CONTENTS
- 1. Нарушение Закона Республики Корея о защите персональных данных: использование компанией W персональных данных владельцев торговых точек

- - Нарушения Закона Республики Корея о защите персональных данных, допущенные компанией W
- 2. Нарушение Закона Республики Корея о защите персональных данных: денежное взыскание в размере 13 миллиардов 400 миллионов южнокорейских вон

- 3. Нарушение Закона Республики Корея о защите персональных данных: стратегия Дэрюн

1. Нарушение Закона Республики Корея о защите персональных данных: использование компанией W персональных данных владельцев торговых точек
Карточная компания W, на которую за нарушение Закона Республики Корея о защите персональных данных было наложено денежное взыскание за нарушение административных норм.
В апреле 2024 года Комиссия по защите персональных данных Республики Корея начала расследование после публикаций в СМИ о том, что карточная компания W использовала персональные данные представителей торговых точек (далее — владельцы торговых точек) для привлечения новых держателей карт.
Расследование установило, что компания W без согласия владельцев торговых точек использовала их персональные данные для маркетинга, направленного на оформление новых кредитных карт, а сотрудник центра продаж компании W в Инчхоне передал эти сведения агентам по привлечению держателей карт.
Для повышения показателей продаж центр продаж компании W в Инчхоне с июля 2022 года по апрель 2024 года вводил регистрационные номера предприятий в программу управления торговыми точками и просматривал персональные данные как минимум 131 862 владельцев торговых точек, включая имена, регистрационные номера жителей Республики Корея, номера мобильных телефонов и адреса.
Сотрудники также вводили регистрационные номера жителей Республики Корея в программу проверки заявок на выпуск карт, выясняли, имеются ли у соответствующих владельцев торговых точек кредитные карты компании W, фиксировали результаты на распечатках или фотографировали их, после чего передавали эти сведения в групповой чат KakaoTalk, участниками которого были агенты по привлечению держателей карт и другие лица.
Установлено, что с сентября 2023 года сотрудники с помощью команд запросов просматривали в базе данных (DB), содержащей персональные данные владельцев торговых точек и держателей карт, сведения о владельцах торговых точек и наличии у них карт, формировали файлы, а затем с 8 января по 2 апреля 2024 года в рамках 100 отправлений передали по электронной почте агентам по привлечению держателей карт персональные данные 75 676 лиц.
В общей сложности были просмотрены и переданы агентам по привлечению держателей карт персональные данные как минимум 207 538 владельцев торговых точек. Эти сведения использовались для маркетинга карт W.
При этом 74 692 владельца торговых точек не давали какого-либо согласия на использование своих данных в маркетинговых целях.
Нарушения Закона Республики Корея о защите персональных данных, допущенные компанией W
Закон Республики Корея о защите персональных данных устанавливает, что персональные данные запрещено использовать за пределами целей, для которых они были собраны и использовались.
Несмотря на это, компания W использовала персональные данные, собранные для управления торговыми точками и иных целей, в маркетинге, направленном на оформление кредитных карт. Тем самым была нарушена часть 1 статьи 18 Закона Республики Корея о защите персональных данных, ограничивающая использование и предоставление данных в иных целях.
Было также установлено, что обработка регистрационных номеров жителей Республики Корея без правового основания нарушала часть 1 статьи 24-2 этого закона, ограничивающую обработку таких номеров.
Компания W фактически передала центрам продаж, то есть отдельным подразделениям, полномочия по управлению правами доступа к DB, правами на скачивание файлов и правами на просмотр персональных данных, включая регистрационные номера жителей Республики Корея. При этом компания не обеспечила надлежащий базовый внутренний контроль, в частности учет предоставленных прав доступа и проверку журналов подключений.
В частности, сотрудникам центров продаж предоставлялся доступ к DB, позволявший просматривать сведения о владельцах торговых точек независимо от их служебных обязанностей. Даже когда в центрах продаж ежемесячно выполнялось более 30 миллионов операций по просмотру и скачиванию персональных данных, компания не проводила надлежащих проверок и не принимала необходимых мер.
Фактически компания допустила условия, при которых персональные данные владельцев торговых точек и держателей кредитных карт могли бесконтрольно просматриваться и использоваться.
2. Нарушение Закона Республики Корея о защите персональных данных: денежное взыскание в размере 13 миллиардов 400 миллионов южнокорейских вон

За совершенное компанией W 🔗нарушение Закона Республики Корея о защите персональных данных Комиссия по защите персональных данных Республики Корея наложила денежное взыскание за нарушение административных норм в общей сумме 13 миллиардов 451 миллион южнокорейских вон и выдала предписание об устранении нарушений, потребовав ▲ усилить внутренний контроль для предотвращения неправомерного и ошибочного использования персональных данных ▲ соблюдать обязанности по принятию мер безопасности, включая минимизацию и проверку прав доступа ▲ усилить управление сотрудниками, обрабатывающими персональные данные, и надзор за ними.
Компания W заявила, что упорядочит права доступа сотрудников к внутренней терминальной системе и создаст систему управления, предусматривающую получение разрешения подразделения информационной безопасности при отправке данных на внешние адреса электронной почты.
Предполагается также усиление внутреннего контроля для предотвращения повторения подобных случаев, включая обучение работников и постоянную проверку систем информационной безопасности.
Комиссия по защите персональных данных подчеркнула: «Даже если при первоначальном сборе персональных данных было получено согласие, их обработка за пределами согласованного объема является противоправной». Комиссия указала на необходимость регулярно проверять, надлежащим ли образом предоставлены права сотрудникам, обрабатывающим данные, правильно ли организовано управление этими правами и не осуществляются ли незаконные запросы.
3. Нарушение Закона Республики Корея о защите персональных данных: стратегия Дэрюн
Комиссия по защите персональных данных впервые наложила денежное взыскание за нарушение административных норм на карточную компанию.
Комиссия добавила, что рассмотрит меры реагирования, которые карточная компания должна представить в течение 90 дней с даты официального уведомления о предписании об устранении нарушений, а также оценит наличие оснований для наложения административного штрафа, не являющегося уголовным наказанием, и подачи заявления о преступлении.
За нарушение Закона Республики Корея о защите персональных данных может быть наложено денежное взыскание за нарушение административных норм в размере от нескольких сотен миллионов до нескольких десятков миллиардов южнокорейских вон. Если нарушение совершено умышленно или неоднократно, оно может повлечь уголовное наказание.
Наряду с административными мерами возможны иск о возмещении вреда (ущерба), подача заявления о преступлении и предписание о публичном раскрытии сведений, поэтому целесообразно организовать реагирование с начального этапа дела при участии адвоката, обладающего соответствующим опытом.
Меры, примененные в отношении компании W, стали примером того, что обработка персональных данных за пределами целей их сбора и использования является явно противоправной.
Этот случай также показывает необходимость надлежащей организации системы внутреннего контроля, включая периодическую проверку прав доступа сотрудников и иных лиц, обрабатывающих персональные данные, а также журналов подключений на предмет ненужного просмотра или использования данных.
В Дэрюн адвокаты, имеющие опыт ведения соответствующих дел, работают в составе команд над разработкой стратегий реагирования на утечки персональных данных.
Фирма также оказывает содействие в создании корпоративной системы соблюдения требований к защите персональных данных, включая проектирование профильной организационной структуры и процедур, разработку процессов внутреннего аудита и перечней контрольных мероприятий, а также формирование системы поддержки ответственного за защиту персональных данных.










