CONTENTS
- 1. M conteste l’acte administratif

- - Arguments de M dans son recours en annulation de la sanction pécuniaire administrative
- - Position de la Commission sur la légalité de la sanction pécuniaire administrative
- 2. La Cour suprême juge l’acte administratif « légal »

- - L’Union européenne inflige également à M une amende de 324,9 milliards de wons sud-coréens
- 3. Quelle est l’approche de Daeryun face aux actes administratifs ?

1. M conteste l’acte administratif

M, entreprise technologique mondiale qui a contesté l’acte administratif, avait transmis sans autorisation à d’autres entreprises les données personnelles des utilisateurs du réseau social qu’elle exploite. La Commission de protection des données personnelles de la République de Corée (ci-après la « Commission ») lui a donc imposé une sanction pécuniaire administrative de 6,7 milliards de wons sud-coréens.
En novembre 2020, la Commission avait constaté que M avait transmis sans consentement, à environ 10 000 autres entreprises, les données personnelles de 3,3 millions d’utilisateurs sud-coréens de son réseau social, notamment leur niveau d’études, leur parcours professionnel, leur lieu d’origine, leur situation familiale, leur situation matrimoniale et leurs relations sentimentales. Elle avait donc pris cet acte administratif.
M avait répliqué que les informations communiquées aux autres entreprises avaient déjà été rendues publiques volontairement par les utilisateurs, qu’elles ne constituaient donc pas des données personnelles et qu’elle n’avait pas enfreint la Loi sud-coréenne sur la protection des données personnelles. Son pourvoi a néanmoins également été rejeté par la Cour suprême.
Arguments de M dans son recours en annulation de la sanction pécuniaire administrative
1. M n’était pas l’entité chargée de la collecte des données personnelles
M a soutenu que les données comportementales recueillies sur les sites web ou les applications de tiers avaient été collectées par les entreprises concernées, puis transmises à M ou traitées par celle-ci dans le cadre d’une délégation. Selon elle, ces entreprises, et non M, étaient donc responsables de la collecte des données personnelles.
M a par conséquent affirmé qu’il appartenait à ces entreprises de recueillir le consentement relatif à la collecte et à l’utilisation des données personnelles et qu’elle-même n’était pas tenue de le faire.
2. M a soutenu que la procédure de consentement était régulière
M a déclaré qu’elle avait recueilli le consentement à sa « politique relative aux données » lors de l’inscription à son réseau social et que cette politique comportait des informations sur la collecte et l’utilisation des données, de sorte que les exigences légales étaient satisfaites.
3. M a invoqué l’illégalité de la sanction pécuniaire administrative
M a affirmé que la Commission avait imposé un montant excessif et que la méthode de calcul de la sanction pécuniaire administrative était également illégale.
Position de la Commission sur la légalité de la sanction pécuniaire administrative
La Commission a exposé comme suit sa position selon laquelle la sanction pécuniaire administrative était légale.
1. La Commission a soutenu que M était, en substance, responsable de la collecte des données personnelles
M créait elle-même des identifiants en ligne et les attribuait aux utilisateurs, puis s’en servait pour recueillir, stocker et analyser des données comportementales provenant de tiers.
La Commission a soutenu que, puisque les sites web et les utilisateurs ne détenaient pas ces informations, il appartenait à M de recueillir le consentement.
2. La Commission a soutenu qu’aucun consentement légalement valable n’avait été recueilli
La Commission a relevé que M s’était contentée de présenter une politique relative aux données très volumineuse, sans indiquer clairement les mentions exigées par la loi, notamment la finalité de la collecte, les catégories de données et leur durée de conservation.
Elle a également souligné que M proposait une véritable procédure de consentement aux utilisateurs européens, mais n’informait pas correctement les utilisateurs sud-coréens.
Elle a en outre considéré comme problématique le fait que le consentement était automatiquement coché lors de l’inscription selon un mécanisme d’opt-out.
La Commission a estimé que ces pratiques de M ne satisfaisaient pas aux exigences de la Loi sur la protection des données personnelles en matière d’information claire et de consentement préalable.
3. La Commission a soutenu que la sanction pécuniaire administrative était proportionnée
