Перейти к интегрированному поиску
Фон заголовка страницы (для ПК)Фон заголовка страницы (мобильная версия)

Анализ дел / Юридические обновления

Юридическая фирма Дэрюн с экспертизой в различных областях практики
предоставляет анализ судебных решений и юридических вопросов.

Взлом системы персональных данных | Утечка «жизненных профилей» 430 000 пользователей Duo: изменится ли структура рисков ответственности компаний?

Подтверждено, что в результате взлома системы персональных данных брачного агентства Duo произошла масштабная утечка, охватившая сведения примерно о 430 тысячах клиентов.

Поскольку утечка затронула не только обычные персональные данные, но и профильные сведения, включая историю браков, семейные отношения, место работы и финансовое положение, активизировалось обсуждение пределов ответственности компаний за управление данными.

CONTENTS
  • 1. Взлом системы персональных данных | Обстоятельства утечки сведений о 430 000 пользователях Duo и механизм утечки
    • - Утекшие сведения
    • - Особенности структуры данных в сфере брачных агентств
  • 2. Взлом системы персональных данных | Механизм утечки и пределы ответственности за управление данными
    • - Недостатки внутреннего контроля и ограничения технических мер защиты
  • 3. Взлом системы персональных данных | Основные обязанности по Закону Республики Корея о защите персональных данных и структура нарушений
    • - Нарушение обязанности по принятию мер безопасности
    • - Нарушение обязанностей по уведомлению об утечке и ее регистрации
    • - Нарушение ограничений на обработку регистрационных номеров резидентов
  • 4. Взлом системы персональных данных | Критерии определения ответственности компании
    • - Учитываемые обстоятельства
    • - Структура и динамика расширения рисков компании
  • 5. Взлом системы персональных данных | Стратегия реагирования компании
    • - Контрольный перечень мер реагирования компании
    • - Стратегия Дэрюн

1. Взлом системы персональных данных | Обстоятельства утечки сведений о 430 000 пользователях Duo и механизм утечки

Взлом системы персональных данных был осуществлен не путем прямой атаки на базу данных извне, а посредством доступа через внутреннее оконечное устройство.

Рабочий компьютер сотрудника, обрабатывавшего персональные данные, был заражен вредоносной программой, в результате чего были похищены учетные данные базы данных (DB).

Затем злоумышленник использовал эту учетную запись для прямого подключения к серверу и вывел за пределы организации данные всех клиентов.

Существенным обстоятельством является то, что были загружены данные всех клиентов, а не их часть.

Было установлено, что утечка затронула сведения примерно о 420 тысячах и еще 7 тысячах человек; в состав утекших данных входили следующие сведения.

Комиссия по защите персональных данных Республики Корея в связи с этим инцидентом наложила на Duo денежное взыскание за нарушение административных норм в размере около 1 197 000 000 южнокорейских вон и административный штраф (не уголовное наказание) в размере 13 200 000 южнокорейских вон.

Утекшие сведения

Категория

Содержание

Основные сведения

Имя, дата рождения, адрес, контактные данные

Уникальные идентификационные данные

Регистрационный номер резидента Республики Корея

Чувствительные данные

Вероисповедание, история браков

Прочие сведения

Образование, место работы, семейные отношения, физические данные

Также продолжали храниться около 300 000 записей, которые подлежали уничтожению после окончания договорных отношений. Эти сведения также были похищены.

Особенности структуры данных в сфере брачных агентств

В силу специфики своей деятельности брачные агентства собирают разнообразные сведения для подбора партнеров среди пользователей.

В отличие от обычных онлайн-сервисов, используются сведения, выходящие за рамки подтверждения личности и охватывающие условия жизни и ценностные установки человека.

• Сведения о семейных отношениях, истории браков и иных аспектах частной жизни

• Сведения об образовании, месте работы, имуществе и ином социальном положении

• Сведения о вероисповедании, склонностях и иных личных особенностях

По отдельности такие сведения могут иметь фрагментарный характер, однако их объединение позволяет с высокой точностью идентифицировать и анализировать конкретное лицо.

Следовательно, этот инцидент представляет собой не разовый взлом системы персональных данных, а утечку всего массива профильных данных.

Такие данные могут быть использованы для мошенничества, персонализированных атак, незаконного использования чужой личности и в иных целях. Для компании чувствительность этих сведений сама по себе становится фактором, расширяющим пределы ответственности.

