Page title background (PC version)Page title background (mobile version)

Phân Tích Vụ Án / Cập Nhật Pháp Lý

Công ty Luật Daeryun, với chuyên môn đa lĩnh vực,
cung cấp phân tích các phán quyết tòa án và vấn đề pháp lý.

Tấn công mạng vào dữ liệu cá nhân | Duo làm lộ ‘hồ sơ cuộc đời’ của 430.000 người… cấu trúc rủi ro trách nhiệm doanh nghiệp có thay đổi không?

Vụ tấn công mạng vào dữ liệu cá nhân xảy ra tại công ty môi giới hôn nhân Duo được xác định là một vụ rò rỉ quy mô lớn, liên quan đến thông tin của khoảng 430.000 thành viên.

Đặc biệt, dữ liệu bị rò rỉ không chỉ gồm thông tin cá nhân thông thường mà còn có thông tin hồ sơ như lịch sử hôn nhân, quan hệ gia đình, nơi làm việc và năng lực tài chính, làm dấy lên các thảo luận về phạm vi trách nhiệm quản lý dữ liệu của doanh nghiệp.

MỤC LỤC
  • 1. Tấn công mạng vào dữ liệu cá nhân | Tổng quan và cơ chế rò rỉ thông tin của 430.000 người tại Duo
    • - Thông tin bị rò rỉ
    • - Đặc điểm cấu trúc dữ liệu của ngành môi giới hôn nhân
  • 2. Tấn công mạng vào dữ liệu cá nhân | Cơ chế xảy ra rò rỉ và phạm vi trách nhiệm quản lý
    • - Thiếu sót trong kiểm soát nội bộ và giới hạn của các biện pháp bảo vệ kỹ thuật
  • 3. Tấn công mạng vào dữ liệu cá nhân | Các nghĩa vụ chính và cơ cấu vi phạm theo Luật Bảo vệ thông tin cá nhân của Hàn Quốc
    • - Vi phạm nghĩa vụ thực hiện biện pháp bảo đảm an toàn
    • - Vi phạm nghĩa vụ thông báo và báo cáo vụ rò rỉ
    • - Vi phạm hạn chế về xử lý số đăng ký cư trú Hàn Quốc
  • 4. Tấn công mạng vào dữ liệu cá nhân | Tiêu chí xác định trách nhiệm của doanh nghiệp
    • - Các yếu tố được xem xét
    • - Cơ cấu và xu hướng gia tăng rủi ro của doanh nghiệp
  • 5. Tấn công mạng vào dữ liệu cá nhân | Chiến lược ứng phó của doanh nghiệp
    • - Danh sách kiểm tra biện pháp ứng phó của doanh nghiệp
    • - Chiến lược của Công ty Luật Daeryun

1. Tấn công mạng vào dữ liệu cá nhân | Tổng quan và cơ chế rò rỉ thông tin của 430.000 người tại Duo

Vụ tấn công mạng vào dữ liệu cá nhân này không diễn ra dưới hình thức tấn công trực tiếp vào cơ sở dữ liệu từ bên ngoài mà thông qua một thiết bị đầu cuối nội bộ.

Máy tính dùng cho công việc của nhân viên xử lý thông tin cá nhân đã bị nhiễm mã độc, qua đó thông tin tài khoản cơ sở dữ liệu (DB) bị đánh cắp.

Sau đó, kẻ tấn công sử dụng tài khoản này để kết nối trực tiếp với máy chủ và chuyển toàn bộ dữ liệu thành viên ra bên ngoài.

Điểm đáng chú ý trong quá trình này là toàn bộ dữ liệu thành viên đã bị tải xuống chứ không chỉ một phần dữ liệu.

Khoảng 427.000 người được xác định đã bị rò rỉ thông tin, trong đó bao gồm các loại thông tin sau.

Liên quan đến vụ việc, Ủy ban Bảo vệ Thông tin Cá nhân Hàn Quốc đã áp dụng đối với Duo khoản tiền phạt bổ sung khoảng 1,197 tỷ won Hàn Quốc và tiền phạt hành chính 13,2 triệu won Hàn Quốc.

