สารบัญ
- 1. การแฮ็กข้อมูลส่วนบุคคล | ภาพรวมและโครงสร้างการรั่วไหลของข้อมูลสมาชิก Duo 430,000 คน

- - ข้อมูลที่รั่วไหล
- - ลักษณะเฉพาะของโครงสร้างข้อมูลในธุรกิจจัดหาคู่
- 2. การแฮ็กข้อมูลส่วนบุคคล | โครงสร้างการเกิดข้อมูลรั่วไหลและขอบเขตความรับผิดในการบริหารจัดการ

- - ความล้มเหลวของระบบควบคุมภายในและข้อจำกัดของมาตรการคุ้มครองทางเทคนิค
- 3. การแฮ็กข้อมูลส่วนบุคคล | หน้าที่สำคัญและโครงสร้างการฝ่าฝืนตามรัฐบัญญัติคุ้มครองข้อมูลส่วนบุคคลของสาธารณรัฐเกาหลี

- - การฝ่าฝืนหน้าที่ในการใช้มาตรการรักษาความปลอดภัย
- - การฝ่าฝืนหน้าที่แจ้งและรายงานเหตุข้อมูลรั่วไหล
- - การฝ่าฝืนข้อจำกัดในการประมวลผลหมายเลขทะเบียนราษฎรของสาธารณรัฐเกาหลี
- 4. การแฮ็กข้อมูลส่วนบุคคล | หลักเกณฑ์พิจารณาความรับผิดขององค์กร

- - ปัจจัยที่ใช้ประกอบการพิจารณา
- - โครงสร้างและแนวโน้มการขยายตัวของความเสี่ยงสำหรับองค์กร
- 5. การแฮ็กข้อมูลส่วนบุคคล | กลยุทธ์รับมือขององค์กร

- - รายการตรวจสอบสำหรับการรับมือขององค์กร
- - แนวทางของสำนักงานกฎหมาย Daeryun
1. การแฮ็กข้อมูลส่วนบุคคล | ภาพรวมและโครงสร้างการรั่วไหลของข้อมูลสมาชิก Duo 430,000 คน
เหตุการณ์แฮ็กข้อมูลส่วนบุคคลนี้ไม่ได้เกิดจากการโจมตีฐานข้อมูลโดยตรงจากภายนอก แต่เป็นการเข้าถึงผ่านเครื่องคอมพิวเตอร์ภายในองค์กร
คอมพิวเตอร์ที่ใช้ปฏิบัติงานของพนักงานซึ่งมีหน้าที่จัดการข้อมูลส่วนบุคคลติดมัลแวร์ ส่งผลให้ข้อมูลบัญชีสำหรับเข้าถึงฐานข้อมูล (DB) ถูกขโมยไป
หลังจากนั้น ผู้โจมตีใช้บัญชีดังกล่าวเชื่อมต่อกับเซิร์ฟเวอร์โดยตรงและนำข้อมูลสมาชิกทั้งหมดออกไปภายนอก
ประเด็นสำคัญในกระบวนการนี้คือข้อมูลที่ถูกดาวน์โหลดไม่ได้เป็นเพียงข้อมูลบางส่วน แต่เป็นข้อมูลของสมาชิกทั้งหมด
ได้รับการยืนยันว่าข้อมูลของบุคคลประมาณ 427,000 คนรั่วไหล โดยครอบคลุมข้อมูลประเภทต่าง ๆ ดังต่อไปนี้
คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลแห่งสาธารณรัฐเกาหลีได้กำหนดให้ Duo ชำระเงินเพิ่มเชิงลงโทษทางปกครองประมาณ 1,197 ล้านวอนเกาหลีใต้ และค่าปรับทางปกครอง 13.2 ล้านวอนเกาหลีใต้จากเหตุการณ์ดังกล่าว
ข้อมูลที่รั่วไหล
ประเภท | รายละเอียด |