2. Взлом системы персональных данных | Механизм утечки и пределы ответственности за управление данными

Основной вопрос в этом деле о взломе системы персональных данных заключается не в самой внешней хакерской атаке, а в том, функционировала ли надлежащим образом внутренняя система управления, предназначенная для ее предотвращения.

Как правило, ответственность компании за утечку персональных данных определяется не самим фактом взлома, а достаточностью технических и организационных мер, направленных на предотвращение возможности такого взлома.

В рассматриваемом случае были выявлены следующие недостатки управления.

Недостатки внутреннего контроля и ограничения технических мер защиты

• Отсутствие ограничения количества неудачных попыток аутентификации при входе

• Недостаточная система контроля доступа к базе данных

• Недостаточный уровень шифрования регистрационных номеров резидентов и паролей

Эти обстоятельства свидетельствуют не столько об отдельных технических уязвимостях, сколько о недостаточном функционировании системы внутреннего контроля на всех этапах обработки персональных данных.

Тот факт, что доступ к базе данных не был заблокирован даже после похищения учетных данных через компьютер сотрудника, означает, что система управления правами доступа и выявления аномальной активности не была надлежащим образом организована.

В результате этот инцидент может рассматриваться не как разовое происшествие, вызванное внешней атакой, а как структурная проблема, обусловленная одновременным несрабатыванием внутренней системы управления и технических мер защиты.

3. Взлом системы персональных данных | Основные обязанности по Закону Республики Корея о защите персональных данных и структура нарушений

Ответственность компании определяется не наличием отдельных нарушений, а тем, надлежащим ли образом исполнялись юридические обязанности на всех этапах обработки персональных данных.

Нарушение обязанности по принятию мер безопасности

Статья 29 Закона Республики Корея о защите персональных данных обязывает оператора персональных данных принимать технические и организационные меры защиты для предотвращения их утечки.

К таким мерам относятся управление правами доступа, установление процедур аутентификации и шифрование.

В рассматриваемом случае было установлено, что ограничение количества неудачных попыток аутентификации при входе отсутствовало, а контроль доступа к базе данных был недостаточным.

Уровень шифрования паролей и регистрационных номеров резидентов также оказался недостаточным.

Нарушение обязанностей по уведомлению об утечке и ее регистрации

Статья 34 Закона Республики Корея о защите персональных данных предусматривает, что при утечке персональных данных компания должна уведомить об этом субъектов данных, а при достижении установленных критериев — сообщить надзорному органу в течение 72 часов.

Однако в рассматриваемом случае после выявления утечки сообщение не было направлено в установленный срок, а уведомление субъектов данных было задержано.

Нарушение ограничений на обработку регистрационных номеров резидентов

Статья 24-2 Закона Республики Корея о защите персональных данных в принципе запрещает сбор и обработку регистрационных номеров резидентов, допуская исключения только при наличии прямо предусмотренного законом основания.

Было указано, что брачное агентство собирало и хранило такие сведения, хотя четкое правовое основание для сбора регистрационных номеров резидентов отсутствовало.

Это показывает, что независимо от установления срока хранения весь соответствующий массив данных может стать источником юридических рисков, если фактическая процедура уничтожения не была выполнена.

4. Взлом системы персональных данных | Критерии определения ответственности компании

Пределы ответственности компании при взломе системы персональных данных зависят от того, в какой мере оператор персональных данных фактически выполнял требуемые меры защиты.

При этом в совокупности учитываются, в частности, следующие обстоятельства.

Учитываемые обстоятельства

• Чувствительность персональных данных и возможность их объединения

• Состав и объем утекших сведений

• Уровень контроля доступа и внутренней системы управления

• Исполнение процедур сообщения об утечке и уведомления после ее выявления

Если, как в этом случае, данные включают историю браков, семейные отношения, место работы и материальное положение лица, степень их чувствительности может быть оценена как высокая, что способно привести к расширению пределов ответственности компании.

Даже при наличии внутренних правил обработки персональных данных или политики информационной безопасности трудно признать обязанность по управлению исполненной, если соответствующие правила фактически не соблюдались в ходе деятельности.

Поэтому оценка ответственности при взломе системы персональных данных характеризуется тем, что основное внимание уделяется не самому факту утечки, а тому, функционировала ли на практике заранее созданная система управления.

Структура и динамика расширения рисков компании

На первоначальном этапе применяются административные санкции, включая денежные взыскания и административные штрафы, после чего нередко предъявляются требования о возмещении вреда. В сочетании с ущербом деловой репутации компании и оттоком клиентов это дополнительно увеличивает фактический размер потерь.