Thông tin bị rò rỉ

Phân loại

Nội dung

Thông tin cơ bản

Họ tên, ngày sinh, địa chỉ, thông tin liên lạc

Thông tin định danh riêng

Số đăng ký cư trú Hàn Quốc

Thông tin nhạy cảm

Tôn giáo, lịch sử hôn nhân

Thông tin khác

Trình độ học vấn, nơi làm việc, quan hệ gia đình, thông tin cơ thể

Ngoài ra, khoảng 300.000 bản ghi đáng lẽ phải được tiêu hủy sau khi hợp đồng chấm dứt vẫn được lưu giữ và cũng bị rò rỉ.

Đặc điểm cấu trúc dữ liệu của ngành môi giới hôn nhân

Do đặc thù của dịch vụ, ngành môi giới hôn nhân thu thập nhiều loại thông tin để kết nối các thành viên.

Khác với các dịch vụ trực tuyến thông thường, thông tin được sử dụng không chỉ để xác minh danh tính mà còn bao gồm môi trường sống và quan niệm sống của mỗi cá nhân.

• Bao gồm thông tin đời tư như quan hệ gia đình và lịch sử hôn nhân

• Thông tin liên quan đến địa vị xã hội như trình độ học vấn, nơi làm việc và tài sản

• Thông tin về đặc điểm cá nhân như tôn giáo và khuynh hướng cá nhân

Từng loại thông tin này có thể chỉ mang tính riêng lẻ, nhưng khi được kết hợp, chúng có thể xác định và phân tích một cá nhân với độ chính xác rất cao.

Nói cách khác, vụ việc này không chỉ là một lần tấn công mạng vào dữ liệu cá nhân mà có cấu trúc trong đó toàn bộ dữ liệu hồ sơ cá nhân đã bị chuyển ra bên ngoài.

Loại dữ liệu này có khả năng bị lợi dụng dưới nhiều hình thức như lừa đảo, tiếp cận có chủ đích và đánh cắp danh tính. Đối với doanh nghiệp, chính mức độ nhạy cảm của thông tin là yếu tố có thể làm mở rộng phạm vi trách nhiệm.

2. Tấn công mạng vào dữ liệu cá nhân | Cơ chế xảy ra rò rỉ và phạm vi trách nhiệm quản lý

Vấn đề trọng tâm trong vụ tấn công mạng vào dữ liệu cá nhân này không phải bản thân hành vi tấn công từ bên ngoài mà là hệ thống quản lý nội bộ nhằm ngăn chặn vụ tấn công có vận hành phù hợp hay không.

Thông thường, trách nhiệm của doanh nghiệp trong một vụ rò rỉ thông tin cá nhân được xác định không dựa trên việc vụ tấn công đã xảy ra hay chưa mà dựa trên việc doanh nghiệp đã thực hiện đầy đủ các biện pháp kỹ thuật và quản lý để ngăn chặn khả năng bị tấn công hay chưa.

Tuy nhiên, trong vụ việc này, các vấn đề quản lý sau đây đã được xác định.

Thiếu sót trong kiểm soát nội bộ và giới hạn của các biện pháp bảo vệ kỹ thuật

• Không thiết lập giới hạn số lần xác thực đăng nhập thất bại

• Hệ thống kiểm soát truy cập cơ sở dữ liệu chưa đầy đủ

• Mức độ mã hóa số đăng ký cư trú Hàn Quốc và mật khẩu chưa đầy đủ

Các yếu tố này có thể được xem là dấu hiệu cho thấy hệ thống kiểm soát nội bộ không vận hành đầy đủ trong toàn bộ quá trình xử lý thông tin cá nhân, thay vì chỉ là những lỗ hổng kỹ thuật riêng lẻ.

Đặc biệt, việc không thể chặn truy cập cơ sở dữ liệu ngay cả sau khi thông tin tài khoản bị đánh cắp thông qua máy tính của nhân viên cho thấy hệ thống quản lý quyền truy cập và phát hiện dấu hiệu bất thường chưa được thiết lập phù hợp.

Theo đó, vụ việc có thể được đánh giá không phải là một sự cố đơn lẻ do tấn công từ bên ngoài mà là vấn đề mang tính hệ thống, trong đó cơ chế quản lý nội bộ và các biện pháp bảo vệ kỹ thuật không vận hành đồng bộ.

