สารบัญ
- 1. ความเป็นมาของคดีที่บริษัท I ผู้ยื่นคดีปกครอง ได้รับคำสั่งกำหนดเงินเพิ่มเชิงลงโทษทางปกครอง

- - ข้อโต้แย้งของบริษัท I ที่ยื่นคดีปกครองเพื่อเพิกถอนเงินเพิ่มเชิงลงโทษทางปกครอง
- 2. บริษัท I ผู้ยื่นคดีปกครอง, ศาลที่มีคำพิพากษายกคำร้อง

- - บริษัท I เกิดเหตุการณ์รั่วไหลของข้อมูลส่วนบุคคลซ้ำอีกในปี 2025
- 3. คดีปกครอง กลยุทธ์ของ Daeryun คืออะไร?

1. ความเป็นมาของคดีที่บริษัท I ผู้ยื่นคดีปกครอง ได้รับคำสั่งกำหนดเงินเพิ่มเชิงลงโทษทางปกครอง

บริษัท I ที่ยื่นคดีปกครอง ได้รับคำสั่งกำหนดเงินเพิ่มเชิงลงโทษทางปกครองประมาณ 70 ล้านวอนเกาหลีใต้จากคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (ต่อไปนี้เรียกว่าผู้ถูกฟ้อง) เมื่อวันที่ 30 สิงหาคม 2023
โจทก์บริษัท I เป็นผู้ให้บริการด้านเทคโนโลยีสารสนเทศและการสื่อสารที่ดำเนินเว็บไซต์ให้บริการข้อมูลการจัดหางาน และเป็นผู้ประมวลผลข้อมูลส่วนบุคคล
ในช่วงระหว่างวันที่ 29 ถึง 30 กันยายน 2020 แฮกเกอร์ได้พยายามโจมตีแบบ credential stuffing โดยการสุ่มกรอกไอดีและรหัสผ่านที่ได้มาโดยไม่ชอบด้วยกฎหมายผ่านดาร์กเว็บเป็นต้น
ด้วยเหตุนี้ ในบรรดาการพยายามเข้าสู่ระบบที่มีมากกว่า 2 ล้านครั้ง มีกว่า 36,000 ครั้งที่สำเร็จ ทำให้ข้อมูลส่วนบุคคล เช่น ประวัติย่อของบุคคล 35,076 คนถูกเข้าถึง
บริษัท I รับรู้เรื่องนี้ในวันเกิดเหตุและได้แจ้งต่อหน่วยงานที่เกี่ยวข้อง และผู้ถูกฟ้องได้กำหนดเงินเพิ่มเชิงลงโทษทางปกครอง 70,609,000 วอนเกาหลีใต้ และค่าปรับทางปกครอง 3.6 ล้านวอนเกาหลีใต้ เมื่อวันที่ 30 สิงหาคม 2023 ภายหลังการตรวจสอบในปี 2022
ด้วยเหตุนี้ บริษัท I จึงได้ยื่นคดีปกครองเพื่อขอให้เพิกถอนคำสั่งดังกล่าว
ข้อโต้แย้งของบริษัท I ที่ยื่นคดีปกครองเพื่อเพิกถอนเงินเพิ่มเชิงลงโทษทางปกครอง
ข้อโต้แย้งของบริษัท I ที่ยื่น 🔗คดีปกครอง เพื่อเพิกถอนเงินเพิ่มเชิงลงโทษทางปกครอง มีดังนี้
1. เหตุแห่งคำสั่งไม่มีอยู่จริง
บริษัท I โต้แย้งว่าตนได้จัดให้มีและดำเนินการ IDS (ระบบตรวจจับการบุกรุก), IPS (ระบบป้องกันการบุกรุก) และระบบเฝ้าระวังของตนเองอยู่แล้ว
