ページタイトル背景(PC)ページタイトル背景(モバイル)

判例分析 / 法律最新情報

各業務分野に精通したDaeryun Law LLCが、
判例や法律問題の分析を提供いたします。

行政訴訟 | 個人情報流出により課徴金を賦課されたI社、処分取消訴訟で敗訴

行政訴訟で棄却決定を受けた求人情報会社I社の事例です。韓国個人情報保護委員会を相手取り、課徴金取消しを求める行政訴訟を提起しましたが、棄却判決を受けました。

CONTENTS
  • 1. 行政訴訟を提起したI社、課徴金処分を受けた事件の経緯
    • - 課徴金取消行政訴訟を提起したI社の主張
  • 2. 行政訴訟を提起したI社、裁判所が棄却判決
    • - I社、2025年にも個人情報流出事故が再発
  • 3. 行政訴訟、大倫の戦略は?

1. 行政訴訟を提起したI社、課徴金処分を受けた事件の経緯

個人情報保護委員会が行政訴訟で勝訴

行政訴訟を提起したI社は、2023年8月30日、韓国個人情報保護委員会(以下「被告」)から約7000万ウォンの課徴金賦課処分を受けました。

原告I社は、求人情報提供サイトを運営する情報通信サービス提供者であり、個人情報処理者です。

2020年9月29日から30日にかけて、ハッカーがダークウェブなどを通じて不法に入手したIDとパスワードを無作為に入力するクレデンシャルスタッフィング攻撃を試みました。

これにより、200万回以上試行されたログインのうち約3万6000件が成功し、35,076人の履歴書などの個人情報が閲覧されました。

I社は事故当日にこれを認知して関係機関に通報し、被告は2022年の調査を経て、2023年8月30日に課徴金70,609,000ウォンと過料360万ウォンを賦課しました。

そこでI社は、処分の取消しを求める行政訴訟を提起しました。

課徴金取消行政訴訟を提起したI社の主張

課徴金取消しを求める🔗行政訴訟を提起したI社の主張は、次のとおりです。

1. 処分事由の不存在

I社は、IDS(侵入検知システム)、IPS(侵入防止システム)、自社モニタリングシステムをすでに備えて運用していたと主張しています。

また、韓国個人情報保護委員会と韓国インターネット振興院が発行した「保護措置解説書」に基づく措置をすべて履行しており、合理的に期待可能な水準のセキュリティ措置をすべて講じたと明らかにしました。

つまり、本件は利用者による同一パスワードの使用などの不注意に起因するものであり、自社に非はないと強調しました。


2. 裁量権の逸脱・濫用

I社は、違反期間を2018年から算定したのは不当であると述べました。

当時は、HTTPS復号機能を備えた機器が必須とされていた時期ではなかったとの主張です。

I社は、その他の類似事例と比較して自社にのみ追加認証の適用を求め、利用者の不注意を考慮しなかったため、平等原則および比例原則に違反すると強調しました。

2. 行政訴訟を提起したI社、裁判所が棄却判決

行政訴訟を審理した裁判所は、I社の請求を棄却しました。


裁判所は、システム運用上の不備があり、I社の対応措置の時期と方法に問題があったと指摘し、被告による課徴金算定は妥当であると述べました。

1. システム運用上の不備

裁判所は、I社がHTTPS 復号機能のないIDSを使用していた点を指摘しました。このIDSでは暗号化されたハッキングを検知できないためです。

また、IPSの一部の検知ポリシーが「Allow」に設定されていたため、クレデンシャルスタッフィング攻撃が検知されませんでした。

実際、I社は200万回以上の異常なログイン試行を検知できませんでした。

裁判所は、実際に侵害が検知されるより先に利用者からの通報が受け付けられた点を指摘し、システム運用上の不備が明らかに存在したと強調しました。


2. 対応措置の時期と方法

裁判所は、ハッカーによる攻撃が9月29日に始まったものの、I社がファイアウォールによる遮断を実施したのは9月30日午前だった点を指摘しました。

また、その後に講じられた、1時間以内に30回以上ログインした場合の遮断、CAPTCHAの導入、二要素認証の適用などの補完措置は、いずれも事故発生後に初めて実施されました。

