ไปยังการค้นหาแบบรวม
ภาพพื้นหลังหัวข้อหน้า (เวอร์ชัน PC)ภาพพื้นหลังหัวข้อหน้า (เวอร์ชันมือถือ)

การวิเคราะห์คดี / ข่าวสารกฎหมาย

Daeryun Law LLC ด้วยความเชี่ยวชาญในหลากหลายสาขางาน
ขอนำเสนอการวิเคราะห์คำพิพากษาของศาลและประเด็นทางกฎหมาย

คดีปกครอง | บริษัท I ที่ถูกกำหนดเงินเพิ่มเชิงลงโทษทางปกครองจากการรั่วไหลของข้อมูลส่วนบุคคล แพ้คดีในคดีเพิกถอนคำสั่งทางปกครอง

เป็นกรณีของบริษัทข้อมูลการจัดหางาน บริษัท I ที่ได้รับคำตัดสินให้ยกคำร้องหลังวินิจฉัยเนื้อหาในคดีปกครอง โดยได้ยื่นคดีปกครองเพื่อขอเพิกถอนเงินเพิ่มเชิงลงโทษทางปกครองต่อคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล แต่ได้รับคำตัดสินให้ยกคำร้อง

สารบัญ
  • 1. ความเป็นมาของคดีที่บริษัท I ผู้ยื่นคดีปกครอง ได้รับคำสั่งกำหนดเงินเพิ่มเชิงลงโทษทางปกครอง
    • - ข้อโต้แย้งของบริษัท I ที่ยื่นคดีปกครองเพื่อเพิกถอนเงินเพิ่มเชิงลงโทษทางปกครอง
  • 2. บริษัท I ผู้ยื่นคดีปกครอง, ศาลที่มีคำพิพากษายกคำร้อง
    • - บริษัท I เกิดเหตุการณ์รั่วไหลของข้อมูลส่วนบุคคลซ้ำอีกในปี 2025
  • 3. คดีปกครอง กลยุทธ์ของ Daeryun คืออะไร?

1. ความเป็นมาของคดีที่บริษัท I ผู้ยื่นคดีปกครอง ได้รับคำสั่งกำหนดเงินเพิ่มเชิงลงโทษทางปกครอง

คณะกรรมการคุ้มครองข้อมูลส่วนบุคคล ชนะคดีปกครอง

บริษัท I ที่ยื่นคดีปกครอง ได้รับคำสั่งกำหนดเงินเพิ่มเชิงลงโทษทางปกครองประมาณ 70 ล้านวอนเกาหลีใต้จากคณะกรรมการคุ้มครองข้อมูลส่วนบุคคล (ต่อไปนี้เรียกว่าผู้ถูกฟ้อง) เมื่อวันที่ 30 สิงหาคม 2023

โจทก์บริษัท I เป็นผู้ให้บริการด้านเทคโนโลยีสารสนเทศและการสื่อสารที่ดำเนินเว็บไซต์ให้บริการข้อมูลการจัดหางาน และเป็นผู้ประมวลผลข้อมูลส่วนบุคคล

ในช่วงระหว่างวันที่ 29 ถึง 30 กันยายน 2020 แฮกเกอร์ได้พยายามโจมตีแบบ credential stuffing โดยการสุ่มกรอกไอดีและรหัสผ่านที่ได้มาโดยไม่ชอบด้วยกฎหมายผ่านดาร์กเว็บเป็นต้น

ด้วยเหตุนี้ ในบรรดาการพยายามเข้าสู่ระบบที่มีมากกว่า 2 ล้านครั้ง มีกว่า 36,000 ครั้งที่สำเร็จ ทำให้ข้อมูลส่วนบุคคล เช่น ประวัติย่อของบุคคล 35,076 คนถูกเข้าถึง

บริษัท I รับรู้เรื่องนี้ในวันเกิดเหตุและได้แจ้งต่อหน่วยงานที่เกี่ยวข้อง และผู้ถูกฟ้องได้กำหนดเงินเพิ่มเชิงลงโทษทางปกครอง 70,609,000 วอนเกาหลีใต้ และค่าปรับทางปกครอง 3.6 ล้านวอนเกาหลีใต้ เมื่อวันที่ 30 สิงหาคม 2023 ภายหลังการตรวจสอบในปี 2022

ด้วยเหตุนี้ บริษัท I จึงได้ยื่นคดีปกครองเพื่อขอให้เพิกถอนคำสั่งดังกล่าว

ข้อโต้แย้งของบริษัท I ที่ยื่นคดีปกครองเพื่อเพิกถอนเงินเพิ่มเชิงลงโทษทางปกครอง

ข้อโต้แย้งของบริษัท I ที่ยื่น 🔗คดีปกครอง เพื่อเพิกถอนเงินเพิ่มเชิงลงโทษทางปกครอง มีดังนี้