ข้อมูลพื้นฐาน | ชื่อ วันเดือนปีเกิด ที่อยู่ และข้อมูลติดต่อ |
ข้อมูลระบุตัวบุคคลเฉพาะ | หมายเลขทะเบียนราษฎรของสาธารณรัฐเกาหลี |
ข้อมูลอ่อนไหว | ศาสนาและประวัติการสมรส |
ข้อมูลอื่น ๆ | ประวัติการศึกษา สถานที่ทำงาน ความสัมพันธ์ในครอบครัว และข้อมูลลักษณะทางกายภาพ |
นอกจากนี้ ข้อมูลประมาณ 300,000 รายการที่ควรถูกทำลายหลังสิ้นสุดสัญญายังคงถูกเก็บรักษาไว้ และข้อมูลดังกล่าวก็รั่วไหลไปพร้อมกัน
ลักษณะเฉพาะของโครงสร้างข้อมูลในธุรกิจจัดหาคู่
ธุรกิจจัดหาคู่มีลักษณะเฉพาะที่ต้องเก็บรวบรวมข้อมูลหลากหลายประเภทเพื่อจับคู่สมาชิก
ต่างจากบริการออนไลน์ทั่วไป ธุรกิจประเภทนี้ใช้ข้อมูลที่ไม่ได้จำกัดเพียงการยืนยันตัวตน แต่ยังครอบคลุมถึงสภาพแวดล้อมในการดำเนินชีวิตและค่านิยมส่วนบุคคล
• ข้อมูลเกี่ยวกับสถานะทางสังคม เช่น ประวัติการศึกษา สถานที่ทำงาน และทรัพย์สิน
• ข้อมูลลักษณะส่วนบุคคล เช่น ศาสนาและแนวโน้มความชอบ
ข้อมูลแต่ละรายการอาจมีลักษณะเป็นเพียงข้อมูลบางส่วนเมื่อพิจารณาแยกกัน แต่เมื่อนำมารวมกันจะสามารถระบุตัวและวิเคราะห์บุคคลได้อย่างแม่นยำมาก
กล่าวคือ เหตุการณ์ครั้งนี้ไม่ใช่เพียงการแฮ็กข้อมูลส่วนบุคคลเป็นครั้งคราว แต่เป็นโครงสร้างที่ข้อมูลโปรไฟล์ทั้งหมดรั่วไหลออกไปภายนอก
ข้อมูลดังกล่าวอาจถูกนำไปใช้ในทางมิชอบได้หลายรูปแบบ เช่น การฉ้อโกง การเข้าถึงเป้าหมายแบบเฉพาะบุคคล และการขโมยข้อมูลประจำตัว ส่วนในมุมขององค์กร ความอ่อนไหวของข้อมูลย่อมเป็นปัจจัยที่อาจทำให้ขอบเขตความรับผิดขยายกว้างขึ้น
2. การแฮ็กข้อมูลส่วนบุคคล | โครงสร้างการเกิดข้อมูลรั่วไหลและขอบเขตความรับผิดในการบริหารจัดการ
ประเด็นสำคัญของเหตุการณ์แฮ็กข้อมูลส่วนบุคคลครั้งนี้ไม่ได้อยู่ที่การแฮ็กจากภายนอกเพียงอย่างเดียว แต่อยู่ที่ระบบบริหารจัดการภายในเพื่อป้องกันการแฮ็กดังกล่าวทำงานอย่างเหมาะสมหรือไม่
โดยทั่วไป ความรับผิดขององค์กรในเหตุการณ์ข้อมูลส่วนบุคคลรั่วไหลไม่ได้พิจารณาจากการเกิดเหตุแฮ็กเพียงอย่างเดียว แต่พิจารณาว่าองค์กรได้ใช้มาตรการทางเทคนิคและมาตรการบริหารจัดการอย่างเพียงพอเพื่อป้องกันความเป็นไปได้ที่จะเกิดการแฮ็กหรือไม่
อย่างไรก็ตาม เหตุการณ์ครั้งนี้พบปัญหาด้านการบริหารจัดการดังต่อไปนี้
