CONTENTS
- 1. Pourquoi les juridictions américaines sont-elles devenues le lieu où rechercher la « responsabilité effective » ?

- - Portée stratégique du choix de la juridiction
- - Élargissement de la qualité pour être mis en cause : le fondement juridique de la responsabilité personnelle du président Kim Beom-seok
- 2. Question de la violation de la General Business Law de l’État de New York (N.Y. GBL §349)

- - Stratégie de « discovery » : établir la défaillance de la gouvernance
- - Mesures de réparation en equity : portée de la mesure déclaratoire et de l’injonction
- - Stratégie fondée sur le groupe (Class) et le sous-groupe (Subclass)
- - Dommages-intérêts punitifs et possibilité de créer un précédent
- 3. Quelle est l’étendue de la responsabilité des dirigeants à l’ère numérique ?

1. Pourquoi les juridictions américaines sont-elles devenues le lieu où rechercher la « responsabilité effective » ?

La récente confirmation d’une fuite de données personnelles concernant près de 33 millions de personnes chez Coupang suscite d’importantes discussions juridiques en République de Corée comme à l’étranger.
Tandis que des procédures civiles et pénales se préparent en République de Corée, le cabinet d’avocats américain SJKP, LLP a engagé une action collective distincte devant le tribunal fédéral de district des États-Unis pour le district est de New York (EDNY).
Ce choix soulève une question : pourquoi saisir une juridiction américaine contre une entreprise qui réalise l’essentiel de son chiffre d’affaires en Corée ?
SJKP a indiqué que cette action visait principalement à mettre en cause la responsabilité effective de Coupang Inc., la société mère américaine de Coupang, et à la contraindre à réformer en profondeur sa gouvernance de la sécurité.
Portée stratégique du choix de la juridiction
Coupang Inc. est une société constituée selon le droit américain et la société mère détenant 100 % du capital de l’entité coréenne.
Ce point est important, car les décisions relatives aux politiques de l’entreprise et sa structure de gouvernance relèvent du système juridique américain.
La décision de SJKP d’engager une action devant une juridiction américaine contre le siège américain semble s’expliquer par les éléments suivants.
Premièrement, le droit américain tend à reconnaître une responsabilité étendue en cas de manquement aux obligations de protection des données personnelles.
Deuxièmement, l’existence de dommages-intérêts punitifs permet de mettre concrètement en cause la responsabilité en cas de faute grave ou de carence importante dans la gestion.
Troisièmement, la procédure de « discovery », qui constitue un élément central de la procédure civile américaine, permet d’obtenir de manière contraignante des documents internes relatifs à la prise de décision.
Pour établir la responsabilité effective dans une affaire de violation de données transfrontalière, il faut disposer, au-delà d’une demande d’indemnisation, de moyens procéduraux permettant d’examiner la structure décisionnelle à partir de preuves objectives.
À cet égard, la procédure américaine est considérée comme un terrain judiciaire stratégique.
Élargissement de la qualité pour être mis en cause : le fondement juridique de la responsabilité personnelle du président Kim Beom-seok
Il convient de relever que le président du conseil d’administration, Kim Beom-seok, a été désigné comme codéfendeur aux côtés de Coupang Inc.
Selon le droit fédéral américain et la jurisprudence pertinente, lorsqu’un acte illicite de l’entreprise résulte de l’approbation directe de ses dirigeants, de leur contrôle effectif ou d’une grave carence de gestion, le dirigeant concerné peut voir sa responsabilité personnelle engagée indépendamment de celle de la personne morale.
SJKP soutient que Kim Beom-seok, en sa qualité de décideur final concernant les politiques et le budget de sécurité, doit assumer une responsabilité effective dans la défaillance du contrôle interne.
La plainte invoque notamment la négligence (Negligence), la négligence per se (Negligence Per Se), l’enrichissement sans cause (Unjust Enrichment), la violation d’un contrat implicite et la violation de la législation de l’État de New York.
Cette affaire soulève une importante question juridique : jusqu’où peut s’étendre la responsabilité du dirigeant principal en matière de sécurité des données ?
2. Question de la violation de la General Business Law de l’État de New York (N.Y. GBL §349)
L’article 349 de la General Business Law de l’État de New York interdit les actes ou pratiques trompeurs envers les consommateurs.
Lorsque les informations fournies par une entreprise aux consommateurs ne correspondent pas à la réalité ou sont susceptibles de les induire en erreur, les actes concernés peuvent être considérés comme illicites.
Si Coupang a constamment donné au public l’impression de disposer de systèmes de sécurité suffisants, alors que les dispositifs effectivement exploités étaient nettement insuffisants, cette situation pourrait être qualifiée de pratique trompeuse.
Dans ce cas, la responsabilité juridique pourrait ne pas se limiter à une défaillance du système et s’étendre à l’ensemble de la structure décisionnelle chargée de superviser la politique de sécurité.
Au-delà de la fuite de données elle-même, il s’agit donc de déterminer si la « confiance en matière de sécurité » inspirée par l’entreprise aux consommateurs était justifiée.
Stratégie de « discovery » : établir la défaillance de la gouvernance
La procédure de « discovery » constitue l’un des mécanismes procéduraux les plus importants dans les litiges américains.