อีกทั้งได้ระบุว่าตนได้ปฏิบัติตามมาตรการทั้งหมดตาม ‘คู่มืออธิบายมาตรการคุ้มครอง’ ที่จัดทำโดยคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลและสำนักงานส่งเสริมอินเทอร์เน็ตแห่งเกาหลี และได้ดำเนินมาตรการรักษาความปลอดภัยในระดับที่คาดหมายได้อย่างสมเหตุสมผลอย่างครบถ้วน
กล่าวคือ ได้เน้นย้ำว่าเหตุการณ์ดังกล่าวเกิดจากความประมาทของผู้ใช้ เช่น การใช้รหัสผ่านเดียวกัน จึงมิใช่ความผิดของบริษัท
2. การใช้อำนาจดุลพินิจเกินขอบเขตและโดยมิชอบ
บริษัท I ระบุว่าการคำนวณระยะเวลาการฝ่าฝืนโดยเริ่มนับตั้งแต่ปี 2018 นั้นไม่เป็นธรรม
โดยโต้แย้งว่าในขณะนั้นยังไม่ใช่ช่วงเวลาที่มีการกำหนดให้อุปกรณ์ที่มีฟังก์ชันถอดรหัส HTTPS เป็นสิ่งจำเป็น
บริษัท I เน้นย้ำว่าเมื่อเทียบกับกรณีที่คล้ายกันอื่น ๆ กลับมีการเรียกร้องให้เฉพาะบริษัทของตนต้องใช้การยืนยันตัวตนเพิ่มเติม และไม่ได้คำนึงถึงความประมาทของผู้ใช้ จึงมีการฝ่าฝืนหลักความเสมอภาคและหลักความได้สัดส่วน
2. บริษัท I ผู้ยื่นคดีปกครอง, ศาลที่มีคำพิพากษายกคำร้อง
ในคดีปกครองที่พิจารณาแล้ว ศาลได้ยกคำขอของบริษัท I
ศาลชี้ว่ามีข้อบกพร่องในการดำเนินการระบบ และมีปัญหาในเรื่องช่วงเวลาและวิธีการของมาตรการรับมือของบริษัท I พร้อมทั้งระบุว่าการคำนวณเงินเพิ่มเชิงลงโทษทางปกครองของผู้ถูกฟ้องนั้นชอบด้วยเหตุผล
1. ข้อบกพร่องในการดำเนินการระบบ
ศาลชี้ว่าบริษัท I ใช้ IDS ที่ไม่มีฟังก์ชันถอดรหัส HTTPS เนื่องจาก IDS ดังกล่าวไม่สามารถตรวจจับการแฮกที่ถูกเข้ารหัสได้
อีกทั้งนโยบายการตรวจจับบางส่วนของ IPS ถูกตั้งค่าเป็น ‘Allow’ จึงทำให้การโจมตีแบบ credential stuffing ไม่ถูกตรวจจับ
ในความเป็นจริง บริษัท I ไม่สามารถตรวจจับการพยายามเข้าสู่ระบบที่ผิดปกติมากกว่า 2 ล้านครั้งได้
ศาลชี้ว่าในความเป็นจริงมีการรับแจ้งจากผู้ใช้ก่อนการตรวจจับการบุกรุก พร้อมเน้นย้ำว่ามีข้อบกพร่องในการดำเนินการระบบอยู่อย่างชัดเจน
2. ช่วงเวลาและวิธีการของมาตรการรับมือ
