สารบัญ
- 1. การฝ่าฝืนรัฐบัญญัติคุ้มครองข้อมูลส่วนบุคคลของสาธารณรัฐเกาหลี บริษัท W นำข้อมูลส่วนบุคคลของเจ้าของร้านค้าที่เป็นสมาชิกผู้รับบัตรไปใช้

- - การกระทำของบริษัท W ที่ฝ่าฝืนรัฐบัญญัติคุ้มครองข้อมูลส่วนบุคคลของสาธารณรัฐเกาหลี
- 2. การฝ่าฝืนรัฐบัญญัติคุ้มครองข้อมูลส่วนบุคคลของสาธารณรัฐเกาหลี ถูกกำหนดให้ชำระเงินเพิ่มเชิงลงโทษทางปกครอง 13,400 ล้านวอนเกาหลีใต้

- 3. การฝ่าฝืนรัฐบัญญัติคุ้มครองข้อมูลส่วนบุคคลของสาธารณรัฐเกาหลี แนวทางของ Daeryun

1. การฝ่าฝืนรัฐบัญญัติคุ้มครองข้อมูลส่วนบุคคลของสาธารณรัฐเกาหลี บริษัท W นำข้อมูลส่วนบุคคลของเจ้าของร้านค้าที่เป็นสมาชิกผู้รับบัตรไปใช้
บริษัทบัตรเครดิต W ถูกกำหนดให้ชำระเงินเพิ่มเชิงลงโทษทางปกครองจากการฝ่าฝืนรัฐบัญญัติคุ้มครองข้อมูลส่วนบุคคลของสาธารณรัฐเกาหลี
เมื่อเดือนเมษายน 2024 คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลแห่งสาธารณรัฐเกาหลีเริ่มตรวจสอบบริษัทบัตรเครดิต W หลังมีรายงานข่าวว่าบริษัทนำข้อมูลส่วนบุคคลของผู้แทนร้านค้าที่เป็นสมาชิกผู้รับบัตร (ต่อไปนี้เรียกว่าเจ้าของร้านค้า) ไปใช้ในการรับสมัครบัตรรายใหม่
ผลการตรวจสอบยืนยันว่า บริษัท W นำข้อมูลส่วนบุคคลของเจ้าของร้านค้าไปใช้ทำการตลาดเพื่อออกบัตรเครดิตใหม่โดยไม่ได้รับความยินยอม และพนักงานประจำศูนย์ธุรกิจอินชอนของบริษัท W ได้ส่งข้อมูลดังกล่าวให้แก่ผู้ชักชวนให้สมัครบัตร
ตั้งแต่เดือนกรกฎาคม 2022 ถึงเดือนเมษายน 2024 ศูนย์ธุรกิจอินชอนของบริษัท W ได้กรอกหมายเลขทะเบียนธุรกิจของร้านค้าลงในโปรแกรมจัดการร้านค้าที่เป็นสมาชิกผู้รับบัตร เพื่อสืบค้นข้อมูลส่วนบุคคลของเจ้าของร้านค้าอย่างน้อย 131,862 คน เช่น ชื่อ หมายเลขทะเบียนราษฎรของสาธารณรัฐเกาหลี หมายเลขโทรศัพท์มือถือ และที่อยู่ โดยมีวัตถุประสงค์เพื่อเพิ่มผลการดำเนินงานด้านการขาย
นอกจากนี้ พนักงานยังกรอกหมายเลขทะเบียนราษฎรของเจ้าของร้านค้าลงในโปรแกรมตรวจสอบการออกบัตร เพื่อตรวจสอบว่าเจ้าของร้านค้ารายนั้นถือบัตรเครดิตของบริษัท W หรือไม่ จากนั้นจึงบันทึกข้อมูลดังกล่าวลงในเอกสารหรือถ่ายภาพแล้วแชร์ในห้องสนทนากลุ่ม KakaoTalk ที่มีผู้ชักชวนให้สมัครบัตรเข้าร่วม
โดยเฉพาะอย่างยิ่ง ตั้งแต่เดือนกันยายน 2023 มีการใช้คำสั่งสืบค้นข้อมูลในฐานข้อมูล (DB) ซึ่งจัดเก็บข้อมูลส่วนบุคคลของเจ้าของร้านค้าและสมาชิกบัตร เพื่อตรวจสอบข้อมูลส่วนบุคคลและสถานะการถือบัตรของเจ้าของร้านค้า ก่อนจัดทำเป็นไฟล์และส่งข้อมูลส่วนบุคคลของบุคคล 75,676 คนให้แก่ผู้ชักชวนให้สมัครบัตรทางอีเมลรวม 100 ครั้ง ระหว่างวันที่ 8 มกราคมถึงวันที่ 2 เมษายน 2024
ด้วยวิธีดังกล่าว ข้อมูลส่วนบุคคลของเจ้าของร้านค้าอย่างน้อย 207,538 คนถูกสืบค้นและส่งให้แก่ผู้ชักชวนให้สมัครบัตร เพื่อนำไปใช้ทำการตลาดสำหรับการออกบัตรของบริษัท W