Elle permet de demander la production de divers documents, notamment des courriels internes, des procès-verbaux de réunion, des rapports sur les vulnérabilités de sécurité et des documents relatifs à l’affectation du budget.
S’il est établi que des vulnérabilités de sécurité étaient connues en interne, mais que leur correction a été retardée pour réduire les coûts ou préserver la rentabilité, la situation pourrait être qualifiée non plus de simple négligence, mais de grave carence de gestion.
La question s’étendrait alors à l’existence éventuelle d’une défaillance structurelle de la gouvernance de l’entreprise, ce qui pourrait constituer un précédent important pour des affaires similaires.
Mesures de réparation en equity : portée de la mesure déclaratoire et de l’injonction
Contrairement aux procédures civiles en République de Corée, qui portent principalement sur une indemnisation pécuniaire, les juridictions américaines peuvent imposer à une entreprise des mesures concrètes au moyen d’une mesure déclaratoire (Declaratory Relief) ou d’une injonction (Injunctive Relief).
Dans cette action, il est notamment demandé la mise en place de systèmes de sécurité du plus haut niveau, l’obligation d’utiliser une authentification multifacteur, la fourniture de services de surveillance à long terme contre l’usurpation d’identité et le renforcement de la protection des personnes vulnérables.
Ces mesures visent à restructurer en profondeur les dispositifs de sécurité de l’entreprise.
Les mesures de réparation en equity sont importantes en ce qu’elles ne se limitent pas à une indemnisation a posteriori, mais constituent un moyen d’imposer institutionnellement la prévention de nouveaux incidents.
Stratégie fondée sur le groupe (Class) et le sous-groupe (Subclass)
SJKP a désigné un résident de New York comme demandeur représentant le groupe et constitué les victimes résidant en République de Corée en sous-groupe distinct.
Le sous-groupe est un mécanisme destiné à protéger, sur le plan procédural, les droits de personnes dont le lieu de résidence ou la loi applicable diffèrent.
Ce mécanisme pourrait permettre aux consommateurs coréens de bénéficier eux aussi des effets du jugement rendu par la juridiction américaine et d’étendre indirectement à leur profit les mesures de réparation en equity, notamment les injonctions visant à renforcer la sécurité.
Cette approche mérite l’attention en tant que stratégie transfrontalière de protection des consommateurs.
Dommages-intérêts punitifs et possibilité de créer un précédent
Le droit américain prévoit des dommages-intérêts punitifs. Si une faute grave est reconnue, le montant de l’indemnisation peut augmenter considérablement.
Dans une précédente affaire de fuite massive de données personnelles concernant T-Mobile, un accord portant sur plusieurs centaines de millions de dollars a été conclu et accompagné d’un engagement distinct à investir dans le renforcement des systèmes de sécurité.
Dans la présente affaire également, si une grave carence de gestion est reconnue, des mesures ordonnant l’amélioration de l’ensemble des dispositifs de sécurité de l’entreprise pourraient accompagner l’indemnisation.
3. Quelle est l’étendue de la responsabilité des dirigeants à l’ère numérique ?
La fuite de données personnelles concernant 33 millions de personnes peut être considérée comme révélant un problème dans les dispositifs de contrôle interne et la structure de gouvernance de l’entreprise.
Cette action pourrait être l’occasion de confirmer qu’une entreprise mondiale ne peut se soustraire à ses responsabilités au motif que ses activités dépassent les frontières. Elle devrait également constituer un important espace de discussion juridique permettant de préciser que les décisions du dirigeant principal sont directement liées à la protection des données personnelles.
À l’ère numérique, la protection des données personnelles n’est pas un coût facultatif, mais un élément essentiel à la pérennité de l’entreprise.
Cette affaire conduit à s’interroger une nouvelle fois sur l’étendue de cette responsabilité.
Le Cabinet d'avocats Daeryun fournit, en coopération avec SJKP, des conseils juridiques complets sur les réglementations coréennes et étrangères relatives à la protection des données personnelles.
Il accompagne notamment les entreprises dans la gestion préventive de leurs risques juridiques au moyen de prestations telles que ▲le diagnostic de la gouvernance de la protection des données personnelles ▲l’examen des obligations de surveillance des dirigeants ▲la révision des politiques de sécurité et des règles internes ▲la conception de dispositifs de contrôle interne conformes aux normes applicables aux sociétés cotées à l’étranger ▲l’élaboration de scénarios d’intervention en cas de violation .
En matière de protection des données personnelles, une organisation préventive est bien plus importante qu’une intervention a posteriori.
Les entreprises exerçant des activités à l’échelle mondiale ont notamment besoin de conseils intégrés tenant compte non seulement du droit coréen, mais aussi des réglementations américaines et étrangères.
Dans cet environnement complexe, Daeryun s’attache à examiner les risques structurels auxquels les entreprises sont exposées et à concevoir des stratégies de prévention systématiques afin d’éviter la répétition d’incidents similaires.
En cas de besoin, le service de 🔗prise de rendez-vous pour une consultation juridique avec un avocat en droit des affaires du Cabinet d'avocats Daeryun permet d’examiner en amont les risques susceptibles de survenir.











