CONTENTS
- 1. Contexte du contrôle des règles de protection des données personnelles et orientation de la surveillance

- - Un cadre juridique recentré sur la « structure d’externalisation »
- 2. Régime de responsabilité juridique applicable aux règles de protection des données personnelles

- - Principaux points de contrôle et enjeux pratiques
- - Possibilité d’extension du périmètre des contrôles
- 3. Importance du système de contrôle des règles de protection des données personnelles

- - Stratégies adaptées à chaque type d’entreprise
- - L’accompagnement du Cabinet d’avocats Daeryun
1. Contexte du contrôle des règles de protection des données personnelles et orientation de la surveillance
La Commission de protection des données personnelles de la République de Corée (ci-après la « Commission ») a annoncé, le 6 avril 2026, qu’elle procéderait, à la suite d’une affaire dans laquelle un conseiller d’un centre de relation client avait consulté sans autorisation des données personnelles et les avait utilisées à des fins criminelles, à un contrôle préalable sur le fondement de l’article 63-2 de la Loi sur la protection des données personnelles de la République de Corée.
Ce contrôle portera principalement sur 5 secteurs dans lesquels l’exploitation externalisée des centres de relation client est courante, à savoir la livraison, le téléachat, le commerce en ligne, la location et les télécommunications fixes. Il est considéré comme une surveillance structurelle de l’ensemble des modalités d’application des règles de protection des données personnelles par les entreprises.
L’ensemble du dispositif de gestion et de surveillance, y compris celui des prestataires exploitant les centres d’appels, entrant dans le périmètre du contrôle, les besoins en conseil relatif à la protection des données personnelles devraient également augmenter.
Ce contrôle a été directement déclenché par une affaire dans laquelle un conseiller d’un centre de relation client avait consulté à des fins personnelles des données de clients obtenues dans l’exercice de ses fonctions, puis les avait utilisées à des fins criminelles.
La Commission semble avoir considéré que ce problème résultait de faiblesses structurelles affectant le contrôle des droits d’accès et l’ensemble du dispositif de gestion des prestataires.
Les centres de relation client traitent en permanence des données détaillées sur la vie quotidienne des clients, notamment leur adresse, leurs coordonnées et leur historique d’utilisation. Comme ces activités sont fréquemment externalisées, elles constituent un domaine où les risques sont particulièrement concentrés.
En raison de ces caractéristiques structurelles, l’effectivité des règles de protection des données personnelles devient un élément essentiel de la conformité des entreprises.
Ce contrôle visant une surveillance préventive plutôt que l’imposition de sanctions après une violation, il pourrait à l’avenir évoluer vers un dispositif permanent de contrôles réguliers.
Un cadre juridique recentré sur la « structure d’externalisation »
Ce contrôle vise principalement à vérifier l’exécution de l’obligation de prendre des mesures de sécurité et de l’obligation de gestion et de surveillance incombant au donneur d’ordre en vertu de la Loi sur la protection des données personnelles de la République de Corée.
En particulier, lorsque le traitement de données personnelles est externalisé, la responsabilité des actes illicites commis par les employés du prestataire est en principe imputée à l’entreprise donneuse d’ordre.
L’entreprise ne peut donc pas s’exonérer de sa responsabilité par la seule conclusion d’un contrat d’externalisation et doit pouvoir prouver qu’elle s’est effectivement acquittée de ses obligations de gestion et de surveillance.
Cette structure juridique signifie que les règles de protection des données personnelles de l’entreprise ne doivent pas rester de simples règles internes, mais fonctionner comme un véritable dispositif opérationnel et de contrôle.
La gestion des droits d’accès, le contrôle des comptes, la gestion des journaux de connexion ainsi que la formation et le contrôle des prestataires constituent notamment des éléments essentiels directement liés à la responsabilité juridique.
