Arrière-plan du titre de la page - version PCArrière-plan du titre de la page - version mobile

Analyses de cas / Actualités juridiques

Cabinet d’avocats Daeryun, fort de son expertise dans tous les domaines de pratique,
propose des analyses de décisions de justice et d'enjeux juridiques.

Piratage de données personnelles | Fuite des « profils de vie » de 430 000 personnes chez Duo : la structure des risques de responsabilité des entreprises évolue-t-elle ?

L’affaire de piratage de données personnelles survenue chez Duo, société de mise en relation matrimoniale, s’est révélée être une fuite massive concernant les données d’environ 430 000 membres.

La fuite comprenait notamment, au-delà des données personnelles courantes, des données de profil relatives aux antécédents matrimoniaux, aux liens familiaux, à l’emploi et à la situation financière des personnes concernées. Elle a ainsi ouvert un débat approfondi sur l’étendue de la responsabilité des entreprises en matière de gestion des données.

CONTENTS
  • 1. Piratage de données personnelles | Présentation générale et mécanisme de la fuite des données de 430 000 personnes chez Duo
    • - Données divulguées
    • - Caractéristiques de la structure des données dans le secteur de la mise en relation matrimoniale
  • 2. Piratage de données personnelles | Mécanisme de la fuite et étendue de la responsabilité en matière de gestion
    • - Défaillance du contrôle interne et limites des mesures techniques de protection
  • 3. Piratage de données personnelles | Principales obligations prévues par la Loi sur la protection des données personnelles de la République de Corée et structure des manquements
    • - Manquement à l’obligation de mettre en œuvre des mesures de sécurité
    • - Manquement aux obligations de notification et de signalement de la fuite
    • - Manquement aux restrictions relatives au traitement des numéros d’enregistrement des résidents
  • 4. Piratage de données personnelles | Critères d’appréciation de la responsabilité de l’entreprise
    • - Éléments pris en compte
    • - Structure et progression des risques pour l’entreprise
  • 5. Piratage de données personnelles | Stratégie de réponse des entreprises
    • - Liste de contrôle des mesures à prendre par l’entreprise
    • - Stratégie du Cabinet d’avocats Daeryun

1. Piratage de données personnelles | Présentation générale et mécanisme de la fuite des données de 430 000 personnes chez Duo

L’affaire de piratage de données personnelles ne résultait pas d’une attaque externe directe contre la base de données, mais d’un accès effectué par l’intermédiaire d’un terminal interne.

Le PC professionnel d’un salarié qui traitait des données personnelles a été infecté par un logiciel malveillant, ce qui a permis le vol des identifiants du compte de la base de données (DB).

L’attaquant a ensuite utilisé ce compte pour se connecter directement au serveur et exfiltrer l’ensemble des données des membres.

Un point important réside dans le fait que ce ne sont pas seulement certaines données, mais l’intégralité des données des membres qui a été téléchargée.

Il a été établi que la fuite concernait environ 420 000 personnes, auxquelles s’ajoutaient 7 milliers de personnes. Elle comprenait notamment les informations suivantes.

Dans le cadre de cette affaire, la Commission de protection des données personnelles de la République de Corée a infligé à Duo une sanction pécuniaire administrative de type gwajinggeum d’environ 1 197 000 000 de wons sud-coréens et une amende administrative de 13 200 000 wons sud-coréens.

Données divulguées

Catégorie

Contenu

Données de base

Nom, date de naissance, adresse, coordonnées

Données d’identification uniques

Numéro d’enregistrement des résidents de la République de Corée

Données sensibles

Religion, antécédents matrimoniaux

Autres données

Études, emploi, liens familiaux, données physiques

En outre, environ 300 000 dossiers qui auraient dû être détruits après la fin des contrats étaient restés conservés et ont également été divulgués.

Caractéristiques de la structure des données dans le secteur de la mise en relation matrimoniale

En raison des caractéristiques des services de mise en relation matrimoniale, diverses données sont recueillies afin de mettre les membres en relation.

