CONTENTS
- 1. Piratage de données personnelles | Présentation générale et mécanisme de la fuite des données de 430 000 personnes chez Duo

- - Données divulguées
- - Caractéristiques de la structure des données dans le secteur de la mise en relation matrimoniale
- 2. Piratage de données personnelles | Mécanisme de la fuite et étendue de la responsabilité en matière de gestion

- - Défaillance du contrôle interne et limites des mesures techniques de protection
- 3. Piratage de données personnelles | Principales obligations prévues par la Loi sur la protection des données personnelles de la République de Corée et structure des manquements

- - Manquement à l’obligation de mettre en œuvre des mesures de sécurité
- - Manquement aux obligations de notification et de signalement de la fuite
- - Manquement aux restrictions relatives au traitement des numéros d’enregistrement des résidents
- 4. Piratage de données personnelles | Critères d’appréciation de la responsabilité de l’entreprise

- - Éléments pris en compte
- - Structure et progression des risques pour l’entreprise
- 5. Piratage de données personnelles | Stratégie de réponse des entreprises

- - Liste de contrôle des mesures à prendre par l’entreprise
- - Stratégie du Cabinet d’avocats Daeryun
1. Piratage de données personnelles | Présentation générale et mécanisme de la fuite des données de 430 000 personnes chez Duo
L’affaire de piratage de données personnelles ne résultait pas d’une attaque externe directe contre la base de données, mais d’un accès effectué par l’intermédiaire d’un terminal interne.
Le PC professionnel d’un salarié qui traitait des données personnelles a été infecté par un logiciel malveillant, ce qui a permis le vol des identifiants du compte de la base de données (DB).
L’attaquant a ensuite utilisé ce compte pour se connecter directement au serveur et exfiltrer l’ensemble des données des membres.
Un point important réside dans le fait que ce ne sont pas seulement certaines données, mais l’intégralité des données des membres qui a été téléchargée.
Il a été établi que la fuite concernait environ 420 000 personnes, auxquelles s’ajoutaient 7 milliers de personnes. Elle comprenait notamment les informations suivantes.
Dans le cadre de cette affaire, la Commission de protection des données personnelles de la République de Corée a infligé à Duo une sanction pécuniaire administrative de type gwajinggeum d’environ 1 197 000 000 de wons sud-coréens et une amende administrative de 13 200 000 wons sud-coréens.
Données divulguées
Catégorie | Contenu |
Données de base | Nom, date de naissance, adresse, coordonnées |
Données d’identification uniques | Numéro d’enregistrement des résidents de la République de Corée |
Données sensibles | Religion, antécédents matrimoniaux |
Autres données | Études, emploi, liens familiaux, données physiques |
En outre, environ 300 000 dossiers qui auraient dû être détruits après la fin des contrats étaient restés conservés et ont également été divulgués.
Caractéristiques de la structure des données dans le secteur de la mise en relation matrimoniale
En raison des caractéristiques des services de mise en relation matrimoniale, diverses données sont recueillies afin de mettre les membres en relation.
Contrairement aux services en ligne ordinaires, les données utilisées ne se limitent pas à la vérification de l’identité, mais portent également sur le cadre de vie et les valeurs personnelles.
• Données relatives au statut social, notamment les études, l’emploi et le patrimoine
• Données relatives aux caractéristiques personnelles, notamment la religion et les préférences
Prises individuellement, ces données peuvent être fragmentaires. Une fois combinées, elles permettent toutefois d’identifier et d’analyser une personne avec une très grande précision.
Cette affaire ne concerne donc pas un piratage ponctuel de données personnelles, mais un mécanisme ayant entraîné la divulgation vers l’extérieur de l’ensemble des données de profil.
Ces données peuvent être utilisées à mauvais escient, notamment à des fins d’escroquerie, d’approche ciblée ou d’usurpation d’identité. Pour l’entreprise, la sensibilité même des informations constitue un facteur susceptible d’élargir l’étendue de sa responsabilité.
2. Piratage de données personnelles | Mécanisme de la fuite et étendue de la responsabilité en matière de gestion
Dans cette affaire de piratage de données personnelles, la question centrale porte moins sur l’acte de piratage externe lui-même que sur le fonctionnement approprié du dispositif interne de gestion destiné à le prévenir.
En règle générale, la responsabilité d’une entreprise en cas de fuite de données personnelles est appréciée non pas au regard de la seule survenance du piratage, mais selon le caractère suffisant des mesures techniques et organisationnelles prises pour en prévenir la possibilité.
Dans cette affaire, les problèmes de gestion suivants ont toutefois été constatés.
Défaillance du contrôle interne et limites des mesures techniques de protection
• Insuffisance du dispositif de contrôle des accès à la base de données
• Niveau insuffisant de chiffrement des numéros d’enregistrement des résidents et des mots de passe
Ces éléments peuvent être considérés non comme de simples vulnérabilités techniques, mais comme le signe d’un fonctionnement insuffisant du dispositif de contrôle interne dans l’ensemble du processus de traitement des données personnelles.
En particulier, le fait que l’accès à la base de données n’ait pas pu être bloqué après le vol des identifiants par l’intermédiaire de l’ordinateur d’un salarié signifie que les dispositifs de gestion des droits d’accès et de détection des activités anormales n’étaient pas correctement établis.