2. Régime de responsabilité juridique applicable aux règles de protection des données personnelles
Fondement juridique | Principales obligations | Portée pratique | Risques en cas de violation |
Article 26 de la Loi sur la protection des données personnelles | Obligations relatives au contrat, à la formation et à la surveillance en cas d’externalisation | Responsabilité des actes illicites du prestataire imputée au donneur d’ordre | Amende administrative, injonction de mise en conformité |
Article 29 de la Loi sur la protection des données personnelles et son décret d’application | Mesures de sécurité, notamment la gestion des droits d’accès, le contrôle des connexions et la gestion des journaux | Mesures de protection techniques et organisationnelles toutes deux requises | Sanction pécuniaire administrative de type gwajinggeum (jusqu’à 3 % du chiffre d’affaires), sanction pénale |
Article 63-2 de la Loi sur la protection des données personnelles | Contrôle préalable de la situation réelle et recommandation d’amélioration | Contrôle préalable → possibilité de passage à une enquête a posteriori | Extension possible à une enquête et à des sanctions |
Principaux points de contrôle et enjeux pratiques
Ce contrôle portera particulièrement sur les principaux éléments des règles de protection des données personnelles, notamment la gestion des droits d’accès des conseillers, le retrait des droits lors d’un changement de fonctions, l’interdiction du partage de comptes, la gestion des journaux de connexion ainsi que les dispositifs de formation et de surveillance des prestataires.
En pratique, la difficulté ne réside pas dans « l’existence formelle des règles », mais dans « leur application effective ».
Par exemple, même s’il existe une politique de limitation des droits au strict nécessaire, l’octroi effectif de droits de consultation excessifs peut être considéré comme une violation. De même, l’absence de retrait immédiat du compte d’un salarié ayant quitté l’entreprise constitue un risque majeur.
Au-delà de la simple conservation des journaux de connexion, l’existence d’un dispositif de détection des accès anormaux devrait également constituer un point de contrôle important.
Principaux axes de contrôle des règles de protection des données personnelles
Domaine contrôlé | Principal point de contrôle | Indices de risque opérationnel | Éléments à vérifier lors du contrôle |
Gestion des droits d’accès | Application du principe du moindre privilège | Possibilité de consulter inutilement des données de clients | Conception des droits en fonction des rôles et caractère approprié de leur étendue |
Gestion des modifications de droits | Dispositif de retrait immédiat des droits | Maintien des comptes de salariés ayant quitté l’entreprise ou changé de poste | Délai nécessaire au retrait des droits et historique des réexamens périodiques |
Gestion opérationnelle des comptes | Principe « 1 personne, 1 compte » | Partage de comptes, utilisation d’un identifiant commun | Politique d’attribution et d’utilisation des comptes et existence de partages non autorisés |
Gestion des journaux de connexion | Création et contrôle des journaux | Impossibilité de détecter les consultations anormales | Durée de conservation des journaux de connexion et dispositif de détection des comportements anormaux |
Gestion et surveillance des prestataires | Contrôle de la structure d’externalisation | Absence de contrôle du personnel externalisé | Exécution des obligations de formation, de contrôle et des mesures de sécurité prévues au contrat |
Possibilité d’extension du périmètre des contrôles
Bien que ce contrôle porte principalement sur 5 secteurs déterminés, le traitement de données personnelles par l’intermédiaire de centres de relation client existe dans de nombreux secteurs.
En particulier, malgré le niveau déjà élevé de réglementation applicable aux secteurs de la finance, des plateformes, des télécommunications et de la santé, ceux-ci présentent des risques similaires liés aux modalités d’exploitation des centres de relation client et pourraient donc être ultérieurement inclus dans le périmètre des contrôles.
Dans le secteur financier, par exemple, la Loi sur la protection des données personnelles et la réglementation financière s’appliquent cumulativement. Les entreprises exploitant des plateformes peuvent elles aussi être soumises, en pratique, à la même réglementation, car l’exploitation de leurs centres de relation client est étroitement liée à leur structure de traitement des données.
Il est donc opportun de procéder dès maintenant à un examen préventif de l’ensemble des règles de protection des données personnelles, même pour les entreprises qui ne sont pas directement visées par le contrôle actuel.