ความล้มเหลวของระบบควบคุมภายในและข้อจำกัดของมาตรการคุ้มครองทางเทคนิค
• ระบบควบคุมการเข้าถึงฐานข้อมูลไม่เพียงพอ
• ระดับการเข้ารหัสหมายเลขทะเบียนราษฎรของสาธารณรัฐเกาหลีและรหัสผ่านไม่เพียงพอ
ปัจจัยเหล่านี้อาจถือได้ว่าไม่ใช่เพียงช่องโหว่ทางเทคนิค แต่สะท้อนว่าระบบควบคุมภายในไม่ได้ทำงานอย่างเพียงพอตลอดกระบวนการประมวลผลข้อมูลส่วนบุคคล
โดยเฉพาะอย่างยิ่ง การไม่สามารถระงับการเข้าถึงฐานข้อมูลได้แม้ข้อมูลบัญชีจะถูกขโมยผ่านคอมพิวเตอร์ของพนักงานแล้ว แสดงว่าระบบบริหารจัดการสิทธิการเข้าถึงและระบบตรวจจับสัญญาณผิดปกติไม่ได้ถูกจัดตั้งขึ้นอย่างเหมาะสม
เหตุการณ์นี้จึงอาจได้รับการประเมินว่าไม่ใช่อุบัติเหตุเพียงครั้งเดียวจากการโจมตีภายนอก แต่เป็นปัญหาเชิงโครงสร้างที่เกิดจากระบบบริหารจัดการภายในและมาตรการคุ้มครองทางเทคนิคไม่สามารถทำงานร่วมกันได้
3. การแฮ็กข้อมูลส่วนบุคคล | หน้าที่สำคัญและโครงสร้างการฝ่าฝืนตามรัฐบัญญัติคุ้มครองข้อมูลส่วนบุคคลของสาธารณรัฐเกาหลี
ความรับผิดขององค์กรไม่ได้พิจารณาจากการฝ่าฝืนข้อกำหนดแต่ละประการเพียงอย่างเดียว แต่พิจารณาว่าองค์กรได้ปฏิบัติหน้าที่ตามกฎหมายอย่างเหมาะสมตลอดกระบวนการประมวลผลข้อมูลส่วนบุคคลหรือไม่
การฝ่าฝืนหน้าที่ในการใช้มาตรการรักษาความปลอดภัย
มาตรา 29 แห่งรัฐบัญญัติคุ้มครองข้อมูลส่วนบุคคลของสาธารณรัฐเกาหลีกำหนดให้ผู้ควบคุมข้อมูลส่วนบุคคลใช้มาตรการคุ้มครองทางเทคนิคและมาตรการบริหารจัดการเพื่อป้องกันข้อมูลส่วนบุคคลรั่วไหล
มาตรการดังกล่าวรวมถึงการบริหารจัดการสิทธิการเข้าถึง การกำหนดขั้นตอนการยืนยันตัวตน และการเข้ารหัสข้อมูล
ในเหตุการณ์ครั้งนี้พบว่าไม่ได้กำหนดจำนวนครั้งสูงสุดของการยืนยันตัวตนเพื่อเข้าสู่ระบบที่ล้มเหลว และการควบคุมการเข้าถึงฐานข้อมูลก็ไม่เพียงพอ
นอกจากนี้ ยังพบว่าระดับการเข้ารหัสรหัสผ่านและหมายเลขทะเบียนราษฎรของสาธารณรัฐเกาหลีไม่เพียงพอเช่นกัน
การฝ่าฝืนหน้าที่แจ้งและรายงานเหตุข้อมูลรั่วไหล
มาตรา 34 แห่งรัฐบัญญัติคุ้มครองข้อมูลส่วนบุคคลของสาธารณรัฐเกาหลีกำหนดว่า เมื่อข้อมูลส่วนบุคคลรั่วไหล องค์กรต้องแจ้งเหตุแก่เจ้าของข้อมูลส่วนบุคคล และหากเป็นกรณีที่เกินเกณฑ์ที่กำหนด ต้องรายงานต่อหน่วยงานกำกับดูแลภายใน 72 ชั่วโมง