3. Tấn công mạng vào dữ liệu cá nhân | Các nghĩa vụ chính và cơ cấu vi phạm theo Luật Bảo vệ thông tin cá nhân của Hàn Quốc

Trách nhiệm của doanh nghiệp được xác định không chỉ dựa trên từng hành vi vi phạm riêng lẻ mà còn dựa trên việc các nghĩa vụ pháp lý đã được thực hiện phù hợp trong toàn bộ quá trình xử lý thông tin cá nhân hay chưa.

Vi phạm nghĩa vụ thực hiện biện pháp bảo đảm an toàn

Điều 29 Luật Bảo vệ thông tin cá nhân của Hàn Quốc quy định bên xử lý thông tin cá nhân phải thực hiện các biện pháp bảo vệ về kỹ thuật và quản lý nhằm ngăn chặn việc rò rỉ thông tin cá nhân.

Các biện pháp này bao gồm quản lý quyền truy cập, thiết lập quy trình xác thực và mã hóa.

Trong vụ việc này, hệ thống không giới hạn số lần xác thực đăng nhập thất bại và việc kiểm soát truy cập cơ sở dữ liệu cũng được xác định là chưa đầy đủ.

Mức độ mã hóa được áp dụng đối với mật khẩu và số đăng ký cư trú Hàn Quốc cũng được xác định là chưa đầy đủ.

Vi phạm nghĩa vụ thông báo và báo cáo vụ rò rỉ

Điều 34 Luật Bảo vệ thông tin cá nhân của Hàn Quốc quy định rằng khi thông tin cá nhân bị rò rỉ, doanh nghiệp phải thông báo cho chủ thể thông tin và phải báo cáo cho cơ quan giám sát trong vòng 72 giờ nếu vụ việc đáp ứng ngưỡng nhất định.

Tuy nhiên, trong vụ việc này, doanh nghiệp đã không báo cáo trong thời hạn quy định ngay cả sau khi nhận biết sự việc rò rỉ và việc thông báo cho các chủ thể thông tin cũng bị chậm trễ.

Vi phạm hạn chế về xử lý số đăng ký cư trú Hàn Quốc

Điều 24-2 Luật Bảo vệ thông tin cá nhân của Hàn Quốc về nguyên tắc cấm thu thập và xử lý số đăng ký cư trú Hàn Quốc, chỉ cho phép ngoại lệ khi có căn cứ rõ ràng trong pháp luật.

Đối với hoạt động môi giới hôn nhân, việc thu thập và lưu giữ thông tin này dù không có căn cứ pháp lý rõ ràng cho phép thu thập số đăng ký cư trú Hàn Quốc đã bị chỉ ra là một vấn đề.

Điều này cho thấy nếu quy trình tiêu hủy thực tế không được thực hiện thì toàn bộ dữ liệu liên quan có thể trở thành rủi ro pháp lý, bất kể thời hạn lưu giữ đã được thiết lập hay chưa.

4. Tấn công mạng vào dữ liệu cá nhân | Tiêu chí xác định trách nhiệm của doanh nghiệp

Trong các vụ tấn công mạng vào dữ liệu cá nhân, trách nhiệm của doanh nghiệp phụ thuộc vào mức độ thực tế mà bên xử lý thông tin cá nhân đã thực hiện các biện pháp bảo vệ bắt buộc.

Đặc biệt, các yếu tố sau đây được xem xét một cách tổng thể.

Các yếu tố được xem xét

• Mức độ nhạy cảm và khả năng kết hợp của thông tin cá nhân

• Phạm vi và quy mô của thông tin bị rò rỉ

• Mức độ của hệ thống kiểm soát truy cập và quản lý nội bộ

• Việc thực hiện quy trình báo cáo và thông báo sau khi xảy ra rò rỉ

Trong trường hợp như vụ việc này, khi dữ liệu bao gồm cả lịch sử hôn nhân, quan hệ gia đình, nơi làm việc và tình trạng kinh tế của cá nhân, mức độ nhạy cảm của thông tin có thể được đánh giá là cao, theo đó phạm vi trách nhiệm mà doanh nghiệp phải gánh chịu cũng có khả năng được mở rộng.

