CONTENTS
- 1. Infraction à la Loi sur la protection des données personnelles, utilisation par la société W des données d'exploitants affiliés

- - Infractions à la Loi sur la protection des données personnelles commises par la société W
- 2. Infraction à la Loi sur la protection des données personnelles, sanction de type gwajinggeum de 13,4 milliards de wons sud-coréens

- 3. Infraction à la Loi sur la protection des données personnelles : l'approche de Daeryun

1. Infraction à la Loi sur la protection des données personnelles, utilisation par la société W des données d'exploitants affiliés
Il s'agit de la société émettrice de cartes W, qui a fait l'objet d'une sanction pécuniaire administrative de type gwajinggeum pour infraction à la Loi sur la protection des données personnelles de la République de Corée.
En 04/2024, la Commission de protection des données personnelles de la République de Corée a ouvert une enquête à la suite d'articles de presse indiquant que la société W utilisait les données personnelles des représentants de commerces affiliés (ci-après les « exploitants affiliés ») afin de prospecter de nouveaux titulaires de cartes.
L'enquête a établi que la société W avait utilisé, sans leur consentement, les données personnelles des exploitants affiliés à des fins de prospection pour l'émission de nouvelles cartes de crédit et qu'un employé du centre commercial d'Incheon de la société W avait transmis ces informations à des agents chargés de la souscription de cartes.
Afin d'améliorer ses résultats commerciaux, le centre commercial d'Incheon de la société W a saisi, de 07/2022 à 04/2024, les numéros d'immatriculation des entreprises affiliées dans le programme de gestion des commerces affiliés. Il a ainsi consulté les données personnelles d'au moins 131 862 exploitants affiliés, notamment leurs nom, numéro d'enregistrement de résident, numéro de téléphone portable et adresse.
Il a également saisi les numéros d'enregistrement de résident des exploitants affiliés dans le programme d'examen des demandes d'émission de cartes afin de vérifier si ceux-ci détenaient une carte de crédit de la société W. Les résultats étaient consignés sur des documents imprimés ou photographiés, puis partagés dans un groupe de discussion KakaoTalk auquel participaient notamment des agents chargés de la souscription de cartes.
À partir de 09/2023, il a en outre utilisé des commandes de recherche dans une base de données (DB) contenant les données personnelles des exploitants affiliés et des titulaires de cartes afin de consulter les données des exploitants ainsi que leur statut de détention d'une carte, puis de créer des fichiers. Il a été établi que, du 08/01 au 02/04 de l'année 2024, les données personnelles de 75 676 personnes avaient été transmises par courriel à des agents chargés de la souscription de cartes, à 100 reprises au total.
Les données personnelles d'au moins 207 538 exploitants affiliés ont ainsi été consultées et transmises aux agents chargés de la souscription de cartes, puis utilisées à des fins de prospection pour l'émission de cartes W.
Or, parmi ces personnes, 74 692 exploitants affiliés n'avaient donné aucun consentement à cette utilisation à des fins de prospection.
Infractions à la Loi sur la protection des données personnelles commises par la société W
La Loi sur la protection des données personnelles de la République de Corée dispose que les données personnelles ne doivent pas être utilisées au-delà des finalités pour lesquelles elles ont été collectées et utilisées.
La société W a néanmoins utilisé à des fins de prospection pour l'émission de cartes de crédit des données personnelles collectées notamment pour la gestion des commerces affiliés. Cette pratique constituait une infraction à l'article 18, paragraphe 1, de la Loi sur la protection des données personnelles, relatif à la restriction de l'utilisation et de la communication à d'autres fins.
Il est également apparu que le traitement, sans fondement juridique, des numéros d'enregistrement de résident constituait une infraction à l'article 24-2, paragraphe 1, de cette même loi, relatif à la limitation du traitement de ces numéros.
La société W avait par ailleurs confié de fait aux centres commerciaux, considérés comme des services distincts, la gestion des droits d'accès à la DB, des droits de téléchargement de fichiers et des droits de consultation des données personnelles comprenant les numéros d'enregistrement de résident. Il a été établi qu'elle n'avait pas correctement assuré les contrôles internes élémentaires, tels que le suivi des droits accordés et la vérification des journaux de connexion.
Des droits d'accès à la DB avaient ainsi été accordés à des employés des centres commerciaux indépendamment des besoins de leurs fonctions, ce qui leur permettait de consulter les informations des exploitants affiliés. Bien que plus de 30 millions d'opérations mensuelles de consultation et de téléchargement de données personnelles aient été effectuées dans ces centres, la société n'avait ni procédé aux contrôles appropriés ni pris de mesures adéquates.
En définitive, cette situation a permis que les données personnelles des exploitants affiliés et des titulaires de cartes de crédit soient consultées et utilisées sans contrôle suffisant.
2. Infraction à la Loi sur la protection des données personnelles, sanction de type gwajinggeum de 13,4 milliards de wons sud-coréens