อย่างไรก็ตาม เหตุการณ์ครั้งนี้ได้รับการยืนยันว่าไม่มีการรายงานภายในระยะเวลาที่กำหนดแม้จะรับทราบการรั่วไหลแล้ว และการแจ้งแก่เจ้าของข้อมูลส่วนบุคคลก็ล่าช้าเช่นกัน
การฝ่าฝืนข้อจำกัดในการประมวลผลหมายเลขทะเบียนราษฎรของสาธารณรัฐเกาหลี
มาตรา 24-2 แห่งรัฐบัญญัติคุ้มครองข้อมูลส่วนบุคคลของสาธารณรัฐเกาหลีห้ามเก็บรวบรวมและประมวลผลหมายเลขทะเบียนราษฎรของสาธารณรัฐเกาหลีเป็นหลัก โดยอนุญาตเป็นข้อยกเว้นเฉพาะเมื่อมีกฎหมายบัญญัติให้อำนาจไว้อย่างชัดเจน
ในกรณีธุรกิจนายหน้าจัดหาคู่ มีการระบุเป็นปัญหาว่าบริษัทได้เก็บรวบรวมและเก็บรักษาข้อมูลดังกล่าว แม้ไม่มีฐานทางกฎหมายที่ชัดเจนสำหรับการเก็บรวบรวมหมายเลขทะเบียนราษฎรของสาธารณรัฐเกาหลี
กรณีนี้แสดงให้เห็นว่า หากไม่ได้ดำเนินขั้นตอนทำลายข้อมูลจริง ข้อมูลทั้งหมดอาจกลายเป็นความเสี่ยงทางกฎหมายได้โดยไม่ขึ้นอยู่กับว่ามีการกำหนดระยะเวลาเก็บรักษาไว้หรือไม่
4. การแฮ็กข้อมูลส่วนบุคคล | หลักเกณฑ์พิจารณาความรับผิดขององค์กร
ความรับผิดขององค์กรในเหตุการณ์แฮ็กข้อมูลส่วนบุคคลขึ้นอยู่กับว่าผู้ควบคุมข้อมูลส่วนบุคคลได้ดำเนินมาตรการคุ้มครองที่กฎหมายกำหนดไว้จริงในระดับใด
โดยเฉพาะอย่างยิ่ง จะมีการพิจารณาปัจจัยต่อไปนี้ประกอบกัน
ปัจจัยที่ใช้ประกอบการพิจารณา
• ขอบเขตและปริมาณของข้อมูลที่รั่วไหล
• ระดับของระบบควบคุมการเข้าถึงและระบบบริหารจัดการภายใน
• การดำเนินขั้นตอนรายงานและแจ้งเหตุภายหลังข้อมูลรั่วไหล
หากข้อมูลที่รั่วไหลครอบคลุมถึงประวัติการสมรส ความสัมพันธ์ในครอบครัว สถานที่ทำงาน และฐานะทางเศรษฐกิจของบุคคลเช่นเดียวกับเหตุการณ์ครั้งนี้ ข้อมูลดังกล่าวอาจได้รับการประเมินว่ามีความอ่อนไหวสูง และขอบเขตความรับผิดขององค์กรก็อาจขยายกว้างขึ้นตามไปด้วย
นอกจากนี้ แม้องค์กรจะมีมาตรฐานการประมวลผลข้อมูลส่วนบุคคลหรือนโยบายความปลอดภัยภายใน แต่หากมาตรฐานดังกล่าวไม่ทำงานอย่างเหมาะสมในการปฏิบัติงานจริง ก็ยากที่จะถือว่าองค์กรได้ปฏิบัติหน้าที่ด้านการบริหารจัดการแล้ว
ดังนั้น การพิจารณาความรับผิดในเหตุการณ์แฮ็กข้อมูลส่วนบุคคลจึงมีลักษณะที่มุ่งพิจารณาว่าระบบบริหารจัดการที่จัดตั้งขึ้นล่วงหน้าได้ทำงานจริงหรือไม่ มากกว่าพิจารณาเพียงว่ามีข้อมูลรั่วไหลหรือไม่