Contrairement aux services en ligne ordinaires, les données utilisées ne se limitent pas à la vérification de l’identité, mais portent également sur le cadre de vie et les valeurs personnelles.

• Données relatives à la vie privée, notamment les liens familiaux et les antécédents matrimoniaux

• Données relatives au statut social, notamment les études, l’emploi et le patrimoine

• Données relatives aux caractéristiques personnelles, notamment la religion et les préférences

Prises individuellement, ces données peuvent être fragmentaires. Une fois combinées, elles permettent toutefois d’identifier et d’analyser une personne avec une très grande précision.

Cette affaire ne concerne donc pas un piratage ponctuel de données personnelles, mais un mécanisme ayant entraîné la divulgation vers l’extérieur de l’ensemble des données de profil.

Ces données peuvent être utilisées à mauvais escient, notamment à des fins d’escroquerie, d’approche ciblée ou d’usurpation d’identité. Pour l’entreprise, la sensibilité même des informations constitue un facteur susceptible d’élargir l’étendue de sa responsabilité.

2. Piratage de données personnelles | Mécanisme de la fuite et étendue de la responsabilité en matière de gestion

Dans cette affaire de piratage de données personnelles, la question centrale porte moins sur l’acte de piratage externe lui-même que sur le fonctionnement approprié du dispositif interne de gestion destiné à le prévenir.

En règle générale, la responsabilité d’une entreprise en cas de fuite de données personnelles est appréciée non pas au regard de la seule survenance du piratage, mais selon le caractère suffisant des mesures techniques et organisationnelles prises pour en prévenir la possibilité.

Dans cette affaire, les problèmes de gestion suivants ont toutefois été constatés.

Défaillance du contrôle interne et limites des mesures techniques de protection

• Absence de limitation du nombre d’échecs d’authentification lors de la connexion

• Insuffisance du dispositif de contrôle des accès à la base de données

• Niveau insuffisant de chiffrement des numéros d’enregistrement des résidents et des mots de passe

Ces éléments peuvent être considérés non comme de simples vulnérabilités techniques, mais comme le signe d’un fonctionnement insuffisant du dispositif de contrôle interne dans l’ensemble du processus de traitement des données personnelles.

En particulier, le fait que l’accès à la base de données n’ait pas pu être bloqué après le vol des identifiants par l’intermédiaire de l’ordinateur d’un salarié signifie que les dispositifs de gestion des droits d’accès et de détection des activités anormales n’étaient pas correctement établis.

Cette affaire peut donc être analysée non comme un incident ponctuel causé par une attaque extérieure, mais comme un problème structurel résultant du fonctionnement défaillant, en combinaison, du système de gestion interne et des mesures techniques de protection.

3. Piratage de données personnelles | Principales obligations prévues par la Loi sur la protection des données personnelles de la République de Corée et structure des manquements

La responsabilité d’une entreprise est appréciée non pas uniquement au regard de chaque manquement pris isolément, mais selon que les obligations légales ont été correctement respectées tout au long du traitement des données personnelles.

Manquement à l’obligation de mettre en œuvre des mesures de sécurité

L’article 29 de la Loi sur la protection des données personnelles de la République de Corée impose au responsable du traitement de prendre des mesures techniques et organisationnelles afin de prévenir la fuite de données personnelles.

Ces mesures comprennent notamment la gestion des droits d’accès, la mise en place de procédures d’authentification et le chiffrement.

Dans cette affaire, il a été constaté qu’aucune limite n’avait été fixée au nombre d’échecs d’authentification lors de la connexion et que le contrôle des accès à la base de données était également insuffisant.

Il est également apparu que le niveau de chiffrement appliqué aux mots de passe et aux numéros d’enregistrement des résidents n’était pas suffisant.

Manquement aux obligations de notification et de signalement de la fuite

L’article 34 de la Loi sur la protection des données personnelles prévoit qu’en cas de fuite, l’entreprise doit en informer les personnes concernées et, lorsque certains seuils sont atteints, la signaler à l’autorité de contrôle dans un délai de 72 heures.

Dans cette affaire, il a toutefois été constaté que la fuite n’avait pas été signalée dans le délai prévu après sa découverte et que l’information des personnes concernées avait également été retardée.

