CONTENTS
- 1. Infraction à la législation sur les données personnelles, affaire portant sur une violation des règles relatives au transfert à l’étranger

- - La société K a communiqué les données personnelles de tous ses utilisateurs sans leur consentement
- - La société A n’a pas informé les utilisateurs de la sous-traitance du traitement des données personnelles ni de leur transfert à l’étranger
- 2. Sanctions pécuniaires administratives pour infraction à la législation sur les données personnelles

- - La société K conteste la décision en affirmant qu’il s’agissait d’une sous-traitance licite du traitement
- 3. Infraction à la législation sur les données personnelles, l’approche de Daeryun

1. Infraction à la législation sur les données personnelles, affaire portant sur une violation des règles relatives au transfert à l’étranger

Il s’agit des sociétés K et A, qui ont fait l’objet de sanctions pécuniaires administratives de type gwajinggeum d’environ 8,3 milliards de wons sud-coréens ainsi que d’injonctions de mise en conformité pour infraction à la législation sur les données personnelles.
Le 22 janvier dernier, la Commission de protection des données personnelles de la République de Corée (ci-après la « Commission ») a respectivement imposé, au titre de la Loi sur la protection des données personnelles de la République de Corée, une sanction pécuniaire administrative de type gwajinggeum de 5 milliards 968 millions de wons sud-coréens au prestataire sud-coréen de services fintech K pour violation des règles relatives au transfert à l’étranger, et une sanction pécuniaire administrative de type gwajinggeum de 2 milliards 405 millions de wons sud-coréens à l’entreprise technologique mondiale A, ainsi qu’une amende administrative de 2,2 millions de wons sud-coréens.
La Commission a ouvert une enquête à la suite d’articles de presse selon lesquels les sociétés K et A avaient transmis des données personnelles de clients à l’entreprise chinoise A sans le consentement de ces derniers. Elle a ensuite publié les violations constatées et les mesures adoptées, présentées ci-dessous.
La société K a communiqué les données personnelles de tous ses utilisateurs sans leur consentement
La société K transmettait à la société A des informations de paiement, notamment par l’intermédiaire du réseau relais d’A Pay, entreprise chinoise fournissant des services d’intégration du système de paiement au sein de la société A.
Dans le cadre du traitement des paiements, la société A avait confié à l’entreprise chinoise A Pay des opérations de traitement de données personnelles, notamment le calcul du score NSF, utilisé pour prévoir la probabilité d’une insuffisance de fonds sur le compte d’un utilisateur.
Dans ce cadre, afin de permettre à l’entreprise chinoise A Pay, prestataire de la société A, de mettre au point un modèle de calcul du score NSF, la société K lui a transmis, à trois reprises au total depuis 2018 et sans le consentement des utilisateurs, les données personnelles de l’ensemble de ses utilisateurs.
En outre, du 27 juin 2019 au 21 mai 2024, elle a continuellement transmis chaque jour à l’entreprise chinoise A Pay, sans consentement distinct, les données personnelles d’environ 40 millions d’utilisateurs afin que celle-ci puisse calculer le score NSF de chacun d’eux.
Les informations transmises comprenaient notamment les numéros de téléphone portable et les adresses électroniques sous forme chiffrée, le solde rechargé ainsi que le nombre de paiements, de rechargements et de transferts d’argent effectués au cours de la semaine précédente.
La société A n’a pas informé les utilisateurs de la sous-traitance du traitement des données personnelles ni de leur transfert à l’étranger
L’entreprise technologique mondiale A avait confié à l’entreprise chinoise A Pay des tâches d’intégration de systèmes (NSF), notamment le développement d’une API de communication destinée à connecter les moyens de paiement. Elle lui avait ainsi confié le traitement des données personnelles nécessaires à la transmission des informations de paiement des utilisateurs de K et au calcul du score NSF.
Elle n’avait toutefois pas informé les utilisateurs de cette sous-traitance du traitement des données personnelles ni de leur transfert à l’étranger, notamment dans sa politique de traitement des données personnelles.
2. Sanctions pécuniaires administratives pour infraction à la législation sur les données personnelles
Pour ces infractions à la législation sur les données personnelles, la Commission a imposé aux sociétés K et A des sanctions pécuniaires administratives de type gwajinggeum et des injonctions de mise en conformité.
La Commission a considéré que la communication, sans consentement, des données personnelles de l’ensemble des utilisateurs aux fins de la mise au point du modèle NSF et du calcul des scores constituait un transfert à l’étranger dépourvu de fondement licite pour le traitement.