โครงสร้างและแนวโน้มการขยายตัวของความเสี่ยงสำหรับองค์กร
ในระยะแรกอาจมีการกำหนดมาตรการลงโทษทางปกครอง เช่น เงินเพิ่มเชิงลงโทษทางปกครองและค่าปรับทางปกครอง แต่โดยทั่วไปอาจมีการเรียกร้องค่าเสียหายตามมาในภายหลัง และเมื่อรวมกับความเสียหายต่อภาพลักษณ์องค์กรและการสูญเสียลูกค้าแล้ว ความเสียหายที่เกิดขึ้นจริงอาจเพิ่มสูงขึ้นอีก
ระยะ | รายละเอียดความเสี่ยง |
ระยะที่ 1 | มาตรการลงโทษทางปกครอง เช่น เงินเพิ่มเชิงลงโทษทางปกครองและค่าปรับทางปกครอง |
ระยะที่ 2 | การเรียกร้องค่าเสียหายและข้อพิพาทแบบกลุ่ม |
ระยะที่ 3 | ชื่อเสียงลดลงและลูกค้ายุติการใช้บริการ |
ระยะที่ 4 | ข้อกำกับดูแลเพิ่มเติมและการกำกับตรวจสอบที่เข้มงวดยิ่งขึ้น |
โดยเฉพาะอย่างยิ่ง หากมีข้อมูลอ่อนไหวและข้อมูลโปรไฟล์รวมอยู่ด้วยเช่นเดียวกับเหตุการณ์ครั้งนี้ ความเสี่ยงตั้งแต่ระยะที่ 2 เป็นต้นไปอาจขยายตัวอย่างรวดเร็ว
นอกจากนี้ หากพบว่าการแจ้งเหตุข้อมูลรั่วไหลล่าช้าหรือระบบบริหารจัดการภายในไม่เพียงพอ ปัจจัยดังกล่าวอาจส่งผลทั้งต่อระดับเงินเพิ่มเชิงลงโทษทางปกครองและขอบเขตความรับผิดทางแพ่ง
เหตุการณ์แฮ็กข้อมูลส่วนบุคคลจึงควรได้รับการพิจารณาว่าเป็นโครงสร้างที่ก่อให้เกิดความเสี่ยงด้านการปกครอง ทางแพ่ง และทางธุรกิจต่อเนื่องกัน
5. การแฮ็กข้อมูลส่วนบุคคล | กลยุทธ์รับมือขององค์กร

เหตุการณ์แฮ็กข้อมูลส่วนบุคคลครั้งนี้เป็นกรณีที่การทำงานของระบบบริหารจัดการภายในเชื่อมโยงกับความรับผิดขององค์กร มากกว่าการโจมตีจากภายนอกเพียงอย่างเดียว
องค์กรจึงจำเป็นต้องตรวจสอบโครงสร้างตลอดกระบวนการประมวลผลข้อมูลส่วนบุคคล
โดยเฉพาะอย่างยิ่ง ควรตรวจสอบว่าระบบบริหารจัดการในแต่ละขั้นตอน ตั้งแต่การเก็บรวบรวม การเก็บรักษา การเข้าถึง การทำลายข้อมูล ไปจนถึงการรับมือเมื่อเกิดข้อมูลรั่วไหล ทำงานจริงหรือไม่
รายการตรวจสอบสำหรับการรับมือขององค์กร
ประเภท | รายการตรวจสอบ |
การเก็บรวบรวมข้อมูลส่วนบุคคล | เก็บรวบรวมเฉพาะข้อมูลในขอบเขตขั้นต่ำที่จำเป็นต่อการให้บริการหรือไม่ |