Secteur d’activité | Dépendance à l’égard des centres de relation client | Principaux types de risques | Possibilité d’extension de la réglementation |
Livraison et distribution | Très élevée | Consultation non autorisée des adresses et des données de localisation | Actuellement directement visé par le contrôle |
Finance et assurance | Élevée | Fuite de données relatives aux transactions financières et au patrimoine | Forte possibilité d’extension ultérieure |
Télécommunications et plateformes | Très élevée | Consultation des données d’abonnement et de l’historique des appels | Certains domaines sont directement visés |
Secteur public et santé | Moyenne | Accès à des données sensibles relatives à la santé et aux réclamations | Extension progressive possible |
3. Importance du système de contrôle des règles de protection des données personnelles

Cette mesure montre clairement que les règles de protection des données personnelles doivent fonctionner comme un véritable système de contrôle opérationnel.
Dans une structure externalisée telle qu’un centre de relation client, la responsabilité relative à la protection des données personnelles n’est pas dispersée, mais au contraire accrue. Les entreprises doivent donc mettre en place un dispositif intégré de gestion couvrant également leurs prestataires.
L’essentiel des règles de protection des données personnelles réside dans leur application et dans la capacité à en apporter la preuve, ce qui nécessite une approche systématique combinant des éléments techniques, organisationnels et juridiques.
Stratégies adaptées à chaque type d’entreprise
Type d’entreprise | Principale question relative aux risques | Orientation des mesures à prendre |
Entreprise exploitant directement ses activités | Peut-elle prouver la gestion et la surveillance du prestataire ? | Systématisation des contrats, des formations et des historiques de contrôle |
Prestataire spécialisé dans les centres d’appels | Peut-il séparer les droits d’accès de chaque entreprise cliente ? | Architecture à droits multiples et séparation des journaux |
Entreprise d’un secteur similaire | Est-elle susceptible d’être visée par le prochain contrôle ? | Examen préventif des règles et application des normes pertinentes |
Entreprise exerçant ses activités à l’échelle mondiale | Peut-elle contrôler les activités externalisées à l’étranger ? | Respect des conditions de transfert à l’étranger + preuve d’une surveillance effective |
L’accompagnement du Cabinet d’avocats Daeryun
Les règles de protection des données personnelles doivent être conçues de manière à permettre la maîtrise des risques dans l’environnement opérationnel réel.
En particulier, lorsque de nombreuses parties prenantes interviennent, comme dans une structure d’externalisation d’un centre de service client, il est essentiel d’examiner l’ensemble du système de gestion dans le cadre d’un conseil en protection des données personnelles.
Le Cabinet d'avocats Daeryun analyse de manière globale la Loi sur la protection des données personnelles de la République de Corée, la Loi sur les réseaux d’information et de communication et la réglementation relative aux transactions financières électroniques afin d’évaluer le dispositif de protection des données personnelles des entreprises.
Il fournit notamment des conseils pratiques en matière de protection des données personnelles, depuis l’examen de la structure des contrats d’externalisation, la conception du système de gestion et de surveillance des prestataires et l’élaboration de politiques de gestion des droits d’accès et des journaux jusqu’à la mise en place d’un dispositif d’audit interne et de réponse.
S’appuyant également sur son expérience en matière de réponse aux fuites de données personnelles et aux enquêtes, il aide les entreprises à réduire leurs risques juridiques en proposant une stratégie coordonnée couvrant l’examen préalable et la réponse aux enquêtes.
Dans un environnement réglementaire de plus en plus strict, les règles de protection des données personnelles constituent un facteur essentiel directement lié à la confiance accordée aux entreprises.
Daeryun, classé 9e cabinet d’avocats en République de Corée sur la base des déclarations de TVA de l’année 25 auprès du Service national des impôts de la République de Corée, proposera des conseils juridiques concrets et des stratégies de réponse afin d’aider les entreprises à exercer leurs activités de manière stable face à l’évolution de l’environnement réglementaire.
Si vous avez besoin d’assistance, vous pouvez prendre un rendez-vous pour une 🔗consultation juridique avec un avocat en droit des affaires.