Elle a par conséquent imposé à la société K une sanction pécuniaire administrative de type gwajinggeum de 5 milliards 968 millions de wons sud-coréens et lui a enjoint de satisfaire aux conditions de licéité applicables au transfert à l’étranger.
En outre, elle a imposé à la société A une sanction pécuniaire administrative de type gwajinggeum de 2 milliards 405 millions de wons sud-coréens pour ne pas avoir communiqué ou notifié aux personnes concernées, notamment au moyen de sa politique de traitement des données personnelles, l’identité du prestataire étranger auquel le traitement avait été confié. Une amende administrative de 2,2 millions de wons sud-coréens lui a également été infligée pour ne pas avoir divulgué l’existence de cette sous-traitance.
La société K conteste la décision en affirmant qu’il s’agissait d’une sous-traitance licite du traitement
Toutefois, lors de l’audience tenue le 18 avril dans le cadre de la procédure de sursis à l’exécution de la sanction pécuniaire administrative de type gwajinggeum, la société K a soutenu que « le transfert de données personnelles en cause constituait une sous-traitance licite du traitement ».
Selon elle, il s’agissait d’une sous-traitance licite et d’une procédure nécessaire à l’exercice de ses activités, car un système de prévention des paiements frauduleux était nécessaire pour améliorer la commodité et la sécurité du service de paiement.
Se fondant sur la jurisprudence de la Cour suprême de la République de Corée, elle a fait valoir que la distinction entre une communication à un tiers et une sous-traitance du traitement devait être appréciée au regard de la question de savoir « pour le traitement des activités et dans l’intérêt de qui l’opération était effectuée », ainsi que de l’identité de la personne détenant les pouvoirs de maîtrise et de gestion sur les données personnelles. Elle a soutenu que les données personnelles restaient sous la maîtrise de K et que l’entreprise chinoise A Pay était expressément désignée comme prestataire, de sorte que leur transfert à l’étranger constituait une sous-traitance du traitement.
À l’inverse, la Commission estime que la transmission automatique des informations constitue en elle-même une communication à un tiers et que le consentement des personnes concernées est donc indispensable au transfert à l’étranger des données des utilisateurs.
3. Infraction à la législation sur les données personnelles, l’approche de Daeryun
Cette affaire d’infraction à la législation sur les données personnelles, dans laquelle des sanctions pécuniaires administratives de type gwajinggeum d’un montant total de 8,3 milliards de wons sud-coréens ont été prononcées, revêt une importance particulière dans un contexte où les transferts de données personnelles à l’étranger augmentent avec l’expansion des services de plateformes mondiales. Elle rappelle la nécessité de définir clairement le périmètre des transferts à l’étranger et, pour les opérateurs, de respecter impérativement les conditions légales applicables à ces transferts.
Lorsqu’un opérateur fournit un service impliquant le transfert de données personnelles à l’étranger, il doit obtenir le consentement distinct de la personne concernée. S’il confie le traitement des données personnelles à un prestataire étranger, il doit clairement informer les personnes concernées, notamment dans sa politique de traitement des données personnelles, du fait que ces données sont transférées au-delà des frontières.
Lorsqu’il confie le traitement de données personnelles à un prestataire externe, le donneur d’ordre demeure responsable à l’égard des personnes concernées. Si les données personnelles quittent son domaine de responsabilité pour être transférées dans celui d’un tiers, l’opération constitue une « communication à un tiers » et doit donc impérativement reposer sur un fondement juridique, tel que le consentement de la personne concernée.
La Loi sur la protection des données personnelles comporte de nombreuses dispositions, tandis que les notions et conditions relatives au transfert à l’étranger, à la communication à un tiers et à la sous-traitance du traitement sont étroitement imbriquées et complexes. L’assistance d’un avocat spécialisé peut contribuer à la prévention des risques.
Au sein du Cabinet d’avocats Daeryun, des avocats spécialisés interviennent en équipe dans les domaines suivants : ▲conseil relatif aux infractions à la législation sur les données personnelles ▲conseil concernant les transferts à l’étranger et la communication à des tiers ▲vérification préalable des risques juridiques ▲assistance lors des enquêtes et dans les démarches administratives ▲gestion des incidents de fuite de données personnelles.