Manquement aux restrictions relatives au traitement des numéros d’enregistrement des résidents

L’article 24-2 de la Loi sur la protection des données personnelles interdit en principe la collecte et le traitement des numéros d’enregistrement des résidents. Ceux-ci ne sont exceptionnellement autorisés que lorsqu’une disposition légale le prévoit expressément.

Il a été reproché à l’entreprise d’avoir recueilli et conservé ces données alors qu’aucun fondement légal clair n’autorisait leur collecte dans le cadre des services de courtage matrimonial.

Cette situation montre que, indépendamment de la fixation d’une durée de conservation, l’ensemble des données peut devenir une source de risque juridique lorsque la procédure effective de destruction n’est pas exécutée.

4. Piratage de données personnelles | Critères d’appréciation de la responsabilité de l’entreprise

Dans une affaire de piratage de données personnelles, l’étendue de la responsabilité de l’entreprise dépend du niveau auquel le responsable du traitement avait effectivement mis en œuvre les mesures de protection requises.

Les éléments suivants sont notamment pris en compte dans leur ensemble.

Éléments pris en compte

• Sensibilité des données personnelles et possibilité de les combiner

• Étendue et ampleur des données divulguées

• Niveau du contrôle des accès et du dispositif de gestion interne

• Respect des procédures de signalement et de notification après la fuite

Lorsque, comme dans cette affaire, les données comprennent les antécédents matrimoniaux, les liens familiaux, l’emploi et la situation financière des personnes, leur sensibilité peut être considérée comme élevée, ce qui est susceptible d’élargir l’étendue de la responsabilité supportée par l’entreprise.

Par ailleurs, même lorsque des règles internes de traitement des données personnelles ou des politiques de sécurité existent, il est difficile de considérer que l’obligation de gestion a été respectée si ces règles n’ont pas effectivement fonctionné dans le cadre des opérations.

L’appréciation de la responsabilité dans une affaire de piratage de données personnelles se caractérise donc par l’importance accordée, davantage qu’à la fuite elle-même, au fonctionnement effectif du dispositif de gestion mis en place au préalable.

Structure et progression des risques pour l’entreprise

Des sanctions administratives, telles que des sanctions pécuniaires administratives de type gwajinggeum et des amendes administratives, sont d’abord imposées. Elles sont généralement suivies de demandes de dommages-intérêts. Lorsque s’y ajoutent une atteinte à l’image de l’entreprise et une perte de clientèle, l’ampleur des pertes effectives s’accroît davantage.

Étape

Nature du risque

Étape 1

Sanctions administratives, notamment des sanctions pécuniaires administratives de type gwajinggeum et des amendes administratives

Étape 2

Demandes de dommages-intérêts et litiges collectifs

Étape 3

Dégradation de la réputation et perte de clientèle

Étape 4

Réglementation supplémentaire et renforcement du contrôle

Lorsque, comme dans cette affaire, des données sensibles et des données de profil sont concernées, les risques peuvent s’accroître rapidement à partir de l’étape 2.

En outre, lorsqu’un retard dans la notification de la fuite ou une insuffisance du dispositif de gestion interne est constaté, cela peut avoir une incidence non seulement sur le niveau de la sanction pécuniaire administrative, mais également sur l’étendue de la responsabilité civile.

Une affaire de piratage de données personnelles doit donc être comprise comme un mécanisme susceptible d’engendrer successivement des risques administratifs, civils et commerciaux.

5. Piratage de données personnelles | Stratégie de réponse des entreprises

piratage de données personnelles violation de la législation sur les données personnelles protection des données droit des affaires avocat d’entreprise conseil juridique aux entreprises

Cette affaire de piratage de données personnelles illustre une situation dans laquelle le fonctionnement du dispositif de gestion interne, davantage que l’attaque extérieure elle-même, a été pris en compte pour apprécier la responsabilité de l’entreprise.

Les entreprises doivent dès lors procéder à un examen structurel de l’ensemble du processus de traitement des données personnelles.