การประมวลผลข้อมูลระบุตัวบุคคลเฉพาะ | ตรวจสอบว่ามีการเก็บรวบรวมและเก็บรักษาข้อมูลที่ถูกจำกัดตามกฎหมาย เช่น หมายเลขทะเบียนราษฎรของสาธารณรัฐเกาหลีหรือไม่ และมีฐานทางกฎหมายรองรับหรือไม่ |
การควบคุมการเข้าถึง | มีการใช้ระบบบริหารจัดการสิทธิการเข้าถึงของพนักงานภายในและระบบสารสนเทศหรือไม่ |
ระบบรักษาความปลอดภัย | มีการจัดตั้งขั้นตอนการยืนยันตัวตน ระบบเข้ารหัส และระบบตรวจจับการบุกรุกหรือไม่ |
การเก็บรักษาและทำลายข้อมูล | มีการดำเนินขั้นตอนทำลายข้อมูลที่พ้นระยะเวลาเก็บรักษาแล้วจริงหรือไม่ |
การรับมือเหตุข้อมูลรั่วไหล | มีระบบสำหรับรายงานเหตุภายใน 72 ชั่วโมงและแจ้งแก่เจ้าของข้อมูลส่วนบุคคลหรือไม่ |
การบริหารจัดการภายใน | มีการนำมาตรฐานการประมวลผลข้อมูลส่วนบุคคลและขั้นตอนควบคุมภายในไปใช้จริงหรือไม่ |
แนวทางของสำนักงานกฎหมาย Daeryun
เหตุการณ์แฮ็กข้อมูลส่วนบุคคลมีลักษณะที่ขอบเขตความรับผิดขององค์กรอาจแตกต่างกันตามว่ามีการจัดตั้งระบบบริหารจัดการล่วงหน้าก่อนเกิดเหตุหรือไม่ มากกว่าการรับมือภายหลังเกิดเหตุเพียงอย่างเดียว
นอกจากนี้ เมื่อเกิดข้อมูลรั่วไหล อาจมีมาตรการลงโทษทางปกครอง การเรียกร้องค่าเสียหาย และความเสี่ยงด้านชื่อเสียงเกิดขึ้นพร้อมกัน จึงจำเป็นต้องมีการตรวจสอบทางกฎหมายอย่างรอบด้าน
สำนักงานกฎหมาย Daeryun ให้คำปรึกษาทางกฎหมายเกี่ยวกับโครงสร้างการประมวลผลข้อมูลส่วนบุคคลโดยรวมขององค์กร โดยอาศัยประสบการณ์ด้านการคุ้มครองข้อมูลส่วนบุคคล การปฏิบัติตามข้อกำหนดด้านข้อมูล และการรับมือข้อพิพาททางธุรกิจ
▶ ตรวจสอบความชอบด้วยกฎหมายของโครงสร้างการประมวลผลข้อมูลระบุตัวบุคคลเฉพาะและข้อมูลอ่อนไหว พร้อมจัดทำแนวทางปรับปรุง
▶ วิเคราะห์ความเสี่ยงทางกฎหมายของระบบควบคุมการเข้าถึงภายในและระบบบริหารจัดการความปลอดภัย
▶ กำหนดกลยุทธ์การรายงาน การแจ้งเหตุ และการรับมือต่อหน่วยงานกำกับดูแลเมื่อเกิดข้อมูลส่วนบุคคลรั่วไหล
▶ ประเมินความเสี่ยงล่วงหน้าเกี่ยวกับความเป็นไปได้ที่จะเกิดการเรียกร้องค่าเสียหายและข้อพิพาท พร้อมจัดตั้งระบบรับมือ
หากจำเป็นต้องตรวจสอบโครงสร้างการประมวลผลข้อมูลส่วนบุคคลหรือกำหนดกลยุทธ์รับมือเหตุข้อมูลรั่วไหล สามารถดำเนินการตรวจสอบล่วงหน้าผ่าน 🔗ทนายความด้านกฎหมายธุรกิจ