La Commission a estimé que M était passible d’une sanction pécuniaire administrative parce qu’elle n’avait pas recueilli un consentement légalement valable à la collecte et à l’utilisation des données personnelles.
Elle a également indiqué que le montant avait été calculé en tenant compte notamment du chiffre d’affaires, de la gravité et de la durée de l’infraction et qu’aucune réduction n’était nécessaire compte tenu des infractions antérieures.
Elle a soutenu que le montant avait été régulièrement fixé dans la limite du plafond légal et que l’acte répondait à un intérêt public particulièrement important tenant à la protection du droit à l’autodétermination informationnelle.
2. La Cour suprême juge l’acte administratif « légal »
Saisie du recours en annulation introduit par la société M contre l’acte administratif, la Cour suprême de la République de Corée a suivi les appréciations des juridictions de 1re et de 2e instance et rendu un arrêt rejetant la demande de la société M.
La société M avait engagé une action en 2021 en soutenant que cet acte administratif était injustifié. Elle a toutefois été déboutée en 1re instance en 2023, puis en 2e instance en 2024. Son pourvoi devant la Cour suprême ayant également été rejeté, l’issue défavorable est devenue définitive.
La Cour suprême a considéré que les informations concernées constituaient des données personnelles et que, en les communiquant à un tiers (3e partie) sans le consentement des utilisateurs, la société M avait enfreint la Loi sur la protection des données personnelles.
Elle a ainsi confirmé la décision de la juridiction inférieure selon laquelle le consentement ne pouvait être considéré comme établi, puisque les utilisateurs ne pouvaient ni connaître ni prévoir les mentions légales requises pour consentir au traitement de leurs données personnelles.
Elle a également estimé que, même si les utilisateurs avaient rendu les informations publiques, la société M demeurait tenue à certaines obligations en sa qualité de prestataire du service.
La Commission de protection des données personnelles de la République de Corée a indiqué qu’à la suite de la décision définitive, l’acte dont l’exécution avait été suspendue pendant le contentieux produisait de nouveau ses effets. Elle a donc demandé à la société M d’exécuter l’injonction de mise en conformité et vérifiera si celle-ci a été respectée.
L’Union européenne inflige également à M une amende de 324,9 milliards de wons sud-coréens
En avril dernier, l’Union européenne a également infligé à M une amende de 200 millions d’euros (environ 324,9 milliards de wons sud-coréens).
Il lui était reproché d’avoir, de fait, contraint les utilisateurs de son service qui ne payaient pas les frais d’utilisation à consentir à la collecte de données à des fins publicitaires.
Cette mesure constitue la première sanction fondée sur le règlement sur les marchés numériques (DMA), adopté afin d’encadrer le pouvoir de marché des grandes entreprises technologiques mondiales et de promouvoir un marché équitable et concurrentiel.
Certains continuent toutefois d’y voir une riposte de l’Union européenne dans la guerre douanière qui l’oppose à l’administration Trump.
3. Quelle est l’approche de Daeryun face aux actes administratifs ?
À la suite de la décision de la Cour suprême reconnaissant la légalité de l’acte administratif, ce contentieux devrait constituer un précédent mettant l’accent sur la responsabilité des exploitants de plateformes à grande échelle en matière de protection des données personnelles.
Déterminer qui est responsable de la collecte des informations, dans quels cas le consentement exprès des utilisateurs doit être recueilli ou encore si le calcul d’une sanction pécuniaire administrative est approprié exige une connaissance approfondie de la législation et de la jurisprudence applicables.
Lorsqu’une entreprise collecte ou utilise des données personnelles ou doit contester un acte administratif, il peut donc être utile de solliciter l’assistance d’un avocat disposant de connaissances et d’une expérience pratique en matière de protection des données personnelles.
Une entreprise qui exploite un service fondé sur une plateforme devrait notamment faire examiner les risques juridiques liés à la structure de collecte et d’utilisation des données personnelles dès la phase initiale de conception du service et obtenir un conseil juridique lui permettant de répondre de manière structurée à tout litige ultérieur.
Le Cabinet d’avocats Daeryun réunit des avocats ayant traité plusieurs affaires relatives à des 🔗infractions à la Loi sur la protection des données personnelles et des 🔗avocats en droit des affaires, qui travaillent en équipe pour accompagner les entreprises dans la gestion de leurs risques.










