CONTENTS
- 1. Conformité en matière de protection des données personnelles | Principaux éléments de l'affaire relative à la sanction de 624,6 milliards de wons sud-coréens imposée à Coupang

- - Contexte de l'imposition d'une sanction pécuniaire d'un montant sans précédent
- 2. Conformité en matière de protection des données personnelles | Principales catégories de manquements relevées dans cette affaire

- - Manquement aux obligations de sécurité et fuite de données personnelles
- - Collecte d'historiques d'activité en ligne et utilisation des données personnelles
- - Fonctionnement du responsable de la protection des données personnelles et contrôle interne
- - Gestion des partenaires publicitaires et traitement des données sensibles
- 3. Conformité en matière de protection des données personnelles | Enseignements de l'affaire de fuite de données pour les entreprises

- - Enseignements pour les entreprises
- 4. Conformité en matière de protection des données personnelles | Risques pour les entreprises et nécessité d'un examen juridique

- - Risques devant être examinés par les entreprises
- - Assistance d'un avocat d'entreprise
1. Conformité en matière de protection des données personnelles | Principaux éléments de l'affaire relative à la sanction de 624,6 milliards de wons sud-coréens imposée à Coupang

Du point de vue de la conformité en matière de protection des données personnelles, l'affaire Coupang constitue un cas où la fuite de données personnelles et le traitement des historiques d'activité en ligne ont simultanément été considérés comme passibles de sanctions.
En juin 2026, la Commission de protection des données personnelles a imposé à Coupang des sanctions pécuniaires administratives de type gwajinggeum d'un montant total de 624,681 milliards de wons sud-coréens.
Ce montant correspond à la somme de la sanction relative à la fuite de données personnelles et de celle concernant la collecte non autorisée d'historiques d'activité en ligne. Cette affaire se distingue par l'examen conjoint de l'ensemble du dispositif de gestion des traitements de données personnelles.
L'enquête ne s'est pas limitée à déterminer si des informations avaient été divulguées à la suite d'un piratage. Elle a également porté sur la collecte et l'utilisation des données personnelles, les modalités de gestion de la publicité, le dispositif applicable au responsable de la protection des données personnelles ainsi que le traitement des données sensibles.
La Commission de protection des données personnelles a donc assorti les sanctions pécuniaires d'injonctions de mise en conformité et de recommandations d'amélioration.
Contexte de l'imposition d'une sanction pécuniaire d'un montant sans précédent
Il convient tout d'abord de relever que cette mesure sanctionne plusieurs manquements reconnus conjointement, et non un seul.
Catégorie | Principaux éléments | Sanction pécuniaire |
|---|---|---|
Fuite de données personnelles | Fuite de données personnelles concernant environ 37,5 millions de personnes | Environ 423,6 milliards de wons sud-coréens |
Collecte d'historiques d'activité en ligne | Collecte des historiques d'activité en ligne d'environ 11,17 millions de personnes | Environ 201,1 milliards de wons sud-coréens |
Total | Reconnaissance de plusieurs manquements | Environ 624,6 milliards de wons sud-coréens |
La Commission de protection des données personnelles a estimé que la fuite massive résultait de manquements aux obligations de sécurité, notamment en matière de gestion des clés de signature de certificats et de contrôle des accès.
Elle a par ailleurs considéré que la collecte et la conservation des historiques d'activité en ligne des utilisateurs constituaient également une violation de la Loi sur la protection des données personnelles.
Au-delà du montant de la sanction, il convient surtout de relever que la fuite de données personnelles et l'utilisation des données ont chacune été qualifiées de manquement distinct.
Cela signifie que les modalités de traitement des historiques d'activité en ligne peuvent donner lieu à une sanction distincte, même en l'absence de fuite de données personnelles.
2. Conformité en matière de protection des données personnelles | Principales catégories de manquements relevées dans cette affaire
Un dispositif de conformité en matière de protection des données personnelles couvre l'ensemble du cycle, de la collecte à l'utilisation, à la conservation et à la destruction des données personnelles.
Dans cette affaire, l'enquête a porté sur le dispositif de gestion de la sécurité, les modalités d'utilisation des données, le contrôle interne et la gestion des partenaires externes.
L'examen des aspects contestés par la Commission de protection des données personnelles permet également de déterminer les domaines que les entreprises doivent contrôler.
