu’une intervention a posteriori.

Les entreprises exerçant des activités à l’échelle mondiale ont notamment besoin de conseils intégrés tenant compte non seulement du droit coréen, mais aussi des réglementations américaines et étrangères.

Dans cet environnement complexe, Daeryun s’attache à examiner les risques structurels auxquels les entreprises sont exposées et à concevoir des stratégies de prévention systématiques afin d’éviter la répétition d’incidents similaires.

En cas de besoin, le service de 🔗prise de rendez-vous pour une consultation juridique avec un avocat en droit des affaires du Cabinet d'avocats Daeryun permet d’examiner en amont les risques susceptibles de survenir.

Arrière-plan

Principaux atouts de Daeryun

Stratégie contentieuse exclusive à Daeryun s’appuyant sur les technologies AI · IT
Plus de 260 avocats et experts
au sein de notre équipe
1,200+ dossiers
pris en charge chaque mois

* Critères de délivrance des laissez-passer via le Barreau pour janvier 2026

* Conforme à l’article 4, paragraphe 1, des règles publicitaires du Barreau coréen

avocat
Prise de rendez-vous

Toutes les consultations sont assurées par un avocat spécialiste après examen du dossier.
Elles se déroulent uniquement sur rendez-vous afin de garantir un suivi professionnel.

Nous vous invitons à prendre rendez-vous au plus tôt
et à respecter l’horaire fixé.
Nous mettrons tout en œuvre pour vous offrir une consultation pleinement satisfaisante.

Consultation
téléphonique 1800-7905

Demandes acceptées
24h/24, 7j/7

Réservation par téléphone

Consultation
via KakaoTalk

Canal KakaoTalk

Avocats Cabinet d’avocats Daeryun

Réservation via KakaoTalk

Consultation
en ligne

Nous fournissons un service
juridique sur mesure.

Réservation en ligne
Informations connexes
Quick Menu

KakaoTalk