Ngay cả khi doanh nghiệp đã xây dựng tiêu chuẩn xử lý thông tin cá nhân hoặc chính sách bảo mật nội bộ, nếu các tiêu chuẩn đó không vận hành phù hợp trong thực tế thì khó có thể xem là doanh nghiệp đã thực hiện nghĩa vụ quản lý.

Do đó, việc xác định trách nhiệm trong vụ tấn công mạng vào dữ liệu cá nhân có đặc điểm là tập trung vào việc hệ thống quản lý được xây dựng từ trước có thực sự vận hành hay không, thay vì chỉ xem xét việc dữ liệu đã bị rò rỉ.

Cơ cấu và xu hướng gia tăng rủi ro của doanh nghiệp

Ở giai đoạn đầu, doanh nghiệp có thể bị áp dụng các chế tài hành chính như khoản tiền phạt bổ sung và tiền phạt hành chính. Sau đó, vụ việc thường có thể dẫn đến yêu cầu bồi thường thiệt hại; khi kết hợp với tổn hại hình ảnh doanh nghiệp và tình trạng khách hàng rời bỏ dịch vụ, quy mô thiệt hại thực tế có thể tiếp tục gia tăng.

Giai đoạn

Nội dung rủi ro

Giai đoạn 1

Chế tài hành chính như khoản tiền phạt bổ sung và tiền phạt hành chính

Giai đoạn 2

Yêu cầu bồi thường thiệt hại và tranh chấp tập thể

Giai đoạn 3

Suy giảm uy tín và khách hàng rời bỏ dịch vụ

Giai đoạn 4

Quy định bổ sung và tăng cường giám sát

Đặc biệt, trong trường hợp có thông tin nhạy cảm và dữ liệu hồ sơ cá nhân như vụ việc này, rủi ro từ giai đoạn 2 trở đi có khả năng gia tăng nhanh chóng.

Nếu xác định có sự chậm trễ trong việc thông báo vụ rò rỉ hoặc thiếu sót trong hệ thống quản lý nội bộ, các yếu tố này có thể ảnh hưởng không chỉ đến mức khoản tiền phạt bổ sung mà còn đến phạm vi trách nhiệm dân sự.

Vì vậy, vụ tấn công mạng vào dữ liệu cá nhân cần được xem là một cơ cấu rủi ro trong đó rủi ro hành chính, dân sự và kinh doanh có thể phát sinh liên tiếp.

5. Tấn công mạng vào dữ liệu cá nhân | Chiến lược ứng phó của doanh nghiệp

tấn công mạng vào dữ liệu cá nhân vi phạm pháp luật về thông tin cá nhân bảo vệ dữ liệu luật sư pháp lý doanh nghiệp tư vấn luật sư doanh nghiệp

Vụ tấn công mạng vào dữ liệu cá nhân này là trường hợp trong đó việc hệ thống quản lý nội bộ có vận hành hay không, thay vì bản thân cuộc tấn công từ bên ngoài, đã trở thành căn cứ xác định trách nhiệm của doanh nghiệp.

Theo đó, doanh nghiệp cần rà soát một cách có hệ thống toàn bộ quá trình xử lý thông tin cá nhân.

Đặc biệt, cần kiểm tra xem hệ thống quản lý ở từng giai đoạn, từ thu thập, lưu giữ, truy cập và tiêu hủy thông tin cá nhân đến ứng phó với sự cố rò rỉ, có thực sự vận hành hay không.

Danh sách kiểm tra biện pháp ứng phó của doanh nghiệp

Phân loại

Hạng mục kiểm tra

Thu thập thông tin cá nhân

Có chỉ thu thập thông tin trong phạm vi tối thiểu cần thiết để cung cấp dịch vụ hay không

Xử lý thông tin định danh riêng

Kiểm tra việc thu thập, lưu giữ và căn cứ xử lý các thông tin bị pháp luật hạn chế như số đăng ký cư trú Hàn Quốc

Kiểm soát truy cập

Hệ thống quản lý quyền truy cập của nhân viên nội bộ và hệ thống có được vận hành hay không

Hệ thống bảo mật

Quy trình xác thực, mã hóa và hệ thống phát hiện xâm nhập có được thiết lập hay không