Manquement aux obligations de sécurité et fuite de données personnelles
Le responsable du traitement des données personnelles doit prendre les mesures techniques, administratives et physiques nécessaires pour garantir la sécurité, notamment en établissant un plan de gestion interne et en conservant les journaux d'accès, conformément aux modalités fixées par décret présidentiel, afin d'empêcher la perte, le vol, la divulgation, la falsification, l'altération ou la destruction des données personnelles.
La Commission de protection des données personnelles a estimé que la gestion des clés de signature de certificats et le dispositif de contrôle des accès de Coupang présentaient des défaillances.
Elle a considéré qu'il en était résulté une fuite de données personnelles concernant environ 37,5 millions de personnes et a imposé une sanction pécuniaire administrative de type gwajinggeum d'environ 423,6 milliards de wons sud-coréens.
L'article 29 de la Loi sur la protection des données personnelles impose aux responsables du traitement de mettre en place des mesures techniques, administratives et physiques destinées à prévenir les fuites de données personnelles.
Dans cette affaire, le respect des obligations de sécurité prévues par cette disposition a constitué l'un des principaux critères d'appréciation.
Collecte d'historiques d'activité en ligne et utilisation des données personnelles
La Commission de protection des données personnelles a estimé que Coupang avait recueilli les historiques d'activité en ligne de ses membres et les avait enregistrés dans une base de données sous une forme permettant leur identification individuelle.
L'enquête a notamment porté sur les URL, les dates et heures de connexion, les adresses IP de connexion ainsi que les informations relatives à l'utilisation d'applications.
Informations recueillies | Contenu |
|---|---|
URL | Historique des visites de sites web tiers |
Date et heure de connexion | Informations sur le moment d'utilisation |
Adresse IP de connexion | Informations relatives à l'environnement de connexion |
Informations sur l'utilisation d'applications | Informations sur l'utilisation d'applications tierces |
L'article 15 de la Loi sur la protection des données personnelles définit les fondements juridiques de la collecte et de l'utilisation des données personnelles. Le responsable du traitement doit clairement déterminer les finalités du traitement et l'étendue de la collecte.
Dans cette affaire, la Commission de protection des données personnelles a examiné si la collecte et la conservation des historiques d'activité en ligne respectaient les critères prévus par la législation applicable. Elle a imposé une sanction pécuniaire administrative de type gwajinggeum d'environ 201,1 milliards de wons sud-coréens pour ce manquement.
Fonctionnement du responsable de la protection des données personnelles et contrôle interne
Dans un dispositif de conformité en matière de protection des données personnelles, le responsable de la protection des données personnelles (CPO) supervise l'ensemble des activités liées à cette protection.
L'article 31 de la Loi sur la protection des données personnelles impose au responsable du traitement de désigner un responsable de la protection des données personnelles, chargé notamment de contrôler les traitements et d'élaborer puis de mettre en œuvre le plan de gestion interne.
Dans le cadre de cette enquête, la Commission de protection des données personnelles a estimé que l'indépendance du responsable de la protection des données personnelles de Coupang n'était pas suffisamment garantie. Elle a également examiné si le dispositif permettant à ce responsable d'assurer effectivement la gestion et le contrôle des traitements de données personnelles fonctionnait de manière appropriée.
L'enquête a donc porté non seulement sur la fuite de données personnelles et le traitement des historiques d'activité en ligne, mais également sur le dispositif organisationnel de protection des données personnelles.
Gestion des partenaires publicitaires et traitement des données sensibles
La Commission de protection des données personnelles a indiqué avoir constaté que, dans le cadre de la gestion des partenaires publicitaires de Coupang, des historiques d'utilisation des services avaient été recueillis indépendamment de la volonté des utilisateurs.
L'enquête a également porté sur la collecte, par les partenaires publicitaires, des historiques de consultation de sites web et d'utilisation d'applications des utilisateurs.
La Commission de protection des données personnelles a examiné si Coupang avait correctement géré et contrôlé le traitement des informations recueillies par l'intermédiaire de ses partenaires publicitaires. Elle a estimé que des améliorations étaient nécessaires afin de garantir la transparence des traitements et le libre choix des utilisateurs, puis a prononcé les injonctions de mise en conformité correspondantes.
L'enquête a également porté sur l'utilisation des données relatives au poids des salariés de Coupang Fulfillment Services (CFS).