อย่างไรก็ตาม เจ้าของร้านค้า 74,692 คนในจำนวนดังกล่าวไม่ได้ให้ความยินยอมใด ๆ ต่อการนำข้อมูลไปใช้เพื่อการตลาด
การกระทำของบริษัท W ที่ฝ่าฝืนรัฐบัญญัติคุ้มครองข้อมูลส่วนบุคคลของสาธารณรัฐเกาหลี
รัฐบัญญัติคุ้มครองข้อมูลส่วนบุคคลของสาธารณรัฐเกาหลีกำหนดว่า ห้ามใช้ข้อมูลส่วนบุคคลเกินขอบเขตวัตถุประสงค์ที่ได้เก็บรวบรวมและนำไปใช้
แม้จะมีข้อกำหนดดังกล่าว บริษัท W ได้นำข้อมูลส่วนบุคคลที่เก็บรวบรวมไว้เพื่อการจัดการร้านค้าที่เป็นสมาชิกผู้รับบัตรและวัตถุประสงค์อื่นไปใช้ทำการตลาดเพื่อออกบัตรเครดิต ซึ่งเป็นการฝ่าฝืนมาตรา 18 วรรค 1 ของรัฐบัญญัติคุ้มครองข้อมูลส่วนบุคคลของสาธารณรัฐเกาหลี (ข้อจำกัดการใช้และการให้ข้อมูลนอกเหนือจากวัตถุประสงค์)
นอกจากนี้ ยังพบว่าการประมวลผลหมายเลขทะเบียนราษฎรโดยไม่มีฐานทางกฎหมายในกระบวนการดังกล่าวเป็นการฝ่าฝืนมาตรา 24-2 วรรค 1 ของรัฐบัญญัติคุ้มครองข้อมูลส่วนบุคคลของสาธารณรัฐเกาหลี (ข้อจำกัดในการประมวลผลหมายเลขทะเบียนราษฎร)
ยิ่งไปกว่านั้น มีการยืนยันว่าบริษัท W มอบอำนาจในการจัดการสิทธิเข้าถึง DB สิทธิดาวน์โหลดไฟล์ และสิทธิเข้าดูข้อมูลส่วนบุคคลที่มีหมายเลขทะเบียนราษฎรให้แก่ศูนย์ธุรกิจ (แต่ละหน่วยงาน) ในทางปฏิบัติ โดยไม่ได้ดำเนินการควบคุมภายในขั้นพื้นฐานอย่างเหมาะสม เช่น การตรวจสอบสถานะการให้สิทธิเข้าถึงและการตรวจสอบบันทึกการเข้าถึง
ในทางปฏิบัติ บริษัทได้ให้สิทธิเข้าถึง DB แก่พนักงานศูนย์ธุรกิจโดยไม่เกี่ยวข้องกับหน้าที่ของพนักงาน ทำให้สามารถสืบค้นข้อมูลเจ้าของร้านค้าได้ และแม้จะมีการสืบค้นและดาวน์โหลดข้อมูลส่วนบุคคลจำนวนมากกว่า 30 ล้านรายการต่อเดือนที่ศูนย์ธุรกิจ บริษัทก็ไม่ได้ตรวจสอบหรือดำเนินมาตรการอย่างเหมาะสม
จึงเท่ากับว่าบริษัทปล่อยปละละเลยให้ข้อมูลส่วนบุคคลของเจ้าของร้านค้าและสมาชิกบัตรเครดิตอาจถูกสืบค้นและนำไปใช้โดยไม่มีการควบคุม
2. การฝ่าฝืนรัฐบัญญัติคุ้มครองข้อมูลส่วนบุคคลของสาธารณรัฐเกาหลี ถูกกำหนดให้ชำระเงินเพิ่มเชิงลงโทษทางปกครอง 13,400 ล้านวอนเกาหลีใต้

สำหรับการกระทำของบริษัท W ที่เป็น 🔗การฝ่าฝืนรัฐบัญญัติคุ้มครองข้อมูลส่วนบุคคลของสาธารณรัฐเกาหลี คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลแห่งสาธารณรัฐเกาหลีได้กำหนดเงินเพิ่มเชิงลงโทษทางปกครองรวม 13,451 ล้านวอนเกาหลีใต้ พร้อมออกคำสั่งให้แก้ไขโดยกำหนดให้ ▲เสริมสร้างการควบคุมภายในเพื่อป้องกันการใช้ข้อมูลส่วนบุคคลโดยผิดพลาดหรือในทางมิชอบ ▲ปฏิบัติตามหน้าที่ด้านมาตรการรักษาความปลอดภัย เช่น การจำกัดและตรวจสอบสิทธิเข้าถึง และ ▲เสริมสร้างการบริหารและกำกับดูแลผู้ปฏิบัติงานเกี่ยวกับข้อมูลส่วนบุคคล
