CONTENTS
- 1. Основания проверки правил защиты персональных данных и направление надзора

- - Изменение правовой модели с акцентом на «структуру аутсорсинга»
- 2. Структура юридической ответственности в рамках правил защиты персональных данных

- - Основные направления проверки и практические вопросы
- - Возможное расширение сферы проверки
- 3. Значение системы контроля за соблюдением правил защиты персональных данных

- - Стратегии реагирования по типам компаний
- - Содействие Дэрюн
1. Основания проверки правил защиты персональных данных и направление надзора
6 апреля 2026 года Комиссия по защите персональных данных Республики Корея (далее — Комиссия) сообщила, что в связи со случаем несанкционированного доступа консультанта клиентского центра к персональным данным и их использования в преступных целях проведет предварительную проверку на основании статьи 63-2 Закона Республики Корея о защите персональных данных.
Проверка будет сосредоточена на 5 отраслях, в которых широко распространена передача клиентских центров внешним подрядчикам: доставка, телемагазины, интернет-магазины, аренда и проводная связь. Она рассматривается как системный надзор за функционированием правил защиты персональных данных в компаниях.
Поскольку проверка охватит всю систему управления и надзора, включая подрядчиков (колл-центры), ожидается также рост спроса на консультирование по вопросам защиты персональных данных.
Непосредственным основанием для проверки стал случай, когда консультант клиентского центра в личных целях получил доступ к сведениям о клиентах, ставшим ему известными при выполнении служебных обязанностей, и использовал их для совершения преступления.
По всей видимости, Комиссия сочла, что причиной стали системные недостатки контроля прав доступа и управления подрядчиками в целом.
Работа клиентских центров предполагает постоянную обработку конфиденциальных сведений о повседневной жизни клиентов, включая адреса, контактные данные и историю использования услуг. Поскольку такая работа часто передается внешним подрядчикам, эта сфера характеризуется повышенной концентрацией рисков.
Ввиду указанных структурных особенностей фактическая эффективность правил защиты персональных данных становится одним из основных элементов корпоративного комплаенса.
Поскольку настоящая проверка направлена не на применение санкций после нарушения, а на превентивный надзор, в дальнейшем она может быть расширена до системы регулярного постоянного контроля.
Изменение правовой модели с акцентом на «структуру аутсорсинга»
Ключевым предметом проверки является исполнение предусмотренных Законом Республики Корея о защите персональных данных обязанностей по принятию мер безопасности, а также по управлению подрядчиками и надзору за ними.
В частности, при передаче обработки персональных данных внешнему подрядчику ответственность за противоправные действия его работников в принципе возлагается на компанию-заказчика.
Поэтому компания не освобождается от ответственности только вследствие заключения договора с подрядчиком и должна быть способна доказать фактическое исполнение обязанностей по управлению и надзору.
Такая правовая конструкция означает, что корпоративные правила защиты персональных данных не должны оставаться исключительно внутренним документом, а должны действовать как реальная система управления и контроля.
Управление правами доступа, контроль учетных записей, ведение журналов подключений, обучение и проверка подрядчиков относятся к ключевым элементам, непосредственно связанным с юридической ответственностью.
2. Структура юридической ответственности в рамках правил защиты персональных данных
Правовое основание | Основные обязанности | Практическое значение | Риски при нарушении |
Статья 26 Закона Республики Корея о защите персональных данных | Обязанности по заключению договора, обучению и надзору при передаче обработки подрядчику | Ответственность за противоправные действия подрядчика возлагается на заказчика | Административный штраф (не уголовное наказание), предписание об устранении нарушений |
Статья 29 Закона Республики Корея о защите персональных данных и соответствующий указ о его применении | Меры безопасности, включая управление правами доступа, контроль подключений и ведение журналов | Необходимы как технические, так и организационные меры защиты | Денежное взыскание за нарушение административных норм (до 3% выручки), уголовное наказание |
Статья 63-2 Закона Республики Корея о защите персональных данных | Предварительная проверка фактического состояния и рекомендации по устранению недостатков | Возможен переход от предварительного надзора к последующему расследованию | Расширение до расследования и применения санкций |
Основные направления проверки и практические вопросы
В ходе проверки особое внимание будет уделено основным элементам правил защиты персональных данных: управлению правами доступа консультантов, отзыву прав при изменении трудовых обязанностей, запрету совместного использования учетных записей, ведению журналов подключений, а также системе обучения подрядчиков и надзора за ними.
При этом на практике значение имеет не «формальное наличие правил», а «их фактическое применение».
Например, даже при наличии политики минимизации прав их предоставление в чрезмерном объеме может быть признано нарушением. Несвоевременная блокировка учетных записей уволенных работников также оценивается как существенный риск.
Предполагается, что важным предметом проверки станет не только хранение журналов подключений, но и наличие системы выявления аномального доступа.
Основная структура проверки правил защиты персональных данных
Область проверки | Основной объект контроля | Практические признаки риска | Обстоятельства, подлежащие проверке |
Управление правами доступа | Применение принципа минимальных прав | Возможность необоснованного доступа к сведениям о клиентах | Наличие ролевой модели доступа и обоснованность объема прав |
Управление изменениями прав | Система незамедлительного отзыва прав | Сохранение учетных записей уволенных или переведенных работников | Срок отзыва прав и история регулярных повторных проверок |
Управление учетными записями | Принцип «1 учетная запись на 1 пользователя» | Совместное использование учетных записей и общего ID | Политика создания и использования учетных записей, наличие несанкционированного совместного доступа |
Ведение журналов подключений | Создание и проверка журналов | Невозможность выявить аномальные запросы | Срок хранения журналов подключений и система выявления аномальной активности |
Управление подрядчиками и надзор за ними | Контроль структуры аутсорсинга | Отсутствие контроля за внешним персоналом | Проведение обучения и проверок, исполнение договорных требований к мерам безопасности |
Возможное расширение сферы проверки
Хотя настоящая проверка сосредоточена на 5 конкретных отраслях, обработка персональных данных через клиентские центры характерна для различных сфер деятельности.
В частности, несмотря на уже действующее строгое регулирование финансовой, платформенной, телекоммуникационной и медицинской отраслей, структура работы их клиентских центров сопряжена с аналогичными рисками, поэтому в дальнейшем предмет проверки, вероятно, будет расширен.
Например, в финансовой сфере одновременно применяются Закон Республики Корея о защите персональных данных и нормы финансового регулирования. В деятельности платформенных компаний работа клиентских центров также совмещена с обработкой данных, вследствие чего на них фактически могут распространяться аналогичные требования.
Поэтому даже компаниям, которые в настоящее время непосредственно не охвачены проверкой, целесообразно заранее проверить всю систему правил защиты персональных данных.
Отрасль | Зависимость от клиентских центров | Основные виды рисков | Вероятность расширения регулирования |
Доставка и дистрибуция | Очень высокая | Несанкционированный доступ к адресам и данным о местонахождении | В настоящее время непосредственно охвачены проверкой |
Финансы и страхование | Высокая | Утечка сведений о финансовых операциях и активах | Высокая вероятность последующего расширения |
Телекоммуникации и платформы | Очень высокая | Доступ к регистрационным данным и сведениям о звонках | Некоторые сферы непосредственно охвачены проверкой |
Государственный и медицинский секторы | Средняя | Доступ к чувствительной информации о здоровье и обращениях граждан | Возможно поэтапное расширение |
3. Значение системы контроля за соблюдением правил защиты персональных данных