Cette affaire peut donc être analysée non comme un incident ponctuel causé par une attaque extérieure, mais comme un problème structurel résultant du fonctionnement défaillant, en combinaison, du système de gestion interne et des mesures techniques de protection.
3. Piratage de données personnelles | Principales obligations prévues par la Loi sur la protection des données personnelles de la République de Corée et structure des manquements
La responsabilité d’une entreprise est appréciée non pas uniquement au regard de chaque manquement pris isolément, mais selon que les obligations légales ont été correctement respectées tout au long du traitement des données personnelles.
Manquement à l’obligation de mettre en œuvre des mesures de sécurité
L’article 29 de la Loi sur la protection des données personnelles de la République de Corée impose au responsable du traitement de prendre des mesures techniques et organisationnelles afin de prévenir la fuite de données personnelles.
Ces mesures comprennent notamment la gestion des droits d’accès, la mise en place de procédures d’authentification et le chiffrement.
Dans cette affaire, il a été constaté qu’aucune limite n’avait été fixée au nombre d’échecs d’authentification lors de la connexion et que le contrôle des accès à la base de données était également insuffisant.
Il est également apparu que le niveau de chiffrement appliqué aux mots de passe et aux numéros d’enregistrement des résidents n’était pas suffisant.
Manquement aux obligations de notification et de signalement de la fuite
L’article 34 de la Loi sur la protection des données personnelles prévoit qu’en cas de fuite, l’entreprise doit en informer les personnes concernées et, lorsque certains seuils sont atteints, la signaler à l’autorité de contrôle dans un délai de 72 heures.
Dans cette affaire, il a toutefois été constaté que la fuite n’avait pas été signalée dans le délai prévu après sa découverte et que l’information des personnes concernées avait également été retardée.
Manquement aux restrictions relatives au traitement des numéros d’enregistrement des résidents
L’article 24-2 de la Loi sur la protection des données personnelles interdit en principe la collecte et le traitement des numéros d’enregistrement des résidents. Ceux-ci ne sont exceptionnellement autorisés que lorsqu’une disposition légale le prévoit expressément.
Il a été reproché à l’entreprise d’avoir recueilli et conservé ces données alors qu’aucun fondement légal clair n’autorisait leur collecte dans le cadre des services de courtage matrimonial.
Cette situation montre que, indépendamment de la fixation d’une durée de conservation, l’ensemble des données peut devenir une source de risque juridique lorsque la procédure effective de destruction n’est pas exécutée.
4. Piratage de données personnelles | Critères d’appréciation de la responsabilité de l’entreprise
Dans une affaire de piratage de données personnelles, l’étendue de la responsabilité de l’entreprise dépend du niveau auquel le responsable du traitement avait effectivement mis en œuvre les mesures de protection requises.
Les éléments suivants sont notamment pris en compte dans leur ensemble.
Éléments pris en compte
• Étendue et ampleur des données divulguées
• Niveau du contrôle des accès et du dispositif de gestion interne
• Respect des procédures de signalement et de notification après la fuite
Lorsque, comme dans cette affaire, les données comprennent les antécédents matrimoniaux, les liens familiaux, l’emploi et la situation financière des personnes, leur sensibilité peut être considérée comme élevée, ce qui est susceptible d’élargir l’étendue de la responsabilité supportée par l’entreprise.
Par ailleurs, même lorsque des règles internes de traitement des données personnelles ou des politiques de sécurité existent, il est difficile de considérer que l’obligation de gestion a été respectée si ces règles n’ont pas effectivement fonctionné dans le cadre des opérations.
L’appréciation de la responsabilité dans une affaire de piratage de données personnelles se caractérise donc par l’importance accordée, davantage qu’à la fuite elle-même, au fonctionnement effectif du dispositif de gestion mis en place au préalable.
Structure et progression des risques pour l’entreprise
Des sanctions administratives, telles que des sanctions pécuniaires administratives de type gwajinggeum et des amendes administratives, sont d’abord imposées. Elles sont généralement suivies de demandes de dommages-intérêts. Lorsque s’y ajoutent une atteinte à l’image de l’entreprise et une perte de clientèle, l’ampleur des pertes effectives s’accroît davantage.
Étape | Nature du risque |
Étape 1 | Sanctions administratives, notamment des sanctions pécuniaires administratives de type gwajinggeum et des amendes administratives |
Étape 2 | Demandes de dommages-intérêts et litiges collectifs |
Étape 3 | Dégradation de la réputation et perte de clientèle |
Étape 4 | Réglementation supplémentaire et renforcement du contrôle |
Lorsque, comme dans cette affaire, des données sensibles et des données de profil sont concernées, les risques peuvent s’accroître rapidement à partir de l’étape 2.
En outre, lorsqu’un retard dans la notification de la fuite ou une insuffisance du dispositif de gestion interne est constaté, cela peut avoir une incidence non seulement sur le niveau de la sanction pécuniaire administrative, mais également sur l’étendue de la responsabilité civile.
Une affaire de piratage de données personnelles doit donc être comprise comme un mécanisme susceptible d’engendrer successivement des risques administratifs, civils et commerciaux.
5. Piratage de données personnelles | Stratégie de réponse des entreprises