La Commission de protection des données personnelles a constaté que CFS avait utilisé, dans le cadre d'un litige relatif à un accident du travail, des données relatives au poids initialement recueillies et conservées aux fins de la gestion de la santé de ses salariés.
Considérant qu'il s'agissait de données sensibles relatives à l'état de santé, elle a examiné si leur utilisation avait dépassé les finalités pour lesquelles elles avaient été recueillies.
L'article 23 de la Loi sur la protection des données personnelles prévoit que le traitement de données sensibles, telles que les données de santé, doit reposer sur un fondement juridique distinct ou faire l'objet d'un consentement séparé de la personne concernée.
La Commission de protection des données personnelles a estimé que l'utilisation des données relatives au poids ne respectait pas ces conditions de traitement des données sensibles et a imposé une sanction pécuniaire distincte à ce titre.
3. Conformité en matière de protection des données personnelles | Enseignements de l'affaire de fuite de données pour les entreprises
La conformité en matière de protection des données personnelles ne se limite pas à la gestion des incidents de fuite de données.
Dans l'affaire Coupang, l'enquête a simultanément porté sur plusieurs domaines, notamment la fuite de données personnelles, la collecte d'historiques d'activité en ligne, le fonctionnement du responsable de la protection des données personnelles, la gestion des partenaires publicitaires et le traitement des données sensibles.
La Commission de protection des données personnelles a décidé des sanctions après un examen global de l'obligation de prendre des mesures de sécurité prévue à l'article 29 de la Loi sur la protection des données personnelles, des critères de collecte et d'utilisation fixés à l'article 15, des restrictions concernant le traitement des données sensibles prévues à l'article 23 et des dispositions relatives au responsable de la protection des données personnelles figurant à l'article 31.
Cette affaire présente plusieurs enseignements pour les entreprises, notamment parce que l'examen a porté non seulement sur l'ampleur de la fuite, mais aussi sur le dispositif de gestion de l'ensemble des traitements de données personnelles.
Enseignements pour les entreprises
Dans cette affaire, la Commission de protection des données personnelles a estimé qu'un manquement distinct était constitué non seulement par la fuite de données personnelles concernant environ 37,5 millions de personnes, mais également par le traitement des historiques d'activité en ligne.
Il convient aussi de relever que, sur le montant total de 624,6 milliards de wons sud-coréens, environ 201,1 milliards ont été imposés au titre des manquements liés à la collecte et à l'utilisation des historiques d'activité en ligne.
La Commission de protection des données personnelles ne s'est pas limitée à constater la fuite. Elle a également examiné le dispositif applicable au responsable de la protection des données personnelles, le système de gestion et de contrôle des partenaires publicitaires ainsi que l'utilisation des données sensibles.
Cela montre que l'enquête peut porter non seulement sur le résultat d'un traitement, mais aussi sur la manière dont les données personnelles sont recueillies et utilisées ainsi que sur le fonctionnement du dispositif de gestion interne.
Domaine examiné | Principaux éléments de l'enquête |
|---|---|
Obligation de prendre des mesures de sécurité | Contrôle des accès et gestion des clés de signature de certificats |
Collecte et utilisation des données personnelles | Collecte et utilisation des historiques d'activité en ligne |
Traitement des données sensibles | Licéité de l'utilisation des données relatives au poids |
Dispositif de contrôle interne | Indépendance du CPO et modalités de fonctionnement |
Gestion des partenaires externes | Dispositif de gestion et de contrôle des partenaires publicitaires |
À la suite de cette affaire, il est devenu d'autant plus nécessaire pour les entreprises de contrôler non seulement leur dispositif de sécurité destiné à prévenir les fuites, mais également la mise en œuvre de leur politique de traitement des données personnelles, les modalités d'utilisation des historiques d'activité en ligne, la détention éventuelle de données sensibles, le fonctionnement du dispositif applicable au responsable de la protection des données personnelles ainsi que la gestion des prestataires et partenaires.
Les entreprises fournissant des services en ligne doivent notamment vérifier comment les données utilisées à des fins publicitaires ou commerciales sont recueillies et exploitées, ainsi que la manière dont les utilisateurs en sont informés.