1. เหตุแห่งคำสั่งไม่มีอยู่จริง

บริษัท I โต้แย้งว่าตนได้จัดให้มีและดำเนินการ IDS (ระบบตรวจจับการบุกรุก), IPS (ระบบป้องกันการบุกรุก) และระบบเฝ้าระวังของตนเองอยู่แล้ว

อีกทั้งได้ระบุว่าตนได้ปฏิบัติตามมาตรการทั้งหมดตาม ‘คู่มืออธิบายมาตรการคุ้มครอง’ ที่จัดทำโดยคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลและสำนักงานส่งเสริมอินเทอร์เน็ตแห่งเกาหลี และได้ดำเนินมาตรการรักษาความปลอดภัยในระดับที่คาดหมายได้อย่างสมเหตุสมผลอย่างครบถ้วน

กล่าวคือ ได้เน้นย้ำว่าเหตุการณ์ดังกล่าวเกิดจากความประมาทของผู้ใช้ เช่น การใช้รหัสผ่านเดียวกัน จึงมิใช่ความผิดของบริษัท


2. การใช้อำนาจดุลพินิจเกินขอบเขตและโดยมิชอบ

บริษัท I ระบุว่าการคำนวณระยะเวลาการฝ่าฝืนโดยเริ่มนับตั้งแต่ปี 2018 นั้นไม่เป็นธรรม

โดยโต้แย้งว่าในขณะนั้นยังไม่ใช่ช่วงเวลาที่มีการกำหนดให้อุปกรณ์ที่มีฟังก์ชันถอดรหัส HTTPS เป็นสิ่งจำเป็น

บริษัท I เน้นย้ำว่าเมื่อเทียบกับกรณีที่คล้ายกันอื่น ๆ กลับมีการเรียกร้องให้เฉพาะบริษัทของตนต้องใช้การยืนยันตัวตนเพิ่มเติม และไม่ได้คำนึงถึงความประมาทของผู้ใช้ จึงมีการฝ่าฝืนหลักความเสมอภาคและหลักความได้สัดส่วน

2. บริษัท I ผู้ยื่นคดีปกครอง, ศาลที่มีคำพิพากษายกคำร้อง

ในคดีปกครองที่พิจารณาแล้ว ศาลได้ยกคำขอของบริษัท I


ศาลชี้ว่ามีข้อบกพร่องในการดำเนินการระบบ และมีปัญหาในเรื่องช่วงเวลาและวิธีการของมาตรการรับมือของบริษัท I พร้อมทั้งระบุว่าการคำนวณเงินเพิ่มเชิงลงโทษทางปกครองของผู้ถูกฟ้องนั้นชอบด้วยเหตุผล

1. ข้อบกพร่องในการดำเนินการระบบ

ศาลชี้ว่าบริษัท I ใช้ IDS ที่ไม่มีฟังก์ชันถอดรหัส HTTPS เนื่องจาก IDS ดังกล่าวไม่สามารถตรวจจับการแฮกที่ถูกเข้ารหัสได้

อีกทั้งนโยบายการตรวจจับบางส่วนของ IPS ถูกตั้งค่าเป็น ‘Allow’ จึงทำให้การโจมตีแบบ credential stuffing ไม่ถูกตรวจจับ

ในความเป็นจริง บริษัท I ไม่สามารถตรวจจับการพยายามเข้าสู่ระบบที่ผิดปกติมากกว่า 2 ล้านครั้งได้

ศาลชี้ว่าในความเป็นจริงมีการรับแจ้งจากผู้ใช้ก่อนการตรวจจับการบุกรุก พร้อมเน้นย้ำว่ามีข้อบกพร่องในการดำเนินการระบบอยู่อย่างชัดเจน


2. ช่วงเวลาและวิธีการของมาตรการรับมือ

ศาลชี้ว่าการโจมตีของแฮกเกอร์เริ่มขึ้นในวันที่ 29 กันยายน แต่การปิดกั้นด้วยไฟร์วอลล์ของบริษัท I ดำเนินการในช่วงเช้าของวันที่ 30 กันยายน

อีกทั้งมาตรการเสริมต่าง ๆ เช่น การปิดกั้นเมื่อมีการเข้าสู่ระบบมากกว่า 30 ครั้งภายใน 1 ชั่วโมง การนำ CAPTCHA มาใช้ และการใช้การยืนยันตัวตนขั้นที่ 2 ล้วนได้รับการดำเนินการภายหลังเกิดเหตุเท่านั้น