Cette affaire de piratage de données personnelles illustre une situation dans laquelle le fonctionnement du dispositif de gestion interne, davantage que l’attaque extérieure elle-même, a été pris en compte pour apprécier la responsabilité de l’entreprise.
Les entreprises doivent dès lors procéder à un examen structurel de l’ensemble du processus de traitement des données personnelles.
Il importe notamment de vérifier que les dispositifs de gestion fonctionnent effectivement à chaque étape, de la collecte, de la conservation et de l’accès aux données jusqu’à leur destruction et à la gestion des fuites.
Liste de contrôle des mesures à prendre par l’entreprise
Catégorie | Points à vérifier |
Collecte des données personnelles | Vérifier que seules les données strictement nécessaires à la fourniture du service sont recueillies |
Traitement des données d’identification uniques | Vérifier la collecte et la conservation des données soumises à des restrictions légales, notamment les numéros d’enregistrement des résidents, ainsi que leur fondement légal |
Contrôle des accès | Vérifier le fonctionnement du dispositif de gestion des droits d’accès des salariés et des systèmes internes |
Dispositif de sécurité | Vérifier la mise en place de procédures d’authentification, du chiffrement et d’un système de détection des intrusions |
Conservation et destruction | Vérifier l’exécution effective de la procédure de destruction des données dont la durée de conservation a expiré |
Gestion des fuites | Vérifier l’existence d’un dispositif permettant le signalement dans un délai de 72 heures et l’information des personnes concernées |
Gestion interne | Vérifier le fonctionnement effectif des règles de traitement des données personnelles et des procédures de contrôle interne |
Stratégie du Cabinet d’avocats Daeryun
Dans une affaire de piratage de données personnelles, l’étendue de la responsabilité de l’entreprise varie selon qu’un dispositif préventif de gestion avait été mis en place ou non, plutôt qu’en fonction des seules mesures prises après l’incident.
En cas de fuite, des sanctions administratives, des demandes de dommages-intérêts et des risques pour la réputation peuvent également survenir simultanément, ce qui nécessite un examen juridique global.
Fort de son expérience en matière de protection des données personnelles, de conformité des données et de gestion des litiges d’entreprise, le Cabinet d’avocats Daeryun fournit des conseils juridiques concrets portant sur l’ensemble de la structure de traitement des données personnelles des entreprises.
▶ Examen de la licéité de la structure de traitement des données d’identification uniques et des données sensibles, et élaboration de mesures d’amélioration
▶ Analyse des risques juridiques liés aux dispositifs internes de contrôle des accès et de gestion de la sécurité
▶ Élaboration d’une stratégie de signalement, de notification et de réponse à l’autorité de contrôle en cas de fuite de données personnelles
▶ Évaluation préalable des risques de dommages-intérêts et de litiges, et mise en place d’un dispositif de réponse
Si un examen de la structure de traitement des données personnelles ou l’élaboration d’une stratégie de gestion des fuites est nécessaire, vous pouvez procéder à une évaluation préalable par l’intermédiaire d’un 🔗avocat en droit des affaires.
Voir plus

Liste de contrôle pour la réponse des entreprises aux violations de la Loi sur la protection des renseignements personnels


Les lignes directrices sur la protection des informations personnelles concernant les informations pseudonymes sont entièrement révisées, quelles sont les perspectives d'évolution des stratégies d'utilisation des données ?












