CONTENTS
- 1. Contentieux administratif engagé par la société I : circonstances ayant conduit à la sanction pécuniaire

- - Arguments de la société I dans le contentieux administratif visant à faire annuler la sanction pécuniaire
- 2. Contentieux administratif engagé par la société I : rejet de la demande par la juridiction

- - Nouvelle fuite de données personnelles au sein de la société I en 2025
- 3. Contentieux administratif : quelle est la stratégie de Daeryun ?

1. Contentieux administratif engagé par la société I : circonstances ayant conduit à la sanction pécuniaire

La société I, qui a engagé le contentieux administratif, avait fait l'objet, le 30 août 2023, d'une décision de la Commission de protection des données personnelles (ci-après la « défenderesse ») lui imposant une sanction pécuniaire administrative de type gwajinggeum d'environ 70 millions de wons sud-coréens.
La société I, demanderesse, exploite un site fournissant des informations sur le recrutement. Elle est à la fois fournisseur de services d'information et de communication et responsable du traitement de données personnelles.
Entre les 29 et 30 septembre 2020, un pirate informatique a lancé une attaque par bourrage d'identifiants (« credential stuffing »), consistant à saisir de manière aléatoire des identifiants et des mots de passe obtenus illégalement, notamment sur le dark web.
Sur plus de 2 millions de tentatives de connexion, quelque 36 000 ont abouti, ce qui a permis la consultation des données personnelles de 35 076 personnes, notamment de leurs CV.
La société I a pris connaissance de l'incident le jour même et l'a signalé aux autorités compétentes. Après une enquête menée en 2022, la défenderesse lui a imposé, le 30 août 2023, une sanction pécuniaire administrative de type gwajinggeum de 70 609 000 wons sud-coréens ainsi qu'une amende administrative de 3,6 millions de wons sud-coréens.
La société I a alors engagé un contentieux administratif afin d'obtenir l'annulation de cette décision.
Arguments de la société I dans le contentieux administratif visant à faire annuler la sanction pécuniaire
Pour obtenir l'annulation de la sanction pécuniaire, la société I a engagé un 🔗contentieux administratif en avançant les arguments suivants.
1. Absence de fondement de la décision
La société I a soutenu qu'elle disposait déjà d'un système de détection des intrusions (IDS), d'un système de prévention des intrusions (IPS) et d'un système de surveillance interne qu'elle exploitait effectivement.
Elle a également déclaré avoir mis en œuvre l'ensemble des mesures prévues par le « Guide des mesures de protection » publié par la Commission de protection des données personnelles et l'Agence coréenne pour l'Internet et la sécurité, et avoir pris toutes les mesures de sécurité pouvant raisonnablement être attendues.
Elle a ainsi souligné que l'incident résultait de la négligence des utilisateurs, notamment de la réutilisation des mêmes mots de passe, et non d'une faute de sa part.
2. Dépassement et abus du pouvoir discrétionnaire
La société I a soutenu qu'il était injustifié de calculer la durée de l'infraction à compter de 2018.
Selon elle, les équipements dotés d'une fonction de déchiffrement HTTPS n'étaient pas encore obligatoires à cette époque.
Elle a souligné que, par comparaison avec d'autres cas similaires, l'authentification supplémentaire avait été exigée d'elle seule et que la négligence des utilisateurs n'avait pas été prise en considération, en violation des principes d'égalité et de proportionnalité.
2. Contentieux administratif engagé par la société I : rejet de la demande par la juridiction
La juridiction saisie du contentieux administratif a rejeté la demande de la société I.
Relevant des insuffisances dans l'exploitation des systèmes ainsi que des problèmes tenant au moment et aux modalités des mesures prises par la société I, la juridiction a estimé que le calcul de la sanction pécuniaire par la défenderesse était fondé.
1. Insuffisances dans l'exploitation des systèmes
La juridiction a relevé que la société I avait utilisé un IDS dépourvu de fonction de déchiffrement HTTPS. Ce système ne pouvait donc pas détecter les attaques dissimulées dans un trafic chiffré.
En outre, certaines règles de détection de l'IPS étaient configurées sur « Allow », de sorte que l'attaque par bourrage d'identifiants n'avait pas été détectée.
La société I n'avait effectivement pas détecté plus de 2 millions de tentatives de connexion anormales.
La juridiction a relevé que le signalement d'un utilisateur avait précédé la détection de l'atteinte par la société et a souligné que l'exploitation des systèmes présentait manifestement des insuffisances.
2. Moment et modalités des mesures prises
La juridiction a relevé que l'attaque avait commencé le 29 septembre, tandis que le blocage par le pare-feu de la société I n'était intervenu que dans la matinée du 30 septembre.
Les mesures complémentaires, notamment le blocage après au moins 30 connexions en une heure, l'introduction d'un CAPTCHA et la mise en place d'une authentification à deux facteurs, n'avaient par ailleurs été appliquées qu'après l'incident.