ศาลชี้ว่ามาตรการเสริมข้างต้นเป็นมาตรการที่สามารถทำได้ด้วยเทคโนโลยีในขณะนั้น และมีค่าใช้จ่ายไม่มาก จึงชี้ว่าสามารถนำมาใช้ได้ตั้งแต่ก่อนเกิดเหตุ พร้อมเน้นย้ำว่ามาตรการรับมือของบริษัท I ไม่ได้เป็นไปอย่างแข็งขัน


3. ความชอบด้วยเหตุผลของการคำนวณเงินเพิ่มเชิงลงโทษทางปกครอง

ศาลวินิจฉัยว่าระยะเวลาการฝ่าฝืนของบริษัท I นับตั้งแต่ช่วงเวลาที่ก่อตั้ง (ประมาณปี 2018) จนถึงเหตุการณ์ในปี 2020 เกินกว่า 2 ปี จึงถือเป็นการกระทำฝ่าฝืนระยะยาว

อีกทั้งผู้ถูกฟ้องได้บรรเทาลง 20% จากจำนวนเงินฐาน 88,261,000 วอนเกาหลีใต้ ด้วยเหตุผลเรื่องการแจ้งด้วยตนเองและการให้ความร่วมมือ เป็นต้น จึงคำนวณได้เป็น 70,609,000 วอนเกาหลีใต้ในท้ายที่สุด

ศาลระบุว่าเหตุแห่งการบรรเทาและการยกเว้นเป็นดุลยพินิจตามประกาศ มิใช่การใช้อำนาจดุลพินิจเกินขอบเขต และระบุว่าการคำนวณเงินเพิ่มเชิงลงโทษทางปกครองดังกล่าวของผู้ถูกฟ้องนั้นชอบด้วยเหตุผล

บริษัท I เกิดเหตุการณ์รั่วไหลของข้อมูลส่วนบุคคลซ้ำอีกในปี 2025

อย่างไรก็ตาม มีรายงานว่าบริษัท I เกิดเหตุการณ์รั่วไหลของข้อมูลส่วนบุคคลซ้ำขึ้นอีกครั้งเมื่อเดือนมีนาคม ปี 2025 ที่ผ่านมา

กล่าวคือ มีการยืนยันถึงพฤติการณ์ที่ข้อมูลลูกค้าบางส่วนรั่วไหลอันเนื่องมาจากการโจมตีจากภายนอก

แม้บริษัท I จะอธิบายว่าหลังเกิดเหตุได้ดำเนินการแล้วเสร็จทั้งการปิดกั้น IP ที่เกี่ยวข้อง การตรวจสอบและปรับปรุงจุดอ่อนของระบบ และการเสริมความเข้มข้นในการเฝ้าระวังระบบ แต่คาดว่าการกำหนดเงินเพิ่มเชิงลงโทษทางปกครองและคำสั่งให้แก้ไขของคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลต่อเหตุการณ์รั่วไหลของข้อมูลส่วนบุคคลที่เกิดซ้ำ จะเข้มงวดมากยิ่งขึ้น

3. คดีปกครอง กลยุทธ์ของ Daeryun คืออะไร?

ในคดีปกครองนี้ ศาลวินิจฉัยว่าบริษัท I ไม่ได้จัดให้มีมาตรการทางเทคนิคและทางการบริหารจัดการที่ครบถ้วนตามที่กฎหมายกำหนด และขาดการดำเนินงานที่มีประสิทธิผล

คดีปกครองครั้งนี้เป็นกรณีที่ยืนยันได้อีกครั้งว่า การติดตั้งระบบรักษาความปลอดภัยเพียงในรูปแบบพิธีการยังไม่อาจถือได้ว่าได้ปฏิบัติตามหน้าที่ตามกฎหมายครบถ้วน และความรวดเร็วในการรับมือหลังเกิดเหตุด้านความปลอดภัย วิธีการรับมือ ตลอดจนการมีหรือไม่มีมาตรการล่วงหน้า ล้วนถูกนำมาสะท้อนเป็นองค์ประกอบในการพิจารณากำหนดเงินเพิ่มเชิงลงโทษทางปกครอง

ตามมาตรา 29 แห่งรัฐบัญญัติคุ้มครองข้อมูลส่วนบุคคลของสาธารณรัฐเกาหลี ผู้ประมวลผลข้อมูลส่วนบุคคลต้องดำเนินมาตรการทางเทคนิค ทางการบริหารจัดการ และทางกายภาพที่จำเป็นต่อการสร้างความมั่นคงปลอดภัย เช่น การจัดทำแผนบริหารจัดการภายใน การเก็บรักษาบันทึกการเข้าถึง เพื่อมิให้ข้อมูลส่วนบุคคลสูญหาย ถูกโจรกรรม รั่วไหล ปลอมแปลง แก้ไขเปลี่ยนแปลง หรือเสียหาย