Lưu giữ và tiêu hủy

Quy trình tiêu hủy thực tế đối với thông tin đã hết thời hạn lưu giữ có được thực hiện hay không

Ứng phó với sự cố rò rỉ

Hệ thống báo cáo trong vòng 72 giờ và thông báo cho chủ thể thông tin có được thiết lập hay không

Quản lý nội bộ

Các tiêu chuẩn xử lý thông tin cá nhân và quy trình kiểm soát nội bộ có được vận hành trên thực tế hay không

Chiến lược của Công ty Luật Daeryun

Vụ tấn công mạng vào dữ liệu cá nhân có đặc điểm là phạm vi trách nhiệm của doanh nghiệp phụ thuộc vào việc hệ thống quản lý phòng ngừa đã được xây dựng đầy đủ trước khi sự cố xảy ra hay chưa, thay vì chỉ phụ thuộc vào biện pháp ứng phó sau sự cố.

Khi xảy ra rò rỉ, doanh nghiệp có thể đồng thời đối mặt với chế tài hành chính, yêu cầu bồi thường thiệt hại và rủi ro uy tín, vì vậy cần tiến hành xem xét pháp lý một cách tổng thể.

Dựa trên kinh nghiệm trong lĩnh vực bảo vệ thông tin cá nhân, tuân thủ quy định về dữ liệu và ứng phó với tranh chấp doanh nghiệp, Công ty Luật Daeryun cung cấp dịch vụ tư vấn pháp lý về toàn bộ cơ cấu xử lý thông tin cá nhân của doanh nghiệp.

▶ Kiểm tra việc tuân thủ các tiêu chuẩn pháp lý trong toàn bộ quá trình thu thập, lưu giữ và tiêu hủy thông tin cá nhân

▶ Xem xét tính hợp pháp của cơ cấu xử lý thông tin định danh riêng và thông tin nhạy cảm, đồng thời xây dựng phương án cải thiện

▶ Phân tích rủi ro pháp lý của hệ thống kiểm soát truy cập và quản lý bảo mật nội bộ

▶ Xây dựng chiến lược báo cáo, thông báo và làm việc với cơ quan giám sát khi xảy ra rò rỉ thông tin cá nhân

▶ Đánh giá trước rủi ro phát sinh yêu cầu bồi thường thiệt hại và tranh chấp, đồng thời xây dựng hệ thống ứng phó


Trường hợp cần rà soát cơ cấu xử lý thông tin cá nhân hoặc xây dựng chiến lược ứng phó với sự cố rò rỉ, có thể tiến hành xem xét trước thông qua 🔗luật sư doanh nghiệp.

Hình nền

Thế Mạnh Nổi Bật Của Daeryun

Chiến lược tố tụng AI · IT
độc quyền của Daeryun
Hơn 240
thành viên chủ chốt
1,200+ vụ việc
được xử lý hàng tháng

* Tiêu chuẩn cấp phiếu qua Hiệp hội Luật sư tháng 1 năm 2026

*Tuân thủ Điều 4 Khoản 1 Quy định Quảng cáo của Hiệp hội Luật sư Hàn Quốc

Luật sư
Đặt lịch tư vấn pháp lý

Tất cả các buổi tư vấn đều được thực hiện bởi luật sư chuyên môn sau khi xem xét vụ việc. Để đảm bảo quy trình chuyên nghiệp, chúng tôi thực hiện theo hình thức đặt lịch hẹn trước.Chúng tôi khuyến khích quý khách đặt lịch tư vấn sớm và đề nghị tuân thủ đúng giờ hẹn. Chúng tôi sẽ nỗ lực hết mình để mang đến buổi tư vấn thỏa đáng nhất.

Tư vấn qua
điện thoại 1800-7905

Tiếp nhận yêu cầu tư vấn
24/7, 365 ngày

Đặt lịch qua điện thoại

Tư vấn qua
KakaoTalk

Kênh KakaoTalk

Luật sư Công ty Luật Daeryun

Đặt lịch qua KakaoTalk

Tư vấn
trực tuyến

Chúng tôi cung cấp
dịch vụ pháp lý tùy chỉnh.

Đặt lịch trực tuyến
Related Information
Menu Nhanh

KakaoTalk