La juridiction a souligné que ces mesures complémentaires étaient techniquement réalisables à l'époque et n'entraînaient pas de coûts importants. Elle a donc relevé qu'elles auraient pu être mises en place avant l'incident et considéré que la société I n'avait pas pris de mesures suffisamment actives.
3. Bien-fondé du calcul de la sanction pécuniaire
La juridiction a considéré que la période d'infraction de la société I s'étendait de sa création, vers 2018, jusqu'à l'incident de 2020. Dépassant deux ans, elle constituait une infraction de longue durée.
La défenderesse avait par ailleurs réduit de 20 % le montant de référence de 88 261 000 wons sud-coréens en raison notamment du signalement volontaire et de la coopération de la société, pour fixer le montant définitif à 70 609 000 wons sud-coréens.
La juridiction a indiqué que les motifs de réduction ou d'exemption prévus par l'avis administratif étaient facultatifs et que la décision ne constituait pas un dépassement du pouvoir discrétionnaire. Elle a donc estimé que le calcul de la sanction pécuniaire par la défenderesse était fondé.
Nouvelle fuite de données personnelles au sein de la société I en 2025
Il a toutefois été rapporté que la société I avait de nouveau subi une fuite de données personnelles en mars 2025.
Des éléments indiquant que certaines données de clients avaient été divulguées à la suite d'une attaque externe auraient été constatés.
La société I a expliqué qu'après l'incident, elle avait bloqué les adresses IP concernées, contrôlé et corrigé les vulnérabilités de ses systèmes et renforcé leur surveillance. Compte tenu de la répétition des fuites de données personnelles, les sanctions pécuniaires administratives de type gwajinggeum et les injonctions de mise en conformité prononcées par la Commission de protection des données personnelles pourraient toutefois devenir plus sévères.
3. Contentieux administratif : quelle est la stratégie de Daeryun ?
Dans le cadre du contentieux administratif, la juridiction a considéré que la société I n'avait pas pleinement mis en œuvre les mesures techniques et organisationnelles exigées par la loi et que leur exploitation manquait d'efficacité.
Cette affaire a confirmé que la simple installation formelle de systèmes de sécurité ne suffisait pas à satisfaire aux obligations légales. La rapidité et les modalités de la réaction à un incident de sécurité, ainsi que l'existence de mesures préalables, sont également prises en compte pour déterminer la sanction pécuniaire.
Aux termes de l'article 29 de la Loi sur la protection des données personnelles de la République de Corée, le responsable du traitement doit prendre les mesures techniques, organisationnelles et physiques nécessaires pour assurer la sécurité des données personnelles, notamment établir un plan de gestion interne et conserver les journaux de connexion, afin d'éviter leur perte, leur vol, leur divulgation, leur contrefaçon, leur altération ou leur destruction.
La jurisprudence de la Cour suprême de la République de Corée précise également que l'appréciation doit porter sur « la question de savoir si toutes les mesures de protection pouvant raisonnablement être attendues selon les conceptions sociales ont été prises, au regard notamment du niveau technologique au moment du piratage, de l'ampleur des activités de l'entreprise, des coûts de sécurité et de la possibilité d'un préjudice ».
Les entreprises doivent donc tenir compte de l'ampleur de leurs activités et du degré de sensibilité des données personnelles qu'elles détiennent afin de mettre activement en place des systèmes de sécurité à un niveau réalisable en pratique, de procéder à des contrôles réguliers et de prendre des mesures complémentaires.
La question du caractère suffisant des mesures techniques ne relève pas d'un simple problème informatique. Il faut juridiquement démontrer que toutes les mesures de protection pouvant raisonnablement être attendues selon les conceptions sociales de l'époque ont été prises.
En avril dernier, l'opérateur de télécommunications S a lui aussi signalé un piratage ayant entraîné la fuite de données personnelles associées aux cartes SIM. L'unité de cyber-enquête de l'Agence de police métropolitaine de Séoul a ouvert une enquête.
La Commission de protection des données personnelles n'impose pas de sanction du seul fait qu'une fuite de données personnelles s'est produite.
La question essentielle est de savoir si les mesures de sécurité appropriées avaient été prises pour prévenir la fuite d'informations provoquée par une attaque au moyen d'un logiciel malveillant.
Le Cabinet d'avocats Daeryun réunit des avocats ayant traité de nombreuses affaires relatives aux données personnelles afin d'analyser globalement l'efficacité des systèmes de sécurité, leurs modalités d'exploitation et le caractère approprié de la réponse apportée aux incidents, puis de proposer des solutions.