นอกจากนี้ แนวคำพิพากษาของศาลฎีกาแห่งสาธารณรัฐเกาหลีระบุไว้ว่า จะพิจารณาจาก “การพิจารณาโดยรวมถึงระดับเทคโนโลยีในขณะที่ถูกแฮ็ก ขนาดของกิจการ ค่าใช้จ่ายด้านความปลอดภัย และความเป็นไปได้ของความเสียหาย ว่าได้ดำเนินมาตรการคุ้มครองที่พึงคาดหมายได้อย่างสมเหตุสมผลตามหลักวิญญูชนแล้วหรือไม่”

ดังนั้น กิจการจึงต้องคำนึงถึงขนาดของกิจการตนและความอ่อนไหวของข้อมูลส่วนบุคคลที่ตนถือครอง แล้วสร้างระบบรักษาความปลอดภัยอย่างจริงจังในระดับที่สามารถทำได้จริง พร้อมทั้งดำเนินการตรวจสอบอย่างสม่ำเสมอและมาตรการปรับปรุงแก้ไข

การพิจารณาว่ามาตรการทางเทคนิคเพียงพอหรือไม่นั้น มิใช่เพียงปัญหาด้าน IT เท่านั้น แต่เป็นปัญหาที่ต้องพิสูจน์ทางกฎหมายว่าได้ดำเนินมาตรการคุ้มครองในระดับที่พึงคาดหมายได้ตามหลักวิญญูชนในขณะนั้นครบถ้วนแล้วหรือไม่

เมื่อเดือนเมษายนที่ผ่านมา บริษัทผู้ให้บริการโทรคมนาคม S ก็ถูกรั่วไหลข้อมูลส่วนบุคคลของซิม จึงมีการรับแจ้งความเสียหายจากการถูกแฮ็ก และหน่วยสืบสวนอาชญากรรมไซเบอร์ของสำนักงานตำรวจนครบาลโซลได้เริ่มดำเนินการสืบสวน

ทางคณะกรรมการคุ้มครองข้อมูลส่วนบุคคลจะไม่ออกคำสั่งลงโทษเพียงเพราะข้อมูลส่วนบุคคลรั่วไหลเท่านั้น

ประเด็นสำคัญอยู่ที่ว่าได้ดำเนินมาตรการรักษาความปลอดภัยต่อการรั่วไหลของข้อมูลอันเกิดจากการโจมตีด้วยโค้ดที่เป็นอันตรายอย่างเหมาะสมหรือไม่


สำนักงานกฎหมาย Daeryun มีทีมทนายความผู้เชี่ยวชาญที่ผ่านประสบการณ์คดีเกี่ยวกับข้อมูลส่วนบุคคลเป็นจำนวนมาก ร่วมกันวิเคราะห์อย่างรอบด้านทั้งประสิทธิผลของระบบรักษาความปลอดภัย วิธีการดำเนินงาน และความเหมาะสมของการรับมือเหตุการณ์ เพื่อนำเสนอแนวทางแก้ไข

พื้นหลัง

จุดแข็งหลักของ Daeryun

กลยุทธ์การดำเนินคดี AI · IT
เฉพาะของ Daeryun
สมาชิกหลัก
กว่า 240 คน
จัดการคดี
1,200+ คดีต่อเดือน

* อ้างอิงการออกใบรับรองผ่านสภาทนายความ เดือนมกราคม ปี 2026

*เป็นไปตามระเบียบการโฆษณาของสภาทนายความเกาหลี มาตรา 4 วรรค 1

ทนายความ
การจองนัดปรึกษากฎหมาย

การปรึกษาทั้งหมดดำเนินการโดยทนายความผู้เชี่ยวชาญหลังจากตรวจสอบคดีแล้ว ดำเนินการในรูปแบบการนัดหมายล่วงหน้าเพื่อให้กระบวนการเป็นไปอย่างมืออาชีพเราขอแนะนำให้ท่านนัดหมายการปรึกษาแต่เนิ่นๆ และขอความกรุณารักษาเวลาที่นัดหมายไว้ เราจะพยายามอย่างเต็มที่เพื่อมอบการปรึกษาที่ท่านพึงพอใจ

ปรึกษา
ทางโทรศัพท์ 1800-7905

พร้อมรับการนัดปรึกษา
ตลอด 24 ชั่วโมง ทุกวัน

การจองปรึกษาทางโทรศัพท์

ปรึกษาทาง
KakaoTalk

ช่อง KakaoTalk

ทนายความสำนักงานกฎหมาย Daeryun

การจองปรึกษาทาง KakaoTalk

ปรึกษา
ออนไลน์

เรามอบบริการทางกฎหมาย
ที่เหมาะกับท่านโดยเฉพาะ

การจองปรึกษาออนไลน์
ข้อมูลที่เกี่ยวข้อง
เมนูด่วน

KakaoTalk