4. Conformité en matière de protection des données personnelles | Risques pour les entreprises et nécessité d'un examen juridique
Les insuffisances en matière de conformité relative à la protection des données personnelles peuvent exposer une entreprise à divers risques juridiques et commerciaux, indépendamment de la survenance d'une fuite.
Alors que les enquêtes de la Commission de protection des données personnelles s'étendent à l'ensemble des traitements, les entreprises doivent prendre en considération non seulement le risque de sanctions pécuniaires administratives de type gwajinggeum, mais également les risques de dommages-intérêts, de désavantages commerciaux et d'atteinte à leur réputation.
Un examen juridique périodique de l'ensemble des traitements peut notamment être nécessaire pour les plateformes, les fournisseurs de services en ligne et les entreprises de commerce électronique qui utilisent les données de leurs clients.
Risques devant être examinés par les entreprises
Catégorie | Principaux risques |
|---|---|
Risques administratifs | Sanctions pécuniaires administratives de type gwajinggeum, amendes administratives et injonctions de mise en conformité |
Risques civils | Demandes de dommages-intérêts et conciliation collective des litiges |
Risques commerciaux | Contrôles par les partenaires commerciaux et désavantages contractuels |
Risques pour la réputation | Perte de confiance des clients et atteinte à l'image de marque |
Risques opérationnels | Coûts d'amélioration des systèmes et de renforcement du contrôle interne |
Les questions relatives aux données personnelles ne concernent pas uniquement le service chargé de la sécurité de l'information.
Lorsque des manquements sont relevés dans le traitement des données personnelles, plusieurs services, notamment les services juridique, commercial, informatique et des ressources humaines, peuvent être simultanément concernés. Selon les circonstances, il peut également être nécessaire d'examiner la réponse à apporter à l'imposition de sanctions pécuniaires, à l'exécution d'injonctions de mise en conformité et à des demandes de dommages-intérêts.
Les entreprises doivent donc mettre en place un dispositif de contrôle périodique de l'ensemble des traitements et vérifier que leur politique de traitement des données personnelles correspond à leurs pratiques effectives.
Il est également souhaitable de procéder à un examen juridique des modalités d'utilisation des historiques d'activité en ligne, des procédures de traitement des données sensibles et de la gestion des sous-traitants afin de repérer en amont les facteurs de risque potentiels.
Assistance d'un avocat d'entreprise
▶ Examen de la licéité des processus relatifs aux historiques d'activité en ligne, à la publicité personnalisée, au marketing d'affiliation, aux cookies et aux SDK, et évaluation des risques liés au traitement des données comportementales
▶ Contrôle de conformité du dispositif applicable au responsable de la protection des données personnelles (CPO), du plan de gestion interne, de la formation des salariés et du système d'audit
▶ Contrôle de conformité du dispositif applicable au responsable de la protection des données personnelles (CPO), du plan de gestion interne, de la formation des salariés et du système d'audit
▶ Élaboration d'une stratégie de réponse aux enquêtes de la Commission de protection des données personnelles, aux demandes de communication de documents, aux inspections sur place et aux procédures d'audition, ainsi qu'assistance à la rédaction d'observations écrites
▶ Analyse des faits et conseil dans la gestion des litiges en cas de fuite de données personnelles, de difficulté liée au traitement de données sensibles, de demande de dommages-intérêts ou de procédure de conciliation collective des litiges
Le Cabinet d'avocats Daeryun, classé au 9e rang des cabinets d'avocats en République de Corée (*sur la base des déclarations de taxe sur la valeur ajoutée déposées en 2025 auprès du Service national des impôts de la République de Corée), réunit des professionnels du droit intervenant en droit des affaires, conformité, protection des données personnelles, technologies de l'information et de la communication et réglementation des données. Ils fournissent des conseils juridiques couvrant notamment l'évaluation des dispositifs de traitement, la réponse aux enquêtes de la Commission de protection des données personnelles, la mise à jour des règles internes et la gestion des litiges.
Si un examen juridique de l'ensemble du dispositif de conformité en matière de protection des données personnelles est nécessaire, notamment concernant l'utilisation des historiques d'activité en ligne, le traitement des données sensibles ou le fonctionnement du contrôle interne, au-delà de la seule gestion des fuites, vous pouvez consulter un 🔗avocat d'entreprise afin d'examiner le dispositif de gestion des données personnelles de votre entreprise.