Настоящая мера ясно показывает, что правила защиты персональных данных должны действовать как реально функционирующая система контроля.
В частности, при использовании внешних подрядчиков, например клиентских центров, ответственность за защиту персональных данных не распределяется между участниками, а, напротив, охватывает более широкий круг отношений. Поэтому компаниям необходимо создать комплексную систему управления, включающую подрядчиков.
Основу правил защиты персональных данных составляют их фактическое применение и возможность подтвердить соблюдение; для этого необходим системный подход, объединяющий технические, организационные и правовые элементы.
Стратегии реагирования по типам компаний
Тип компании | Основной вопрос, связанный с риском | Направление реагирования |
Компания, самостоятельно осуществляющая деятельность | Можно ли подтвердить управление подрядчиками и надзор за ними | Систематизация договоров, обучения и истории проверок |
Специализированный оператор колл-центра | Можно ли разграничить права доступа по каждому клиенту | Многоуровневая структура прав доступа и раздельное ведение журналов |
Компания из аналогичной отрасли | Какова вероятность включения в следующую проверку | Предварительная проверка правил и применение соответствующих критериев |
Компания с международной деятельностью | Возможно ли контролировать зарубежных подрядчиков | Требования к трансграничной передаче + доказательства фактического надзора |
Содействие Дэрюн
Правила защиты персональных данных должны быть разработаны таким образом, чтобы обеспечивать контроль рисков в реальных условиях деятельности.
В частности, когда во взаимодействии участвует множество заинтересованных лиц, как при передаче работы клиентского центра внешнему подрядчику, необходимо проверить всю систему управления посредством консультирования по вопросам защиты персональных данных.
Дэрюн проводит комплексный анализ Закона Республики Корея о защите персональных данных, Закона Республики Корея об информационно-коммуникационных сетях и норм регулирования электронных финансовых операций, на основании которого оценивает корпоративную систему правил защиты персональных данных.
В частности, предоставляется практическое консультирование по вопросам защиты персональных данных, охватывающее анализ структуры договоров аутсорсинга, разработку системы управления подрядчиками и надзора за ними, формирование политики управления правами доступа и журналами, а также создание системы внутреннего аудита и реагирования.
Опыт реагирования на утечки персональных данных и проверки надзорных органов также позволяет оказывать компаниям содействие в снижении юридических рисков путем разработки взаимосвязанной стратегии от предварительной проверки до сопровождения расследования.
В условиях усиления регулирования правила защиты персональных данных становятся одним из основных факторов доверия к компании.
Дэрюн, юридическая фирма, занимающая 9-е место в Республике Корея (по данным деклараций по налогу на добавленную стоимость, поданных в Национальную налоговую службу за 25 год), предоставляет практическое юридическое консультирование и разрабатывает стратегические меры реагирования, направленные на стабильное ведение бизнеса компаниями в изменяющихся регуляторных условиях.
При необходимости можно воспользоваться 🔗записью на юридическую консультацию к корпоративному юристу.
Подробнее