Pour les actes constitutifs d'une 🔗infraction à la Loi sur la protection des données personnelles commis par la société W, la Commission de protection des données personnelles de la République de Corée a infligé une sanction pécuniaire administrative de type gwajinggeum d'un montant total de 13 451 000 000 wons sud-coréens. Elle a également émis des injonctions de mise en conformité portant sur les mesures suivantes : ▲renforcement des contrôles internes destinés à prévenir l'utilisation erronée ou abusive des données personnelles ▲respect des obligations de sécurité, notamment par la limitation et le contrôle des droits d'accès ▲renforcement de la gestion et de la surveillance du personnel chargé du traitement des données personnelles.
La société W a indiqué qu'elle réorganiserait les droits d'accès de ses employés au système de terminaux internes et mettrait en place un dispositif de gestion imposant l'approbation du service de protection des informations avant tout envoi de données vers une messagerie externe.
Il est également prévu qu'elle renforce ses contrôles internes afin d'éviter la répétition de faits similaires, notamment par la formation de ses dirigeants et salariés et par le contrôle permanent de son système de protection des informations.
La Commission a déclaré que « même si un consentement est obtenu lors de la collecte initiale, tout traitement de données personnelles dépassant le périmètre de ce consentement est illégal ». Elle a souligné la nécessité de vérifier périodiquement si les droits du personnel chargé du traitement sont correctement attribués et légitimement gérés, ainsi que l'existence d'éventuelles consultations illicites.
3. Infraction à la Loi sur la protection des données personnelles : l'approche de Daeryun
Il s'agit de la première sanction pécuniaire administrative de type gwajinggeum infligée par la Commission de protection des données personnelles de la République de Corée à une société émettrice de cartes.
La Commission a ajouté qu'elle examinerait les mesures correctives que la société devra lui soumettre dans un délai de 90 jours à compter de la notification officielle de l'injonction de mise en conformité. Elle déterminera également si l'affaire doit donner lieu à une amende administrative et à une dénonciation aux autorités pénales.
Une infraction à la Loi sur la protection des données personnelles peut ainsi donner lieu à une sanction de type gwajinggeum comprise entre plusieurs centaines de millions et plusieurs dizaines de milliards de wons sud-coréens. Lorsque les actes sont intentionnels ou répétés, ils peuvent également entraîner des sanctions pénales.
Outre les mesures administratives, l'entité concernée peut faire l'objet d'une demande de dommages-intérêts au civil, d'une dénonciation aux autorités pénales ou d'une injonction de publication. Il importe donc de préparer la réponse dès le début du dossier avec l'assistance d'un avocat compétent en la matière.
La mesure prise à l'encontre de la société W a montré que le traitement de données personnelles en dehors des finalités de leur collecte et de leur utilisation est manifestement illégal.
Cette affaire a également montré la nécessité de disposer d'un système de contrôle interne approprié, notamment en vérifiant périodiquement les droits d'accès aux données personnelles accordés aux employés et aux autres membres du personnel chargé de leur traitement, ainsi qu'en contrôlant les journaux de connexion afin de repérer les consultations ou utilisations inutiles.
Au Cabinet d'avocats Daeryun, des avocats travaillent en équipe à l'élaboration de stratégies de réponse aux incidents de fuite de données personnelles.
Le cabinet fournit également un accompagnement pour la mise en place d'un dispositif interne de conformité en matière de données personnelles, notamment la conception de l'organisation et des procédures de protection, l'élaboration des processus d'audit interne et des points de contrôle, ainsi que la création d'un dispositif d'assistance au responsable de la protection des données personnelles.