Этап

Содержание риска

Этап 1

Административные санкции, включая денежные взыскания и административные штрафы

Этап 2

Требования о возмещении вреда и коллективные споры

Этап 3

Ухудшение репутации и отток клиентов

Этап 4

Дополнительное регулирование и усиление надзора

Если, как в рассматриваемом случае, утечка включает чувствительные и профильные данные, риски после этапа 2 могут быстро возрасти.

Задержка уведомления об утечке или выявленные недостатки внутренней системы управления могут повлиять не только на размер денежного взыскания, но и на пределы гражданско-правовой ответственности.

Взлом системы персональных данных следует рассматривать как ситуацию, способную вызвать последовательное возникновение административных, гражданско-правовых и коммерческих рисков.

5. Взлом системы персональных данных | Стратегия реагирования компании

взлом персональных данных нарушение законодательства о персональных данных защита данных юрист по корпоративному праву консультация корпоративного юриста

Этот случай взлома системы персональных данных показывает, что ответственность компании была связана не столько с самой внешней атакой, сколько с функционированием внутренней системы управления.

В связи с этим компаниям требуется системная проверка всех этапов обработки персональных данных.

Необходимо установить, функционирует ли на практике система управления на каждом этапе: от сбора, хранения и предоставления доступа к персональным данным до их уничтожения и реагирования на утечки.

Контрольный перечень мер реагирования компании

Категория

Предмет проверки

Сбор персональных данных

Собираются ли только сведения в минимальном объеме, необходимом для оказания услуг

Обработка уникальных идентификационных данных

Осуществляются ли сбор и хранение сведений, обработка которых ограничена законом, включая регистрационные номера резидентов, и имеются ли для этого правовые основания

Контроль доступа

Функционирует ли система управления правами доступа сотрудников и систем

Система безопасности

Внедрены ли процедуры аутентификации, шифрование и система обнаружения вторжений

Хранение и уничтожение

Выполняется ли на практике процедура уничтожения сведений по истечении срока хранения

Реагирование на утечку

Создана ли система сообщения об утечке и уведомления субъектов данных в течение 72 часов

Внутреннее управление

Применяются ли на практике правила обработки персональных данных и процедуры внутреннего контроля

Стратегия Дэрюн

Пределы ответственности компании при взломе системы персональных данных зависят от того, была ли до происшествия создана надлежащая система управления.

При утечке одновременно могут возникнуть административные санкции, требования о возмещении вреда и репутационные риски, что требует комплексного правового анализа.

Опираясь на опыт в области защиты персональных данных, соблюдения требований к данным и урегулирования корпоративных споров, Дэрюн предоставляет практические юридические консультации по всей структуре обработки персональных данных компании.

▶ Проверка соответствия юридическим требованиям всех этапов сбора, хранения и уничтожения персональных данных

▶ Анализ правомерности обработки уникальных идентификационных и чувствительных данных и разработка мер по ее совершенствованию

▶ Анализ юридических рисков системы внутреннего контроля доступа и управления безопасностью

▶ Разработка стратегии сообщения, уведомления и взаимодействия с надзорными органами при утечке персональных данных

▶ Предварительная оценка рисков возмещения вреда и возникновения споров и создание системы реагирования


Если требуется проверка структуры обработки персональных данных или разработка стратегии реагирования на утечку, для предварительной правовой оценки можно привлечь 🔗корпоративного юриста.

Background

Ключевые преимущества Дэрюн

Эксклюзивные стратегии Дэрюн в AI · IT
судебных процессах
Более 240
ключевых сотрудников
1,200+ дел
ежемесячно

* Критерии выдачи пропусков через коллегию адвокатов на январь 2026 года

*Соответствует статье 4 пункту 1 Правил рекламной деятельности Корейской ассоциации адвокатов

Профильный адвокат
Запись на юридическую
консультацию

Все консультации проводятся профильным адвокатом после изучения дела.
Для обеспечения профессионального подхода консультации проводятся по предварительной записи.

Рекомендуем записаться на консультацию заблаговременно
и просим соблюдать назначенное время.
Мы сделаем всё возможное, чтобы консультация была результативной.

Телефонная
консультация 1800-7905

Приём заявок круглосуточно,
365 дней в году

Запись по телефону

KakaoTalk
консультация

Канал KakaoTalk

'Адвокаты Дэрюн'

Запись через KakaoTalk

Онлайн
консультация

Индивидуальные
юридические услуги.

Онлайн-запись
Related Information
Быстрое меню

KakaoTalk