ศาลชี้ว่าการโจมตีของแฮกเกอร์เริ่มขึ้นในวันที่ 29 กันยายน แต่การปิดกั้นด้วยไฟร์วอลล์ของบริษัท I ดำเนินการในช่วงเช้าของวันที่ 30 กันยายน
อีกทั้งมาตรการเสริมต่าง ๆ เช่น การปิดกั้นเมื่อมีการเข้าสู่ระบบมากกว่า 30 ครั้งภายใน 1 ชั่วโมง การนำ CAPTCHA มาใช้ และการใช้การยืนยันตัวตนขั้นที่ 2 ล้วนได้รับการดำเนินการภายหลังเกิดเหตุเท่านั้น
ศาลชี้ว่ามาตรการเสริมข้างต้นเป็นมาตรการที่สามารถทำได้ด้วยเทคโนโลยีในขณะนั้น และมีค่าใช้จ่ายไม่มาก จึงชี้ว่าสามารถนำมาใช้ได้ตั้งแต่ก่อนเกิดเหตุ พร้อมเน้นย้ำว่ามาตรการรับมือของบริษัท I ไม่ได้เป็นไปอย่างแข็งขัน
3. ความชอบด้วยเหตุผลของการคำนวณเงินเพิ่มเชิงลงโทษทางปกครอง
ศาลวินิจฉัยว่าระยะเวลาการฝ่าฝืนของบริษัท I นับตั้งแต่ช่วงเวลาที่ก่อตั้ง (ประมาณปี 2018) จนถึงเหตุการณ์ในปี 2020 เกินกว่า 2 ปี จึงถือเป็นการกระทำฝ่าฝืนระยะยาว
อีกทั้งผู้ถูกฟ้องได้บรรเทาลง 20% จากจำนวนเงินฐาน 88,261,000 วอนเกาหลีใต้ ด้วยเหตุผลเรื่องการแจ้งด้วยตนเองและการให้ความร่วมมือ เป็นต้น จึงคำนวณได้เป็น 70,609,000 วอนเกาหลีใต้ในท้ายที่สุด
ศาลระบุว่าเหตุแห่งการบรรเทาและการยกเว้นเป็นดุลยพินิจตามประกาศ มิใช่การใช้อำนาจดุลพินิจเกินขอบเขต และระบุว่าการคำนวณเงินเพิ่มเชิงลงโทษทางปกครองดังกล่าวของผู้ถูกฟ้องนั้นชอบด้วยเหตุผล
บริษัท I เกิดเหตุการณ์รั่วไหลของข้อมูลส่วนบุคคลซ้ำอีกในปี 2025
อย่างไรก็ตาม มีรายงานว่าบริษัท I เกิดเหตุการณ์รั่วไหลของข้อมูลส่วนบุคคลซ้ำขึ้นอีกครั้งเมื่อเดือนมีนาคม ปี 2025 ที่ผ่านมา
กล่าวคือ มีการยืนยันถึงพฤติการณ์ที่ข้อมูลลูกค้าบางส่วนรั่วไหลอันเนื่องมาจากการโจมตีจากภายนอก
แม้บริษัท I จะอธิบายว่าหลังเกิดเหตุได้ดำเนินการแล้วเสร็จทั้งการปิดกั้น IP ที่เกี่ยวข้อง การตรวจสอบและปรับปรุงจุดอ่อนของระบบ และการเสริมความเข้มข้นในการเฝ้าระวังระบบ แต่คาดว่าการกำหนดเงินเพิ่มเชิงลงโทษทางปกครองและคำสั่งให้แก้ไขของคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลต่อเหตุการณ์รั่วไหลของข้อมูลส่วนบุคคลที่เกิดซ้ำ จะเข้มงวดมากยิ่งขึ้น
3. คดีปกครอง กลยุทธ์ของ Daeryun คืออะไร?