Il importe notamment de vérifier que les dispositifs de gestion fonctionnent effectivement à chaque étape, de la collecte, de la conservation et de l’accès aux données jusqu’à leur destruction et à la gestion des fuites.

Liste de contrôle des mesures à prendre par l’entreprise

Catégorie

Points à vérifier

Collecte des données personnelles

Vérifier que seules les données strictement nécessaires à la fourniture du service sont recueillies

Traitement des données d’identification uniques

Vérifier la collecte et la conservation des données soumises à des restrictions légales, notamment les numéros d’enregistrement des résidents, ainsi que leur fondement légal

Contrôle des accès

Vérifier le fonctionnement du dispositif de gestion des droits d’accès des salariés et des systèmes internes

Dispositif de sécurité

Vérifier la mise en place de procédures d’authentification, du chiffrement et d’un système de détection des intrusions

Conservation et destruction

Vérifier l’exécution effective de la procédure de destruction des données dont la durée de conservation a expiré

Gestion des fuites

Vérifier l’existence d’un dispositif permettant le signalement dans un délai de 72 heures et l’information des personnes concernées

Gestion interne

Vérifier le fonctionnement effectif des règles de traitement des données personnelles et des procédures de contrôle interne

Stratégie du Cabinet d’avocats Daeryun

Dans une affaire de piratage de données personnelles, l’étendue de la responsabilité de l’entreprise varie selon qu’un dispositif préventif de gestion avait été mis en place ou non, plutôt qu’en fonction des seules mesures prises après l’incident.

En cas de fuite, des sanctions administratives, des demandes de dommages-intérêts et des risques pour la réputation peuvent également survenir simultanément, ce qui nécessite un examen juridique global.

Fort de son expérience en matière de protection des données personnelles, de conformité des données et de gestion des litiges d’entreprise, le Cabinet d’avocats Daeryun fournit des conseils juridiques concrets portant sur l’ensemble de la structure de traitement des données personnelles des entreprises.

▶ Vérification de la conformité aux exigences légales de l’ensemble du processus de collecte, de conservation et de destruction des données personnelles

▶ Examen de la licéité de la structure de traitement des données d’identification uniques et des données sensibles, et élaboration de mesures d’amélioration

▶ Analyse des risques juridiques liés aux dispositifs internes de contrôle des accès et de gestion de la sécurité

▶ Élaboration d’une stratégie de signalement, de notification et de réponse à l’autorité de contrôle en cas de fuite de données personnelles

▶ Évaluation préalable des risques de dommages-intérêts et de litiges, et mise en place d’un dispositif de réponse


Si un examen de la structure de traitement des données personnelles ou l’élaboration d’une stratégie de gestion des fuites est nécessaire, vous pouvez procéder à une évaluation préalable par l’intermédiaire d’un 🔗avocat en droit des affaires.

Arrière-plan

Principaux atouts de Daeryun

Stratégie contentieuse exclusive à Daeryun s’appuyant sur les technologies AI · IT
Plus de 260 avocats et experts
au sein de notre équipe
1,200+ dossiers
pris en charge chaque mois

* Critères de délivrance des laissez-passer via le Barreau pour janvier 2026

* Conforme à l’article 4, paragraphe 1, des règles publicitaires du Barreau coréen

avocat
Prise de rendez-vous

Toutes les consultations sont assurées par un avocat spécialiste après examen du dossier.
Elles se déroulent uniquement sur rendez-vous afin de garantir un suivi professionnel.

Nous vous invitons à prendre rendez-vous au plus tôt
et à respecter l’horaire fixé.
Nous mettrons tout en œuvre pour vous offrir une consultation pleinement satisfaisante.

Consultation
téléphonique 1800-7905

Demandes acceptées
24h/24, 7j/7

Réservation par téléphone

Consultation
via KakaoTalk

Canal KakaoTalk

Avocats Cabinet d’avocats Daeryun

Réservation via KakaoTalk

Consultation
en ligne

Nous fournissons un service
juridique sur mesure.

Réservation en ligne
Informations connexes
Quick Menu

KakaoTalk