裁判所は、上記の補完措置は当時の技術でも実施可能であり、費用も大きくないため、事故発生前から導入できた点を指摘し、I社の対応措置が積極的ではなかったと強調しました。


3. 課徴金算定の妥当性

裁判所は、I社の違反期間は設立時点(2018年頃)から2020年の事故までの2年超であり、長期にわたる違反行為とみなされると判断しました。

また、被告は基準額88,261,000ウォンから、自主的な通報および協力などを理由として20%減額し、最終的に70,609,000ウォンと算定しました。

裁判所は、減軽・免除事由は告示に基づき任意に適用される事項であり、裁量権の逸脱には当たらないとして、被告による課徴金算定は妥当であると述べました。

I社、2025年にも個人情報流出事故が再発

しかし、I社では2025年3月にも、個人情報流出事故が再び発生したことが明らかになりました。

外部からの攻撃により、一部の顧客情報が流出した形跡が確認されたということです。

I社は、事故発生後に関連IPの遮断、システムの脆弱性の点検および補完、システム監視の強化などを完了したと説明しましたが、個人情報流出事故が繰り返されたことを受け、個人情報保護委員会による課徴金の賦課および是正命令処分は、より厳格になるものとみられます。

3. 行政訴訟、大倫の戦略は?

行政訴訟について、裁判所は、I社が法令上求められる技術的・管理的措置を十分に整備できておらず、実効性のある運用も不十分だったと判断しました。

今回の行政訴訟は、形式的にセキュリティシステムを設置しただけでは法的義務を果たしたとは認められず、セキュリティ事故発生後の対応速度や方法、事前措置の有無などが、いずれも課徴金に関する判断要素に反映されることを改めて確認できた事例でした。

韓国個人情報保護法第29条によると、個人情報処理者は、個人情報の紛失・盗難・流出・偽造・変造または毀損を防止するため、内部管理計画の策定やアクセス記録の保管など、安全性の確保に必要な技術的・管理的および物理的措置を講じなければなりません。

また、韓国大法院の判例は、「ハッキング当時の技術水準、企業の事業規模、セキュリティ費用、被害発生の可能性などを総合し、社会通念上合理的に期待される保護措置をすべて講じたかどうか」によって判断すると明示しています。

したがって、企業は自社の事業規模と保有する個人情報の機微性を考慮し、現実的に実現可能な水準でセキュリティシステムを積極的に構築するとともに、定期的な点検補完措置を講じなければなりません。

技術的措置が十分であったかどうかは、単なるIT上の問題にとどまらず、当時の社会通念上期待可能な水準の保護措置をすべて講じたことを法的に証明しなければならない問題です。

昨年4月、通信事業者S社でもSIMカードの個人情報が流出し、ハッキング被害の通報を受けたソウル警察庁サイバー捜査隊が捜査に着手しました。

個人情報保護委員会は、個人情報が流出したという事実だけで処分を行うわけではありません。

マルウェア攻撃による情報流出に対して、安全措置を適切に講じていたかどうかが重要な争点となります。


法務法人大倫では、個人情報関連の多数の事件を経験した専門弁護士がチームを組み、セキュリティシステムの実効性、運用方法、事故対応の適切性などを総合的に分析し、解決策を提案しています。

背景

大倫の主要な強み

大倫法律事務所ならではのAI・IT技術を活用した訴訟戦略
240名以上の主要メンバー
月間1,200+件の事件受任件数

* 2026年1月 弁護士会経由証票発給基準

*大韓弁護士会広告規定 第4条第1項に基づく表記

弁護士
法律相談のご予約

すべての相談は専門の弁護士が事件を検討した後、
専門的に進行するため、予約制で実施されます。

できるだけ早く相談の予約をお勧めし、
予約時間を守るようお願い申し上げます。
満足のいく相談を提供できるよう最善を尽くします。

電話
相談 1800-7905

年中無休24時間
相談を受け付けています

電話で相談予約

カカオトーク
相談

カカオトークチャンネル

Daeryun Law LLC 弁護士

カカオトークで相談予約

オンライン
相談

お客様に合わせた
法律サービスをご提供します。

オンライン相談
関連情報
Quick Menu

カカオトーク