ในคดีปกครองนี้ ศาลวินิจฉัยว่าบริษัท I ไม่ได้จัดให้มีมาตรการทางเทคนิคและทางการบริหารจัดการที่ครบถ้วนตามที่กฎหมายกำหนด และขาดการดำเนินงานที่มีประสิทธิผล
คดีปกครองครั้งนี้เป็นกรณีที่ยืนยันได้อีกครั้งว่า การติดตั้งระบบรักษาความปลอดภัยเพียงในรูปแบบพิธีการยังไม่อาจถือได้ว่าได้ปฏิบัติตามหน้าที่ตามกฎหมายครบถ้วน และความรวดเร็วในการรับมือหลังเกิดเหตุด้านความปลอดภัย วิธีการรับมือ ตลอดจนการมีหรือไม่มีมาตรการล่วงหน้า ล้วนถูกนำมาสะท้อนเป็นองค์ประกอบในการพิจารณากำหนดเงินเพิ่มเชิงลงโทษทางปกครอง
ตามมาตรา 29 แห่งรัฐบัญญัติคุ้มครองข้อมูลส่วนบุคคลของสาธารณรัฐเกาหลี ผู้ประมวลผลข้อมูลส่วนบุคคลต้องดำเนินมาตรการทางเทคนิค ทางการบริหารจัดการ และทางกายภาพที่จำเป็นต่อการสร้างความมั่นคงปลอดภัย เช่น การจัดทำแผนบริหารจัดการภายใน การเก็บรักษาบันทึกการเข้าถึง เพื่อมิให้ข้อมูลส่วนบุคคลสูญหาย ถูกโจรกรรม รั่วไหล ปลอมแปลง แก้ไขเปลี่ยนแปลง หรือเสียหาย
นอกจากนี้ แนวคำพิพากษาของศาลฎีกาแห่งสาธารณรัฐเกาหลีระบุไว้ว่า จะพิจารณาจาก “การพิจารณาโดยรวมถึงระดับเทคโนโลยีในขณะที่ถูกแฮ็ก ขนาดของกิจการ ค่าใช้จ่ายด้านความปลอดภัย และความเป็นไปได้ของความเสียหาย ว่าได้ดำเนินมาตรการคุ้มครองที่พึงคาดหมายได้อย่างสมเหตุสมผลตามหลักวิญญูชนแล้วหรือไม่”
ดังนั้น กิจการจึงต้องคำนึงถึงขนาดของกิจการตนและความอ่อนไหวของข้อมูลส่วนบุคคลที่ตนถือครอง แล้วสร้างระบบรักษาความปลอดภัยอย่างจริงจังในระดับที่สามารถทำได้จริง พร้อมทั้งดำเนินการตรวจสอบอย่างสม่ำเสมอและมาตรการปรับปรุงแก้ไข
การพิจารณาว่ามาตรการทางเทคนิคเพียงพอหรือไม่นั้น มิใช่เพียงปัญหาด้าน IT เท่านั้น แต่เป็นปัญหาที่ต้องพิสูจน์ทางกฎหมายว่าได้ดำเนินมาตรการคุ้มครองในระดับที่พึงคาดหมายได้ตามหลักวิญญูชนในขณะนั้นครบถ้วนแล้วหรือไม่
เมื่อเดือนเมษายนที่ผ่านมา บริษัทผู้ให้บริการโทรคมนาคม S ก็ถูกรั่วไหลข้อมูลส่วนบุคคลของซิม จึงมีการรับแจ้งความเสียหายจากการถูกแฮ็ก และหน่วยสืบสวนอาชญากรรมไซเบอร์ของสำนักงานตำรวจนครบาลโซลได้เริ่มดำเนินการสืบสวน
ทางคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลจะไม่ออกคำสั่งลงโทษเพียงเพราะข้อมูลส่วนบุคคลรั่วไหลเท่านั้น
ประเด็นสำคัญอยู่ที่ว่าได้ดำเนินมาตรการรักษาความปลอดภัยต่อการรั่วไหลของข้อมูลอันเกิดจากการโจมตีด้วยโค้ดที่เป็นอันตรายอย่างเหมาะสมหรือไม่
สำนักงานกฎหมาย Daeryun มีทีมทนายความผู้เชี่ยวชาญที่ผ่านประสบการณ์คดีเกี่ยวกับข้อมูลส่วนบุคคลเป็นจำนวนมาก ร่วมกันวิเคราะห์อย่างรอบด้านทั้งประสิทธิผลของระบบรักษาความปลอดภัย วิธีการดำเนินงาน และความเหมาะสมของการรับมือเหตุการณ์ เพื่อนำเสนอแนวทางแก้ไข