บริษัท W ระบุว่าจะจัดระเบียบสิทธิของพนักงานในการเข้าถึงระบบเครื่องปลายทางภายใน และจัดทำระบบบริหารที่กำหนดให้ต้องได้รับอนุมัติจากฝ่ายคุ้มครองข้อมูลก่อนส่งข้อมูลออกทางอีเมลภายนอก
นอกจากนี้ คาดว่าบริษัทจะเสริมสร้างการควบคุมภายใน เช่น การฝึกอบรมพนักงานและผู้บริหาร รวมถึงการตรวจสอบระบบคุ้มครองข้อมูลอย่างสม่ำเสมอ เพื่อป้องกันไม่ให้เกิดกรณีลักษณะเดียวกันซ้ำ
คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลแห่งสาธารณรัฐเกาหลีกล่าวว่า “แม้จะได้รับความยินยอมในขณะเก็บรวบรวมข้อมูลส่วนบุคคล แต่การประมวลผลข้อมูลส่วนบุคคลนอกขอบเขตที่ได้รับความยินยอมย่อมขัดต่อกฎหมาย” พร้อมเน้นย้ำถึงความจำเป็นในการตรวจสอบเป็นระยะว่ามีการให้สิทธิแก่ผู้ปฏิบัติงานอย่างเหมาะสมหรือไม่ มีการบริหารสิทธิโดยชอบหรือไม่ และมีการสืบค้นข้อมูลโดยผิดกฎหมายหรือไม่
3. การฝ่าฝืนรัฐบัญญัติคุ้มครองข้อมูลส่วนบุคคลของสาธารณรัฐเกาหลี แนวทางของ Daeryun
นี่เป็นครั้งแรกที่คณะกรรมการคุ้มครองข้อมูลส่วนบุคคลแห่งสาธารณรัฐเกาหลีกำหนดเงินเพิ่มเชิงลงโทษทางปกครองแก่บริษัทบัตรเครดิต
คณะกรรมการฯ กล่าวเพิ่มเติมว่าจะตรวจสอบมาตรการรับมือที่บริษัทบัตรเครดิตต้องยื่นภายใน 90 วันนับจากวันที่ได้รับแจ้งคำสั่งให้แก้ไขอย่างเป็นทางการ และจะพิจารณาว่ากรณีนี้จะนำไปสู่การกำหนดค่าปรับทางปกครองและการกล่าวโทษทางอาญาหรือไม่
การฝ่าฝืนรัฐบัญญัติคุ้มครองข้อมูลส่วนบุคคลของสาธารณรัฐเกาหลีในลักษณะนี้อาจทำให้ถูกกำหนดเงินเพิ่มเชิงลงโทษทางปกครองตั้งแต่หลายร้อยล้านถึงหลายหมื่นล้านวอนเกาหลีใต้ และหากเป็นการกระทำโดยเจตนาหรือเกิดขึ้นซ้ำก็อาจนำไปสู่การลงโทษทางอาญาได้
นอกจากคำสั่งทางปกครองแล้ว ยังอาจมีการเรียกร้องค่าเสียหายทางแพ่ง การกล่าวโทษทางอาญา และคำสั่งให้เผยแพร่ข้อเท็จจริง จึงควรรับความช่วยเหลือจากทนายความที่มีความรู้ในเรื่องดังกล่าวเพื่อรับมือตั้งแต่ระยะแรกของกรณี
คำสั่งที่มีต่อบริษัท W ในครั้งนี้เป็นกรณีที่แสดงให้เห็นว่า การประมวลผลข้อมูลส่วนบุคคลนอกเหนือจากวัตถุประสงค์ในการเก็บรวบรวมและใช้ข้อมูลเป็นการกระทำที่ขัดต่อกฎหมายอย่างชัดเจน
กรณีนี้ยังแสดงให้เห็นถึงความจำเป็นในการจัดให้มีระบบควบคุมภายในที่เหมาะสม โดยตรวจสอบสิทธิของพนักงานและผู้ปฏิบัติงานเกี่ยวกับข้อมูลส่วนบุคคลในการเข้าถึงข้อมูลเป็นระยะ รวมถึงตรวจสอบบันทึกการเข้าใช้งานว่ามีการสืบค้นหรือนำข้อมูลส่วนบุคคลไปใช้โดยไม่จำเป็นหรือไม่
สำนักงานกฎหมาย Daeryun จัดทีมทนายความที่มีประสบการณ์ในกรณีที่เกี่ยวข้องเพื่อวางแนวทางรับมือเหตุข้อมูลส่วนบุคคลรั่วไหล
นอกจากนี้ ยังให้ความช่วยเหลือในการออกแบบองค์กรและขั้นตอนคุ้มครองข้อมูลส่วนบุคคลสำหรับการจัดทำระบบกำกับดูแลการปฏิบัติตามกฎหมายภายในองค์กร การออกแบบกระบวนการตรวจสอบภายในและหัวข้อการตรวจสอบ ตลอดจนการจัดทำระบบสนับสนุนเจ้าหน้าที่คุ้มครองข้อมูลส่วนบุคคล










